《CCNP安全防火墙642-618认证考试指南》——1.5节Cisco ASA设备特性

1.5 Cisco ASA设备特性
CCNP安全防火墙642-618认证考试指南
防火墙考试专注于Cisco自适应安全设备。Cisco ASA设备是防火墙吗?是,而且它不仅仅是一台简单的防火墙,同时还能够支持上文所介绍的所有防火墙技术。

除此之外,作为一台多功能设备,ASA还拥有基本防火墙所不具备的众多特性,以下内容将对ASA设备特性进行总结。读者应该熟悉这些特性,因为在考试中为了完成高级设计需求,可能会面临正确特性和技术的选择。

关键有状态包过滤引擎:SPF引擎跟踪连接和连接状态,执行TCP标准化操作和一致性检查以及动态会话协商跟踪。第9章讲解了SPF引擎的详细内容。
应用检测及控制:AIC功能分析应用层协议并跟踪其状态,使之遵循协议规范。第9章讲解了AIC功能的详细内容。
基于用户的控制访问:ASA设备能够利用直通代理对联机用户进行认证,从而基于用户对访问权限进行控制。一旦用户认证通过,直通代理将加速用户流量的检测。第10章讲解了这一功能的详细内容。
会话审计:对基于用户的会话、应用层连接及会话进行统计记录。第6章讲解了会话审计的详细内容。会话审计能够被用于审计跟踪、流量记账以及事件分析。
安全服务模块:ASA平台支持多种安全服务模块(SSM),通过安装可拆卸的专用模块,ASA设备能够增强其安全功能。ASA设备能够安装IPS或内容安全服务模块。第15章讲解了SSM的详细内容。
基于僵尸网络的流量过滤:ASA设备能够在僵尸网络中检测和过滤被感染主机的流量。Cisco定期更新在僵尸网络中进行威胁检测所使用的僵尸网络流量过滤数据库。第9章讲解了僵尸网络流量过滤的详细内容。
分类URL过滤:ASA设备能够协同外部URL过滤服务器对用户的Web服务流量执行策略和控制。
加密统一通信(UC)代理:当Cisco统一通信流量穿越ASA设备时,ASA能够配置成为已认证的UC代理。此时,在客户端和服务器之间加密保护的UC会话便能够在ASA设备上进行终结和中继转发。
拒绝式服务防御:ASA设备能够利用流量控制特性,例如协议规范化、流量策略及会话速率控制将拒绝式服务(DoS)攻击所造成的影响最小化。第9章讲解了DoS防御的详细内容。
威胁检测:威胁检测特性通过在检测网络攻击和行为侦测时,检查并关联不同连接和会话的信息,从而发现并阻塞异常行为。第9章讲解了威胁检测的详细内容。
远程访问VPN:ASA设备能够和位于不可信任网络中的信任用户建立安全的VPN连接。利用SSL VPN方式能够为用户提供一条限制性的远程访问安全Web入口,而无需使用VPN客户端软件。若需使用完整的安全网络访问,那么可以使用SSL VPN或者IPSec VPN对全部用户流量进行隧道化处理,这需要VPN客户端软件的支持。远程访问VPN的详细内容在《CCNP安全VPN 642-648认证考试指南》中进行介绍。
站点到站点VPN:ASA设备支持使用IPSec VPN连接站点或企业网络。站点到站点或局域网到局域网的VPN连接通常建立在防火墙和路由器之间。站点到站点VPN的详细内容在《CCNP安全VPN 642-648认证考试指南》中进行介绍。
高可用性故障倒换群集:将两台相同的ASA设备配置为故障倒换对,从而使得ASA设备的安全功能在硬件发生故障时能够提供冗余。第14章讲解了故障倒换群集的详细内容。
冗余接口:为了增加单一ASA设备的高可用性,多个接口能够被配置成为冗余对。当冗余对内的活动接口由于硬件故障失效时,其他接口可接替原接口继续工作。冗余接口的详细内容讲解在第3章中,且该特性能够与故障倒换群集结合使用。
以太通道:多个ASA设备接口能够被汇聚或捆绑成一个逻辑接口。通过在ASA设备和交换机之间建立以太通道连接,能够扩展带宽并提供额外的冗余性。以太通道技术将在第3章中进行介绍。
流量和策略虚拟化:ASA设备能够被配置成为多个虚拟实例或Security Context,且各自扮演独立的防火墙。每个虚拟防火墙可拥有独立的逻辑接口、安全策略及管理控制。第13章讲解了虚拟防火墙的详细内容。
丰富的IP路由功能:ASA设备能够直接转发去往直连接口上逻辑网络的流量。同时,它还支持使用静态路由或动态路由协议获取路由信息,例如RIPv1,RIPv2,EIGRP和OSPF。第4章讲解了IP路由的详细内容。
强大的网络地址转换(NAT):当ASA设备对数据包进行检测和转发时,能够执行各种类型的NAT操作对数据包源和目的信息进行转换。第7章讲解了网络地址转换的详细内容。
透明(桥接)模式:ASA设备能够配置成为透明防火墙,以有效地对其接口的桥接流量进行保护。在网络中被部署为透明防火墙模式的ASA设备不要求对网络原IP地址进行重规划。第12章讲解了透明防火墙模式的详细内容。
支持DHCP、DDNS及PPPoE:ASA设备能够配置成为DHCP客户端或PPP over Ethernet(PPPoE)客户端从连接的网络获取接口地址。同时还能作为动态DNS(DDNS)客户端记录主机名到地址的解析信息。另外,ASA设备还能扮演一台DHCP服务器为网络中的其他主机提供IP地址服务。第4章讲解了这些特性。
支持IPv6:ASA设备能够通过配置以支持IPv6网络。
支持IP多播:ASA设备能够利用Internet组管理协议(IGMP)和协议无关多播(PIM)协议来参与多播流量的转发。
管理控制和协议:ASA设备支持多种管理控制方式,这包括console控制台、Telnet、安全壳(SSH)、HTTPS及简单网络管理协议(SNMP;版本1、2c和3)。它还拥有专用带外管理端口。另外,ASA能够通过SNMP trap(自陷)、NetFlow和系统日志发送事件通知。第5章讲解了管理控制的详细内容。
简单系统管理:ASA设备支持使用本地文件系统及远程文件传输两种方式对操作系统进行升级。可以选择手动或自动地升级系统,或者利用故障倒换群集做到零宕机时间升级。第5章讲解了系统管理的详细内容。
配置的灵活性和可扩展性:在ASA设备上配置安全策略和规则时可以使用重复性对象。通过配置模块化策略结构(MPF),ASA支持使用多种方式灵活地配置和启用安全特性。第8章和第9章讲解了上述特性的详细内容。
Cisco安全管理套件:利用Cisco安全管理套件能够对多个ASA设备进行有效管理。

