A filosofia de configuração de regras de controle de acesso é bem similar entre os variados fabricantes de firewall e isso permite que um administrador experiente ( e com bom conhecimento teórico) possa transitar com relativa facilidade entre produtos concorrentes. Já no que diz respeito à criação de regras de Network Address Translation (NAT) pode haver diferenças consideráveis…

Especificamente no que concerne aos firewalls da família Cisco ASA ( e seu predecessor, o PIX Firewall), o bom entendimento do tópico NAT sempre foi uma espécie de “divisor de águas” para implementações bem-sucedidas de tais produtos. Presenciei várias situações práticas em clientes em que a não compreensão da teoria de NAT ocasionava a definição de um grande número de regras desnecessárias…

A essa altura, você pode estar pensando: NAT é um assunto antigo…  - O que há de tão especial ?

A resposta está na versão 8.3 do Cisco ASA. Houve um redesign completo do modelo de implementação de NAT e não há simplesmente como desabilitar o modelo novo. Se você está migrando para a versão 8.3 (ou superior) é necessário entender a nova sintaxe. Para ajudá-lo a processar tal mudança de paradigma, produzi uma série de artigos:

 

Alexandre Moraes

Popularity: 1% [?]

Comments 5 Comentários »

Imprima este post Imprima este post

Leia também:

Ao anunciar, em fevereiro de 2011, que os últimos blocos IPv4 haviam sido alocados para os Registros Regionais (Regional Internet Registries - RIRs), o IANA contribuiu não apenas para aumentar o interesse pela migração para IPv6 mas também para um certo “pânico” que se instaurou em torno do assunto.

Apesar de o tema IPv6 estar em voga há algum tempo, há muita incerteza ainda. E é bem comum que qualquer menção a v6 em discussões sobre Redes e Segurança, desperte sentimentos opostos:

  • Por um lado, há a expectativa de criar e oferecer uma multiplicidade de novos serviços, viabilizando, por exemplo, a potencial alocação de um sem número de endereços por habitante do planeta.
  • Por outro lado, a desconfiança sobre a transição há tanto anunciada finalmente se concretizar. Além do trabalho e esforço envolvidos para que isso seja possível…

É importante lembrar que o IPv6 difere do v4 em áreas que vão além da capacidade de endereçamento (virtualmente ilimitada) e do novo formato do header. Há muitos processos novos (até para executar tarefas básicas) que precisam ser entendidos para que se tenha êxito na migração para o novo protocolo. Há ainda paradigmas a serem quebrados, como a idéia tão arraigada de que acesso de seus hosts internos à Internet pressupõe o uso de Port Address Translation (ou address hiding, numa nomenclatura alternativa).

Bem, há muito o que se estudar… E provavelmente vale a pena investir em cursos específicos para se familiarizar um pouco mais com o assunto. De qualquer forma, numa tentativa de oferecer uma pequena contribuição, resolvi escrever uma série de pequenos artigos sobre IPv6. Boa leitura ! ( E espero que o material seja útil…)

IPv6: Deriving the EUI-64 Interface Identifier

Understanding some tricky IPv6 Addresses

Gaining visibility of your IPv6 traffic with Flexible Netflow

Some IPv6 link-local processes and the associated ICMPv6 messages

Introduction to IOS IPv6 ACLs

How IOS IPv6 ACLs handle ICMPv6 Neighbor Discovery messages

IPv6 Migration: Host and Routing Functions on Cisco Catalyst Switches

Sample Configuration of the Cisco IOS Zone-based Policy Firewall with IPv6

Cisco IOS Zone-based Policy Firewall: L7 inspection for FTP over IPv6

Alexandre Moraes

Popularity: 1% [?]

Comments 2 Comentários »

Imprima este post Imprima este post

Leia também:

capturar.PNGAcabamos de bater a marca dos 5 milhões de acessos! Incrível como chegou rápido… me pegou de surpresa :-)

E os números não param aí! Segue uma coletânia de como estamos hoje:

  • 867 posts
  • 40 categorias
  • 14.875 comments
  • 20.397 usuários registrados (!!!)
  • 16 exames CCNA custeados pelo programa FUNCERTI, e destes, tivemos nada menos de 14 aprovações!

E no fórum:

  • 5.264 discussões abertas
  • 32 categorias
  • 50.822 commentários
  • Média de 50 posts por dia

E na CloudCampus (cursos)

  • 5 cursos disponíveis (CCNA, CCNA Sec, CCNP ROUTE, CCNP SWITCH e CCNP TSHOOT)
  • 1.467 alunos registrados (destes sendo mais de 300 ativos)
  • O resto dos números, melhor preservar. Não queremos a concorrência se descabelando, não é mesmo? ;-)

Para comemorar estes números, vou bolar algo ainda esta semana, aguardem!

Aproveito para agradecer à todos vocês, de coração!!!

Abraço,

Marco.

Popularity: 1% [?]

Comments 20 Comentários »

Imprima este post Imprima este post

Leia também:

Parte dos vídeos relacionados ao Curso CCNA Security que está rolando pela CloudCampus.

Divirtam-se!!

Link para o DL dos arquivos mostrados no vídeo

Marco.

Popularity: 1% [?]

Comments 4 Comentários »

Imprima este post Imprima este post

Leia também: