>

Dynamic dan Static NAT di ASA 8.4

Konfigurasi NAT pada cisco ASA dengan IOS 8.4 memang berbeda dengan IOS sebelumnya. Pada artikel kali ini saya akan memberikan contoh konfigurasi dynamic NAT (PAT) dan static NAT di ASA 8.4.

Alternate port SSH

Default port untuk SSH adalah 22, tapi demi alasan keamanan mungkin kita terpikir untuk menggunakan port lain selain port 22. Walaupun sekarang ini sudah banyak sekali tool untuk scan-port, tetapi gak ada salahnya kita coba mengganti port tersebut

Cisco Priviledge Level

Secara default, Cisco IOS menawarkan 3 priviledge level, yaitu 0,1 dan 15. Tetapi kita bisa membuat custom priviledge menggunakan level 2-14.

Wednesday, 26 September 2012

Menggunakan port alternatif untuk SSH

Default port untuk SSH adalah 22, tapi demi alasan keamanan mungkin kita terpikir untuk menggunakan port lain selain port 22. Walaupun sekarang ini sudah banyak sekali tool untuk scan-port, tetapi gak ada salahnya kita coba mengganti port tersebut.
Command yang kita gunakan disini adalah rotary, command ini akan kita pasang di line vty. Hanya saja command ini tidak mengubah port SSH, dia hanya memberikan alternatif port yang bisa di gunakan untuk melakukan SSH, di akhir artikel ini akan kita bahas bagaimana melakukan blocking port 22.
Berikut konfigurasi di router.
Untuk mengaktifkan fitur SSH silahkan lihat artikel saya sebelumnya.
OMYN-RTR(config)#ip ssh port 2000 rotary 1
Command ini untuk mengaktifkan port 2000 yang nantinya akan digunakan sebagai alternatif port untuk SSH.
Untuk konfigurasi di line vty nya kurang lebih seperti berikut :

line vty 0 4
 password cisco
 login local
 rotary 1
 transport input ssh
line vty 5 15
 password cisco
 login local
 rotary 1
 transport input ssh
Selanjutnya bisa dicoba melakukan SSH ke dalam router menggunakan port 2000


Dengan ini berarti kita sudah punya alternatif port untuk melakukan SSH, tetapi kita tetep masih bisa melakukan SSH menggunakan port 22. Kita bisa melakukan blocking port 22 menggunakan Control-Plane Protection (CPPr) atau menggunakan access-list. Tetapi biar kelihatan keren kita akan coba menggunakan CPPr. Berikut konfigurasinya :
version 12.4
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname OMYN-RTR
!
boot-start-marker
boot-end-marker
!
enable password cisco
!
no aaa new-model
memory-size iomem 5
ip cef
!
no ip domain lookup
ip domain name fakeroute.com
ip ssh port 2000 rotary 1
ip ssh version 2
!
multilink bundle-name authenticated
!
username admin privilege 15 password 0 admin
!
class-map type port-filter match-any CMAPPORT22
 match  port tcp 22

!
policy-map type port-filter PMAPPORT22
 class CMAPPORT22
   drop
   log

!
interface FastEthernet0/0
 no ip address
 shutdown
 duplex auto
 speed auto
!
interface FastEthernet0/1
 ip address 10.0.100.1 255.255.255.0
 duplex auto
 speed auto
!
no ip http server
no ip http secure-server
!
control-plane host
 service-policy type port-filter input PMAPPORT22

!
control-plane
!
line con 0
 exec-timeout 0 0
 logging synchronous
line aux 0
line vty 0 4
 password cisco
 login local
 rotary 1
 transport input ssh
line vty 5 15
 password cisco
 login local
 rotary 1
 transport input ssh
!
!
end
Saat kita coba melakukan SSH maka di router akan muncul error.
OMYN-RTR#
*Mar  1 01:03:02.815: %CP-6-TCP: DROP TCP/UDP Portfilter  10.0.100.20(16871) -> 10.0.100.1(22)
OMYN-RTR#
*Mar  1 01:03:05.795: %CP-6-TCP: DROP TCP/UDP Portfilter  10.0.100.20(16871) -> 10.0.100.1(22)
OMYN-RTR#
*Mar  1 01:03:11.795: %CP-6-TCP: DROP TCP/UDP Portfilter  10.0.100.20(16871) -> 10.0.100.1(22)
OMYN-RTR#


Sunday, 9 September 2012

Cisco Priviledge Level

Secara default, Cisco IOS menawarkan 3 priviledge level, yaitu 0,1 dan 15. Priviledge level 0 hanya bisa mengetikkan perintah disable, enable, exit, help dan logout. Priviledge level 1 menawarkan semua user-exec command dengan router> prompt. Priviledge level 15 menawarkan semua command pada router dengan router# prompt.

