ダウンロード

Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、
T ~ Z コ マ ン ド および ASASM の IOS コ マ ン ド
更新 : 14/11/11
Cisco Systems, Inc.
www.cisco.com
シ ス コ は世界各国 200 箇所にオ フ ィ ス を開設 し ています。
住所、 電話番号、 FAX 番号は以下のシ ス コ Web サイ ト を ご覧 く だ さ い。
www.cisco.com/go/offices
Text Part Number: な し 、 オ ン ラ イ ン専用
こ のマ ニ ュ アルに記載 さ れてい る 仕様お よ び製品に関す る 情報は、 予告な し に変更 さ れ る こ と が あ り ま す。 こ のマ ニ ュ アルに記載 さ れてい る 表現、 情報、 お
よ び推奨事項は、 すべて正確で あ る と 考え てい ま すが、 明示的で あれ黙示的で あれ、 一切の保証の責任を 負わない も の と し ま す。 こ のマ ニ ュ アルに記載 さ れ
てい る 製品の使用は、 すべてユーザ側の責任に な り ま す。
対象製品の ソ フ ト ウ ェ ア ラ イ セ ン ス お よ び限定保証は、 製品に添付 さ れた 『Information Packet』 に記載 さ れてい ま す。 添付 さ れていない場合には、 代理店に
ご連絡 く だ さ い。
The Cisco implementation of TCP header compression is an adaptation of a program developed by the University of California, Berkeley (UCB) as part of UCB’s public
domain version of the UNIX operating system.All rights reserved.Copyright © 1981, Regents of the University of California.
こ こ に記載 さ れてい る 他のいか な る 保証に も よ ら ず、 各社のすべてのマ ニ ュ アルお よ び ソ フ ト ウ ェ ア は、 障害 も 含めて 「現状の ま ま 」 と し て提供 さ れ ま す。
シ ス コ お よ び こ れ ら 各社は、 商品性の保証、 特定目的への準拠の保証、 お よ び権利を 侵害 し ない こ と に関す る 保証、 あ る いは取引過程、 使用、 取引慣行に
よ っ て発生す る 保証を は じ め と す る 、 明示 さ れた ま たは黙示 さ れた一切の保証の責任を 負わない も の と し ま す。
いか な る 場合において も 、 シ ス コ お よ びその供給者は、 こ のマ ニ ュ アルの使用 ま たは使用で き ない こ と に よ っ て発生す る 利益の損失やデー タ の損傷 を は じ め
と す る 、 間接的、 派生的、 偶発的、 あ る いは特殊な損害について、 あ ら ゆ る 可能性が シ ス コ ま たはその供給者に知 ら さ れていて も 、 それ ら に対す る 責任 を一
切負わない も の と し ま す。
Cisco and the Cisco logo are trademarks or registered trademarks of Cisco and/or its affiliates in the U.S.and other countries.To view a list of Cisco trademarks, go to this
URL: www.cisco.com/go/trademarks. Third-party trademarks mentioned are the property of their respective owners.The use of the word partner does not imply a partnership
relationship between Cisco and any other company.(1110R)
こ のマ ニ ュ アルで使用 し てい る IP ア ド レ ス お よ び電話番号は、 実際の ア ド レ ス お よ び電話番号 を示す も のでは あ り ま せん。 マ ニ ュ アル内の例、 コ マ ン ド 出
力、 ネ ッ ト ワ ー ク ト ポ ロ ジ図、 お よ びその他の図は、 説明のみ を目的 と し て使用 さ れてい ま す。 説明の中に実際の IP ア ド レ ス お よ び電話番号が使用 さ れてい
た と し て も 、 それは意図的な も のではな く 、 偶然の一致に よ る も のです。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス 、 T ~ Z コ マ ン ド お よ び ASASM の IOS コ マ ン ド
© 2014 Cisco Systems, Inc. All rights reserved.
PART
1
T ~ Z コマン ド
CH AP TE R
1
table-map コ マ ン ド ~ title コ マ ン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-1
第1章
table-map コ マ ン ド ~ title コ マ ン ド
table-map
table-map
IP ルーテ ィ ン グ テーブルが BGP で学習 さ れたルー ト で更新 さ れた場合に メ ト リ ッ ク お よ び タ
グ値を変更す る には、 ア ド レ ス フ ァ ミ リ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で table-map コ マ ン
ド を使用 し ま す。 こ の機能をデ ィ セーブルにす る には、 コ マ ン ド の no 形式を使用 し ま す。
table-map map_name
no table-map map_name
構文の説明
map_name
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
route-map コ マ ン ド のルー ト マ ッ プ名。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ルーテ ッ ド
ア ド レス フ ァ ミ リ コンフ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.2(1)
•
Yes
ト ラ ン スペ
アレン ト
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 route-map コ マ ン ド に よ っ て定義 さ れたルー ト マ ッ プ名を IP ルーテ ィ ン グ
テーブルに追加 し ま す。 こ の コ マ ン ド は、 再配布を実装す る 目的で タ グ名 と ルー ト メ ト リ ッ ク
を設定す る ために使用 さ れ ま す。
ルー ト マ ッ プの match 句を table-map コ マ ン ド で使用で き ま す。 IP ア ク セ ス リ ス ト 、 自律シ
ス テ ム パ ス 、 お よ びネ ク ス ト ホ ッ プの match 句がサポー ト さ れてい ま す。
例
次の ア ド レ ス フ ァ ミ リ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド の例では、 ASA ソ フ ト ウ ェ アは、 BGP
で学習 さ れたルー ト の タ グ値を自動的に計算 し 、 IP ルーテ ィ ン グ テーブル を更新す る よ う に設
定 さ れてい ま す。
ciscoasa(config)# route-map tag
ciscoasa(config-route-map)# match as path 10
ciscoasa(config-route-map)# set automatic-tag
ciscoasa(config)# router bgp 100
ciscoasa(config-router)# address-family ipv4 unicast
ciscoasa(config-router-af)# table-map tag
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-2
第1章
table-map コ マ ン ド ~ title コ マ ン ド
table-map
関連 コ マ ン ド
コ マン ド
address-family
説明
route-map
あ る ルーテ ィ ン グ プ ロ ト コ ルか ら 別のルーテ ィ ン グ プ ロ ト コ ルに
ルー ト を再配布す る 条件を定義 し ます。
ア ド レ ス フ ァ ミ リ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-3
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tcp-map
tcp-map
一連の TCP 正規化ア ク シ ョ ン を定義す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
tcp-map コ マ ン ド を使用 し ま す。 TCP 正規化機能に よ っ て、 異常なパケ ッ ト を識別す る 基準を
指定で き ま す。 ASA は、 異常なパケ ッ ト が検出 さ れ る と それ ら を ド ロ ッ プ し ま す。 TCP マ ッ プ
を削除す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
tcp-map map_name
no tcp-map map_name
構文の説明
map_name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
TCP マ ッ プ名を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
ルーテ ッ ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
ト ラ ン スペ
アレン ト
•
Yes
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
—
リ リ ース
7.0(1)
変更内容
7.2(4)/8.0(4)
invalid-ack、 seq-past-window、 お よ び synack-data サブ コ マ ン ド が
追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
こ の機能はモ ジ ュ ラ ポ リ シー フ レ ーム ワ ー ク を使用 し ま す。 最初に、 tcp-map コ マ ン ド を使用
し て実行す る TCP 正規化ア ク シ ョ ン を定義 し ま す。 tcp-map コ マ ン ド に よ っ て、 tcp マ ッ プ コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド が開始 さ れ ま す。 こ のモー ド で、 1 つ以上の コ マ ン ド を入力 し
て、 TCP 正規化ア ク シ ョ ン を定義で き ま す。 その後、 class-map コ マ ン ド を使用 し て、 TCP
マ ッ プ を適用す る ト ラ フ ィ ッ ク を定義 し ま す。 policy-map コ マ ン ド を入力 し て ポ リ シーを定義
し 、 class コ マ ン ド を入力 し て ク ラ ス マ ッ プ を参照 し ま す。 ク ラ ス コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で、 set connection advanced-options コ マ ン ド を入力 し て TCP マ ッ プ を参照 し ま す。 最
後に、 service-policy コ マ ン ド を使用 し て、 イ ン タ ー フ ェ イ ス にポ リ シー マ ッ プ を適用 し ま す。
モ ジ ュ ラ ポ リ シー フ レ ーム ワ ー ク の仕組みの詳細については、 CLI コ ン フ ィ ギ ュ レ ーシ ョ ン
ガ イ ド を参照 し て く だ さ い。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-4
コ ン テキス ト
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tcp-map
次の コ マ ン ド は、 tcp マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で使用可能です。
例
check-retransmission
再送信デー タ のチ ェ ッ ク を イ ネーブル ま たはデ ィ セーブルに し ま す。
checksum-verification
チ ェ ッ ク サ ム の検証を イ ネーブル ま たはデ ィ セーブルに し ま す。
exceed-mss
ピ ア に よ っ て設定 さ れた MSS を超え る パケ ッ ト を許可 ま たは ド ロ ッ
プ し ま す。
invalid-ack
無効な ACK を含むパケ ッ ト に対す る ア ク シ ョ ン を設定 し ま す。
queue-limit
TCP 接続の キ ュ ーに入れ る こ と がで き る 順序が不正なパケ ッ ト の最
大数を設定 し ま す。 こ の コ マ ン ド は、 ASA 5500 シ リ ーズ ASA での
み使用可能です。 PIX 500 シ リ ーズ ASA ではキ ュ ー制限は 3 で、 こ
の値は変更で き ま せん。
reserved-bits
ASA に予約済み フ ラ グ ポ リ シー を設定 し ま す。
seq-past-window
パ ス ト ウ ィ ン ド ウ シーケ ン ス 番号を含むパケ ッ ト に対す る ア ク シ ョ
ン を設定 し ま す。 つ ま り 、 受信 し た TCP パケ ッ ト のシーケ ン ス 番号
が、 TCP 受信 ウ ィ ン ド ウ の右端 よ り 大 き い場合です。
synack-data
デー タ を 含む TCP SYNACK パ ケ ッ ト に対す る ア ク シ ョ ン を 設定 し
ま す。
syn-data
デー タ を持つ SYN パケ ッ ト を許可 ま たは ド ロ ッ プ し ま す。
tcp-options
selective-ack、 timestamp、 window-scale の各 TCP オプ シ ョ ン を許可 ま
たは消去 し ま す。
ttl-evasion-protection
ASA に よ っ て提供 さ れた TTL 回避保護を イ ネーブル ま たはデ ィ セー
ブルに し ま す。
urgent-flag
ASA を通 じ て URG ポ イ ン タ を許可 ま たは ク リ ア し ま す。
window-variation
予期せず ウ ィ ン ド ウ サ イ ズ が変更 さ れた接続を ド ロ ッ プ し ま す。
た と えば、 既知の FTP デー タ ポー ト と Telnet ポー ト の間の TCP ポー ト 範囲に送信 さ れ る すべ
て の ト ラ フ ィ ッ ク で緊急 フ ラ グ と 緊急オ フ セ ッ ト パケ ッ ト を許可す る には、 次の コ マ ン ド を入
力 し ま す。
ciscoasa(config)# tcp-map tmap
ciscoasa(config-tcp-map)# urgent-flag allow
ciscoasa(config-tcp-map)# class-map urg-class
ciscoasa(config-cmap)# match port tcp range ftp-data telnet
ciscoasa(config-cmap)# policy-map pmap
ciscoasa(config-pmap)# class urg-class
ciscoasa(config-pmap-c)# set connection advanced-options tmap
ciscoasa(config-pmap-c)# service-policy pmap global
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-5
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tcp-map
関連 コ マ ン ド
コ マン ド
説明
class (ポ リ シー マ ッ プ) ト ラ フ ィ ッ ク 分類に使用す る ク ラ ス マ ッ プ を指定 し ま す。
clear configure tcp-map TCP マ ッ プの コ ン フ ィ ギ ュ レ ーシ ョ ン を ク リ ア し ま す。
policy-map
ポ リ シーを設定 し ま す。 こ れは、 1 つの ト ラ フ ィ ッ ク ク ラ ス と 1 つ
以上の ア ク シ ョ ン の ア ソ シ エーシ ョ ン です。
show running-config
TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に関す る 情報を表示 し ま す。
tcp-map
tcp-options
selective-ack、 timestamp、 window-scale の各 TCP オプ シ ョ ン を許可
ま たは消去 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-6
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tcp-options
tcp-options
ASA を通 じ て TCP オプ シ ョ ン を許可 ま たは ク リ アす る には、 tcp マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ
ン モー ド で tcp-options コ マ ン ド を使用 し ま す。 こ の指定 を削除す る には、 こ の コ マ ン ド の no
形式を使用 し ま す。
tcp-options {selective-ack | timestamp | window-scale} {allow | clear}
no tcp-options {selective-ack | timestamp | window-scale} {allow | clear}
tcp-options range lower upper {allow | clear | drop}
no tcp-options range lower upper {allow | clear | drop}
構文の説明
allow
TCP ノ ーマ ラ イ ザ を介 し て TCP オプシ ョ ン を許可 し ま す。
clear
TCP ノ ーマ ラ イ ザ を介 し て TCP オプシ ョ ン を ク リ ア し 、 パケ ッ ト を
許可 し ま す。
drop
パケ ッ ト を ド ロ ッ プ し ま す。
lower
下位バ イ ン ド 範囲 (6 ~ 7) お よ び (9 ~ 255)。
selective-ack
選択的確認応答 メ カ ニ ズ ム (SACK) オプシ ョ ン を設定 し ま す。 デ
フ ォ ル ト では、 SACK オプシ ョ ン を許可 し ま す。
timestamp
タ イ ム ス タ ン プ オプシ ョ ン を設定 し ま す。 タ イ ム ス タ ン プ オプ シ ョ
ン を ク リ アす る と 、 PAWS と RTT がデ ィ セーブルにな り ま す。 デ
フ ォ ル ト では、 タ イ ム ス タ ン プ オプ シ ョ ン を許可 し ま す。
upper
上位バ イ ン ド 範囲 (6 ~ 7) お よ び (9 ~ 255)。
window-scale
ウ ィ ン ド ウ ス ケール メ カ ニ ズ ム オプシ ョ ン を設定 し ま す。 デ フ ォ ル
ト では、 ウ ィ ン ド ウ ス ケール メ カ ニ ズ ム オプシ ョ ン を許可 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
ルーテ ッ ド
TCP マ ッ プ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
ト ラ ン スペ
アレン ト
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-7
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tcp-options
使用上のガイ ド ラ イ ン
tcp-map コ マ ン ド はモジ ュ ラ ポ リ シー フ レ ーム ワ ー ク イ ン フ ラ ス ト ラ ク チ ャ と 一緒に使用 さ れ
ます。 class-map コ マ ン ド を使用 し て ト ラ フ ィ ッ ク の ク ラ ス を定義 し 、 tcp-map コ マ ン ド で TCP
イ ン ス ペ ク シ ョ ン を カ ス タ マ イ ズ し ま す。 policy-map コ マ ン ド を使用 し て、 新 し い TCP マ ッ プ
を適用 し ま す。 service-policy コ マ ン ド で、 TCP イ ン ス ペ ク シ ョ ン を ア ク テ ィ ブに し ます。
tcp-map コ マ ン ド を使用 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
selective-acknowledgement、 window-scale、 お よ び timestamp TCP オプシ ョ ン を ク リ アす る には、
tcp マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tcp-options コ マ ン ド を使用 し ま す。 明確に定義 さ
れていないオプ シ ョ ン を持つパケ ッ ト を ク リ ア ま たは ド ロ ッ プす る こ と も で き ま す。
例
次に、 6 ~ 7 お よ び 9 ~ 255 の範囲内の TCP オプシ ョ ン を持つすべてのパケ ッ ト を ド ロ ッ プす
る 例を示 し ま す。
ciscoasa(config)# access-list TCP extended permit tcp any any
ciscoasa(config)# tcp-map tmap
ciscoasa(config-tcp-map)# tcp-options range 6 7 drop
ciscoasa(config-tcp-map)# tcp-options range 9 255 drop
ciscoasa(config)# class-map cmap
ciscoasa(config-cmap)# match access-list TCP
ciscoasa(config)# policy-map pmap
ciscoasa(config-pmap)# class cmap
ciscoasa(config-pmap)# set connection advanced-options tmap
ciscoasa(config)# service-policy pmap global
関連 コ マ ン ド
コ マン ド
class
説明
policy-map
ポ リ シーを設定 し ま す。 こ れは、 1 つの ト ラ フ ィ ッ ク ク ラ ス と 1 つ
以上のア ク シ ョ ン のア ソ シエーシ ョ ン です。
set connection
接続値を設定 し ま す。
tcp-map
TCP マ ッ プ を作成 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
にア ク セ ス で き る よ う に し ま す。
ト ラ フ ィ ッ ク 分類に使用す る ク ラ ス マ ッ プ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-8
第1章
table-map コ マ ン ド ~ title コ マ ン ド
telnet
telnet
イ ン タ ー フ ェ イ ス への Telnet ア ク セ ス を許可す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で telnet コ マ ン ド を使用 し ま す。 Telnet ア ク セ ス を削除す る には、 こ の コ マ ン ド の no 形
式を使用 し ま す。
telnet {ipv4_address mask | ipv6_address/prefix} interface_name
no telnet {ipv4_address mask | ipv6_address/prefix} interface_name
構文の説明
interface_name
Telnet を許可す る イ ン タ ー フ ェ イ ス の名前を指定 し ま す。 VPN ト ン ネル
内で Telnet を使用す る 場合を除 き 、 最 も 低いセ キ ュ リ テ ィ イ ン タ ー フ ェ
イ ス で Telnet を イ ネーブルにで き ま せん。
ipv4_address mask
ASA への Telnet が認可 さ れてい る ホ ス ト ま たはネ ッ ト ワ ー ク の IPv4 ア ド
レ ス 、 お よ びサブネ ッ ト マ ス ク を指定 し ま す。
ipv6_address/prefix
ASA への Telnet が認可 さ れてい る IPv6 ア ド レ ス お よ びプ レ フ ィ ッ ク ス を
指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
•
Yes
•
Yes
マルチ
シ ン グル コ ン テキス ト
•
Yes
•
Yes
シ ス テム
—
リ リ ース
7.0(1)
変更内容
9.0(2)、 9.1(2)
デ フ ォ ル ト パ ス ワ ー ド の 「cisco」 は削除 さ れ ま し た。 password コ
マ ン ド を使用 し て能動的に ロ グ イ ン パ ス ワ ー ド を設定す る 必要が あ
り ま す。
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-9
第1章
table-map コ マ ン ド ~ title コ マ ン ド
telnet
使用上のガイ ド ラ イ ン
telnet コ マ ン ド を使用す る と 、ど の ホ ス ト が Telnet を使用 し て ASA の CLI に ア ク セ ス で き る か
を指定で き ま す。すべての イ ン タ ー フ ェ イ ス で ASA への Telnet を イ ネーブルにす る こ と がで き
ま す。ただ し 、VPN ト ン ネル内で Telnet を使用す る 場合を除 き 、最 も 低いセ キ ュ リ テ ィ イ ン タ ー
フ ェ イ ス に対 し て Telnet は使用で き ま せん。
password コ マ ン ド を使用 し て、 コ ン ソ ールへの Telnet ア ク セ ス のパ ス ワ ー ド を設定で き ま す。
who コ マ ン ド を使用 し て、 現在、 ASA コ ン ソ ールにア ク セ ス 中の IP ア ド レ ス を表示で き ま す。
kill コ マ ン ド を使用す る と 、 ア ク テ ィ ブ Telnet コ ン ソ ール セ ッ シ ョ ン を終了で き ま す。
aaa authentication telnet console コ マ ン ド を使用す る 場合は、Telnet コ ン ソ ール ア ク セ ス を認証
サーバで認証す る 必要が あ り ま す。
例
次に、 ホ ス ト 192.168.1.3 と 192.168.1.4 に Telnet を介 し た ASA の CLI への ア ク セ ス を許可す る
例を示 し ま す。 さ ら に、 192.168.2.0 ネ ッ ト ワ ー ク 上のすべての ホ ス ト に ア ク セ ス 権が付与 さ れ
てい ま す。
ciscoasa(config)# telnet 192.168.1.3 255.255.255.255 inside
ciscoasa(config)# telnet 192.168.1.4 255.255.255.255 inside
ciscoasa(config)# telnet 192.168.2.0 255.255.255.0 inside
ciscoasa(config)# show running-config telnet
192.168.1.3 255.255.255.255 inside
192.168.1.4 255.255.255.255 inside
192.168.2.0 255.255.255.0 inside
次に、 Telnet コ ン ソ ール ロ グ イ ン セ ッ シ ョ ン の例を示 し ま す (パ ス ワ ー ド は、 入力時に表示 さ
れ ま せん)。
ciscoasa# passwd: cisco
Welcome to the XXX
…
Type help or ‘?’ for a list of available commands.
ciscoasa>
no telnet コ マ ン ド を使用 し て個々のエ ン ト リ を、 ま た、 clear configure telnet コ マ ン ド を使用 し
てすべての telnet コ マ ン ド ス テー ト メ ン ト を削除で き ま す。
ciscoasa(config)# no telnet 192.168.1.3 255.255.255.255 inside
ciscoasa(config)# show running-config telnet
192.168.1.4 255.255.255.255 inside
192.168.2.0 255.255.255.0 inside
ciscoasa(config)# clear configure telnet
関連 コ マ ン ド
コ マン ド
clear configure telnet
説明
kill
Telnet セ ッ シ ョ ン を終了 し ま す。
show running-config
telnet
ASA への Telnet 接続の使用を認可 さ れてい る IP ア ド レ ス の現在の リ
ス ト を表示 し ま す。
telnet timeout
Telnet タ イ ム ア ウ ト を設定 し ま す。
who
ASA 上の ア ク テ ィ ブ Telnet 管理セ ッ シ ョ ン を表示 し ま す。
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら Telnet 接続を削除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-10
第1章
table-map コ マ ン ド ~ title コ マ ン ド
telnet timeout
telnet timeout
Telnet の ア イ ド ル タ イ ム ア ウ ト を設定す る には、グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
telnet timeout コ マ ン ド を使用 し ま す。 デ フ ォ ル ト の タ イ ム ア ウ ト に戻すには、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
telnet timeout minutes
no telnet timeout minutes
構文の説明
minutes
デフ ォル ト
デ フ ォ ル ト では、 Telnet セ ッ シ ョ ン は、 ア イ ド ル状態の ま ま 5 分経過す る と ASA に よ っ て閉 じ
ら れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
Telnet セ ッ シ ョ ン が ア イ ド ルにな っ て か ら 、 ASA がセ ッ シ ョ ン を閉 じ る ま
での分数。 有効な値は、 1 ~ 1440 分です。 デ フ ォ ル ト は 5 分です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
telnet timeout コ マ ン ド を使用 し て、 コ ン ソ ール Telnet セ ッ シ ョ ン が、 ASA に よ っ て ロ グ オ フ
さ れ る ま で ア イ ド ル状態を継続で き る 最長時間を設定で き ま す。
例
次に、 セ ッ シ ョ ン の最大ア イ ド ル時間を変更す る 例を示 し ま す。
ciscoasa(config)# telnet timeout 10
ciscoasa(config)# show running-config telnet timeout
telnet timeout 10 minutes
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-11
第1章
table-map コ マ ン ド ~ title コ マ ン ド
telnet timeout
関連 コ マ ン ド
コ マン ド
clear configure telnet
説明
kill
Telnet セ ッ シ ョ ン を終了 し ま す。
show running-config
telnet
ASA への Telnet 接続の使用を認可 さ れてい る IP ア ド レ ス の現在の リ
ス ト を表示 し ま す。
telnet
ASA への Telnet ア ク セ ス を イ ネーブルに し ま す。
who
ASA 上の ア ク テ ィ ブ Telnet 管理セ ッ シ ョ ン を表示 し ま す。
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら Telnet 接続を削除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-12
第1章
table-map コ マ ン ド ~ title コ マ ン ド
terminal
terminal
現在の Telnet セ ッ シ ョ ン で syslog メ ッ セージの表示を許可す る には、 特権 EXEC モー ド で
terminal monitor コ マ ン ド を使用 し ま す。 syslog メ ッ セージ をデ ィ セーブルにす る には、 こ の
コ マ ン ド の no 形式 を使用 し ま す。
terminal {monitor | no monitor}
構文の説明
monitor
現在の Telnet セ ッ シ ョ ン での syslog メ ッ セージの表示を イ ネーブルに し ま す。
no monitor
現在の Telnet セ ッ シ ョ ン での syslog メ ッ セージの表示 をデ ィ セーブルに し ま す。
デフ ォル ト
デ フ ォ ル ト では、 syslog メ ッ セージはデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
リ リ ース
7.0(1)
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 現在のセ ッ シ ョ ン で syslog メ ッ セージ を表示す る 例お よ びデ ィ セーブルにす る 例を示 し
ま す。
ciscoasa# terminal monitor
ciscoasa# terminal no monitor
関連 コ マ ン ド
コ マン ド
clear configure terminal
説明
pager
Telnet セ ッ シ ョ ン で 「---more---」 プ ロ ン プ ト が表示 さ れ る ま
での行数を設定 し ま す。 こ の コ マ ン ド は コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 さ れ ま す。
show running-config terminal
現在の端末設定を表示 し ま す。
terminal pager
Telnet セ ッ シ ョ ン で 「---more---」 プ ロ ン プ ト が表示 さ れ る ま
での行数を設定 し ま す。 こ の コ マ ン ド は コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 さ れ ま せん。
terminal width
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド での端末の表示幅
を設定 し ま す。
端末の表示幅設定を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-13
第1章
table-map コ マ ン ド ~ title コ マ ン ド
terminal pager
terminal pager
Telnet セ ッ シ ョ ン で 「---More---」 プ ロ ン プ ト が表示 さ れ る ま での 1 ページ あ た り の行数 を設定
す る には、 特権 EXEC モー ド で terminal pager コ マ ン ド を使用 し ま す。
terminal pager [lines] lines
構文の説明
[lines] lines
デフ ォル ト
デ フ ォ ル ト は 24 行です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
「---More---」 プ ロ ン プ ト が表示 さ れ る ま での 1 ページ あ た り の行数を設定 し ま
す。 デ フ ォ ル ト は 24 行です。 0 は、 ページの制限がない こ と を示 し ま す。 指定
で き る 範囲は 0 ~ 2147483647 行です。 lines キー ワ ー ド は任意で あ り 、 こ の
キー ワ ー ド の有無にかかわ ら ず コ マ ン ド は同一です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 現在の Telnet セ ッ シ ョ ン のみを対象に、 pager line 設定を変更 し ま す。 新 し い
デ フ ォ ル ト の pager 設定を コ ン フ ィ ギ ュ レ ーシ ョ ン に保存す る には、 次の手順を実行 し ま す。
1.
login コ マ ン ド を入力 し てユーザ EXEC モー ド に ア ク セ ス す る か、 enable コ マ ン ド を入力 し
て特権 EXEC モー ド に ア ク セ ス し ま す。
2.
pager コ マ ン ド を入力 し ま す。
管理 コ ン テ キ ス ト に Telnet 接続す る 場合、 あ る 特定の コ ン テ キ ス ト 内の pager コ マ ン ド に異な
る 設定が あ っ て も 、 他の コ ン テ キ ス ト に移っ た と き には、 pager line 設定はユーザのセ ッ シ ョ ン
に従い ま す。 現在の pager 設定を変更す る には、 新 し い設定で terminal pager コ マ ン ド を入力
す る か、 pager コ マ ン ド を現在の コ ン テ キ ス ト で入力 し ま す。 pager コ マ ン ド は、 コ ン テ キ ス
ト コ ン フ ィ ギ ュ レ ーシ ョ ン に新 し い pager 設定を保存す る 以外に、 新 し い設定を現在の Telnet
セ ッ シ ョ ン に適用 し ま す。
例
次に、 表示 さ れ る 行数を 20 に変更す る 例を示 し ま す。
ciscoasa# terminal pager 20
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-14
第1章
table-map コ マ ン ド ~ title コ マ ン ド
terminal pager
関連 コ マ ン ド
コ マン ド
clear configure terminal
説明
pager
Telnet セ ッ シ ョ ン で 「---More---」 プ ロ ン プ ト が表示 さ れ る ま
での行数を設定 し ま す。 こ の コ マ ン ド は コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 さ れ ま す。
show running-config terminal
現在の端末設定を表示 し ま す。
terminal
Telnet セ ッ シ ョ ン での syslog メ ッ セージの表示を許可 し ま す。
terminal width
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド での端末の表示幅
を設定 し ま す。
端末の表示幅設定を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-15
第1章
table-map コ マ ン ド ~ title コ マ ン ド
terminal width
terminal width
コ ン ソ ール セ ッ シ ョ ン で情報を表示す る 幅を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で terminal width コ マ ン ド を使用 し ま す。 デ ィ セーブルにす る には、 こ の コ マ ン
ド の no 形式 を使用 し ま す。
terminal width columns
no terminal width columns
構文の説明
columns
デフ ォル ト
デ フ ォ ル ト の表示幅は 80 列です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
端末の幅を列数で指定 し ま す。 デ フ ォ ル ト は 80 です。 指定で き る 範囲は 40 ~
511 です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.0(1)
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
コ ン テキス ト
Yes
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 端末の表示幅を 100 列にす る 例を示 し ま す。
ciscoasa# terminal width 100
関連 コ マ ン ド
コ マン ド
clear configure terminal
説明
show running-config terminal
現在の端末設定を表示 し ま す。
terminal
端末回線パ ラ メ ー タ を特権 EXEC モー ド で設定 し ま す。
端末の表示幅設定を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-16
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test aaa-server
test aaa-server
ASA が特定の AAA サーバでユーザ を認証 ま たは認可で き る か ど う か を確認す る には、特権
EXEC モー ド で test aaa-server コ マ ン ド を使用 し ま す。ASA 上の不正な コ ン フ ィ ギ ュ レ ーシ ョ ン
が原因で AAA サーバに到達で き ない場合が あ り ま す。ま た、限定 さ れた ネ ッ ト ワ ー ク コ ン フ ィ
ギ ュ レ ーシ ョ ンやサーバのダ ウ ン タ イ ム な ど の他の理由で AAA サーバに到達で き ない こ と も
あ り ま す。
test aaa-server {authentication server_tag [host ip_address] [username username] [password
password] | authorization server_tag [host ip_address] [username username][ad-agent]}
構文の説明
ad-agent
AAA AD エージ ェ ン ト サーバへの接続を テ ス ト し ま す。
authentication
AAA サーバの認証機能を テ ス ト し ま す。
authorization
AAA サーバの レ ガ シー VPN 認可機能を テ ス ト し ま す。
host ip_address
サーバの IP ア ド レ ス を指定 し ま す。 コ マ ン ド で IP ア ド レ ス を指定
し ない と 、 入力を求め る プ ロ ン プ ト が表示 さ れ ま す。
password password
ユーザ パ ス ワ ー ド を指定 し ま す。 コ マ ン ド でパ ス ワ ー ド を指定 し
ない と 、 入力を求め る プ ロ ン プ ト が表示 さ れ ま す。
server_tag
aaa-server コ マ ン ド で設定 し た AAA サーバ タ グ を指定 し ま す。
username username
AAA サーバの設定を テ ス ト す る ために使用す る ア カ ウ ン ト のユーザ
名を指定 し ます。 ユーザ名が AAA サーバに存在す る こ と を確認 し
て く だ さ い。 存在 し ない と 、 テ ス ト は失敗 し ます。 コ マ ン ド でユー
ザ名を指定 し ない と 、 入力を求め る プ ロ ン プ ト が表示 さ れ ます。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
•
Yes
•
Yes
リ リ ース
7.0(4)
変更内容
8.4(2)
ad-agent キー ワ ー ド が追加 さ れ ま し た。
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-17
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test aaa-server
使用上のガイ ド ラ イ ン
test aaa-server コ マ ン ド では、 ASA が特定の AAA サーバ を使用 し て ユーザ を認証で き る こ と
と 、 ユーザ を認可で き る 場合は、 レ ガ シー VPN 認可機能を確認で き ま す。 こ の コ マ ン ド を使
用す る と 、 認証 ま たは認可を試み る 実際のユーザ を持た ない AAA サーバ を テ ス ト で き ま す。
ま た、 AAA 障害の原因が、 AAA サーバ パ ラ メ ー タ の設定 ミ ス 、 AAA サーバへの接続問題、 ま
たは ASA 上のその他の コ ン フ ィ ギ ュ レ ーシ ョ ン エ ラ ーのいずれに よ る も のか を分類す る のに
役立ち ま す。
例
次に、 ホ ス ト 192.168.3.4 に srvgrp1 と い う RADIUS AAA サーバ を設定 し 、 タ イ ム ア ウ ト を 9
秒、 再試行間隔を 7 秒、 さ ら に認証ポー ト を 1650 に設定す る 例を示 し ま す。 AAA サーバ パ ラ
メ ー タ のセ ッ ト ア ッ プの後の test aaa-server コ マ ン ド に よ っ て、 認証テ ス ト がサーバに到達で
き なか っ た こ と が示 さ れ ま す。
ciscoasa(config)# aaa-server svrgrp1 protocol radius
ciscoasa(config-aaa-server-group)# aaa-server svrgrp1 host 192.168.3.4
ciscoasa(config-aaa-server-host)# timeout 9
ciscoasa(config-aaa-server-host)# retry-interval 7
ciscoasa(config-aaa-server-host)# authentication-port 1650
ciscoasa(config-aaa-server-host)# exit
ciscoasa(config)# test aaa-server authentication svrgrp1
Server IP Address or name: 192.168.3.4
Username: bogus
Password: mypassword
INFO: Attempting Authentication test to IP address <192.168.3.4> (timeout: 10 seconds)
ERROR: Authentication Rejected: Unspecified
次に、 正常な結果 と な っ た test aaa-server コ マ ン ド の出力例を示 し ま す。
ciscoasa# test aaa-server authentication svrgrp1 host 192.168.3.4 username bogus password
mypassword
INFO: Attempting Authentication test to IP address <10.77.152.85> (timeout: 12 seconds)
INFO: Authentication Successful
関連 コ マ ン ド
コ マン ド
aaa authentication console
説明
aaa authentication match
通過す る ト ラ フ ィ ッ ク の認証を設定 し ま す。
aaa-server
AAA サーバ グループ を作成 し ま す。
aaa-server host
AAA サーバ を サーバ グループに追加 し ま す。
管理 ト ラ フ ィ ッ ク の認証を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-18
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test aaa-server ad-agent
test aaa-server ad-agent
設定後に Active Directory エージ ェ ン ト の コ ン フ ィ ギ ュ レ ーシ ョ ン を テ ス ト す る には、 AAA サー
バ グループ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で test aaa-server ad-agent コ マ ン ド を使用 し ます。
test aaa-server ad-agent
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
AAA サーバ グループ コ ン
フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て Active Directory エージ ェ ン ト を設定す る には、
aaa-server コ マ ン ド のサブモー ド で あ る ad-agent-mode コ マ ン ド を入力 し ま す。ad-agent-mode
コ マ ン ド を入力す る と 、 AAA サーバ グループ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド が開始 し ま す。
Active Directory エージ ェ ン ト の設定後、 test aaa-server ad-agent コ マ ン ド を入力 し て、 ASA に
Active Directory エージ ェ ン ト への機能接続が あ る こ と を確認 し ま す。
AD エージ ェ ン ト は、 定期的に、 ま たはオ ンデマ ン ド で、 WMI を介 し て Active Directory サーバ
のセ キ ュ リ テ ィ イ ベン ト ロ グ フ ァ イ ル を モニ タ し 、 ユーザの ロ グ イ ンお よ び ロ グ オ フ イ ベン
ト を調べ ま す。 AD エージ ェ ン ト は、 ユーザ ID と IP ア ド レ ス のマ ッ ピ ン グ の キ ャ ッ シ ュ を保
持 し てお り 、 マ ッ ピ ン グ に変更が あ っ た場合は ASA に通知 し ま す。
AD エージ ェ ン ト サーバ グループのプ ラ イ マ リ AD エージ ェ ン ト と セ カ ン ダ リ AD エージ ェ ン ト
を設定 し ま す。 プ ラ イ マ リ AD エージ ェ ン ト が応答 し ていない こ と を ASA が検出 し 、 セ カ ン ダ
リ AD エージ ェ ン ト が指定 さ れてい る 場合、 ASA はセ カ ン ダ リ AD エージ ェ ン ト に切 り 替え ま
す。 AD エージ ェ ン ト の Active Directory サーバは、 通信プ ロ ト コ ル と し て RADIUS を使用 し ま
す。 そのため、 ASA と AD エージ ェ ン ト と の共有秘密のキー属性を指定す る 必要があ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-19
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test aaa-server ad-agent
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て Active Directory エージ ェ ン ト を設定す る
際に ad-agent-mode を イ ネーブルに し 、 接続を テ ス ト す る 例を示 し ま す。
hostname(config)# aaa-server adagent protocol radius
hostname(config)# ad-agent-mode
hostname(config-aaa-server-group)# aaa-server adagent (inside) host 192.168.1.101
hostname(config-aaa-server-host)# key mysecret
hostname(config-aaa-server-hostkey)# user-identity ad-agent aaa-server adagent
hostname(config-aaa-server-host)# test aaa-server ad-agent
関連 コ マ ン ド
コ マン ド
aaa-server
説明
clear configure
user-identity
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
AAA サーバ グループ を作成 し 、 グループ固有の AAA サーバ パ ラ
メ ー タ と すべての グループ ホ ス ト に共通の AAA サーバ パ ラ メ ー タ
を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-20
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test dynamic-access-policy attributes
test dynamic-access-policy attributes
dap 属性モー ド を 開始す る には、特権 EXEC モー ド で、test dynamic-access-policy attributes コ
マ ン ド を 入力 し ま す。こ れに よ り 、ユーザ属性 と エ ン ド ポ イ ン ト 属性の値ペア を 指定で き ま す。
dynamic-access-policy attributes
デフ ォル ト
デ フ ォ ル ト の値や動作はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(2)
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
通常、 ASA は AAA サーバか ら ユーザ認可属性を取得 し 、 Cisco Secure Desktop、 Host Scan、
CNA ま たは NAC か ら エ ン ド ポ イ ン ト 属性を取得 し ま す。 test コ マ ン ド の場合、 ユーザ認可属
性 と エ ン ド ポ イ ン ト 属性を こ の属性モー ド で指定 し ま す。 ASA は、 こ れ ら の属性を、 DAP サ
ブ シ ス テ ム が DAP レ コ ー ド の AAA 選択属性お よ びエ ン ド ポ イ ン ト 選択属性を評価す る と き に
参照す る 属性デー タ ベー ス に書 き 込み ま す。
こ の機能は、 DAP レ コ ー ド の作成 を試み ま す。
例
次に、 attributes コ マ ン ド の使用例を示 し ま す。
ciscoasa # test dynamic-access-policy attributes
ciscoasa(config-dap-test-attr)#
関連 コ マ ン ド
コ マン ド
dynamic-access-policy-record
説明
attributes
ユーザ属性値ペア を指定で き る 属性モー ド を開始 し ます。
display
現在の属性 リ ス ト を表示 し ま す。
DAP レ コ ー ド を作成 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-21
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test dynamic-access-policy execute
test dynamic-access-policy execute
すでに設定 さ れてい る DAP レ コ ー ド を テ ス ト す る には、 特権 EXEC モー ド で test
dynamic-access-policy execute を使用 し ま す。
test dynamic-access-policy execute
構文の説明
AAA attribute value
endpoint attribute
value
コ マ ン ド モー ド
デバ イ ス の DAP サブ シ ス テ ム は、 各 レ コ ー ド の AAA 選択属性お よ び
エ ン ド ポ イ ン ト 選択属性を評価す る と き に、 こ れ ら の値を参照 し ま す。
–
[AAA Attribute] : AAA 属性を特定 し ま す。
–
[Operation Value] : 属性を指定 さ れた値に対 し て =/!= と し て指
定 し ま す。
エ ン ド ポ イ ン ト 属性を指定 し ま す。
–
[Endpoint ID] : エ ン ド ポ イ ン ト 属性 ID を入力 し ま す。
–
[Name/Operation/Value] :
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(4)
セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペア
ルーテ ッ ド レ ン ト
シ ン グル
•
Yes
•
Yes
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド では、 認可属性値のペア を指定す る こ と に よ っ て、 デバ イ ス で設定 さ れ る DAP
レ コ ー ド セ ッ ト が取得 さ れ る か ど う か を テ ス ト で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-22
マルチ
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test regex
test regex
正規表現を テ ス ト す る には、 特権 EXEC モー ド で test regex コ マ ン ド を使用 し ま す。
test regex input_text regular_expression
構文の説明
input_text
正規表現 と 一致 さ せ る テ キ ス ト を指定 し ま す。
regular_expression
最大 100 文字の正規表現を指定 し ま す。 正規表現で使用で き る メ タ 文
字の リ ス ト につい ては、 regex コ マ ン ド を参照 し て く だ さ い。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
test regex コ マ ン ド は、 正規表現が一致すべ き も の と 一致す る か ど う か を テ ス ト し ま す。
正規表現が入力テ キ ス ト と 一致す る 場合は、 次の メ ッ セージが表示 さ れ ま す。
INFO: Regular expression match succeeded.
正規表現が入力テ キ ス ト と 一致 し ない場合は、 次の メ ッ セージが表示 さ れ ま す。
INFO: Regular expression match failed.
例
次に、 正規表現に対 し て入力テ キ ス ト を テ ス ト す る 例を示 し ま す。
ciscoasa# test regex farscape scape
INFO: Regular expression match succeeded.
ciscoasa# test regex farscape scaper
INFO: Regular expression match failed.
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-23
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test regex
関連 コ マ ン ド
コ マン ド
class-map type inspect
説明
policy-map
ト ラ フ ィ ッ ク ク ラ ス を 1 つ以上の ア ク シ ョ ン と 関連付け
る こ と に よ っ て、 ポ リ シー マ ッ プ を作成 し ま す。
policy-map type inspect
ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン の特別な ア ク シ ョ ン
を定義 し ま す。
class-map type regex
正規表現 ク ラ ス マ ッ プ を作成 し ま す。
regex
正規表現を作成 し ま す。
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ
ン ス ペ ク シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-24
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test sso-server
test sso-server
テ ス ト 用の認証要求で SSO サーバ を テ ス ト す る には、 特権 EXEC モー ド で test sso-server コ
マ ン ド を使用 し ま す。
test sso-server server-name username user-name
構文の説明
server-name
テ ス ト す る SSO サーバの名前を指定 し ま す。
user-name
テ ス ト す る SSO サーバのユーザの名前を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の値や動作はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
コ ン テキス ト
シ ス テム
config-webvpn
•
Yes
—
•
Yes
—
—
config-webvpn-sso-saml
•
Yes
—
•
Yes
—
—
config-webvpn-sso-siteminder
•
Yes
—
•
Yes
—
—
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド
•
Yes
—
•
Yes
—
—
特権 EXEC
•
Yes
—
•
Yes
—
—
リ リ ース
7.1(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
シ ン グル サ イ ン オ ン は、 WebVPN でのみサポー ト さ れてい ま す。 こ れに よ り 、 ユーザはユーザ
名 と パ ス ワ ー ド を一度だけ入力すれば、 別のサーバで さ ま ざ ま な セ キ ュ ア なサービ ス に ア ク セ
ス で き ま す。 test sso-server コ マ ン ド は、 SSO サーバが認識 さ れ る か ど う か、 さ ら に、 認証要
求に応答 し てい る か ど う か を テ ス ト し ま す。
server-name 引数で指定 さ れた SSO サーバが見つか ら ない場合は、 次のエ ラ ーが表示 さ れ ま す。
server-name does not exist
ERROR: sso-server
SSO サーバが見つか っ たが、 user-name 引数で指定 さ れたユーザが見つか ら ない場合は、 認証
は拒否 さ れ ま す。
認証では、 ASA は SSO サーバへの WebVPN ユーザのプ ロ キ シ と し て動作 し ま す。 ASA は現
在、 SiteMinder SSO サーバ (以前の Netegrity SiteMinder) と SAML POST タ イ プの SSO サーバ
を サポー ト し てい ま す。 こ の コ マ ン ド は SSO サーバの両 タ イ プに適用 さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-25
第1章
table-map コ マ ン ド ~ title コ マ ン ド
test sso-server
例
次に、 特権 EXEC モー ド を開始 し 、 ユーザ名 Anyuser を使用 し て SSO サーバ my-sso-server を テ
ス ト し 、 正常な結果を得た例を示 し ま す。
ciscoasa# test sso-server my-sso-server username Anyuser
INFO: Attempting authentication request to sso-server my-sso-server for user Anyuser
INFO: STATUS: Success
ciscoasa#
次に、 同 じ サーバだが、 ユーザ Anotheruser で テ ス ト し 、 認識 さ れず、 認証が失敗 し た例を示
し ま す。
ciscoasa# test sso-server my-sso-server username Anotheruser
INFO: Attempting authentication request to sso-server my-sso-server for user Anotheruser
INFO: STATUS: Failed
ciscoasa#
関連 コ マ ン ド
コ マン ド
max-retry-attempts
説明
policy-server-secret
SiteMinder SSO サーバへの認証要求の暗号化に使用す る
秘密キーを作成 し ま す。
request-timeout
SSO 認証の試行に失敗 し た と き に タ イ ム ア ウ ト にな る ま
での秒数を指定 し ま す。
show webvpn sso-server
セ キ ュ リ テ ィ デバ イ ス に設定 さ れてい る すべての SSO
サーバの運用統計情報を表示 し ま す。
sso-server
シ ン グル サ イ ン オ ン サーバ を作成 し ま す。
web-agent-url
ASA が SiteMinder SSO 認証 を要求す る SSO サーバの URL
を指定 し ま す。
ASA が、 失敗 し た SSO 認証 を 再試行す る 回数 を 設定 し
ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-26
第1章
table-map コ マ ン ド ~ title コ マ ン ド
text-color
text-color
ロ グ イ ン ページ、 ホームページ、 お よ び フ ァ イ ル ア ク セ ス ページの WebVPN タ イ ト ルバーの
テ キ ス ト に色を設定す る には、 webvpn モー ド で text-color コ マ ン ド を使用 し ま す。 テ キ ス ト の
色を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除 し て、 デ フ ォ ル ト に リ セ ッ ト す る には、 こ の コ マ ン ド の
no 形式を使用 し ま す。
text-color [black | white | auto]
no text-color
構文の説明
auto
secondary-color コ マ ン ド の設定に基づい て黒 ま たは白 を選択 し ま す。
つ ま り 、 2 番目の色が黒の場合、 こ の値は白 と な り ま す。
black
タ イ ト ルバーのテ キ ス ト のデ フ ォ ル ト 色は白です。
white
色を黒に変更で き ま す。
デフ ォル ト
タ イ ト ルバーのテ キ ス ト のデ フ ォ ル ト 色は白です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
config-webvpn
コ マ ン ド 履歴
例
リ リ ース
7.0(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 タ イ ト ルバーのテ キ ス ト の色を黒に設定す る 例を示 し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# text-color black
関連 コ マ ン ド
コ マン ド
secondary-text-color
説明
WebVPN ロ グ イ ン ページ、 ホームページ、 お よ び フ ァ イ ル ア ク セ ス
ページ のセ カ ン ダ リ テ キ ス ト の色を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-27
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tftp-server
tftp-server
configure net コ マ ン ド ま たは write net コ マ ン ド で使用す る デ フ ォ ル ト の TFTP サーバ と パ ス お
よ び フ ァ イ ル名を指定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tftp-server コ
マ ン ド を使用 し ま す。 サーバ コ ン フ ィ ギ ュ レ ーシ ョ ン を削除す る には、 こ の コ マ ン ド の no 形
式を使用 し ま す。 こ の コ マ ン ド は IPv4 お よ び IPv6 の ア ド レ ス を サポー ト し ま す。
tftp-server interface_name server filename
no tftp-server [interface_name server filename]
構文の説明
filename
パ ス と フ ァ イ ル名を指定 し ま す。
interface_name
ゲー ト ウ ェ イ イ ン タ ー フ ェ イ ス 名を指定 し ま す。 最高のセ キ ュ リ テ ィ イ ン
タ ー フ ェ イ ス 以外の イ ン タ ー フ ェ イ ス を指定 し た場合は、 その イ ン タ ー
フ ェ イ ス がセ キ ュ ア ではない こ と を示す警告 メ ッ セージが表示 さ れ ま す。
server
TFTP サーバの IP ア ド レ ス ま たは名前を設定 し ま す。 IPv4 ア ド レ ス ま たは
IPv6 ア ド レ ス を入力で き ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
•
Yes
シ ス テム
•
Yes
変更内容
現在ではゲー ト ウ ェ イ イ ン タ ー フ ェ イ ス が必要です。
tftp-server コ マ ン ド を使用す る と 、 configure net コ マ ン ド と write net コ マ ン ド の入力が容易に
な り ま す。 configure net コ マ ン ド ま たは write net コ マ ン ド を入力す る と き に、 tftp-server コ マ
ン ド で指定 し た TFTP サーバ を継承す る か、 ま たは独自の値を指定で き ま す。 ま た、
tftp-server コ マ ン ド のパ ス を その ま ま 継承 し た り 、 tftp-server コ マ ン ド 値の末尾にパ ス と フ ァ
イ ル名を追加 し た り 、 tftp-server コ マ ン ド 値を上書 き す る こ と も で き ま す。
ASA がサポー ト す る tftp-server コ マ ン ド は 1 つだけです。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-28
Yes
コ ン テキス ト
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tftp-server
例
次に、 TFTP サーバ を指定 し 、 その後、 /temp/config/test_config デ ィ レ ク ト リ か ら コ ン フ ィ ギ ュ
レ ーシ ョ ン を読み込む例を示 し ま す。
ciscoasa(config)# tftp-server inside 10.1.1.42 /temp/config/test_config
ciscoasa(config)# configure net
関連 コ マ ン ド
コ マン ド
configure net
説明
show running-config
tftp-server
デ フ ォ ル ト の TFTP サーバ ア ド レ ス と コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ
イ ルのデ ィ レ ク ト リ を表示 し ま す。
指定 し た TFTP サーバ と パ ス か ら コ ン フ ィ ギ ュ レ ーシ ョ ン を ロ ー ド し
ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-29
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tftp-server address
tftp-server address
ク ラ ス タ 内の TFTP サーバ を指定す る には、 電話プ ロ キ シ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
tftp-server address コ マ ン ド を使用 し ま す。 電話プ ロ キ シ コ ン フ ィ ギ ュ レ ーシ ョ ン か ら TFTP
サーバ を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tftp-server address ip_address [port] interface interface
no tftp-server address ip_address [port] interface interface
構文の説明
ip_address
TFTP サーバのア ド レ ス を指定 し ま す。
interface interface
TFTP サーバが存在す る イ ン タ ー フ ェ イ ス を指定 し ま す。 こ れは、 TFTP
サーバの実ア ド レ ス にす る 必要が あ り ま す。
port
(オプシ ョ ン) こ れは、 TFTP サーバが TFTP 要求を リ ッ ス ンす る ポー ト
です。 デ フ ォ ル ト の TFTP ポー ト 69 で ない場合に、 設定す る 必要が あ
り ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
電話プ ロ キ シ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.0(4)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-30
コ ン テキス ト
シ ス テム
—
—
第1章
table-map コ マ ン ド ~ title コ マ ン ド
tftp-server address
使用上のガイ ド ラ イ ン
電話プ ロ キ シには、 少な く と も 1 つの CUCM TFTP サーバ を設定す る 必要が あ り ま す。 電話プ
ロ キ シに対 し て TFTP サーバ を 5 つ ま で設定で き ま す。
TFTP サーバは、 信頼ネ ッ ト ワ ー ク 上の フ ァ イ ア ウ ォ ールの背後に存在す る と 想定 さ れ ま す。
そのため、 電話プ ロ キ シは IP 電話 と TFTP サーバの間の要求を代行受信 し ま す。 TFTP サーバ
は、 CUCM と 同 じ イ ン タ ー フ ェ イ ス 上に存在 し てい る 必要が あ り ま す。
内部 IP ア ド レ ス を使用 し て TFTP サーバ を作成 し 、 TFTP サーバが存在す る イ ン タ ー フ ェ イ ス
を指定 し ま す。
IP 電話で、 TFTP サーバの IP ア ド レ ス を次の よ う に設定す る 必要が あ り ま す。
•
NAT が TFTP サーバ用に設定 さ れてい る 場合は、 TFTP サーバの グ ロ ーバル IP ア ド レ ス を
使用 し ま す。
•
NAT が TFTP サーバ用に設定 さ れていない場合は、 TFTP サーバの内部 IP ア ド レ ス を使用
し ま す。
サービ ス ポ リ シーが グ ロ ーバルに適用 さ れてい る 場合は、 TFTP サーバが存在す る イ ン タ ー
フ ェ イ ス を除 く すべての入力 イ ン タ ー フ ェ イ ス で、 TFTP ト ラ フ ィ ッ ク を転送 し TFTP サーバに
到達 さ せ る ための分類ルールが作成 さ れ ま す。 サービ ス ポ リ シーが特定の イ ン タ ー フ ェ イ ス に
適用 さ れてい る 場合は、 指定 さ れた電話プ ロ キ シ モ ジ ュ ールへの イ ン タ ー フ ェ イ ス で、 TFTP
ト ラ フ ィ ッ ク を転送 し TFTP サーバに到達 さ せ る ための分類ルールが作成 さ れ ま す。
NAT ルール を TFTP サーバに設定す る 場合は、 分類ルールの イ ン ス ト ール時に TFTP サーバの
グ ロ ーバル ア ド レ ス が使用 さ れ る よ う に、 サービ ス ポ リ シーを適用す る 前に、 NAT ルール を
設定す る 必要が あ り ま す。
例
