Cisco ASA/ASA 5505 방화벽을 라우터로 사용할 수 있나요?

구독하세요

일부 ASA 5500 사용자는 "ASA 5500 모델을 라우터로 사용할 수 있나요?"라는 질문을 했습니다.

ASA 5505에는 포트가 8개 있지만, 기본 라이선스에서는 VLAN을 2개만 만들 수 있습니다. 나머지 6개 포트는 사설 또는 외부 VLAN에 배치할 수 있는 스위치 포트입니다. 고급 라이선스가 있는 경우 DMZ 그런 다음 ASA 뒷면의 물리적 포트를 서버, 게스트 무선 네트워크 등에 대한 DMZ로 사용할 수 있습니다.

The ASA 5510 모델 여러 개의 이더넷 포트도 있지만 이것들은 레이어 3 방화벽 포트Cisco ASA 5505와 같은 브리지/스위치 포트가 아닙니다.

시스코-asa-5505-패키지

참고 : 당신이 구입 한 경우 시스코 ASA 5505, 패키지 내용물을 확인해 주세요.

Cisco ASA 5505 빠른 시작 가이드: 패키지 내용 확인, 섀시 설치, 전원 켜기 및 인터페이스 연결 확인, 초기 구성 고려 사항, ASDM 실행, 시작 마법사 실행, (선택 사항) ASA 뒤에 있는 공용 서버에 대한 액세스 허용…Cisco ASA 5505 시작 튜토리얼에 대한 자세한 내용은 다음 웹사이트에서 확인하세요. https://www.cisco.com/en/US/docs/security/asa/quick_start/5505/5505-poster.html

ASA는 않습니다. 라우터이지만 ASA에서 라우터처럼 작동할 수 있는 작업을 수행할 수 있지만 이를 이해하는 것이 중요합니다. 실제 라우팅과 ASA가 실제로 수행하는 작업의 차이점.

Cisco ASA에서 2개의 네트워크에 동일한 보안 영역을 설정하면 인터페이스 간에 트래픽이 통과하도록 허용할 수 있습니다. 동일 보안 교통 허가 상호 인터페이스 명령.

한 인터페이스에서 다른 인터페이스로 NAT 간 트래픽을 NAT로 처리할 수도 있고, 실제로 NAT를 실행하지 않고 연결 상태를 유지하며 주소나 포트를 변경하지 않고 트래픽을 전달하는 정적 NAT를 생성할 수도 있습니다.

Cisco ASA는 BGP 라우팅에 참여할 수 없으므로, 업스트림 서비스 제공업체와 통신하거나 MPLS, GRE 터널 기반 WAN 또는 부가 가치 네트워크와 함께 사용하려는 대부분의 상황에서는 사용할 수 없습니다. 또한 ASA가 생성하는 IPsec 터널에서 동적 라우팅 프로토콜을 사용할 수 없는데, 이는 제 생각에 ASA의 가장 심각한 제약입니다. 인터넷에서 IPsec 기반 터널을 생성하기 위해서는 BSD 및/또는 Cisco 라우터가 훨씬 더 나은 선택입니다. 다음과 같은 기능을 사용할 수 있기 때문입니다.

gre + ipsec + BGP

or

gre + ipsec + OSPF/EIGRP (eigrp는 물론 시스코 독점입니다)

터널을 통해 BGP와 같은 상태 저장 프로토콜을 사용하여 완전한 IP 라우팅을 구현할 수 있습니다. 이를 통해 MPLS 클라우드와 GRE 기반 백업 클라우드 간의 장애 조치(또는 두 개의 GRE 터널 경로, 즉 기본 터널 하나와 백업 터널 하나)를 원시 IPsec 방식보다 훨씬 빠르고 간편하게 관리할 수 있습니다.

ASA는 OSPF를 지원합니다따라서 다른 OSPF 통신 게이트웨이의 경로에 대해 학습할 수 있습니다. 하지만 ASA8의 이전 5505.x ASA 코드 릴리스에서는 OSPF 지원에 버그가 있는 것으로 확인되었습니다. 8.2.2는 꽤 괜찮은 것 같습니다. 하지만 ASA가 OSPF 통신을 한다고 해서 두 서브넷 간의 라우팅이나 연결에 적합한 선택이라는 의미는 아니며, WAN 및 인터넷 기반 프라이빗 클라우드 연결에는 확실히 적합하지 않습니다.

2개의 네트워크(예: 연구 및 생산 LAN) 간에 보안 정책을 만들어야 하는 경우에도 라우터를 사용하는 것이 더 간단할 수 있습니다. ACL(들) 또는 레이어 3 스위치 ASA보다 VLAN 간에 ACL이 더 많습니다.

하단 라인 : ASA는 견고한 방화벽이지만 라우터는 아닙니다. 라우터와 라우팅 프로토콜이 필요한 경우 다음을 사용하세요. 시스코 1941 (신품), Cisco 1841 (중고 장비). Cisco 1941은 처리량 측면에서 ASA5510과 매우 유사합니다. 1841은 30Mbps 이하의 IP 처리량과 10~12Mbps 이하의 전체 IPSEC 처리량이 필요한 네트워크에 적합한 저렴한 선택입니다.

Cisco 1941의 라우팅 기능과 ASA의 방화벽 기능 및 레이어 7 프록시 기능을 결합한 단일 상자가 필요한 경우 (DNS 라우팅, rinetd tcp 포트 리디렉션, tcp 프록시, 웹 프록시, SMTP 릴레이 등) OpenBSD 라우터/방화벽을 사용하세요!

원본 가이드 https://blog.router-switch.com/2013/06/cisco-asa-firewall-can-be-used-as-a-router/

추가 관련 주제

무선 라우터에 Cisco ASA 5505 방화벽을 설정하는 방법은 무엇입니까?

Cisco ASA 5505 방화벽을 구성하는 방법?

원격 사무실을 Cisco ASA 5510에 연결하는 방법은 무엇입니까?

Cisco ASA 5505에서 듀얼 ISP를 구성하는 방법은 무엇입니까?

인터넷 접속을 위한 Cisco ASA가 탑재된 Cisco 라우터