Modo de seguimiento de la sesión TCP en línea en el IPS

Documentos relacionados
Ejemplos de la configuración de resumen IPS

IPS 6.X y posterior: Sensores virtuales con el ejemplo de configuración IME

Uso de números de puerto FTP no estándares con NAT

Las conexiones inalámbricas de la movilidad fallan y no se recuperan cuando se reinicia el ASA

Entienda cómo la característica automática de la actualización de firma del IPS de Cisco trabaja

IPS 7.X: Autenticación de ingreso del usuario al sistema usando ACS 5.X como ejemplo de la configuración de servidor de RADIUS

Configuración de servidor de Syslog en los reguladores del Wireless LAN (WLCs)

Configure un servidor público con el ASDM de Cisco

IPS 5.x y posterior: NTP en el ejemplo de configuración IPS

Infraestructura del software que reconoce VRF de la configuración (VASI) NAT en IOS-XE

Habilite el preprocesador en línea de la normalización y entienda el examen PRE-ACK y Poste-ACK

Ejemplo de configuración usando el comando ip nat outside source static

Entienda la extensión de la regla en los dispositivos de FirePOWER

Del nexo del 5000 Series Switch ejemplo de configuración ERSPAN

Configure una máquina virtual en un servidor de la cuchilla UCS como destino del SPAN

Utilice el NAT para ocultar el IP Address real del ONS15454 para establecer a una sesión CTC

La información que contiene este documento se basa en las siguientes versiones de software y hardware.

IPS 6.X y posterior: Notificaciones por correo electrónico usando el ejemplo de configuración IME

Del nexo del 7000 Series Switch ejemplo de configuración ERSPAN

Cisco recomienda que usted tiene un conocimiento sobre el funcionamiento de estos temas:

Conocimiento del Firewall adaptante y del ASDM del dispositivo de seguridad (ASA). Conocimiento del dispositivo de la potencia de fuego.

Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.

IPS 5.X y later/idsm2: Modo en línea de los pares del VLA N usando el ejemplo de configuración CLI y IDM

Administrador de seguridad en el ejemplo de configuración del sistema de prevención de intrusiones del Cisco IOS

Contenido. Introducción. Prerrequisitos. Requisitos. Componentes Utilizados

Pasos para configurar el Cisco Aironet 1142 y el teléfono del Wi-Fi del registro 7925 con CUCM

Ejemplo de la Configuración de RSPAN del 7000 Series Switch del nexo

Túnel VPN de LAN a LAN entre dos PIXes usando el ejemplo de configuración PDM

Configuración del Acceso de administración a FTD (HTTPS y SSH) vía FMC

CS-MARS: Agregue el sensor del IPS de Cisco como dispositivo de informe al ejemplo de la configuración CS-MARS

Ejemplo de configuración de la calidad de servicio del sistema de la Computación unificada

Los derechos de usuario del editor de secuencia de comandos del Internet de ICM

Este documento describe cómo configurar la autenticación Web para trabajar con una configuración del proxy.

Transferencia de archivos ASA con el ejemplo de configuración FXP

Cisco recomienda que usted tiene conocimiento del CUCM y de los puntos de acceso de Cisco.

Qué significan los mensajes "Not On Common Subnet" (No en la subred común) de EIGRP?

Configure la autenticación del 802.1x con el 2.1 y el WLC 8.3 PEAP, ISE

ASDM 6.3 y posterior: Ejemplo de configuración del examen de las opciones IP

Contenido. Introducción. Prerrequisitos. Requisitos. Componentes Utilizados

Ejemplo de configuración de la característica de puente del estado ASA 8.2.X TCP

Opción 55 de la lista del pedido del parámetro del DHCP usada para perfilar el ejemplo de configuración de los puntos finales

Equilibrio de carga remoto del cliente VPN en el ejemplo de configuración ASA 5500