次に、 tftp-server address コ マ ン ド を使用 し て、 電話プ ロ キ シに対応す る 2 つの TFTP サーバ を
設定す る 例を示 し ま す。
ciscoasa(config)# phone-proxy
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
関連 コ マ ン ド
コ マン ド
phone-proxy
asa_phone_proxy
tftp-server address 192.168.1.2 in interface outside
tftp-server address 192.168.1.3 in interface outside
media-termination address 192.168.1.4 interface inside
media-termination address 192.168.1.25 interface outside
tls-proxy asa_tlsp
ctl-file asactl
cluster-mode nonsecure
説明
電話プ ロ キ シ イ ン ス タ ン ス を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-31
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection basic-threat
threat-detection basic-threat
基本的な脅威の検出を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
threat-detection basic-threat コ マ ン ド を使用 し ま す。 基本的な脅威の検出をデ ィ セーブルにす
る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
threat-detection basic-threat
no threat-detection basic-threat
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
基本的な脅威の検出は、 デ フ ォ ル ト で イ ネーブルにな っ てい ま す。 次のデ フ ォ ル ト の レ ー ト 制
限が使用 さ れ ま す。
表 1-1
基本的な脅威の検出のデ フ ォル ト 設定
ト リ ガー設定
パケ ッ ト ド ロ ッ プの理由
•
DoS 攻撃の検出
•
不正なパケ ッ ト 形式
•
接続制限の超過
•
疑わ し い ICMP パケ ッ ト の
検出
ス キ ャ ン攻撃の検出
平均レ ー ト
バース ト レ ー ト
直前の 600 秒間で 100 ド
ロ ッ プ/秒。
直近の 20 秒間で 400 ド ロ ッ
プ/秒。
直前の 3600 秒間で 80 ド
ロ ッ プ/秒。
直近の 120 秒間で 320 ド ロ ッ
プ/秒。
直前の 600 秒間で 5 ド ロ ッ
プ/秒。
直近の 20 秒間で 10 ド ロ ッ プ
/秒。
直前の 3600 秒間で 4 ド ロ ッ 直近の 120 秒間で 8 ド ロ ッ プ
プ/秒。
/秒。
不完全セ ッ シ ョ ン の検出 (TCP
SYN 攻撃の検出やデー タ な し
UDP セ ッ シ ョ ン攻撃の検出な ど )
(複合)
ア ク セ ス リ ス ト に よ る 拒否
直前の 600 秒間で 100 ド
ロ ッ プ/秒。
直近の 20 秒間で 200 ド ロ ッ
プ/秒。
直前の 3600 秒間で 80 ド
ロ ッ プ/秒。
直近の 120 秒間で 160 ド ロ ッ
プ/秒。
直前の 600 秒間で 400 ド
ロ ッ プ/秒。
直近の 20 秒間で 800 ド ロ ッ
プ/秒。
直前の 3600 秒間で 320 ド
ロ ッ プ/秒。
直近の 120 秒間で 640 ド ロ ッ
プ/秒。
•
基本 フ ァ イ ア ウ ォ ール検査に 直前の 600 秒間で 400 ド
ロ ッ プ/秒。
不合格
直近の 20 秒間で 1600 ド ロ ッ
プ/秒。
•
ア プ リ ケーシ ョ ン イ ン ス ペ 直前の 3600 秒間で 320 ド
ク シ ョ ン に不合格のパケ ッ ト ロ ッ プ/秒。
直近の 120 秒間で 1280 ド
ロ ッ プ/秒。
イ ン タ ー フ ェ イ ス の過負荷
直前の 600 秒間で 2000 ド
ロ ッ プ/秒。
直近の 20 秒間で 8000 ド ロ ッ
プ/秒。
直前の 3600 秒間で 1600 ド
ロ ッ プ/秒。
直近の 120 秒間で 6400 ド
ロ ッ プ/秒。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-32
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection basic-threat
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
リ リ ース
8.0(2)
変更内容
8.2(1)
バー ス ト レ ー ト 間隔の平均 レ ー ト が 60 分の 1 か ら 30 分の 1 に変更 さ
れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
基本的な脅威の検出を イ ネーブルにす る と 、 ASA は、 次の理由に よ る ド ロ ッ プ パケ ッ ト と セ
キ ュ リ テ ィ イ ベン ト の レ ー ト を モニ タ し ま す。
•
ア ク セ ス リ ス ト に よ る 拒否
•
不正なパケ ッ ト 形式 (invalid-ip-header や invalid-tcp-hdr-length な ど )
•
接続制限の超過 (シ ス テ ム全体の リ ソ ー ス 制限 と コ ン フ ィ ギ ュ レ ーシ ョ ン で設定 さ れてい
る 制限の両方)
•
DoS 攻撃の検出 (無効な SPI、 ス テー ト フ ル フ ァ イ ア ウ ォ ール検査の不合格な ど )
•
基本 フ ァ イ ア ウ ォ ール検査の不合格 ( こ のオプシ ョ ン は、 こ こ に列挙 さ れてい る フ ァ イ ア
ウ ォ ール関連のパケ ッ ト ド ロ ッ プすべて を含む総合 レ ー ト です。 イ ン タ ー フ ェ イ ス の過負
荷、 ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン で不合格のパケ ッ ト 、 ス キ ャ ン攻撃の検出な ど 、
フ ァ イ ア ウ ォ ールに関連 し ないパケ ッ ト ド ロ ッ プは含 ま れてい ま せん)
•
疑わ し い ICMP パケ ッ ト の検出
•
ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン に不合格のパケ ッ ト
•
イ ン タ ー フ ェ イ ス の過負荷
•
検出 さ れた ス キ ャ ン攻撃 ( こ のオプシ ョ ン では、 ス キ ャ ン攻撃を モ ニ タ し ま す。 た と えば、
最初の TCP パケ ッ ト が SYN パケ ッ ト で ない こ と や、 TCP 接続で 3 ウ ェ イ ハ ン ド シ ェ イ ク
に失敗す る こ と な ど です。 完全な ス キ ャ ン に よ る 脅威の検出 (threat-detection
scanning-threat コ マ ン ド を参照) では、 こ の ス キ ャ ン攻撃 レ ー ト 情報を使用 し 、 ホ ス ト を
攻撃者 と し て分類 し て それ ら の ホ ス ト を自動的に回避す る な ど し て対処 し ま す)。
•
不完全セ ッ シ ョ ン の検出 (TCP SYN 攻撃の検出やデー タ な し UDP セ ッ シ ョ ン攻撃の検出
な ど)
ASA は、 脅威を検出す る と す ぐ にシ ス テ ム ロ グ メ ッ セージ (733100) を送信 し 、 ASDM に警
告 し ま す。
基本的な脅威の検出は、 ド ロ ッ プや潜在的な脅威が あ っ た場合に限 り パ フ ォ ーマ ン ス に影響を
与え ま す。 こ の状況で も 、 パ フ ォ ーマ ン ス への影響は大 き く あ り ま せん。
「デ フ ォ ル ト 」 の項の表 1-1 に、 デ フ ォ ル ト 設定を示 し ま す。 すべてのデ フ ォ ル ト 設定は、
show running-config all threat-detection コ マ ン ド を使用 し て表示で き ま す。 threat-detection
rate コ マ ン ド を使用 し て、 各 イ ベン ト タ イ プのデ フ ォ ル ト 設定を上書 き で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-33
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection basic-threat
イ ベン ト レ ー ト が超過す る と 、 ASA はシ ス テ ム メ ッ セージ を送信 し ま す。 ASA は、 一定間隔
におけ る 平均 イ ベン ト レ ー ト と 短期バー ス ト 間隔におけ る バー ス ト イ ベン ト レ ー ト の 2 種類
の レ ー ト を追跡 し ま す。 バー ス ト イ ベン ト レ ー ト は、 平均 レ ー ト 間隔の 1/30 ま たは 10 秒の う
ち、 ど ち ら か大 き い方です。 受信す る イ ベン ト ご と に、 ASA は平均 レ ー ト 制限 と バー ス ト
レ ー ト 制限を チ ェ ッ ク し ま す。 両方の レ ー ト が超過 し てい る 場合、 ASA はバー ス ト 期間あ た り
の レ ー ト タ イ プ ご と に最大 1 つの メ ッ セージ を生成 し て、 2 つの異な る シ ス テ ム メ ッ セージ を
送信 し ま す。
例
次の例では、 基本的な脅威の検出を イ ネーブルに し 、 DoS 攻撃の ト リ ガーを変更 し てい ま す。
ciscoasa(config)# threat-detection basic-threat
ciscoasa(config)# threat-detection rate dos-drop rate-interval 600 average-rate 60
burst-rate 100
関連 コ マ ン ド
コ マン ド
clear threat-detection rate
説明
show running-config all
threat-detection
脅威の検出 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。 個別に
レ ー ト 設定を し てい ない場合はデ フ ォ ル ト の レ ー ト 設定 も
表示 さ れ ま す。
show threat-detection rate
基本的な脅威の検出の統計情報を表示 し ま す。
threat-detection rate
イ ベン ト タ イ プ ご と の脅威検出 レ ー ト 制限を設定 し ま す。
threat-detection scanning-threat
ス キ ャ ン に よ る 脅威の検出を イ ネーブルに し ま す。
基本的な脅威の検出の統計情報を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-34
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection rate
threat-detection rate
threat-detection basic-threat コ マ ン ド を使用 し て基本的な脅威の検出を イ ネーブルにす る 場合
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で threat-detection rate コ マ ン ド を使用 し て、
各 イ ベン ト タ イ プのデ フ ォ ル ト の レ ー ト 制限を変更で き ま す。threat-detection scanning-threat
コ マ ン ド を使用 し て ス キ ャ ン に よ る 脅威の検出を イ ネーブルにす る 場合は、 こ の コ マ ン ド に
scanning-threat キー ワ ー ド を指定 し て、 ホ ス ト を攻撃者 ま たは タ ーゲ ッ ト と 見なす タ イ ミ ン グ
を設定で き ま す。 設定 し ない場合は、 基本的な脅威の検出 と ス キ ャ ン に よ る 脅威の検出の両方
で、 デ フ ォ ル ト の scanning-threat 値が使用 さ れ ま す。 デ フ ォ ル ト 設定に戻すには、 こ の コ マ ン
ド の no 形式 を使用 し ま す。
threat-detection rate {acl-drop | bad-packet-drop | conn-limit-drop | dos-drop | fw-drop |
icmp-drop | inspect-drop | interface-drop | scanning-threat | syn-attack} rate-interval
rate_interval average-rate av_rate burst-rate burst_rate
no threat-detection rate {acl-drop | bad-packet-drop | conn-limit-drop | dos-drop | fw-drop |
icmp-drop | inspect-drop | interface-drop | scanning-threat | syn-attack} rate-interval
rate_interval average-rate av_rate burst-rate burst_rate
構文の説明
acl-drop
ア ク セ ス リ ス ト に よ る 拒否のために ド ロ ッ プ さ れたパケ ッ ト の レ ー
ト 制限を設定 し ま す。
average-rate av_rate
平均 レ ー ト 制限を 0 ~ 2147483647 ド ロ ッ プ/秒の範囲で設定 し ま す。
bad-packet-drop
パケ ッ ト 形式に誤 り が あ っ て (invalid-ip-header や
invalid-tcp-hdr-length な ど ) 拒否 さ れた ために ド ロ ッ プ さ れたパケ ッ
ト の レ ー ト 制限を設定 し ま す。
burst-rate burst_rate
バー ス ト レ ー ト 制限を 0 ~ 2147483647 ド ロ ッ プ/秒の範囲で設定 し ま
す。 バー ス ト レ ー ト は、 N 秒ご と の平均 レ ー ト と し て計算 さ れ ま す。
N はバー ス ト レ ー ト 間隔です。 バー ス ト レ ー ト 間隔は、 rate-interval
rate_interval 値の 1/30 ま たは 10 秒の う ち大 き い方の値にな り ま す。
conn-limit-drop
接続制限 (シ ス テ ム全体の リ ソ ー ス 制限 と コ ン フ ィ ギ ュ レ ーシ ョ ン で
設定 さ れ る 制限の両方) を超え た ために ド ロ ッ プ さ れたパケ ッ ト の
レ ー ト 制限を設定 し ま す。
dos-drop
DoS 攻撃 (無効な SPI、 ス テー ト フ ル フ ァ イ ア ウ ォ ール チ ェ ッ ク 不合
格な ど ) を検出 し た ために ド ロ ッ プ さ れたパケ ッ ト の レ ー ト 制限 を設
定 し ま す。
fw-drop
基本 フ ァ イ ア ウ ォ ール チ ェ ッ ク に不合格だ っ た ために ド ロ ッ プ さ れ
たパケ ッ ト の レ ー ト 制限を設定 し ま す。 こ のオプ シ ョ ン は、 こ の コ
マ ン ド の フ ァ イ ア ウ ォ ールに関連 し たパケ ッ ト ド ロ ッ プ をすべて含
む複合 レ ー ト です。 interface-drop、 inspect-drop、 scanning-threat な
ど 、 フ ァ イ ア ウ ォ ールに関連 し ない ド ロ ッ プ レ ー ト は含 ま れ ま せん。
icmp-drop
不審な ICMP パケ ッ ト が検出 さ れた ために ド ロ ッ プ さ れたパケ ッ ト の
レ ー ト 制限を設定 し ま す。
inspect-drop
パケ ッ ト がア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン に失敗 し た ために ド
ロ ッ プ さ れたパケ ッ ト の レ ー ト 制限を設定 し ま す。
interface-drop
イ ン タ ー フ ェ イ ス の過負荷が原因で ド ロ ッ プ さ れたパケ ッ ト の レ ー ト
制限を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-35
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection rate
デフ ォル ト
rate-interval
rate_interval
平均 レ ー ト 間隔を 600 ~ 2592000 秒 (30 日) の範囲で設定 し ま す。
レ ー ト 間隔は、 ド ロ ッ プ数の平均値を求め る 期間を決定す る ために使
用 さ れ ま す。 ま た、 バー ス ト し き い値 レ ー ト 間隔を決定 し ま す。
scanning-threat
ス キ ャ ン攻撃が検出 さ れた ために ド ロ ッ プ さ れたパケ ッ ト の レ ー ト 制
限を設定 し ま す。 こ のオプ シ ョ ン では、 た と えば最初の TCP パケ ッ
ト が SYN パケ ッ ト で ない、 ま たは 3 ウ ェ イ ハ ン ド シ ェ イ ク で TCP 接
続に失敗 し た な ど の ス キ ャ ン攻撃を モ ニ タ し ま す。 完全な ス キ ャ ン に
よ る 脅威の検出 (threat-detection scanning-threat コ マ ン ド を参照)
では、 こ の ス キ ャ ン攻撃 レ ー ト の情報を取得 し 、 その情報に基づ き 、
た と えばホ ス ト を攻撃者 と し て分類 し 自動的に遮断す る な ど の方法で
対処 し ま す。
syn-attack
TCP SYN 攻撃やデー タ な し UDP セ ッ シ ョ ン攻撃な ど 、 不完全な セ ッ
シ ョ ン が原因で ド ロ ッ プ さ れたパケ ッ ト の レ ー ト 制限を設定 し ま す。
threat-detection basic-threat コ マ ン ド を使用 し て基本的な脅威の検出を イ ネーブルに し た場合
は、 次のデ フ ォ ル ト の レ ー ト 制限が使用 さ れ ま す。
表 1-2
基本的な脅威の検出のデ フ ォル ト 設定
ト リ ガー設定
パケ ッ ト ド ロ ッ プの理由
•
dos-drop
•
bad-packet-drop
•
conn-limit-drop
•
icmp-drop
scanning-threat
平均レ ー ト
バース ト レ ー ト
直前の 600 秒間で 100 ド
ロ ッ プ/秒。
直近の 20 秒間で 400 ド ロ ッ
プ/秒。
直前の 3600 秒間で 100 ド
ロ ッ プ/秒。
直近の 120 秒間で 400 ド ロ ッ
プ/秒。
直前の 600 秒間で 5 ド ロ ッ
プ/秒。
直近の 20 秒間で 10 ド ロ ッ プ
/秒。
直前の 3600 秒間で 5 ド ロ ッ 直近の 120 秒間で 10 ド ロ ッ
プ/秒。
プ/秒。
syn-attack
acl-drop
•
fw-drop
•
inspect-drop
interface-drop
直前の 600 秒間で 100 ド
ロ ッ プ/秒。
直近の 20 秒間で 200 ド ロ ッ
プ/秒。
直前の 3600 秒間で 100 ド
ロ ッ プ/秒。
直近の 120 秒間で 200 ド ロ ッ
プ/秒。
直前の 600 秒間で 400 ド
ロ ッ プ/秒。
直近の 20 秒間で 800 ド ロ ッ
プ/秒。
直前の 3600 秒間で 400 ド
ロ ッ プ/秒。
直近の 120 秒間で 800 ド ロ ッ
プ/秒。
直前の 600 秒間で 400 ド
ロ ッ プ/秒。
直近の 20 秒間で 1600 ド ロ ッ
プ/秒。
直前の 3600 秒間で 400 ド
ロ ッ プ/秒。
直近の 120 秒間で 1600 ド
ロ ッ プ/秒。
直前の 600 秒間で 2000 ド
ロ ッ プ/秒。
直近の 20 秒間で 8000 ド ロ ッ
プ/秒。
直近の 3600 秒間で 2000 ド
ロ ッ プ/秒。
直近の 120 秒間で 8000 ド
ロ ッ プ/秒。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-36
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection rate
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
リ リ ース
8.0(2)
変更内容
8.2(1)
バー ス ト レ ー ト 間隔の平均 レ ー ト が 60 分の 1 か ら 30 分の 1 に変更 さ
れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
イ ベン ト タ イ プ ご と に、 異な る レ ー ト 間隔を 3 つ ま で設定で き ま す。
基本的な脅威の検出を イ ネーブルに し た場合、 ASA は、 「構文の説明」 の表で説明 し た イ ベン
ト タ イ プに よ る ド ロ ッ プ パケ ッ ト と セ キ ュ リ テ ィ イ ベン ト の レ ー ト を モニ タ し ま す。
ASA は、 脅威を検出す る と す ぐ にシ ス テ ム ロ グ メ ッ セージ (733100) を送信 し 、 ASDM に警
告 し ま す。
基本的な脅威の検出は、 ド ロ ッ プや潜在的な脅威が あ っ た場合に限 り パ フ ォ ーマ ン ス に影響を
与え ま す。 こ の状況で も 、 パ フ ォ ーマ ン ス への影響は大 き く あ り ま せん。
「デ フ ォ ル ト 」 の項の表 1-1 に、 デ フ ォ ル ト 設定を示 し ま す。 すべてのデ フ ォ ル ト 設定は、
show running-config all threat-detection コ マ ン ド を使用 し て表示で き ま す。
イ ベン ト レ ー ト が超過す る と 、 ASA はシ ス テ ム メ ッ セージ を送信 し ま す。 ASA は、 一定間隔
におけ る 平均 イ ベン ト レ ー ト と 短期バー ス ト 間隔におけ る バー ス ト イ ベン ト レ ー ト の 2 種類
の レ ー ト を追跡 し ま す。 受信す る イ ベン ト ご と に、 ASA は平均 レ ー ト 制限 と バー ス ト レ ー ト
制限を チ ェ ッ ク し ま す。 両方の レ ー ト が超過 し てい る 場合、 ASA はバー ス ト 期間あ た り の レ ー
ト タ イ プ ご と に最大 1 つの メ ッ セージ を生成 し て、 2 つの異な る シ ス テ ム メ ッ セージ を送信 し
ま す。
例
次の例では、 基本的な脅威の検出を イ ネーブルに し 、 DoS 攻撃の ト リ ガーを変更 し てい ま す。
ciscoasa(config)# threat-detection basic-threat
ciscoasa(config)# threat-detection rate dos-drop rate-interval 600 average-rate 60
burst-rate 100
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-37
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection rate
関連 コ マ ン ド
コ マン ド
clear threat-detection rate
説明
show running-config all
threat-detection
脅威の検出 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。 個別に
レ ー ト 設定を し てい ない場合はデ フ ォ ル ト の レ ー ト 設定 も
表示 さ れ ま す。
show threat-detection rate
基本的な脅威の検出の統計情報を表示 し ま す。
threat-detection basic-threat
基本的な脅威の検出を イ ネーブルに し ま す。
threat-detection scanning-threat
ス キ ャ ン に よ る 脅威の検出を イ ネーブルに し ま す。
基本的な脅威の検出の統計情報を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-38
