2.1 Cisco ASA 5505型
Cisco ASA设备使用指南
Cisco ASA 5505自适应安全设备是为小型企业、分支机构及远程办公环境量身定制的型号。它体积虽小,却能实现防火墙、SSL与IPSec VPN技术,还能提供很多大型设备才会具备的网络服务功能。图2-1所示为Cisco ASA 5505前面板(正面)的外观。
前面板由以下部分构成。
位置1 USB端口(USB Port)——留作日后之用。
位置2 速度指示灯[100MBPS1]与链路状态指示灯[LINK/ACT](Speed and Link Activity LEDs)——Cisco ASA 5505的8个端口,每个端口都带有一个速度指示灯(LED)及一个独立的链路状态指示灯(LED)。速度指示灯处于熄灭状态表示网络流量的速度为10兆每秒(10Mbit/s),而速度指示灯处于点亮(绿灯)状态则表示速度为100兆每秒(100Mbit/s)。链路状态指示灯处于点亮(绿灯)状态,表示物理网络链路已经建立;而链路状态指示灯处于闪烁状态(绿灯)则表示存在网络连接。
位置3 电源指示灯(Power LED)[Power]——处于点亮状态(绿灯)表示设备已经接通了电源。
位置4 状态指示灯(Status LED)[Status]——处于绿灯闪烁状态表示系统正在重新启动,同时正在进行开机检测。点亮绿灯表示设备通过了系统检测,已经可以对系统进行操作。点亮黄灯则表示系统测试没有通过。
位置5 主用(Active)[Active]——在配置了故障倒换(failover)之后,亮绿灯表示这台Cisco ASA为主用设备。
位置6 VPN——点亮绿灯表示有一条以上的VPN隧道处于工作状态(active)。
位置7 安全服务卡指示灯(Security Services Card LED)[SSC]——点亮绿灯表示SSC插槽中安装了SSC卡。留作日后使用。
Cisco ASA的一大特色是拥有8个灵活的10/100快速以太网接口,这些接口可以动态划分到管理员创建的3个不同VLAN中,它可以将家庭流量、业务流量和Internet流量进行分离,使网络能够相互隔离,并提高其安全性。Cisco ASA 5505提供了两个PoE2端口,这使管理员在部署Cisco IP电话时,可以更轻易地实现零接触(zero-touch)3可靠VoIP功能,也使管理员可以通过部署外部无线接入点来扩展网络的移动性。图2-2所示为ASA 5505的背板(背面)。
背板由以下部分构成。
位置1 电源接口。
位置2 SSC插槽——留作日后使用。
位置3 串行Console(控制台)端口——RJ-45 Console端口使管理员能够以物理的方式和设备进行连接,并访问设备的命令行界面(CLI),以便对设备进行初始化。
位置4 设备锁孔——用来从物理上锁住Cisco ASA。
位置5 重置按扭(RESET)——留作日后使用。
位置6 2个USB 2.0端口——留作日后使用。
位置7 以太网交换端口0到5——10/100快速以太网交换端口。
位置8 以太网交换端口6到7——带有以太网端口供电(PoE)功能的10/100快速以太网交换端口。
管理员可以通过安装Security Plus升级许可文件(licence),使Cisco ASA 5505具备可支持更多连接数量的能力、支持更多IPSec VPN用户的能力、完全支持DMZ的能力并且可使设备支持VLAN中继(VLAN trunking),进而使它能够部署在交换网络环境中。不仅如此,这个升级许可文件可以支持为设备连接冗余ISP的功能、无状态主/备用(Active/Standby)高可用性的功能,这样,设备就能够在最大程度上保障业务不会因意外而中断。这些功能都使Cisco ASA 5505能够为小型企业及分支机构提供最优秀的解决方案。图2-3所示为Cisco ASA 5505在小型分支机构中的部署方式。
在图2-3所示的例子中,许多工作站、网络打印机及IP电话都由Cisco ASA 5505来提供保护。其中IP电话与快速以太网交换端口6、7相连(因为这两个端口可以为电话供电)。
图2-4所示为如何将Cisco ASA 5505部署在小型企业中,并使其为两个网段提供保护。
如图所示,内部(Inside)网络(vlan 10)中有很多工作站,DMZ(vlan 20)中有两台Web服务器,而外部(Outside)接口则直接面向Internet。
注释:
本书会在第4章中介绍如何配置设备,才能控制网络访问,并为接口设置不同的安全级别。
图2-5显示了如何部署Cisco ASA 5505才能使远程办公人员及家庭用户通过VPN访问中心站点。
在图2-5中,位于不同地点的远程办公人员都可以得到Cisco ASA 5505的保护。而Cisco ASA 5505则通过IPSec VPN隧道与公司总部进行连接。
注释:
1此处(位置1~位置7)为方便读者参照以上信息使用设备,黑体方括号中的文字为真实设备上的标识,黑体圆括号中的文字为英文版原文,黑体汉字为英文版原文的意译。——译者注
2原文为Power over Ethernet,即可以通过该以太网端口为其所连接的IP终端提供直流供电功能,也就是说,该端口所连的IP终端无需外接电源。当然,前提是该IP终端的功率不高(一般来说,低于13W的终端都可以通过这种方式获得直流电)。后文会将此技术翻译为“以太网端口供电功能”。——译者注
3指通过自动化流程,减少人工干预式操作的一种IT理念。——译者注