Зарезервировать IP для VPN пользователя на Cisco ASA5520

Модераторы: Trinity admin`s, Free-lance moderator`s

Ответить
skf
Power member
Сообщения: 47
Зарегистрирован: 12 окт 2006, 19:32
Откуда: Boston
Контактная информация:

Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение skf » 20 окт 2009, 20:45

Для удаленного доступа используется VPN Cisco ASA5520 и Microsoft RADIUS сервер.
Возможно-ли зарезервировать получение клиентом постоянного IP при подсоединении к VPN? Заранее благодарен.


skf
Power member
Сообщения: 47
Зарегистрирован: 12 окт 2006, 19:32
Откуда: Boston
Контактная информация:

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение skf » 27 окт 2009, 00:11

Ну честно говоря это не много не то, вернее совсем не то. Для авторизауии пользователей используется Microsoft Radius server. Соответственно и IP должны раздаваться для пользователей из AD

Kot-II
Junior member
Сообщения: 15
Зарегистрирован: 27 окт 2009, 07:17
Откуда: Москва

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение Kot-II » 27 окт 2009, 07:21

По моему, штатные средства вполне работают (по быстому попробовал на 5505 и IAS от Server 2003):
Вариант 1:
Создать для пользователя на IAS отдельную политику, в профиль вписать фиксированный IP
Вариант 2:
Вписать фиксированный IP в профиль пользователя в AD

kstogov
Power member
Сообщения: 38
Зарегистрирован: 22 июн 2005, 10:23
Откуда: Петербург

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение kstogov » 27 окт 2009, 07:28

Я продукцию МС плохо знаю, ACS ковыряется для таких вещей и если надо интегрируется с eDir, AD и т.п.
Смотрите AAA и DHCP адреса.
http://www.cisco.com/en/US/docs/securit ... vpnadd.pdf

skf
Power member
Сообщения: 47
Зарегистрирован: 12 окт 2006, 19:32
Откуда: Boston
Контактная информация:

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение skf » 27 окт 2009, 22:09

Kot-II писал(а):По моему, штатные средства вполне работают (по быстому попробовал на 5505 и IAS от Server 2003):
Вариант 1:
Создать для пользователя на IAS отдельную политику, в профиль вписать фиксированный IP
Вариант 2:
Вписать фиксированный IP в профиль пользователя в AD
Огромное спасибо, можно-ли немного по подробнее?

Kot-II
Junior member
Сообщения: 15
Зарегистрирован: 27 окт 2009, 07:17
Откуда: Москва

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение Kot-II » 27 окт 2009, 22:57

skf писал(а):
Kot-II писал(а):По моему, штатные средства вполне работают (по быстому попробовал на 5505 и IAS от Server 2003):
Вариант 1:
Создать для пользователя на IAS отдельную политику, в профиль вписать фиксированный IP
Вариант 2:
Вписать фиксированный IP в профиль пользователя в AD
Огромное спасибо, можно-ли немного по подробнее?
Вариант 2:
Открыть Active Directory Users and Computers, найти нужного пользователя, Propertires, закладка Dial-In, поставить галочку Assign a Static IP Address, вписать адрес
Вариант 1:
Тут я немного ввел в заблуждние, IAS не дает назначить policy на индивидуального юзера, только на группу. Впрочем, никто не мешает создать группу и поместить в нее одного юзера.
Соответсвенно: в оснастке IAS создаем новую Remote Access Policy, указываем, что она для VPN, для группы, выбираем группу. Потом в свойствах новой policy убеждаемся, что выбрано Grant remote access permissions, нажимаем Edit profile, на закладке IP выбираем Assign a Static IP Address, вписываем IP

Прверяем: в консоли ASA debug radius all, делаем test aaa-server authorization (или из ASDM Test на страничке конфигурации AAA), смотрим трейс пакетов, убеждаемся, что IAS отдал атррибут с правильным адресом.

skf
Power member
Сообщения: 47
Зарегистрирован: 12 окт 2006, 19:32
Откуда: Boston
Контактная информация:

Re: Зарезервировать IP для VPN пользователя на Cisco ASA5520

Сообщение skf » 29 окт 2009, 16:40

Kot-II писал(а):
skf писал(а):
Kot-II писал(а):По моему, штатные средства вполне работают (по быстому попробовал на 5505 и IAS от Server 2003):
Вариант 1:
Создать для пользователя на IAS отдельную политику, в профиль вписать фиксированный IP
Вариант 2:
Вписать фиксированный IP в профиль пользователя в AD
Огромное спасибо, можно-ли немного по подробнее?
Вариант 2:
Открыть Active Directory Users and Computers, найти нужного пользователя, Propertires, закладка Dial-In, поставить галочку Assign a Static IP Address, вписать адрес
Вариант 1:
Тут я немного ввел в заблуждние, IAS не дает назначить policy на индивидуального юзера, только на группу. Впрочем, никто не мешает создать группу и поместить в нее одного юзера.
Соответсвенно: в оснастке IAS создаем новую Remote Access Policy, указываем, что она для VPN, для группы, выбираем группу. Потом в свойствах новой policy убеждаемся, что выбрано Grant remote access permissions, нажимаем Edit profile, на закладке IP выбираем Assign a Static IP Address, вписываем IP

Прверяем: в консоли ASA debug radius all, делаем test aaa-server authorization (или из ASDM Test на страничке конфигурации AAA), смотрим трейс пакетов, убеждаемся, что IAS отдал атррибут с правильным адресом.
Огромное спасибо, буду разбираться

Ответить

Вернуться в «Сети - Технические вопросы, решение проблем»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 16 гостей