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection scanning-threat
threat-detection scanning-threat
ス キ ャ ン に よ る 脅威の検出を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で threat-detection scanning-threat コ マ ン ド を使用 し ま す。 ス キ ャ ン に よ る 脅威の検出
をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
threat-detection scanning-threat [shun
[except {ip-address ip_address mask | object-group network_object_group_id} |
duration seconds]]
no threat-detection scanning-threat [shun
[except {ip-address ip_address mask | object-group network_object_group_id} |
duration seconds]]
構文の説明
デフ ォル ト
duration seconds
攻撃元ホ ス ト の回避期間を 10 ~ 2592000 秒の範囲で設定 し ま す。
デ フ ォ ル ト の期間は 3600 秒 (1 時間) です。
except
IP ア ド レ ス を回避対象か ら 除外 し ま す。 こ の コ マ ン ド を複数回
入力 し 、 複数の IP ア ド レ ス ま たはネ ッ ト ワ ー ク オブ ジ ェ ク ト グ
ループ を特定 し て遮断対象か ら 除外で き ま す。
ip-address ip_address mask
回避対象か ら 除外す る IP ア ド レ ス を指定 し ま す。
object-group
network_object_group_id
回避対象か ら 除外す る ネ ッ ト ワ ー ク オブ ジ ェ ク ト グループ を指
定 し ま す。 オブ ジ ェ ク ト グループ を作成す る には、 object-group
network コ マ ン ド を参照 し て く だ さ い。
shun
ASA が ホ ス ト を攻撃者で あ る と 識別す る と 、 syslog メ ッ セージ
733101 を送信 し 、 さ ら に ホ ス ト 接続を自動的に終了 し ま す。
デ フ ォ ル ト の回避期間は 3600 秒 (1 時間) です。
ス キ ャ ン攻撃 イ ベン ト では、 次のデ フ ォ ル ト の レ ー ト 制限が使用 さ れ ま す。
表 1-3
コ マ ン ド モー ド
スキ ャ ンによ る脅威の検出のデ フ ォル ト のレー ト 制限
平均レ ー ト
バース ト レ ー ト
直前の 600 秒間で 5 ド ロ ッ プ/秒。
直近の 20 秒間で 10 ド ロ ッ プ/秒。
直前の 3600 秒間で 5 ド ロ ッ プ/秒。
直近の 120 秒間で 10 ド ロ ッ プ/秒。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-39
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection scanning-threat
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(2)
変更内容
8.0(4)
duration キー ワ ー ド が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
典型的な ス キ ャ ン攻撃では、 あ る ホ ス ト がサブネ ッ ト 内の IP ア ド レ ス に ア ク セ ス で き る か ど う
か を 1 つずつ試 し ま す (サブネ ッ ト 内の複数の ホ ス ト すべて を順に ス キ ャ ンす る か、 1 つの ホ
ス ト ま たはサブネ ッ ト の複数のポー ト すべて を順に ス イ ープす る )。 ス キ ャ ン に よ る 脅威の検
出機能は、 いつホ ス ト が ス キ ャ ン を実行す る か を判別 し ま す。 ト ラ フ ィ ッ ク 署名に基づ く IPS
ス キ ャ ン検出 と は異な り 、 ASA の ス キ ャ ン に よ る 脅威の検出機能では、 広範なデー タ ベー ス が
保持 さ れ、 こ れに含 ま れ る ホ ス ト 統計情報を ス キ ャ ン ア ク テ ィ ビ テ ィ に関す る 分析に使用で き
ま す。
ホ ス ト デー タ ベー ス は、 不審な ア ク テ ィ ビ テ ィ を追跡 し ま す。 こ の よ う な ア ク テ ィ ビ テ ィ に
は、 戻 り ア ク テ ィ ビ テ ィ のない接続、 閉 じ てい る サービ ス ポー ト への ア ク セ ス 、 脆弱な TCP
動作 (非 ラ ン ダ ム IPID な ど )、 お よ びその他の多 く の動作が含 ま れ ま す。
注意
ス キ ャ ン に よ る 脅威の検出機能は、 ホ ス ト お よ びサブネ ッ ト ベー ス のデー タ 構造を作成 し 情報
を収集す る 間、 ASA のパ フ ォ ーマ ン ス と メ モ リ に大 き く 影響す る こ と が あ り ま す。
攻撃者に関す る シ ス テ ム ロ グ メ ッ セージ を送信す る よ う に ASA を設定 し た り 、 自動的に ホ ス
ト を排除 し た り で き ま す。 デ フ ォ ル ト では、 ホ ス ト が攻撃者 と し て識別 さ れ る と 、 シ ス テ ム ロ
グ メ ッ セージ 730101 が生成 さ れ ま す。
ASA は、 ス キ ャ ン に よ る 脅威 イ ベン ト レ ー ト を超過 し た時点で、 攻撃者 と タ ーゲ ッ ト を識別
し ま す。 ASA は、 一定間隔におけ る 平均 イ ベン ト レ ー ト と 短期バー ス ト 間隔におけ る バー ス
ト イ ベン ト レ ー ト の 2 種類の レ ー ト を追跡 し ま す。 ス キ ャ ン攻撃の一部 と 見な さ れ る イ ベン ト
が検出 さ れ る たびに、 ASA は平均 レ ー ト 制限 と バー ス ト レ ー ト 制限を チ ェ ッ ク し ま す。 ホ ス
ト か ら 送信 さ れ る ト ラ フ ィ ッ ク が ど ち ら かの レ ー ト を超え る と 、 その ホ ス ト は攻撃者 と 見な さ
れ ま す。 ホ ス ト が受信 し た ト ラ フ ィ ッ ク が ど ち ら かの レ ー ト を超え る と 、 その ホ ス ト は タ ー
ゲ ッ ト と 見な さ れ ま す。 ス キ ャ ン に よ る 脅威 イ ベン ト の レ ー ト 制限は threat-detection rate
scanning-threat コ マ ン ド を使用 し て変更で き ま す。
攻撃者 ま たは タ ーゲ ッ ト と し て分類 さ れた ホ ス ト を表示す る には、 show threat-detection
scanning-threat コ マ ン ド を使用 し ま す。
回避対象の ホ ス ト を表示す る には、 show threat-detection shun コ マ ン ド を使用 し ま す。 排除対
象か ら ホ ス ト を除外す る には、 clear threat-detection shun コ マ ン ド を使用 し ま す。
例
次に、 ス キ ャ ン に よ る 脅威の検出を イ ネーブルに し 、 10.1.1.0 ネ ッ ト ワ ー ク 上の ホ ス ト を除 き 、
攻撃者 と し て分類 さ れた ホ ス ト を自動的に回避す る 例を示 し ま す。 ス キ ャ ン に よ る 脅威の検出
のデ フ ォ ル ト の レ ー ト 制限は変更す る こ と も で き ま す。
ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.0
255.255.255.0
ciscoasa(config)# threat-detection rate scanning-threat rate-interval 1200 average-rate 10
burst-rate 20
ciscoasa(config)# threat-detection rate scanning-threat rate-interval 2400 average-rate 10
burst-rate 20
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-40
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection scanning-threat
関連 コ マ ン ド
コ マン ド
clear threat-detection shun
説明
show threat-detection
scanning-threat
攻撃者お よ び タ ーゲ ッ ト と し て分類 さ れた ホ ス ト を表示 し
ま す。
show threat-detection shun
現在回避 さ れてい る ホ ス ト を表示 し ま す。
threat-detection basic-threat
基本的な脅威の検出を イ ネーブルに し ま す。
threat-detection rate
イ ベン ト タ イ プ ご と の脅威検出 レ ー ト 制限を設定 し ま す。
ホ ス ト を回避対象か ら 解除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-41
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection statistics
threat-detection statistics
高度な脅威の検出の統計情報を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で threat-detection statistics コ マ ン ド を使用 し ま す。 高度な脅威の検出の統計情報を
デ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
注意
統計情報を イ ネーブルにす る と 、 イ ネーブルに し た統計情報の タ イ プに応 じ て、 ASA のパ
フ ォ ーマ ン ス に影響す る こ と が あ り ま す。 threat-detection statistics host コ マ ン ド はパ フ ォ ーマ
ン ス に大幅に影響を与え る ため、 ト ラ フ ィ ッ ク の負荷が高い場合は、 こ の タ イ プの統計情報を
一時的に イ ネーブルにす る こ と を検討 し ま す。 ただ し 、 threat-detection statistics port コ マ ン ド
は大 き な影響を与え ま せん。
threat-detection statistics [access-list | [host | port | protocol [number-of-rate {1 | 2 | 3}] |
tcp-intercept [rate-interval minutes] [burst-rate attacks_per_sec] [average-rate
attacks_per_sec]]
no threat-detection statistics [access-list | host | port | protocol | tcp-intercept [rate-interval
minutes] [burst-rate attacks_per_sec] [average-rate attacks_per_sec]]
構文の説明
access-list
(オプ シ ョ ン) ア ク セ ス リ ス ト に よ る 拒否の統計情報を イ ネーブ
ルに し ま す。 ア ク セ ス リ ス ト 統計情報は、 show threat-detection
top access-list コ マ ン ド を使用 し た場合にだけ表示 さ れ ま す。
average-rate
attacks_per_sec
(オプ シ ョ ン) TCP 代行受信につい て、 syslog メ ッ セージ生成の
平均 レ ー ト し き い値を 25 ~ 2147483647 の範囲で指定 し ま す。 デ
フ ォ ル ト は 1 秒間に 200 回です。 平均 レ ー ト が こ れ を超え る と 、
syslog メ ッ セージ 733105 が生成 さ れ ま す。
burst-rate attacks_per_sec
(オプ シ ョ ン) TCP 代行受信につい て、 syslog メ ッ セージ生成の
し き い値を 25 ~ 2147483647 の範囲で指定 し ま す。デ フ ォ ル ト は
1 秒間に 400 です。 バー ス ト レ ー ト が こ れ を超え る と 、 syslog
メ ッ セージ 733104 が生成 さ れ ま す。
host
(オプ シ ョ ン) ホ ス ト 統計情報を イ ネーブルに し ま す。 ホ ス ト が
ア ク テ ィ ブで、 ス キ ャ ン脅威ホ ス ト デー タ ベー ス 内に存在す る
限 り 、 ホ ス ト 統計情報は累積 さ れ ま す。 ホ ス ト は、 非ア ク テ ィ
ブにな っ てか ら 10 分後にデー タ ベー ス か ら 削除 さ れ ま す (統計
情報 も ク リ ア さ れ ま す)。
number-of-rate {1 | 2 | 3}
(オプ シ ョ ン ) ホ ス ト 、 ポー ト 、 プ ロ ト コ ルの統計情報に対 し て
維持 さ れ る レ ー ト 間隔の数 を 設定 し ま す。 デ フ ォ ル ト の レ ー ト
間隔の数は 1 です。 メ モ リ の使用量 を 低 く 抑え ま す。 よ り 多 く
の レ ー ト 間隔 を 表示す る には、 値 を 2 ま たは 3 に設定 し ま す。
た と えば、 値 を 3 に設定す る と 、 直前の 1 時間、 8 時間、 お よ び
24 時間のデー タ が表示 さ れ ま す。 こ の キー ワ ー ド を 1 に設定 し
た場合 (デ フ ォ ル ト )、 最 も 短い レ ー ト 間隔統計情報だ け が保持
さ れ ま す。 値 を 2 に設定す る と 、 短い方か ら 2 つの間隔が保持
さ れ ま す。
port
(オプ シ ョ ン) ポー ト 統計情報を イ ネーブルに し ま す。
protocol
(オプ シ ョ ン) プ ロ ト コ ル統計情報を イ ネーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-42
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection statistics
デフ ォル ト
rate-interval minutes
(オプ シ ョ ン) TCP 代行受信につい て、 履歴モ ニ タ リ ン グ ウ ィ ン
ド ウ のサ イ ズ を、 1 ~ 1440 分の範囲で設定 し ま す。 デ フ ォ ル ト
は 30 分です。 こ の間隔の間に、 ASA は攻撃の数を 30 回サ ン プ
リ ン グ し ま す。
tcp-intercept
(オプ シ ョ ン) TCP 代行受信に よ っ て代行受信 さ れ る 攻撃の統計
情報を イ ネーブルに し ま す。 TCP 代行受信を イ ネーブルにす る
には、 set connection embryonic-conn-max コ マ ン ド 、 nat コ マ ン
ド 、 ま たは static コ マ ン ド を参照 し て く だ さ い。
デ フ ォ ル ト では、 ア ク セ ス リ ス ト 統計情報は イ ネーブルです。 こ の コ マ ン ド にオプシ ョ ン を指
定 し なか っ た場合は、 すべてのオプシ ョ ン が イ ネーブルにな り ま す。
デ フ ォ ル ト の tcp-intercept rate-interval は 30 分です。 デ フ ォ ル ト の burst-rate は 1 秒あ た り
400 です。 デ フ ォ ル ト の average-rate は 1 秒あ た り 200 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
セキ ュ リ テ ィ コ ン テキス ト
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
リ リ ース
8.0(2)
変更内容
8.0(4)/8.1(2)
tcp-intercept キー ワ ー ド が追加 さ れ ま し た。
8.1(2)
number-of-rates キー ワ ー ド が ホ ス ト 統計情報用に追加 さ れ、 レ ー ト
数のデ フ ォ ル ト 値が 3 か ら 1 に変更 さ れ ま し た。
8.2(1)
バー ス ト レ ー ト 間隔の平均 レ ー ト が 60 分の 1 か ら 30 分の 1 に変更 さ
れ ま し た。
8.3(1)
number-of-rates キー ワ ー ド がポー ト と プ ロ ト コ ルの統計情報用に追
加 さ れ、 レ ー ト 数のデ フ ォ ル ト 値が 3 か ら 1 に変更 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド にオプシ ョ ン を指定 し な か っ た場合は、 すべての統計情報が イ ネーブルにな り ま
す。 特定の統計情報のみを イ ネーブルにす る には、 統計情報の タ イ プ ご と に こ の コ マ ン ド を入
力 し ま す。 オプシ ョ ン を指定せずに コ マ ン ド を入力 し ないで く だ さ い。 threat-detection
statistics を (何 も オプ シ ョ ン を指定 し ないで) 入力 し た後、 統計情報固有のオプシ ョ ン (た と
えば threat-detection statistics host number-of-rate 2) を指定 し て コ マ ン ド を入力す る こ と で、
特定の統計情報を カ ス タ マ イ ズ で き ま す。 threat-detection statistics を (何 も オプシ ョ ン を指定
し ないで) 入力 し た後、 特定の統計情報の コ マ ン ド を、 統計情報固有のオプシ ョ ン を指定 し な
いで入力 し た場合は、 すでに イ ネーブルにな っ てい る ので、 その コ マ ン ド に よ る 効果は何 も あ
り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-43
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threat-detection statistics
こ の コ マ ン ド の no 形式 を入力す る と 、 すべての threat-detection statistics コ マ ン ド が削除 さ れ
ま す。 こ れには、 デ フ ォ ル ト で イ ネーブルにな る threat-detection statistics access-list コ マ ン ド
も 含 ま れ ま す。
統計情報を表示す る には、 show threat-detection statistics コ マ ン ド を使用 し ま す。
threat-detection scanning-threat コ マ ン ド を使用 し て、 ス キ ャ ン に よ る 脅威の検出を イ ネーブル
にす る 必要は あ り ま せん。 検出 と 統計情報は個別に設定で き ま す。
例
次に、 ホ ス ト を除 く すべての タ イ プの ス キ ャ ン に よ る 脅威の検出 と ス キ ャ ン脅威統計情報を イ
ネーブルにす る 例を示 し ま す。
ciscoasa(config)#
255.255.255.0
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
関連 コ マ ン ド
threat-detection scanning-threat shun except ip-address 10.1.1.0
threat-detection
threat-detection
threat-detection
threat-detection
statistics
statistics
statistics
statistics
access-list
port
protocol
tcp-intercept
コ マン ド
threat-detection scanning-threat
説明
show threat-detection statistics host
ホ ス ト の統計情報を表示 し ま す。
show threat-detection memory
高度な脅威の検出の統計情報の メ モ リ 使用 を表示 し
ま す。
ス キ ャ ン に よ る 脅威の検出を イ ネーブルに し ま す。
ポー ト の統計情報を表示 し ま す。
show threat-detection statistics protocol プ ロ ト コ ルの統計情報を表示 し ま す。
show threat-detection statistics top
上位 10 位 ま での統計情報を表示 し ま す。
show threat-detection statistics port
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-44
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threshold
threshold
SLA モ ニ タ リ ン グ動作の し き い値超過 イ ベン ト の し き い値を設定す る には、 SLA モ ニ タ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で threshold コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ
の コ マ ン ド の no 形式 を使用 し ま す。
threshold milliseconds
no threshold
構文の説明
milliseconds
デフ ォル ト
デ フ ォ ル ト の し き い値は 5000 ミ リ 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
宣言す る 上昇 し き い値を ミ リ 秒で指定 し ま す。 有効な値は、 0 ~
2147483647 です。 こ の値は、 タ イ ム ア ウ ト に設定 さ れた値以下にす
る 必要が あ り ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
SLA モニ タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
し き い値は、 し き い値超過 イ ベン ト を示すためにだけ使用 さ れ ま す。 到達可能性には影響 し ま
せんが、 timeout コ マ ン ド の適切な設定を評価す る ために使用で き ま す。
例
次の例では、 ID が 123 の SLA 動作を設定 し 、 ID が 1 の ト ラ ッ キ ン グ エ ン ト リ を作成 し て、
SLA の到達可能性を追跡 し てい ま す。 SLA 動作の頻度を 10 秒、 し き い値を 2500 ミ リ 秒、 タ イ
ム ア ウ ト 値を 4000 ミ リ 秒に設定 し てい ま す。
ciscoasa(config)# sla monitor 123
ciscoasa(config-sla-monitor)# type echo protocol ipIcmpEcho 10.1.1.1 interface outside
ciscoasa(config-sla-monitor-echo)# threshold 2500
ciscoasa(config-sla-monitor-echo)# timeout 4000
ciscoasa(config-sla-monitor-echo)# frequency 10
ciscoasa(config)# sla monitor schedule 123 life forever start-time now
ciscoasa(config)# track 1 rtr 123 reachability
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-45
第1章
table-map コ マ ン ド ~ title コ マ ン ド
threshold
関連 コ マ ン ド
コ マン ド
sla monitor
説明
timeout
SLA 動作が応答を待機す る 期間を定義 し ま す。
