cisco ASAのikev1で証明書のサブジェクトOU文字列でフィルタする方法を示したリンクまとめ

vpn-filter参考 PIX/ASA 7.x 以降: L2L およびリモート アクセスのための VPN フィルタ(特定のポートまたはプロトコルの許可)の設定例 – Cisco Systems 証明書マップ参考 Cisco ASA 5500 シリーズ コマンド リファレンス ソフトウェア バージョン 8.3(2) – crypto ca authenticate コマンド~ customization コマンド – Cisco Systems ikeデバッグ参考 ASA IPsec and IKE Debugs (IKEv1 Main Mode) Troubleshooting TechNote – Cisco トンネルグループマッピング参考 Tunnel Group Mapping on ASA|全てはCCIEのために… Cisco ASA 5500 シリーズ … Read more

cisco ASAでバックアップ/リストアする方法

参考 ASA : コンフィグのバックアップとリストア : ネットワークスペシャリストを目指してGo!  バックアップについてはASDMで全て採ろうとしても、ASAの全てを採ることはできない模様。ASDMのversionによるのか。 ASDMで証明書関連(キーペア等)以外をバックアップ、CLIで証明書関連をバックアップ、という2段構えが妥当。

UbuntuでTimezoneを変更

Ubuntuでタイムゾーンを変更する方法について検索するといくつかHITするが、この方法に落ち着いた。 以下コマンド実行する。 上記コマンドを実行すると、対話的なウィンドウが表示されるので 「Asia -> Tokyo」 を設定すればOK。

テラタームでログ取得中にログ文字数を表示するサブウィンドウを表示させない方法

テラタームでログ取得中にサブウィンドウを表示させたくないことがある。 テラタームマクロの「logopen」関数で指定する方法 logopen [fileName] 0 0 0 0 1 と記述してあげればOK。[fileName] に続く5番目のフラグを1にするとサブウィンドウが隠れる。 logopenの引数については最大8個指定可能で、詳細は以下。 書式: logopen <filename> <binary flag> <append flag> [<plain text flag> [<timestamp flag> [<hide dialog flag> [<include screen buffer flag> [<timestamp type>]]]]] 引数の意味: 0または1またはそれ以上の数字で指定。0で無効化。 引数1 : ファイル名(ファイル名に \ を含まない場合、カレントディレクトリに生成) 引数2 : バイナリにするかしないか 0 : 受信した漢字、改行文字は変換されてファイルに書き込まれ、エスケープシーケンスは書き込まれない 0以外 : 受信した文字をすべてそのままファイルに書き込む 引数3 : 追記モードにするかしないか 0 : ファイル … Read more

BGP next-hop-self

「next-hop-self」はiBGPでこそ必要なコマンドとも言える。 通常BGPでは、eBGPで学習した経路情報について、ネクストホップ(NEXT_HOPアトリビュート)を自身のIPアドレスに修正してからピアに広告し、その経路情報を受け取ったルーターは、自身の所属するAS内部にて、受け取った経路情報のネクストホップを修正せずにiBGPで広告する。つまり、AS内においてiBGPで広告されたネイバーからすれば、最初にeBGPで他ASから学習した経路情報におけるnext-hopへの到達性がない場合、ルーティングテーブルにインストールされない。そこで「next-hop-self」を設定しておけば、iBGPで広告する際にも、他ルーターから受け取った経路情報について、ネクストホップを修正してから他のiBGPルーターに広告する動作になる。

Cisco ASAでBase64形式で記述されたルートCA証明書をCLIでインポート

ASAでL2TP/IPSECを終端する際に証明書を使用した端末認証をしたいことがある。 1. ASAにSSH接続し、下記コマンドを実行 2. 証明書内容の文字列をターミナルにコピペ 3. “quit” 実行 4. “Certificate successfully imported” と表示されれば成功 これでASAにリモートアクセスVPNで接続する際に、証明書を選択することが可能になる。

Cisco ISE パスワードリカバリ

Cisco ISE でWebUIのパスワードリカバリを実施する方法。adminユーザーのパスワードを変更する方法。 CLIログインが可能な場合  1. ISEにCLIログイン  2. “application reset-passwd ise admin” コマンド実行  3. 新パスワードを入力 即時反映される。 CLIログインが不可能な場合  1. OSのISOファイルを読み込める状態にして再起動  2. ISOファイルを読み込む  3. 最初に表示されるメニュー画面で “Recover Administrator Password” を選択  4. 新パスワードを入力 再起動後反映される

vrf経由のline-vtyにACLを使う方法

Ciscoルータにおいて仮想回線(line-vty)にACLを設定する場合、注意すること。 ASR等ではManagementポートには管理用VRF(VRF:Mgmt-intf)がデフォルトで設定されていたりする。 この管理ポートにアサインしたIPアドレスに対してTelnet接続する際にACL制御をする場合はアクセスクラスに in vrf-also オプションを付与する必要がある。 例: vrf-alsoを忘れると、show access-lists で表示されるマッチカウンタに許可エントリでマッチしたように表示されるがtelnetアクセスは拒否されるという状況に陥る。