SOURCEFIRE

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
piter1789
wannabe
wannabe
Posty: 222
Rejestracja: 01 wrz 2014, 10:46

SOURCEFIRE

#1

#1 Post autor: piter1789 »

Cześć,

mam taki problem,

Sourcefire Linux OS v5.3.0 (build 73)
Sourcefire Virtual Defense Center 64bit v5.3.1 (build 152)

i ASA 5512-x

Cisco Adaptive Security Appliance Software Version 9.2(2)4
Device Manager Version 7.2(2)1



ni nie mogę połaćzyć asy z softtem do zarządzania sourcefir'em.

pomysł?

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#2

#2 Post autor: Seba »

Masz uruchomione ASA Firepower Services, i to próbujesz podpiąć pod Defense Center, czy też to jest jakiś inny setup?
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

piter1789
wannabe
wannabe
Posty: 222
Rejestracja: 01 wrz 2014, 10:46

#3

#3 Post autor: piter1789 »

tak

Awatar użytkownika
grze
wannabe
wannabe
Posty: 419
Rejestracja: 09 cze 2008, 23:15
Lokalizacja: Warsaw

#4

#4 Post autor: grze »

A co już zrobiłeś? Tutaj jest link step by step:

http://www.thesecurityblogger.com/how-t ... -home-lab/
It doesn't matter how many certs you've got... it's really all about the pure knowledge behind them...

piter1789
wannabe
wannabe
Posty: 222
Rejestracja: 01 wrz 2014, 10:46

#5

#5 Post autor: piter1789 »

zrobiłem tak i nie działa. ;)

dlatego wkleiłem dokładnie jakie wersje mam. bo może coś z tym jest jeszcze nie tak.

Awatar użytkownika
grze
wannabe
wannabe
Posty: 419
Rejestracja: 09 cze 2008, 23:15
Lokalizacja: Warsaw

#6

#6 Post autor: grze »

A masz conectivity Defense Center z ASA? Defense Center jest za NAT?
It doesn't matter how many certs you've got... it's really all about the pure knowledge behind them...

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#7

#7 Post autor: Seba »

Jak wygląda konfiguracja interfejsu Management? Jeśli masz tam "nameif" i adres IP, to czy jest to ta sama podsieć co moduł SFR?
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

r3solved
wannabe
wannabe
Posty: 136
Rejestracja: 31 sie 2012, 11:26

#8

#8 Post autor: r3solved »

Zalecenie aby poniższe interfejsy były w tej samej podsieci:
- SFR
- FireSIGHT Defense Center
- ASA MGN


"ni nie mogę połaćzyć asy z softtem do zarządzania sourcefir'em. "
- pingasz IP SFR z DefenseCenter?
- poprawnie wprowadziłeś key?

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#9

#9 Post autor: Seba »

Czy w ASDM lub w CLI widzisz, że moduł Firepower wstał poprawnie?

Kod: Zaznacz cały

show module sfr 
Aby zobaczyć mniej więcej coś takiego:

Kod: Zaznacz cały

---output omitted ---

Mod  SSM Application Name           Status           SSM Application Version
---- ------------------------------ ---------------- --------------------------
 sfr ASA FirePOWER                  Up               5.3.1-152

Mod  Status             Data Plane Status     Compatibility
---- ------------------ --------------------- -------------
 sfr Up                 Up                    
Dodatkowo jak wygląda kwestia synchronizacji czasu, między Firepower Services i stacją zarządzającą?
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

mihu
wannabe
wannabe
Posty: 762
Rejestracja: 10 kwie 2006, 10:37
Lokalizacja: Kraina Deszczowcow

#10

#10 Post autor: mihu »

podepnę się pod temat.

mam w labie wirtualny DC (najnowszy soft) i ASA z FirePower services. Oba urzadzenia w tej samej sieci.

Manager utknął na dodawaniu ASA SFR. Czy jest jakaś opcja żeby odpiąć sensor is sprobowac raz jeszcze?

Dodam, że już probowałem:
- ASA i DC reboot
- DC upgrade (nie ma nowszego softu), downgrade (nie można bo sensor w trakcie rejstracji)
- zmiana adresu IP ASA SFR - sprawdza hash sensora i mówi że taki jest już w DC.
ML
-------------------------------------------------------------------------------------
"Minds are like parachutes, they work best when they are open"

mihu
wannabe
wannabe
Posty: 762
Rejestracja: 10 kwie 2006, 10:37
Lokalizacja: Kraina Deszczowcow

#11

#11 Post autor: mihu »

mysle o re-image FireSIGHT, ale to może unieważnic trialową licencje jaką na niego mam..
ML
-------------------------------------------------------------------------------------
"Minds are like parachutes, they work best when they are open"

eljot
wannabe
wannabe
Posty: 67
Rejestracja: 27 sty 2012, 12:37

#12

#12 Post autor: eljot »

Nie próbowałem, ale z installation guide'a wynika, że license key jest generowany na podstawie mac addresu wirtualnej karty sieciowej:

"Manually assign the MAC address to your virtual device to avoid MAC
address changes or conflicts from other systems in the dynamic pool.
Additionally, for virtual Defense Centers, setting its MAC address
manually ensures that you will not have to re-request licenses from
Sourcefire if you ever have to reimage the appliance."

PS. Pojawia Ci się wogóle ten sensor w DEVICES-> DEVICE MANAGMENT ?

mihu
wannabe
wannabe
Posty: 762
Rejestracja: 10 kwie 2006, 10:37
Lokalizacja: Kraina Deszczowcow

#13

#13 Post autor: mihu »

tak i nie da sie go ustawic na sztywno z poziomu VMware (VMware vendor part MAC adresu :
00:50:56:XX:YY:ZZ).

ASA FP rejestruje sie od 3 dni i sie nie poddaje ;). Wyglada na to ze ASA FP i SFR sa osobno licencjonowane, licencji na FP wyglada na to ze nie mam.


nie mam pojecia jak przerawac resjstracje FP ale daje sie podpiac vSFR wiec cos bedzie mozna przeklikac.
ML
-------------------------------------------------------------------------------------
"Minds are like parachutes, they work best when they are open"

ODPOWIEDZ