SLA モニ タ リ ン グ動作を定義 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-46
第1章
table-map コ マ ン ド ~ title コ マ ン ド
ticket
ticket
Cisco Intercompany Media Engine プ ロ キ シ用にチ ケ ッ ト エポ ッ ク と パ ス ワ ー ド を設定す る には、
UC-IME コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で ticket コ マ ン ド を使用 し ま す。 プ ロ キ シ か ら コ ン
フ ィ ギ ュ レ ーシ ョ ン を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
ticket epoch n password password
no ticket epoch n password password
構文の説明
n
パ ス ワ ー ド の完全性チ ェ ッ ク の時間間隔を設定 し ま す。 1 ~ 255 の整数
を入力 し ま す。
password
Cisco Intercompany Media Engine チ ケ ッ ト のパ ス ワ ー ド を設定 し ま す。
US-ASCII 文字セ ッ ト か ら 印刷可能な文字を 10 文字以上 64 文字以下で、
入力 し ま す。 使用可能な文字は 0x21 ~ 0x73 で あ り 、 空白文字は除外 さ
れ ま す。
パ ス ワ ー ド は一度に 1 つ し か設定で き ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
UC-IME コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.3(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
Cisco Intercompany Media Engine のチ ケ ッ ト のエポ ッ ク と パ ス ワ ー ド を設定 し ま す。
こ のエポ ッ ク には、 パ ス ワ ー ド が変更 さ れ る たびに更新 さ れ る 整数が保管 さ れ ま す。 プ ロ キ シ
を初めて設定 し 、 パ ス ワ ー ド を初めて入力 し た と き 、 エポ ッ ク の整数 と し て 1 を入力 し ま す。
こ のパ ス ワ ー ド を変更す る たびに、 エポ ッ ク を増や し て新 し いパ ス ワ ー ド を示 し ま す。 パ ス
ワ ー ド を変更す る たびに、 エポ ッ ク の値を増やす必要が あ り ま す。
通常、 エポ ッ ク は連続的に増や し ま す。 し か し 、 ASA では、 エポ ッ ク を更新す る と き に任意の
値を選択で き ま す。
エポ ッ ク 値を変更す る と 、 現在のパ ス ワ ー ド は無効にな り 、 新 し いパ ス ワ ー ド を入力す る 必要
が あ り ま す。
20 文字以上のパ ス ワ ー ド を推奨 し ま す。 パ ス ワ ー ド は一度に 1 つ し か設定で き ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-47
第1章
table-map コ マ ン ド ~ title コ マ ン ド
ticket
チ ケ ッ ト パ ス ワ ー ド は フ ラ ッ シ ュ 上に保存 さ れ ま す。 show running-config uc-ime コ マ ン ド の
出力には、 パ ス ワ ー ド の文字列ではな く 、 ***** が表示 さ れ ま す。
(注)
例
ASA 上で設定す る エポ ッ ク お よ びパ ス ワ ー ド は、 Cisco Intercompany Media Engine サーバ上で
設定 さ れたエポ ッ ク お よ びパ ス ワ ー ド と 一致す る 必要が あ り ま す。 詳細については、 Cisco
Intercompany Media Engine サーバのマ ニ ュ アル を参照 し て く だ さ い。
次の例は、 Cisco Intercompany Media Engine プ ロ キ シ でチ ケ ッ ト と エポ ッ ク を設定す る 方法を示
し ま す。
関連 コ マ ン ド
ciscoasa(config)# uc-ime
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
hostname(config-uc-ime)#
hostname(config-uc-ime)#
local_uc-ime_proxy
media-termination ime-media-term
ucm address 192.168.10.30 trunk-security-mode non-secure
ticket epoch 1 password password1234
fallback monitoring timer 120
fallback hold-down timer 30
コ マン ド
show running-config
uc-ime
説明
uc-ime
Cisco Intercompany Media Engine プ ロ キ シ イ ン ス タ ン ス を ASA に
作成 し ま す。
Cisco Intercompany Media Engine プ ロ キ シの実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-48
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout
timeout
さ ま ざ ま な機能に対応す る グ ロ ーバルな最大ア イ ド ル時間を設定す る には、 グ ロ ーバル コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout コ マ ン ド を使用 し ま す。 すべての タ イ ム ア ウ ト をデ フ ォ
ル ト に戻すには、 こ の コ マ ン ド の no 形式を使用 し ま す。 単一の機能をデ フ ォ ル ト に リ セ ッ ト
す る には、 timeout コ マ ン ド にデ フ ォ ル ト 値を指定 し て再度入力 し ま す。
timeout {conn | floating-conn | h225 | h323 | half-closed | icmp | mgcp | mgcp-pat | pat-xlate |
sip | sip-disconnect | sip-invite | sip_media | sip-provisional-media | sunrpc |
tcp-proxy-reassembly | udp | xlate} hh:mm:ss
timeout uauth hh:mm:ss [absolute | inactivity]
no timeout
構文の説明
absolute
(uauth のオプシ ョ ン) uauth timeout が期限切れにな っ た後、 再認証を
要求 し ま す。 デ フ ォ ル ト では、 absolute キー ワ ー ド は イ ネーブルで
す。 非ア ク テ ィ ブ な状態が一定時間経過 し た後 uauth タ イ マーが タ イ
ム ア ウ ト す る よ う に設定す る には、 代わ り に inactivity キー ワ ー ド を
入力 し ま す。
conn
接続を閉 じ る ま での ア イ ド ル時間を 0:5:0 ~ 1193:0:0 の範囲で指定 し
ま す。 デ フ ォ ル ト は 1 時間 (1:0:0) です。 接続が タ イ ム ア ウ ト し ない
よ う にす る には、 0 を使用 し ま す。
floating-conn
同 じ ネ ッ ト ワ ー ク への複数の ス タ テ ィ ッ ク ルー ト が存在 し てお り 、 そ
れぞれ メ ト リ ッ ク が異な る 場合は、 ASA は接続確立時点で メ ト リ ッ ク
が最良のルー ト を使用 し ま す。 よ り 適切なルー ト が使用可能にな っ た
場合は、 こ の タ イ ム ア ウ ト に よ っ て接続が閉 じ ら れ る ので、 その適切
なルー ト を使用 し て接続を再確立で き ま す。 デ フ ォ ル ト は 0 です (接
続は タ イ ム ア ウ ト し ま せん)。 こ の機能を使用す る には、 タ イ ム ア ウ
ト を新 し い値に変更 し ま す。
hh:mm:ss
タ イ ム ア ウ ト を、 時間、 分、 秒で指定 し ま す。 接続を タ イ ム ア ウ ト し
ない場合は、 0 を使用 し ま す (可能な場合)。
h225
H.225 シ グナ リ ン グ接続を閉 じ る ま での ア イ ド ル時間を 0:0:0 ~
1193:0:0 の範囲で指定 し ま す。 デ フ ォ ル ト は 1 時間 (1:0:0) です。 タ
イ ム ア ウ ト 値を 0:0:1 に指定す る と 、 タ イ マーはデ ィ セーブルにな り 、
TCP 接続はすべての コ ールが ク リ ア さ れ る と す ぐ に切断 さ れ ま す。
h323
H.245 (TCP) お よ び H.323 (UDP) メ デ ィ ア接続を閉 じ る ま でのア イ
ド ル時間を 0:0:0 ~ 1193:0:0 の範囲で指定 し ま す。 デ フ ォ ル ト は 5 分
(0:5:0) です。 H.245 と H.323 のいずれの メ デ ィ ア接続に も 同 じ 接続
フ ラ グ が設定 さ れてい る ため、 H.245 (TCP) 接続は H.323 (RTP お よ
び RTCP) メ デ ィ ア接続 と ア イ ド ル タ イ ム ア ウ ト を共有 し ま す。
half-closed
TCP half-closed 接続が解放 さ れ る ま での ア イ ド ル時間を 0:5:0 (9.1(1)
以前の場合) ま たは 0:0:30 (9.1(2) 以降の場合) ~ 1193:0:0 の範囲で
指定 し ま す。 デ フ ォ ル ト は 10 分 (0:10:0) です。 接続が タ イ ム ア ウ ト
し ない よ う にす る には、 0 を使用 し ま す。
icmp
ICMP のア イ ド ル時間を 0:0:2 ~ 1193:0:0 の範囲で指定 し ま す。デ フ ォ
ル ト は 2 秒 (0:0:2) です。
inactivity
(uauth のオプシ ョ ン) 非ア ク テ ィ ブ タ イ ム ア ウ ト が期限切れにな っ
た後、 uauth 再認証を要求 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-49
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout
mgcp
MGCP メ デ ィ ア接続を削除す る ま での ア イ ド ル時間を 0:0:0 ~
1193:0:0 の範囲で設定 し ま す。 デ フ ォ ル ト は、 5 分 (0:5:0) です。
mgcp-pat
MGCP PAT 変換を削除す る ま での絶対間隔を 0:0:0 ~ 1193:0:0 の範囲
で設定 し ま す。 デ フ ォ ル ト は 5 分 (0:5:0) です。
pat-xlate
PAT 変換 ス ロ ッ ト が解放 さ れ る ま での ア イ ド ル時間を 0:0:30 ~ 0:5:0
の範囲で指定 し ま す。 デ フ ォ ル ト は 30 秒です。 前の接続が ア ッ プ ス
ト リ ーム デバ イ ス で引 き 続 き 開いてい る 可能性が あ る ため、 開放 さ れ
た PAT ポー ト を使用す る 新 し い接続を ア ッ プ ス ト リ ーム ルー タ が拒
否す る 場合、 こ の タ イ ム ア ウ ト を増やす こ と がで き ま す。
sip
SIP 制御接続を閉 じ る ま での ア イ ド ル時間を 0:5:0 ~ 1193:0:0 の範囲で
指定 し ま す。 デ フ ォ ル ト は、 30 分 (0:30:0) です。 接続が タ イ ム ア ウ
ト し ない よ う にす る には、 0 を使用 し ま す。
sip-disconnect
CANCEL メ ッ セージ ま たは BYE メ ッ セージで 200 OK を受信 し なか っ
た場合に、 SIP セ ッ シ ョ ン を削除す る ま での ア イ ド ル時間を 0:0:1 ~
00:10:0 の範囲で指定 し ま す。 デ フ ォ ル ト は 2 分 (0:2:0) です。
sip-invite
(オプ シ ョ ン) 暫定応答の ピ ン ホール と メ デ ィ ア xlate を閉 じ る ま での
ア イ ド ル時間を 0:1:0 ~ 1193:0:0 の範囲で指定 し ま す。 デ フ ォ ル ト は、
3 分 (0:3:0) です。
sip_media
SIP メ デ ィ ア接続を閉 じ る ま での ア イ ド ル時間を 0:1:0 ~ 1193:0:0 の範
囲で指定 し ま す。 デ フ ォ ル ト は 2 分 (0:2:0) です。 接続が タ イ ム ア ウ
ト し ない よ う にす る には、 0 を使用 し ま す。
SIP メ デ ィ ア タ イ マーは、SIP UDP メ デ ィ ア パ ケ ッ ト を 使用す る SIP
RTP/RTCP で、 UDP 非ア ク テ ィ ブ タ イ ム ア ウ ト の代わ り に使用 さ れ
ま す。
sip-provisional-media
SIP プ ロ ビ ジ ョ ナル メ デ ィ ア接続の タ イ ム ア ウ ト 値を 0:1:0 ~ 1193:0:0
の範囲で指定 し ま す。 デ フ ォ ル ト は 2 分 (0:2:0) です。
sunrpc
SUNRPC ス ロ ッ ト を閉 じ る ま での ア イ ド ル時間を 0:1:0 ~ 1193:0:0 の
範囲で指定 し ま す。 デ フ ォ ル ト は 10 分 (0:10:0) です。 接続が タ イ ム
ア ウ ト し ない よ う にす る には、 0 を使用 し ま す。
tcp-proxy-reassembly
再構築のためバ ッ フ ァ 内で待機 し てい る パケ ッ ト を ド ロ ッ プす る ま で
の ア イ ド ル タ イ ム ア ウ ト を 0:0:10 ~ 1193:0:0 の範囲で設定 し ま す。
デ フ ォ ル ト は、 1 分 (0:1:0) です。
uauth
認証お よ び認可キ ャ ッ シ ュ が タ イ ム ア ウ ト し 、 ユーザが次回接続時に
再認証が必要 と な る ま での継続時間を 0:0:0 ~ 1193:0:0 の範囲で指定
し ま す。 デ フ ォ ル ト は 5 分 (0:5:0) です。 デ フ ォ ル ト の タ イ マーは
absolute です。 inactivity キー ワ ー ド を入力す る と 、 非ア ク テ ィ ブに
な っ てか ら 一定の期間後に タ イ ム ア ウ ト が発生す る よ う に設定で き ま
す。 uauth 継続時間は、 xlate 継続時間 よ り 短 く 設定す る 必要が あ り ま
す。 キ ャ ッ シ ン グ をデ ィ セーブルにす る には、 0 に設定 し ま す。 接続
に受動 FTP を使用 し てい る 場合、 ま たは Web 認証に virtual http コ マ
ン ド を使用 し てい る 場合は、 0 を使用 し ないで く だ さ い。
udp
UDP ス ロ ッ ト が解放 さ れ る ま での ア イ ド ル時間を指定 し ま す。 有効な
値は 0:1:0 ~ 1193:0:0 です。 デ フ ォ ル ト は 2 分 (0:2:0) です。 接続が
タ イ ム ア ウ ト し ない よ う にす る には、 0 を使用 し ま す。
xlate
変換 ス ロ ッ ト が解放 さ れ る ま での ア イ ド ル時間を指定 し ま す。 有効な
値は 0:1:0 ~ 1193:0:0 です。 デ フ ォ ル ト は 3 時間 (3:0:0) です。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-50
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout
デフ ォル ト
コ マ ン ド モー ド
デ フ ォ ル ト の設定は次の と お り です。
•
conn hh:mm:ss は 1 時間 (1:0:0) です。
•
floating-conn hh:mm:ss タ イ ム ア ウ ト し ま せん (0)。
•
h225 hh:mm:ss は 1 時間 (1:0:0) です。
•
h323 hh:mm:ss は 5 分 (0:5:0) です。
•
half-closed hh:mm:ss は 10 分 (0:10:0) です。
•
icmp hh:mm:ss は 2 秒 (0:0:2) です。
•
mgcp hh:mm:ss は 5 分 (0:5:0) です。
•
mgcp-pat hh:mm:ss は 5 分 (0:5:0) です。
•
rpc hh:mm:ss は 5 分 (0:5:0) です。
•
sip hh:mm: は 30 分 (0:30:0) です。
•
sip-disconnect hh:mm:ss は 2 分 (0:2:0) です。
•
sip-invite hh:mm:ss は 3 分 (0:3:0) です。
•
sip_media hh:mm:ss は 2 分 (0:2:0) です。
•
sip-provisional-media hh:mm:ss は 2 分 (0:2:0) です。
•
sunrpc hh:mm:ss は、 10 分 (0:10:0) です。
•
tcp-proxy-reassembly hh:mm:ss は 1 分 (0:1:0) です。
•
uauth hh:mm:ss は 5 分 (0:5:0) 絶対時間です。
•
udp hh:mm:ss は 2 分 (0:02:0) です。
•
xlate hh:mm:ss は 3 時間 (3:0:0) です。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド
コ マ ン ド 履歴
リ リ ース
7.2(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
mgcp-pat、 sip-disconnect、 お よ び sip-invite キー ワ ー ド が追加 さ れ
ま し た。
sip-provisional-media キー ワ ー ド が追加 さ れ ま し た。
7.2(5)/8.0(5)/8.1(2)/8.2(1) tcp-proxy-reassembly キー ワ ー ド が追加 さ れ ま し た。
8.2(5)/8.4(2)
floating-conn キー ワ ー ド が追加 さ れ ま し た。
7.2(4)/8.0(4)
8.4(3)
pat-xlate キー ワ ー ド が追加 さ れ ま し た。
9.1(2)
最小 half-closed 値が 30 秒 (0:0:30) に引 き 下げ ら れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-51
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout
使用上のガイ ド ラ イ ン
timeout コ マ ン ド を使用す る と 、 グ ロ ーバルに タ イ ム ア ウ ト を設定で き ま す。 一部の機能では、
コ マ ン ド で指定 さ れた ト ラ フ ィ ッ ク に対 し 、 set connection timeout コ マ ン ド が優先 さ れ ま す。
timeout コ マ ン ド の後に、 キー ワ ー ド と 値を複数入力で き ま す。
接続 タ イ マー (conn) は変換 タ イ マー (xlate) よ り 優先 さ れ ま す。 変換 タ イ マーは、 すべての
接続が タ イ ム ア ウ ト にな っ た後にのみ動作 し ま す。
例
次に、 最大ア イ ド ル時間を設定す る 例を示 し ま す。
ciscoasa(config)# timeout uauth 0:5:0 absolute uauth 0:4:0 inactivity
ciscoasa(config)# show running-config timeout
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00
sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute uauth 0:04:00 inactivity
関連 コ マ ン ド
コ マン ド
clear configure timeout
説明
set connection timeout
モ ジ ュ ラ ポ リ シー フ レ ーム ワ ー ク を使用 し て接続 タ イ ム ア ウ
ト を設定 し ま す。
show running-config timeout
指定 さ れたプ ロ ト コ ルの タ イ ム ア ウ ト 値を表示 し ま す。
タ イ ム ア ウ ト コ ン フ ィ ギ ュ レ ーシ ョ ン を ク リ ア し 、 デ フ ォ ル
ト に リ セ ッ ト し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-52
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (AAA サーバ ホス ト )
timeout (AAA サーバ ホス ト )
AAA サーバ と の接続確立を中断す る ま でに許容 さ れ る 、 ホ ス ト 固有の最大応答時間を秒単位
で設定す る には、 aaa サーバ ホ ス ト モー ド で timeout コ マ ン ド を使用 し ま す。 タ イ ム ア ウ ト 値
を削除 し 、 タ イ ム ア ウ ト をデ フ ォ ル ト 値の 10 秒に リ セ ッ ト す る には、 こ の コ マ ン ド の no 形式
を使用 し ま す。
timeout seconds
no timeout
構文の説明
seconds
デフ ォル ト
デ フ ォ ル ト の タ イ ム ア ウ ト 値は 10 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
要求の タ イ ム ア ウ ト 間隔 (1 ~ 60 秒) を指定 し ま す。 こ の時間を超え
る と 、 ASA はプ ラ イ マ リ AAA サーバへの要求を断念 し ま す。 ス タ ン バ
イ AAA サーバが存在す る 場合、 ASA は要求を そのバ ッ ク ア ッ プ サー
バに送信 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
AAA サーバ ホ ス ト コ ン
フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト
Yes
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド はすべての AAA サーバ プ ロ ト コ ル タ イ プで有効です。
ASA が AAA サーバへの接続を試行す る 時間の長 さ を指定す る には、timeout コ マ ン ド を使用 し
ま す。 retry-interval コ マ ン ド を使用 し て、 ASA が各接続試行の間で待機す る 時間を指定で き
ま す。
タ イ ム ア ウ ト は、 ASA がサーバ と の ト ラ ン ザ ク シ ョ ン の完了を試みて費やす時間の合計です。
再試行間隔は、 タ イ ム ア ウ ト 期間中に通信を再試行す る 頻度を決定 し ま す。 そのため、 再試行
間隔を タ イ ム ア ウ ト 値以上にす る と 、 再試行は行われ ま せん。 再試行が実行 さ れ る よ う にす る
には、 再試行間隔を タ イ ム ア ウ ト 値 よ り 小 さ く す る 必要が あ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-53
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (AAA サーバ ホス ト )
例
次に、 ホ ス ト 1.2.3.4 の RADIUS AAA サーバ 「svrgrp1」 が 30 秒の タ イ ム ア ウ ト 値 と 10 秒の再
試行間隔を使用す る よ う に設定す る 例を示 し ま す。 ASA は、 30 秒後に通信試行を中断す る ま
でに 3 回試行 を繰 り 返 し ま す。
ciscoasa(config)# aaa-server svrgrp1 protocol radius
ciscoasa(config-aaa-server-group)# aaa-server svrgrp1 host 1.2.3.4
ciscoasa(config-aaa-server-host)# timeout 30
ciscoasa(config-aaa-server-host)# retry-interval 10
