(cisco ASA)RADIUSサーバーの設定
ASAにRADIUS認証の設定と、その確認をする手順。 RADIUSサーバーを設定 同一のグループに複数にRADIUSサーバーを登録した場合、1番目のRADIUSサーバーに対して3回認証エラーが発生すると2番めのRADIUSサーバーに対して認証を試みる。 状態確認コマンド
インフラよりの技術情報を発信しています。間違いや不適切な記述にお気付きの際はご指摘をお願いします。気まぐれに英語で記事を書いたりもします。
ASAにRADIUS認証の設定と、その確認をする手順。 RADIUSサーバーを設定 同一のグループに複数にRADIUSサーバーを登録した場合、1番目のRADIUSサーバーに対して3回認証エラーが発生すると2番めのRADIUSサーバーに対して認証を試みる。 状態確認コマンド
無線アダプタ(WiFiアダプタ)を2個搭載したWindows端末で、片方の無線アダプタで部屋内に存在する正規の無線アクセスポイントに接続(アソシエート)して、もう片方の無線アダプタから電波を吹かせて、その他のパソコンやスマホのアクセスポイントを接続させる、ということがやりたくて、やってみた。なぜそんなことをする必要があるのかというと、Windows端末が吹く電波を使って通信するスマホのトラフィクをモニタリングしたかった。 準備するもの USB型無線アダプタ(Windows端末の無線アダプタ増設用) 正規の無線アクセスポイント(インターネット通信用) Windows端末(無線アダプタを1つ搭載している) スマホ(iPhone5) 設定手順 1. USB型無線アダプタを使用して、正規の無線アクセスポイント側の無線にWindows端末を接続する。 2. USB型無線アダプタを使用して、正規の無線アクセスポイント側の無線にWindows端末を接続する。Windows端末のコマンドプロンプトで以下を実行する。 上記はSSIDを「hoge」、そのパスワードを「password」としている(パラメータ “ssid”、”key”の部分)。 デバイス名の項目にWindows7環境では「MicrosoftVirtualWifiMiniportAdapter」、Windows10環境では「MicrosoftHostedNetworkVirtualAdapter」というネットワークアダプタが出現するが無視してOK。 3. アダプターの共有設定 以下手順でインターネットに接続している無線アダプターを他のアダプターと共有可能な状態にする。 「コントロールパネル」をクリックする 「ネットワークと共有センター」をクリックする 「アダプター設定の変更」をクリックする USB型無線アダプターを示すアイコンを右クリックする メニューにて「プロパティ」をクリックする 「共有」タブをクリックする 「このネットワークをほかのユーザーに~」にチェックをいれる 「OK」をクリック 4. スマホから接続 スマホで無線検索をするとSSID「hoge」が認識されるので、パスワード「password」で無線接続すると、インターネットに接続が可能になる。
Windowsでデバイスマネージャーを表示させるショートカットキーがこちら。 「Windowsキー」 + 「R」 を押下 「devmgmt.msc」と入力 「Enterキー」押下 以上。
Linuxで初期状態のコンフィグファイルなどに大量にコメント行が表示されていて不都合なことがある。そんな時はシェル芸でコメントアウトや空行を削除してあげよう。その際のスクリプトをメモ。 ※対象ファイル : hoge.conf
CentOS6.7で構築する。 1. 事前準備(ビルドに必要なツール等) 2. ダウンロード・解凍・ビルド ここでは「softether-vpnserver-v4.06-9437-beta-2014.04.09-linux-x64-64bit.tar.gz」を使う。随時更新されているので公式でチェックすることをおすすめする。 3. 起動用スクリプト(vpnserver)準備 スクリプト内にある「DAEMON=/usr/bin/vpnserver」「exec=”/usr/vpnserver/vpnserver”」を自分の環境に合わせて変更する。 4. 起動 5. VPN Serverの設定 WindowsのGUI管理ツール(Server Manager for Windows、下図アイコン)で詳細設定を実施するのが簡単かも。
CentOS6 系でキーボード配列を日本語キーボード配列(JP106)にするには「/etc/sysconfig/keyboard」を修正する。 CentOS7系では以下対応。 また、以下コマンドで現在の状態を確認可能。
Palo Alto機器では通常、ハードウェア処理したパケットについてはキャプチャできない。そこで、全パケットをキャプチャするために、通常はハードウェア転送されているパケットについてもソフトウェア処理に切り替える必要がある。そのための手順をこちらにメモ。 ハードウェア処理をOFFにする ハードウェア処理をONにする (通常状態に戻す) また、これらはConfigに表示されないので、設定状態の確認する場合は以下コマンドを実行する。 上記コマンドの出力にて「Hardware session offloading」の行が「False」になっていればハードウェア処理は「OFF」であるという意味。
1. セッション残存中のユーザーを確認 ※ w : whoの短縮形(エイリアス登録されてなかったらwhoを使う) 2. プロセスIDを確認 3. セッションを切断 ※ 9 : SIGKILL 以上。
バックスラッシュ+パイプで「or」条件を指定して、VPNサーバー自身から発信している通信、VPNサーバー宛の通信、ssh、arp、dns、pingの通信を除外している。
スクリプト解説 3、4行目 メンテナンスホスト(trusthost)とサーバ(myhost)のIPアドレス指定。 5行目 不特定クライアント指定。 10、11行目 既存iptables設定リセット。 15行目 すべての送受信パケットを破棄(DROP)。 一旦ネットワークを塞いだ後、用途に応じて穴を開ける。 下記3種類のパケットを破棄。 送信先が受信したホスト自身であるパケット(INPUTチェイン) ホスト自身で生成されたパケット(OUTPUTチェイン) 受信したパケットの送信先が別のホストであるパケット(FORWARDチェイン) ※チェイン:フィルタルールを集めてモジュール化したもの ※-P INPUT:INPUTチェインで定義されたパケットの破棄(DROP)を指定。 16行目 「-P OUTPUT」:OUTPUTチェインの破棄を設定。 17行目 「-P FORWARD」:FORWARDチェインの破棄を設定。 21、22行目 ループバックインターフェイスを経由するすべての送受信パケットの通過を許可。 「-i」で受信側インターフェイス、「-o」で送信側インターフェイスを指定。 サーバからサーバ自身へのローカル接続をすべて許可。 26、27行目 メンテナンスホストからサーバへのpingを許可するルールの追加。 pingは、「request」(26行目)とそれに答える「reply」(27行目)が対で必要。 31、32行目 サーバからメンテナンスホストへのpingを許可するルール。 送信と受信が入れ替わるため、26、27行目におけるソースホスト(「-s ホストまたはネットワーク」)とディスティネーションホストの指定(「-d ホストまたはネットワーク」)、INPUT/OUTPUTチェインが入れ替わっている。 36、37行目 sh設定。ソースIPアドレスだけで制限。 「-p tcp」:プロトコル、TCP「-s $trusthost」:ソースIPアドレス、$trusthost「-d $myhost」:ディスティネーションIPアドレス、$myhost「–dport 22」:ディスティネーションポート、22「–sport 22」:ソースポート、22「-j ACCEPT」:許可 43行目 無効パケットの破棄(DROP)を指定。 ログ出力の後に破棄。 44、45行目 INPUTおよびOUTPUTチェインに対しこのLOGGINGが行われるように設定。 参考 連載記事 「習うより慣れろ! iptablesテンプレート集」