Pada saat kita membuat username pada sebuah router, biasanya kita akan melihat banyak sekali pilihan priviledge level, mulai dari 0 sampai dengan 15. Walaupun secara default priviledge level di cisco hanya 3 (0,1,15) tetapi kita bisa membuat custom priviledge menggunakan priviledge level 2-9. Setiap priviledge pada custom priviledge, bisa kita masukan command-command apa aja yang bisa.

Dibawah ini sedikit contoh penggunaannya :
Building configuration...
// output tidak ditampilkan
!
username cisco password 0 cisco
username cisco7 privilege 7 password 0 cisco7
username admin privilege 15 password 0 admin
!
interface FastEthernet0/0
no ip address
shutdown
duplex auto
speed auto
!
interface FastEthernet0/1
ip address 10.0.100.1 255.255.255.0
duplex auto
speed auto
!
// output tidak ditampilkan
!

privilege configure all level 7 interface
privilege exec level 7 configure terminal
privilege exec level 7 configure
privilege exec level 7 show running-config
privilege exec level 7 show

!
line con 0
exec-timeout 0 0
logging synchronous
line aux 0
line vty 0 4
login local
line vty 5 15
login local
!
!
end

OMYN-RTR(config)#

Bisa dilihat dalam contoh diatas username cisco7 merupakan user dengan priviledge level 7. Command yang di ijinkan pada saat user cisco7 melakukan login adalah dia bisa masuk kedalam configure terminal untuk melakukan konfigurasi, tetapi apa aja yang bisa di konfigurasi akan di batasi yaitu hanya bisa melakukan konfigurasi interface saja. Selain itu dia juga bisa melakukan command show running-config, tetapi karena dia hanya bisa melakukan konfigurasi interface saja, maka pada saat melakukan perintah show running-config yang muncul hanya konfigurasi interface saja.

Mudah-mudahan bermanfaat .. :)

Wednesday, 27 June 2012

Priviledge level menggunakan Radius

Saya sendiri masih agak asing dengan radius, karena memang attribute nya yang sangat banyak. Saat kita menggunakan ACS sebagai AAA server, kita bisa membuat priviledge level untuk setiap user yang melakukan otentikasi ke dalam device, entah itu switch/router/asa atau device lainya yang support tacacs maupun radius. Biasanya, ketika saya melakukan implementasi, saya selalu menggunakan tacacs, selain device yang akan di manage adalah Cisco, juga karena Tacacs support command set, dimana kita bisa memberikan batasan kepada user, command apa aja yang bisa dilakukan saat dia berhasil melakukan otentikasi ke sebuah device.

Ada pertanyaan, "Apakah Radius juga bisa membatasi level user?", jawabnya bisa, hanya saja radius tidak bisa memberikan batasan command. Misalnya gini, user A dengan level 15, dia bisa melakukan semua command, dengan Tacacs user B dengan level 15 saya bisa batasi dia hanya bisa command show, tidak bisa selain itu, Radius tidak bisa melakukan itu.

Ok, berikut konfigurasi di switch dan ACS nya, untuk ACS saya menggunakan ACS 5.3
aaa authentication login SSH2 group radius local
aaa authorization exec SSH2 group radius local if-authenticated
!
!! Beberapa output di potong
radius-server host 172.16.10.138 auth-port 1645 acct-port 1646 key compnet123
!
!! Beberapa output di potong
line vty 0 4
authorization exec SSH2
login authentication SSH2
transport input ssh

Untuk konfigurasi di ACS nya, berikut beberapa screenshootnya.

[caption id="attachment_564" align="aligncenter" width="300"] Manage user[/caption]

[caption id="attachment_566" align="aligncenter" width="300"] Menambah radius attribute av-pair[/caption]

[caption id="attachment_567" align="aligncenter" width="300"] Manage Access profile[/caption]

Sedikit note untuk av-pair, shell:priv-lvl=15, 15 disini menunjukan priviledge level.