ciscoasa(config-aaa-server-host)#
関連 コ マ ン ド
コ マン ド
aaa-server host
説明
clear configure
aaa-server
すべて の AAA コ マ ン ド ス テー ト メ ン ト を コ ン フ ィ ギ ュ レ ーシ ョ ン
か ら 削除 し ま す。
AAA サーバ ホ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し て、
ホ ス ト 固有の AAA サーバ パ ラ メ ー タ を設定で き る よ う に し ま す。
show running-config aaa 現在の AAA コ ン フ ィ ギ ュ レ ーシ ョ ン の値を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-54
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (dns サーバ グループ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド )
timeout (dns サーバ グループ コ ン フ ィ ギ ュ レーシ ョ ン
モー ド )
次の DNS サーバ を試行す る ま での待機時間の合計を指定す る には、 dns サーバ グループ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout コ マ ン ド を使用 し ま す。 デ フ ォ ル ト の タ イ ム ア ウ ト に戻
すには、 こ の コ マ ン ド の no 形式 を使用 し ま す。
timeout seconds
no timeout [seconds]
構文の説明
seconds
デフ ォル ト
デ フ ォ ル ト の タ イ ム ア ウ ト は 2 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
タ イ ム ア ウ ト を 1 ~ 30 の範囲で指定 し ま す (秒単位)。 デ フ ォ ル ト は
2 秒です。 ASA がサーバの リ ス ト を再試行す る たびに、 こ の タ イ ム ア
ウ ト は倍増 し ま す。 dns サーバ グループ コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で retries コ マ ン ド を使用 し て、 再試行回数を設定で き ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.1(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 DNS サーバ グループ 「dnsgroup1」 の タ イ ム ア ウ ト を 1 秒に設定す る 例を示 し ま す。
ciscoasa(config)# dns server-group dnsgroup1
ciscoasa(config-dns-server-group)# dns timeout 1
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-55
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (dns サーバ グループ コ ン フ ィ ギ ュ レーシ ョ ン モー ド )
関連 コ マ ン ド
コ マン ド
clear configure dns
説明
domain-name
デ フ ォ ル ト の ド メ イ ン名を設定 し ま す。
retries
ASA が応答 を受信 し ない と き に、 DNS サーバの リ ス ト を再試行す る
回数を指定 し ま す。
show running-config
dns server-group
現在の実行中の DNS サーバ グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示
し ま す。
ユーザが作成 し た DNS サーバ グループ をすべて削除 し 、 デ フ ォ ル ト
サーバ グループの属性をデ フ ォ ル ト 値に リ セ ッ ト し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-56
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (gtp マ ッ プ)
timeout (gtp マ ッ プ)
GTP セ ッ シ ョ ン の非ア ク テ ィ ブ タ イ マーを変更す る には、 gtp-map コ マ ン ド を使用 し て ア ク セ
ス す る GTP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout コ マ ン ド を使用 し ま す。 こ れ ら
の間隔にデ フ ォ ル ト 値を設定す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
timeout {gsn | pdp-context | request | signaling | t3-response | tunnel } hh:mm:ss
no timeout {gsn | pdp-context | request | signaling | t3-response | tunnel } hh:mm:ss
構文の説明
デフ ォル ト
hh:mm:ss
こ れは タ イ ム ア ウ ト で、 hh は時間、 mm は分、 ss は秒を示 し 、 こ れ
ら 3 つの要素は コ ロ ン (:) で分け ら れ ま す。 値 0 は、 す ぐ には絶対
に終了 し ない こ と を意味 し ま す。
gsn
GSN を削除す る ま での非ア ク テ ィ ブ な期間を指定 し ま す。
pdp-context
PDP コ ン テ キ ス ト の受信を開始す る 前に許容 さ れ る 最大期間を指定
し ま す。
request
GTP メ ッ セージの受信を開始す る 前に許容 さ れ る 最大期間を指定 し
ま す。
signaling
GTP シ グ ナ リ ン グ を 削除す る ま で の非ア ク テ ィ ブ な期間 を 指定 し
ま す。
t3-response
GTP 接続を削除す る 前に応答を待機す る 最大時間を指定 し ま す。
tunnel
GTP ト ン ネル を切断す る ま での非ア ク テ ィ ブな期間を指定 し ま す。
gsn、 pdp-context、 お よ び signaling のデ フ ォ ル ト は 30 分です。
request のデ フ ォ ル ト は 1 分です。
tunnel のデ フ ォ ル ト は 1 時間です (PDP コ ン テ キ ス ト 削除要求を受信 し ない場合)。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
GTP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-57
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (gtp マ ッ プ)
使用上のガイ ド ラ イ ン
パケ ッ ト デー タ プ ロ ト コ ル (PDP) コ ン テ キ ス ト は、 IMSI と NSAPI と の組み合わせで あ る ト
ン ネル ID (TID) に よ っ て識別 さ れ ま す。 各 MS は最大 15 の NSAPI を保持で き る ため、 多様
な QoS レ ベルの ア プ リ ケーシ ョ ン要件に基づいて、 それぞれ異な る NSAPI を持つ PDP コ ン テ
キ ス ト を複数作成で き ま す。
GTP ト ン ネルは、 異な る GSN ノ ー ド に あ る 2 個の関連す る PDP コ ン テ キ ス ト に よ っ て定義 さ
れ、 1 つの ト ン ネル ID に よ っ て識別 さ れ ま す。 GTP ト ン ネルは、 外部パケ ッ ト デー タ ネ ッ ト
ワ ー ク と モバ イ ル ス テーシ ョ ン ユーザの間でパケ ッ ト を転送す る ために必要です。
例
次に、 要求キ ュ ーの タ イ ム ア ウ ト 値を 2 分に設定す る 例を示 し ま す。
ciscoasa(config)# gtp-map gtp-policy
ciscoasa(config-gtpmap)# timeout request 00:02:00
関連 コ マ ン ド
コ マン ド
clear service-policy
inspect gtp
説明
debug gtp
GTP イ ン ス ペ ク シ ョ ン の詳細情報を表示 し ま す。
gtp-map
GTP マ ッ プ を定義 し 、 GTP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を
イ ネーブルに し ま す。
inspect gtp
ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン に使用す る 特定の GTP マ ッ プ を
適用 し ま す。
show service-policy
inspect gtp
GTP コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
グ ロ ーバルな GTP 統計情報を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-58
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (RADIUS ア カ ウ ン テ ィ ング)
timeout (RADIUS ア カ ウン テ ィ ング)
RADIUS ア カ ウ ン テ ィ ン グ ユーザの非ア ク テ ィ ブ タ イ マーを変更す る には、 inspect
radius-accounting コ マ ン ド を使用 し て ア ク セ ス す る radius ア カ ウ ン テ ィ ン グ パ ラ メ ー タ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout コ マ ン ド を使用 し ま す。 こ れ ら の間隔にデ フ ォ ル ト 値を
設定す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
timeout users hh:mm:ss
no timeout users hh:mm:ss
構文の説明
hh:mm:ss
こ れは タ イ ム ア ウ ト で、 hh は時間、 mm は分、 ss は秒を示 し 、 こ れ
ら 3 つの要素は コ ロ ン (:) で分け ら れ ま す。 値 0 は、 す ぐ には絶対
に終了 し ない こ と を意味 し ま す。 デ フ ォ ル ト は 1 時間です。
users
ユーザの タ イ ム ア ウ ト を指定 し ま す。
デフ ォル ト
ユーザのデ フ ォ ル ト の タ イ ム ア ウ ト は 1 時間です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
RADIUS ア カ ウ ン テ ィ ン グ
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 ユーザの タ イ ム ア ウ ト 値を 10 分に設定す る 例を示 し ま す。
hostname(config)# policy-map type inspect radius-accounting ra
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# timeout user 00:10:00
関連 コ マ ン ド
コ マン ド
inspect
radius-accounting
説明
parameters
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プのパ ラ メ ー タ を設定 し ま す。
RADIUS ア カ ウ ン テ ィ ン グ の イ ン ス ペ ク シ ョ ン を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-59
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (sla モ ニ タ )
timeout (sla モニ タ )
SLA 動作が要求パケ ッ ト への応答を待機す る 時間を設定す る には、 SLA モ ニ タ プ ロ ト コ ル コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 timeout コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、
こ の コ マ ン ド の no 形式 を使用 し ま す。
timeout milliseconds
no timeout
構文の説明
milliseconds
デフ ォル ト
デ フ ォ ル ト の タ イ ム ア ウ ト 値は 5000 ミ リ 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
0 ~ 604800000
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペア
ルーテ ッ ド レ ン ト
シ ン グル
コ マ ン ド モー ド
SLA モ ニ タ プ ロ ト コ ル コ ン
フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
セキ ュ リ テ ィ コ ン テキス ト
•
Yes
—
•
Yes
マルチ
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
frequency コ マ ン ド を使用 し て、 SLA 動作が要求パケ ッ ト を送信す る 頻度を設定 し 、 timeout コ
マ ン ド を使用 し て、 SLA 動作がそれ ら の要求への応答の受信を待機す る 時間を設定で き ま す。
timeout コ マ ン ド には、 frequency コ マ ン ド に指定す る 値 よ り 大 き い値は指定で き ま せん。
例
次の例では、 ID が 123 の SLA 動作を設定 し 、 ID が 1 の ト ラ ッ キ ン グ エ ン ト リ を作成 し て、
SLA の到達可能性を追跡 し てい ま す。 SLA 動作の頻度を 10 秒、 し き い値を 2500 ミ リ 秒、 タ イ
ム ア ウ ト 値を 4000 ミ リ 秒に設定 し てい ま す。
ciscoasa(config)# sla monitor 123
ciscoasa(config-sla-monitor)# type echo protocol ipIcmpEcho 10.1.1.1 interface outside
ciscoasa(config-sla-monitor-echo)# threshold 2500
ciscoasa(config-sla-monitor-echo)# timeout 4000
ciscoasa(config-sla-monitor-echo)# frequency 10
ciscoasa(config)# sla monitor schedule 123 life forever start-time now
ciscoasa(config)# track 1 rtr 123 reachability
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-60
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout (sla モ ニ タ )
関連 コ マ ン ド
コ マン ド
frequency
説明
sla monitor
SLA モニ タ リ ン グ動作を定義 し ま す。
SLA 動作を繰 り 返す頻度を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-61
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout pinhole
timeout pinhole
DCERPC ピ ン ホールの タ イ ム ア ウ ト を設定 し 、 2 分の グ ロ ーバル シ ス テ ム ピ ン ホール タ イ ム
ア ウ ト を上書 き す る には、 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout pinhole コ マ
ン ド を使用 し ま す。 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド には、 ポ リ シー マ ッ プ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド か ら ア ク セ ス で き ま す。 こ の機能をデ ィ セーブルにす る には、 こ の
コ マ ン ド の no 形式 を使用 し ま す。
timeout pinhole hh:mm:ss
no timeout pinhole
構文の説明
hh:mm:ss
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ピ ン ホール接続の タ イ ム ア ウ ト 。 指定で き る 値は 0:0:1 ~ 1193:0:0 です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 DCERPC イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プで ピ ン ホール接続の ピ ン ホール タ イ ム ア ウ
ト を設定す る 例を示 し ま す。
ciscoasa(config)# policy-map type inspect dcerpc dcerpc_map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# timeout pinhole 0:10:00
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-62
コ ン テキス ト シ ス テム
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout pinhole
関連 コ マ ン ド
コ マン ド
class
説明
class-map type
inspect
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ ン ス ペ ク
シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
policy-map
レ イ ヤ 3/4 のポ リ シー マ ッ プ を作成 し ま す。
ポ リ シー マ ッ プの ク ラ ス マ ッ プ名を指定 し ま す。
show running-config 現在のポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン をすべて表示 し ま す。
policy-map
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-63
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers bgp
timers bgp
BGP ネ ッ ト ワ ー ク タ イ マーを調整す る には、 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timers
bgp コ マ ン ド を使用 し ま す。 BGP の タ イ ミ ン グ をデ フ ォ ル ト に リ セ ッ ト す る には、 こ の コ マ ン
ド の no 形式 を使用 し ま す。
timers bgp keepalive holdtime [min-holdtime]
no timers bgp keepalive holdtime [min-holdtime]
構文の説明
keepalive
Cisco IOS ソ フ ト ウ ェ アが ピ アにキープア ラ イ ブ メ ッ セージ を送信す
る 頻度 (秒単位)。 デフ ォ ル ト は 60 秒です。 指定で き る 範囲は 0 ~
65535 です。
holdtime
キープ ア ラ イ ブ メ ッ セージ を受信で き ない状態が継続 し て、 ピ ア が
デ ッ ド で あ る と ソ フ ト ウ ェ ア が宣言す る ま での時間 (秒単位)。 デ
フ ォ ル ト は 180 秒です。 指定で き る 範囲は 0 ~ 65535 です。
min-holdtime
(オプシ ョ ン) BGP ネ イ バーか ら の最小許容ホール ド タ イ ム を指定
す る 間隔 (秒単位)。 最小許容ホール ド タ イ ム は、 holdtime 引数で指
定 さ れた間隔以下にす る 必要が あ り ま す。 指定で き る 範囲は 0 ~
65535 です。
デフ ォル ト
keepalive : 60 秒
holdtime : 180 秒
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ルー タ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
9.2(1)
セキ ュ リ テ ィ コ ン テキス ト
•
Yes
—
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-64
コ ン テキス ト シ ス テム
•
Yes
—
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers bgp
使用上のガイ ド ラ イ ン
holdtime 引数を 20 秒未満の値の値に設定す る と 、次の警告が表示 さ れ ま す。「A hold time of less
than 20 seconds increases the chances of peer flapping」
最小許容ホール ド タ イ ム間隔が、 指定 さ れた ホール ド タ イ ム を超過す る 場合は、 「Minimum
acceptable hold time should be less than or equal to the configured hold time」 と い う 通知が表示 さ れ
ま す。
(注)
例
BGP ルー タ に最小許容ホール ド タ イ ム が設定 さ れてい る 場合、 リ モー ト BGP ピ ア セ ッ シ ョ ン
は、 リ モー ト ピ ア が最小許容ホール ド タ イ ム間隔以上の ホール ド タ イ ム を ア ド バ タ イ ズす る
場合にのみ確立 さ れ ま す。 最小許容ホール ド タ イ ム間隔が、 設定 さ れた ホール ド タ イ ム を超
過す る 場合、 次回の リ モー ト セ ッ シ ョ ン確立の試行は失敗 し 、 ロ ーカル ルー タ は
「unacceptable hold time」 と い う 示す通知 を送信 し ま す。
次に、 キープ ア ラ イ ブ タ イ マーを 70 秒、 ホール ド タ イ ム タ イ マーを 130 秒、 最小許容ホール
ド タ イ ム間隔を 100 秒に変更す る 例を示 し ま す。
ciscoasa(config)# router bgp 45000
ciscoasa(config-router)# timers bgp 70 130 100
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-65
第1章
table-map コ マ ン ド ~ title コ マ ン ド
ime-range
ime-range
時間範囲 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し 、 ト ラ フ ィ ッ ク ルールに ア タ ッ チで き る 時
間範囲、 ま たはア ク シ ョ ン を定義す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
time-range コ マ ン ド を使用 し ま す。 デ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用
し ま す。
time-range name
no time-range name
構文の説明
name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
時間範囲の名前。 名前は 64 文字以下にす る 必要が あ り ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