Filtros VPN en el ejemplo de la configuración de ASA de Cisco

Balanceo de carga IOS NAT para dos Conexiones ISP

Contabilidad de NetFlow en un SUP1 de Catalyst 6500

Equilibrio de carga de la red de Microsoft en el ejemplo de la configuración de despliegue de los servidores de la serie UCSB

ASA 8.3 y posterior: Examen global predeterminado de la neutralización y Inspección de la aplicación no valor por defecto del permiso usando el ASDM

Implementación de la mejora de las características ASA SNMP

Problemas del certificado del Troubleshooting para SSL VPN con el CME

El ASA tiene CPU elevada uso debido a un loop del tráfico cuando desconexión de los clientes VPN

Contenido. Introducción

Opciones de conectividad de los servidores VIC del estante de la serie C UCS

Botones del marcado rápido del Cisco IP Phone de la configuración con el CallManager 11.X

Opciones de conectividad de los servidores VIC del estante de la serie C UCS

ASA 8.X y posterior: Agregue o modifique una lista de acceso con el ejemplo de la Configuración del GUI del ASDM

El ISE con los parásitos atmosféricos reorienta para el ejemplo de configuración aislado de las redes del invitado

Restore de reserva de la configuración de la configuración en el módulo de FirePOWER con el ASDM (Administración del En-cuadro)

La configuración del balanceador de la carga de NetScaler del Citrix para Cisco unificó el centro de la inteligencia (CUIC)

Puertos ONS15454 M6 UDC en el ejemplo de configuración ECU

Filtrado de URL en un ejemplo de la configuración del sistema de FireSIGHT

Política de ruteo con el ejemplo de configuración del switch Catalyst de la serie 3550.

Ejemplo de configuración para QoS en los servidores del fax basados en Windows

Servidores RADIUS externos de la configuración en el ISE

UCCX SPAN-basó el ejemplo de configuración del monitoreo silencioso

Soporte NAT para varios conjuntos usando mapas de ruta

Servidores TACACS externos de la configuración y del Troubleshooting en el ISE

NAT en el ejemplo de configuración del Switches del Catalyst 6500/6000

Ejemplo de configuración local de la autenticación Web del portal del invitado del Identity Services Engine

Creando a circuito para el monitoreo del anillo

CWS en el tráfico ASA a los servidores internos bloqueados

7000 Series Switch del nexo usando el ejemplo de la configuración HSRP

Resolución de problemas de EIGRP

Cómo utilizar los comandos standby preempt y standby track

Ejemplo de configuración concentrador VPN 3000 de la administración del ancho de banda

Ejemplos de la configuración de canal de puerto de los 1000V Series Switch del nexo

Filtros ACL en el ejemplo de configuración del Aironet AP

Ejemplo de Configuración de Punto de Acceso como Bridge de Grupo de Trabajo

Ejemplo de Configuración de Transcodificación y Conferencias Mejoradas para Gateways de Voz de IOS en una Red CallManager mediante Recursos DSP

Creación de túnel redundante entre los Firewall usando el PDM

Configurar el dial vía Oficina-reverso para trabajar con el móvil y el Acceso Remoto

ASA 7.x/PIX 6.x y Versiones Posteriores: Ejemplo de Configuración para Abrir o Bloquear los Puertos

Configuración que abre una sesión el módulo de FirePOWER para los eventos del tráfico del sistema usando el ASDM (Administración del En-cuadro)

Configure los registros del SORBO para autenticar y para autorizar sobre por usuario una base (MRA) para CUCM 11.5

PIX/ASA: Ejemplo de configuración de la característica del automóvil Update Button del cliente del IPSec VPN

El Equilibrio de carga agresivo en los reguladores del Wireless LAN (WLCs) libera el ejemplo de configuración de

Entienda OSPFv3 COMO cálculo de la ruta del externo LSA

CIMC acceso Inband en el ejemplo de configuración de las cuchillas de la serie UCSB

Cambio de la prioridad STP del nexo 7000 en la evaluación del impacto y el ejemplo de configuración de la configuración del switch del par

Centro de administración de la potencia de fuego: Contadores de aciertos de la directiva del control de acceso de la visualización

Configure la característica de puente del estado TCP en las 5500 Series ASA

Opción 55 de la lista del pedido del parámetro del DHCP usada para perfilar el ejemplo de configuración de los puntos finales

La información que contiene este documento se basa en las siguientes versiones de software y hardware.