时间: 2024-08-03 13:23:01

《CCNP安全防火墙642-618认证考试指南》——1.5节Cisco ASA设备特性的相关文章

《CCNP ROUTE (642-902 )认证考试指南》一导读

前 言 CCNP ROUTE (642-902 )认证考试指南 本书只有一个主要目标,就是帮助您通过ROUTE(642-902)考试.同时,本书也会实现其他实用的目标:阐述各种网络主题,演示如何在Cisco路由器上配置这些功能,介绍如何判断这些功能是否运行正常:因此,也可将本书用于学习IP路由和IP路由协议.然而,本书的主要目标是帮助您通过ROUTE考试,这也是它属于Cisco Press认证考试指南系列丛书的原因. 接下来将重点探讨两个主题:ROUTE考试及本书的内容. CCNP ROUTE考

《CCNP ROUTE (642-902 )认证考试指南》一1.5 结语

1.5 结语 CCNP ROUTE (642-902 )认证考试指南要求规划和记录的CCNP ROUTE考试主题很多,它们都不要求您掌握额外的技术知识,但要求您更熟练地掌握技术主题.为熟练掌握技术主题,最佳的方法是从事一项使用这些功能的工作,但通过学习,也可非常熟练地掌握技术.对于本章介绍的技术,如果您的使用经验不多,请花些时间完成每章末尾的"规划练习"一节的练习,它们将帮助您从规划角度备考ROUTE考试.