Capacidades de seguridad y reglas extendidas de la configuración para el más TCC2 en el ONS15454

Proxy WebRTC de la configuración con CMS sobre Expressway con el dominio dual

Transcripción:

Modo de seguimiento de la sesión TCP en línea en el IPS Contenido Introducción prerrequisitos Requisitos Componentes Utilizados Convenciones Antecedentes Diagrama de la red Problema Solución Solución 1 Solución 2 Configurar Verificación Información Relacionada Introducción Este documento describe la característica de seguimiento en línea de la sesión TCP del dispositivo del Sistema de prevención de intrusiones (IPS). Prerequisites Requisitos Cisco recomienda que tenga conocimiento sobre estos temas: Dispositivos de las 4200 Series IPS configurados con las interfaces en línea. Conocimiento del protocolo TCP y de los flujos de tráfico. Componentes Utilizados La información en este documento se basa encendido: IPS 4270 con el Software Release 7.1(7)

La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si la red está funcionando, asegúrese de haber comprendido el impacto que puede tener cualquier comando. Convenciones Consulte Convenciones de Consejos Técnicos de Cisco para obtener información sobre las convenciones sobre documentos. Antecedentes En ciertos escenarios de instrumentación en línea IPS, los paquetes de una secuencia TCP se pueden ver dos veces por el motor del normalizador, que da lugar a los descensos debido al seguimiento incorrecto de la secuencia. Esta situación se considera típicamente cuando el tráfico se rutea con las redes de área local virtuales múltiples (VLA N) o los pares de la interfaz que son monitoreados por un solo sensor virtual. Este problema es complicado más a fondo por la necesidad para permitir que el tráfico asimétrico se combine para la secuencia apropiada que sigue cuando el tráfico para cualquier dirección se recibe de los diversos VLA N o interfaces. Diagrama de la red Problema En esta topología de red, un cliente en la red interna inicia una conexión HTTP al servidor en la red externa. Ambos segmentos de red son separados por un Firewall adaptante del dispositivo de seguridad (ASA). En este diseño, un solo dispositivo IPS se configura para golpear ligeramente en ambos los VLA N interiores y exteriores con dos conjuntos de los pares en línea de la interfaz. Cuando el cliente inicia la sesión al servidor, el paquete TCP SYN (sincronice) toma esta trayectoria (secuencia saliente) con el IPS y el ASA: Cliente > IPS G3/0 > vs0 > IPS G3/1 > ASA G0/0 > ASA G0/1 > IPS G3/2 > vs0 > IPS G3/3 >

servidor Después de la secuencia saliente, el TCP SYN enviado por el cliente es visto por el sensor virtual vs0 mientras que el paquete atraviesa los pares de la interfaz interior hacia la interfaz interior ASA y otra vez cuando el paquete atraviesa los pares de la interfaz exterior hacia el servidor Web. En un escenario simétrico, la misma situación ocurre en el trayecto de retorno con el SYN ACK (un reconocimiento positivo) y paquetes subsiguientes del servidor Web. Cuando el IPS intenta combinar las secuencias en una sola conexión TCP, los duplicados de cada paquete en la conexión se observan, que da lugar a un normalizador confuso y a los paquetes perdidos. Para confirmar si un IPS encuentra esta situación, la salida del comando del virt stat de la demostración muestra un gran número de 1330 firmas del normalizador TCP que fuego, así como un gran número de paquetes y de conexiones modificados y negados. Solución La opción de modo de seguimiento de la sesión TCP en línea se puede utilizar para superar las situaciones tales como esto. Hay tres modos posibles que pueden ser configurados: 1. Sensor virtual (configuración predeterminada) - Monitorea en una situación asimétrica del despliegue donde los paquetes del cliente se ven en un par en línea, mientras que los paquetes del servidor se ven en un segundo par de la interfaz. Los dos pares de la interfaz se deben monitorear juntos para considerar los ambos lados de la conexión. 2. Interfaz y VLA N - Esto es una solución alternativa al ejemplo de topología mostrado en este documento, en el cual pares dos o más en línea de la interfaz se asignan al mismo sensor virtual. Con esta opción habilitada, una conexión TCP puede atravesar más de un par, que permite que el normalizador siga a las sesiones TCP independientemente para cada par en línea. 3. VLA N solamente - Ésta es una combinación muy rara de las primeras dos opciones y se utiliza le monitor las redes asimétricas a la suma de múltiples. El VLAN1 en los pares izquierdos de la interfaz tiene paquetes del cliente y se debe combinar con el VLAN1 en el par correcto de la interfaz, que tiene los paquetes del servidor. En este caso, el tráfico se agrega a través de todos los pares de la interfaz, pero es segregado por el VLA N. Por ejemplo, los paquetes del VLAN1 a través de todas las interfaces se colocan juntos; Los paquetes VLAN2 de todas las interfaces se colocan juntos, pero el VLAN1 y los paquetes VLAN2 nunca se colocan juntos para el seguimiento de la sesión TCP. Para el ejemplo de topología antedicho, hay dos maneras que el problema puede ser resuelto: Solución 1 Trasládese cada par en línea de la interfaz a su propio sensor virtual. Por ejemplo, un par en vs0 y un par en vs1. Este método se recomienda generalmente cuando hay menos de cuatro pares en línea (debido al límite de la plataforma de cuatro sensores virtuales). El normalizador trata las secuencias duplicados como dos otras conexiones. Solución 2

Configure el modo de seguimiento de la sesión TCP en línea para interconectar y el VLA N. Se recomienda este método cuando hay más de cuatro pares en línea, en este caso, le fuerzan a poner los pares en línea múltiples en un solo sensor virtual. El normalizador trata los paquetes en diversos pares en línea como conexiones totalmente diversas dentro del mismo sensor virtual. Configurar Aquí está la configuración para separar el sensor virtual por los pares en línea de la interfaz: IPS4510-01# conf t IPS4510-01(config)# service analysis-engine IPS4510-01(config-ana)# virtual-sensor vs0 IPS4510-01(config-ana-vir)# logical-interface To-ASA-Inside subinterface-number 0 IPS4510-01(config-ana)# virtual-sensor vs1 IPS4510-01(config-ana-vir)# logical-interface To-ASA-Outside subinterface-number 0 IPS4510-01(config-ana)# exit IPS4510-01(config)# exit Aquí está la configuración para la interfaz y el VLA N: IPS4510-01# config t IPS4510-01(config)# service analysis-engine IPS4510-01(config-ana)# virtual-sensor vs0 IPS4510-01(config-ana-vir)# inline-tcp-session interface-and-vlan IPS4510-01(config-ana)# exit Apply Changes?[yes]: yes Warning: Change of TCP session tracking mode will not take effect until restart. IPS4510-01(config)# exit IPS4510-01# reset Verificación Utilice el virt stat de la demostración comando statistics y estudio de la etapa del normalizador b TCP para caído, el duplicado, negado, o los paquetes de SendAck envió las

estadísticas no-cero en el normalizador TCP. Utilice el virt stat de la demostración comando count y estudio de SigEvent de la Por-firma b para 1330 firmas que han encendido conjuntamente con las estadísticas TCP Normalier del comando anterior. Información Relacionada Guía de configuración CLI del sensor de Cisco Intrusion Prevention System para IPS 7.0 - modo de seguimiento de la sesión TCP en línea Guía de configuración expresa del administrador del Cisco Intrusion Prevention System para IPS 7.1 - modo de seguimiento de la sesión TCP en línea Soporte Técnico y Documentación - Cisco Systems