《CCNP ROUTE (642-902 )认证考试指南》一第1章 CCNP考试中的规划任务

第1章 CCNP考试中的规划任务 CCNP ROUTE (642-902 )认证考试指南本章介绍以下主题: 与规划相关的CCNP考试主题: 该书CCNP认证的目标. 如何备考CCNP考试中的规划主题: 阐述您需要知道的规划知识,为考试做好准备. 有关实现和验证计划的背景信息: 讨论具体的计划以及考试不使用特定规划的原因. ROUTE考试的前身为组建可扩展的Cisco互联网络(BSCI)考试,它要求考生掌握众多路由协议最常用的功能.ROUTE考试也要求考生掌握这些知识,但还包括很多使用字样"计划&

《CCNP ROUTE (642-902 )认证考试指南》一1.1 与规划相关的CCNP考试主题

1.1 与规划相关的CCNP考试主题 CCNP ROUTE (642-902 )认证考试指南Cisco于1998年推出了CCNP(Cisco Certified Network Professional,Cisco认证资深网络工程师)认证,从那时起,Cisco多次修订了考试纲要和相关课程.在每次重大修订中,都扩大并新增了一些主题,并压缩或删除了一些主题.与此同时,调整了主题的深度--每个主题的深度或更深或更浅了. 在Cisco于2010年1月发布的最新CCNP考试(包括本书针对的642-902考

《CCNP ROUTE (642-902 )认证考试指南》一1.2 将考试主题与典型网络工程师的工作关联起来

1.2 将考试主题与典型网络工程师的工作关联起来 CCNP ROUTE (642-902 )认证考试指南组织的规模越大,越需要规划并编写规划文档.即使公司只有一个人关心路由器和交换机基础设施,这位工程师也可能不想在变更时间窗于星期天凌晨两点打开时去编写配置.因此,即使在小型IT部门,工程师在周末的变更时间窗到来前使用文本编辑器编写配置时,也需要做些规划.当网络人员增加到三四人(尤其是他们轮流值班时),编写设计.实现和验证/运营文档则变得更为重要. 本节将以一家大中型公司为例,介绍一些在实际工作中

《CCNP ROUTE (642-902 )认证考试指南》一1.3 如何备考CCNP考试中的规划主题

1.3 如何备考CCNP考试中的规划主题 CCNP ROUTE (642-902 )认证考试指南对于CCNP考试涉及的每项技术,您都能制定网络实现规划吗?对于这些技术,您都能制定验证规划吗?通过CCNP考试主题可知,最新的CCNP考试将考核这些技能.然而,Cisco不可能提出像下面这样没有明确限制的问题:"根据下面的设计文档制定完整的EIGRP实现计划".回答这种问题需要很长时间,而在典型的Cisco考试中,每个考题的答题时间平均只有75秒. 虽然在考试中可能不会要求您制定计划,但您必

《CCNP ROUTE (642-902 )认证考试指南》一第2章 EIGRP概述及邻接关系

第2章 EIGRP概述及邻接关系 CCNP ROUTE (642-902 )认证考试指南**本章介绍以下主题:** EIGRP CCNA复习: 复习EIGRP概念.配置和验证命令,具体地说是CCNA考试涉及的EIGRP细节. EIGRP邻接关系: 讨论各种影响路由器建立EIGRP邻接关系的功能.要建立邻接关系必须满足的条件以及导致无法建立邻接关系的因素. 通过WAN建立邻接关系: 简要地讨论如何通过各种WAN技术建立EIGRP邻接关系. 只需几个相对简单的命令便可配置增强内部网关路由协议(Enh

《CCNP ROUTE (642-902 )认证考试指南》一2.1 “我已经知道了吗?”测验

2.1 "我已经知道了吗?"测验 CCNP ROUTE (642-902 )认证考试指南"我已经知道了吗?"测验旨在帮助读者判断是否应阅读整章.如果您不能正确回答的测试题不超过1个,可直接跳到"备考任务"一节.表2.1概述了本章讨论的主要主题及对应的测试题,让您能够评估自己对这些领域的掌握情况.答案见附录A. 在一台路由器中,配置了命令route eigrp 9和network 172.16.1.0 0.0.0.255,但没有配置其他与EIGRP

《CCNP ROUTE (642-902 )认证考试指南》一2.3 备考任务

2.3 备考任务 CCNP ROUTE (642-902 )认证考试指南 2.3.1 规划练习 CCNP ROUTE考试要求考生能够审核设计文档以及制定实现计划和验证计划.本节提供了一些练习,帮助读者回顾本章介绍的主题,让您能够从规划的角度考虑这些主题. 您只需填写每个规划练习表即可.请注意,括号中的数字指出了附录F提供了多少个解决方案,该附录可在本书的配套光盘中找到. 1.设计审核表2.5列出了多个与本章相关的设计目标.如果这些设计目标包含在设计文档中,而您需要根据设计文档制定实现计划,您将想