時間範囲を作成 し て も デバ イ ス への ア ク セ ス は制限 さ れ ま せん。 time-range コ マ ン ド は時間範
囲のみを定義 し ま す。 時間範囲を定義 し た後、 それ を ト ラ フ ィ ッ ク ルール ま たはア ク シ ョ ン に
ア タ ッ チで き ま す。
時間ベー ス ACL を実装す る には、 time-range コ マ ン ド を使用 し て、 週お よ び 1 日の中の特定の
時刻を定義 し ま す。 次に、 access-list extended time-range コ マ ン ド と と も に使用 し て、 時間範
囲を ACL にバ イ ン ド し ま す。
時間範囲は ASA のシ ス テ ム ク ロ ッ ク に依存 し てい ま す。 ただ し 、 こ の機能は、 NTP 同期化に
よ り 最適に動作 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-66
第1章
table-map コ マ ン ド ~ title コ マ ン ド
ime-range
例
次に、 時間範囲 「New_York_Minute」 を作成 し 、 時間範囲 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開
始す る 例を示 し ま す。
ciscoasa(config)# time-range New_York_Minute
ciscoasa(config-time-range)#
時間範囲を作成 し 、 時間範囲 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し た後、 absolute コ マ ン ド
と periodic コ マ ン ド を使用 し て時間範囲パ ラ メ ー タ を定義で き ま す。 time-range コ マ ン ド の
absolute キー ワ ー ド と periodic キー ワ ー ド をデ フ ォ ル ト 設定に戻すには、 時間範囲 コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で default コ マ ン ド を使用 し ま す。
時間ベー ス ACL を 実装す る には、 time-range コ マ ン ド を 使用 し て、 週お よ び 1 日の中の特定
の時刻 を 定義 し ま す。 そ の後、 access-list extended コ マ ン ド を 使用 し て、 時間範囲 を ACL に
バ イ ン ド し ま す。 次に、 ACL 「Sales」 を 時間範囲 「New_York_Minute」 にバ イ ン ド す る 例 を
示 し ま す。
ciscoasa(config)# access-list Sales line 1 extended deny tcp host 209.165.200.225 host
209.165.201.1 time-range New_York_Minute
ciscoasa(config)#
ACL の詳細につい ては、 access-list extended コ マ ン ド を参照 し て く だ さ い。
関連 コ マ ン ド
コ マン ド
absolute
説明
access-list extended
ASA 経由の IP ト ラ フ ィ ッ ク を許可 ま たは拒否す る ためのポ リ シーを
設定 し ま す。
default
time-range コ マ ン ド の absolute キー ワ ー ド と periodic キー ワ ー ド をデ
フ ォ ル ト 設定に戻 し ま す。
periodic
時間範囲機能を サポー ト す る 機能に対 し て、 定期的な (週単位の) 時
間範囲を指定 し ま す。
時間範囲が有効にな る 絶対時間を定義 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-67
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout secure-phones
timeout secure-phones
電話プ ロ キ シ デー タ ベー ス か ら セ キ ュ ア フ ォ ン エ ン ト リ を削除す る ま での ア イ ド ル タ イ ム ア
ウ ト を設定す る には、 電話プ ロ キ シ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timeout secure-phones
コ マ ン ド を使用 し ま す。 タ イ ム ア ウ ト 値をデ フ ォ ル ト の 5 分に戻すには、 こ の コ マ ン ド の no
形式を使用 し ま す。
timeout secure-phones hh:mm:ss
no timeout secure-phones hh:mm:ss
構文の説明
hh:mm:ss
デフ ォル ト
セ キ ュ ア フ ォ ン タ イ ム ア ウ ト のデ フ ォ ル ト 値は 5 分です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
オブジ ェ ク ト を削除す る ま でのア イ ド ル タ イ ム ア ウ ト を指定 し ま す。
デ フ ォ ル ト は 5 分です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(4)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
セ キ ュ ア フ ォ ン に よ っ て起動時に必ず CTL フ ァ イ ルが要求 さ れ る ため、 電話プ ロ キ シは、 電
話を セ キ ュ ア と し て マー ク す る デー タ ベー ス を作成 し ま す。 セ キ ュ ア フ ォ ン デー タ ベー ス の
エ ン ト リ は、 設定 さ れた指定 タ イ ム ア ウ ト 後に (timeout secure-phones コ マ ン ド を介 し て) 削
除 さ れ ま す。 エ ン ト リ の タ イ ム ス タ ン プは、 電話プ ロ キ シが SIP 電話の登録更新お よ び SCCP
電話の キープ ア ラ イ ブ を受信す る たびに更新 さ れ ま す。
timeout secure-phones コ マ ン ド のデ フ ォ ル ト 値は 5 分です。 SCCP キープ ア ラ イ ブお よ び SIP
レ ジ ス タ 更新の最大 タ イ ム ア ウ ト 値 よ り 大 き い値を指定 し ま す。 た と えば、 SCCP キープ ア ラ
イ ブが 1 分間隔に指定 さ れ、 SIP レ ジ ス タ 更新が 3 分に設定 さ れてい る 場合は、 こ の タ イ ム ア
ウ ト 値には 3 分 よ り 大 き い値を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-68
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timeout secure-phones
例
次に、 timeout secure-phones コ マ ン ド を使用 し て、 電話プ ロ キ シが 3 分後にセ キ ュ ア フ ォ ン
デー タ ベー ス のエ ン ト リ を タ イ ム ア ウ ト にす る よ う に設定す る 例を示 し ま す。
ciscoasa(config)# phone-proxy
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
ciscoasa(config-phone-proxy)#
関連 コ マ ン ド
コ マン ド
phone-proxy
asa_phone_proxy
tftp-server address 192.168.1.2 in interface outside
tftp-server address 192.168.1.3 in interface outside
media-termination address 192.168.1.4
tls-proxy asa_tlsp
ctl-file asactl
timeout secure-phones 00:03:00
説明
電話プ ロ キ シ イ ン ス タ ン ス を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-69
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers lsa arrival
timers lsa arrival
ASA が OSPFv3 ネ イ バーか ら 同 じ LSA を受信す る 最小間隔を設定す る には、 IPv6 ルー タ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で timers lsa arrival コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すに
は、 こ の コ マ ン ド の no 形式 を使用 し ま す。
timers lsa arrival milliseconds
no timers lsa arrival milliseconds
構文の説明
milliseconds
デフ ォル ト
デ フ ォ ル ト は 1000 ミ リ 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ネ イ バー間で着信す る 同 じ LSA を受信す る 間に経過す る 必要が あ る
最小遅延を指定 し ま す ( ミ リ 秒単位)。 有効値の範囲は 0 ~ 600,000
ミ リ 秒です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
IPv6 ルー タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
リ リ ース
9.0(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド を使用 し て、 ネ イ バーか ら 着信す る 同 じ LSA を受信す る 間に経過す る 必要が あ る
最小間隔を指定 し ま す。
次に、 同 じ LSA を受信す る 最小間隔を 2000 ミ リ 秒に設定す る 例を示 し ま す。
ciscoasa(config-if)# ipv6 router ospf 1
ciscoasa(config-rtr)# log-adjacency-changes
ciscoasa(config-rtr)# timers lsa arrival 2000
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-70
コ ン テキス ト
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers lsa arrival
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
show ipv6 ospf
OSPFv3 ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers pacing flood
OSPFv3 ルーテ ィ ン グ プ ロ セ ス の LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ
を設定 し ま す。
OSPFv3 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-71
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers lsa-group-pacing (OSPFv2)
timers lsa-group-pacing (OSPFv2)
OSPF リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) を 1 つの グループに収集 し 、 更新、 チ ェ ッ
ク サ ム、 ま たは期限切れにす る 間隔を指定す る には、 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
で timers lsa-group-pacing コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
timers lsa-group-pacing seconds
no timers lsa-group-pacing [seconds]
構文の説明
seconds
デフ ォル ト
デ フ ォ ル ト の間隔は 240 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
OSPF リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) を 1 つの グループ
に収集 し 、 更新、 チ ェ ッ ク サ ム、 ま たは期限切れにす る 間隔。 有効
な値は、 10 ~ 1800 秒です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ルー タ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
リ リ ース
7.0(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
OSPF リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) を 1 つの グループに収集 し 、 更新、 チ ェ ッ
ク サ ム、 ま たは期限切れにす る 間隔を変更す る には timers lsa-group-pacing seconds コ マ ン ド を
使用 し ま す。 デ フ ォ ル ト の タ イ マー値に戻すには、 no timers lsa-group-pacing コ マ ン ド を使用
し ま す。
次に、 LSA の グループ処理間隔を 500 秒に設定す る 例 を示 し ま す。
ciscoasa(config-rtr)# timers lsa-group-pacing 500
ciscoasa(config-rtr)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-72
コ ン テキス ト シ ス テム
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers lsa-group-pacing (OSPFv2)
関連 コ マ ン ド
コ マン ド
router ospf
説明
show ospf
OSPF ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers spf
最短パ ス 優先 (SPF) 計算遅延 と ホール ド タ イ ム を指定 し ま す。
ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-73
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers pacing flood (OSPFv3)
timers pacing flood (OSPFv3)
LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ を設定す る には、 IPv6 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー
ド で timers pacing flood コ マ ン ド を使用 し ま す。 デ フ ォ ル ト の フ ラ ッ ド パケ ッ ト ペーシ ン グ値
に戻すには、 こ の コ マ ン ド の no 形式 を使用 し ま す。
timers pacing flood milliseconds
no timers pacing flood milliseconds
構文の説明
milliseconds
デフ ォル ト
デ フ ォ ル ト は 33 ミ リ 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ラ ッ デ ィ ン グ キ ュ ー内の LSA が ア ッ プデー ト 間にペーシ ン グ処理
さ れ る 時間を指定 し ま す ( ミ リ 秒単位)。 設定で き る 範囲は 5 ~ 100
ミ リ 秒です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
IPv6 ルー タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
9.0(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド を使用 し て、 LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ を設定 し ま す。
例
次の例は、 OSPFv3 に対 し て LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ更新が 20 ミ リ 秒間隔で発生す
る 設定を示 し てい ま す。
ciscoasa(config-if)# ipv6 router ospf 1
ciscoasa(config-rtr)# timers pacing flood 20
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
timers pacing
lsa-group
OSPFv3 LSA を収集 し て グループ化 し 、 更新、 チ ェ ッ ク サ ム、 ま た
は期限切れにす る 間隔を指定 し ま す。
IPv6 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-74
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers pacing lsa-group (OSPFv3)
timers pacing lsa-group (OSPFv3)
OSPFv3 LSA を 1 つの グループに収集 し 、 更新、 チ ェ ッ ク サ ム、 ま たは期限切れにす る 間隔を
指定す る には、 IPv6 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timers pacing lsa-group コ マ ン ド
を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の no 形式を使用 し ま す。
timers pacing lsa-group seconds
no timers pacing lsa-group [seconds]
構文の説明
seconds
デフ ォル ト
デ フ ォ ル ト の間隔は 240 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
LSA を 1 つの グループに収集 し 、 更新、 チ ェ ッ ク サ ム、 ま たは期限
切れにす る 間隔を指定 し ま す (秒単位)。 有効な値は、 10 ~ 1800 秒
です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
IPv6 ルー タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
9.0(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド を使用 し て、 OSPFv3 LSA を 1 つの グループに収集 し 、 更新、 チ ェ ッ ク サ ム、 ま
たは期限切れにす る 間隔を指定 し ま す。
例
次に、 OSPFv3 ルーテ ィ ン グ プ ロ セ ス 1 に対 し て、 LSA グループ間の OSPFv3 グループ パケ ッ
ト ペーシ ン グ更新が 300 秒間隔で発生す る よ う に設定す る 例を示 し ま す。
ciscoasa(config-if)# ipv6 router ospf 1
ciscoasa(config-rtr)# timers pacing lsa-group 300
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-75
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers pacing lsa-group (OSPFv3)
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
show ipv6 ospf
OSPFv3 ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers pacing flood
OSPFv3 ルーテ ィ ン グ プ ロ セ ス の LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ
を設定 し ま す。
timers pacing
retransmission
LSA 再送信パケ ッ ト ペーシ ン グ を設定 し ま す。
IPv6 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-76
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers pacing retransmission (OSPFv3)
timers pacing retransmission (OSPFv3)
リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) の再送信パケ ッ ト ペーシ ン グ を設定す る には、
ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timers pacing retransmission コ マ ン ド を使用 し ま す。
デ フ ォ ル ト の再送信パケ ッ ト ペーシ ン グ値に戻すには、 こ の コ マ ン ド の no 形式を使用 し ま す。
timers pacing retransmission milliseconds
no timers pacing retransmission
構文の説明
milliseconds
デフ ォル ト
デ フ ォ ル ト の間隔は 66 ミ リ 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
再送信キ ュ ー内の LSA がペーシ ン グ処理 さ れ る 間隔を指定 し ま す
( ミ リ 秒単位)。 有効な値は、 5 ~ 200 ミ リ 秒です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
IPv6 ルー タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
(注)
リ リ ース
9.2(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Open Shortest Path First (OSPF) 再送信ペーシ ン グ タ イ マーを設定す る と 、 OSPF 伝送キ ュ ー内
の連続 リ ン ク ス テー ト ア ッ プデー ト パケ ッ ト 間のパケ ッ ト 間 ス ペー ス を制御で き ま す。 こ の
コ マ ン ド を使用す る と 、 LSA 更新が発生す る レ ー ト を制御で き ま す。 し たが っ て、 エ リ ア が非
常に多 く の数の LSA で満た さ れた場合に発生す る 可能性の あ る 、 CPU ま たはバ ッ フ ァ の高い
使用率を低減 さ せ る こ と がで き ま す。 OSPF パケ ッ ト 再送信ペーシ ン グ タ イ マーのデ フ ォ ル ト
設定は、 大半の OSPF 配備に適 し てい ま す。
OSPF パケ ッ ト フ ラ ッ デ ィ ン グ の要件を満たす他のオプ シ ョ ン をすべて使用 し た場合に限 り 、
パケ ッ ト 再送信ペーシ ン グ タ イ マーを変更 し て く だ さ い。 特に、 ネ ッ ト ワ ー ク オペ レ ー タ は、
デ フ ォ ル ト の フ ラ ッ デ ィ ン グ タ イ マーを変更す る 前に、 集約、 ス タ ブ エ リ ア の使用方法、
キ ュ ーの調整、 お よ びバ ッ フ ァ の調整を優先 し て行 う 必要が あ り ま す。
さ ら に、 タ イ マー値を変更す る ガ イ ド ラ イ ン はな く 、 各 OSPF 配備は一意で あ り 、 ケー ス バ イ
ケー ス で考慮す る 必要が あ り ま す。 ネ ッ ト ワ ー ク オペ レ ー タ は、 デ フ ォ ル ト のパケ ッ ト 再送信
ペーシ ン グ タ イ マー値を変更す る こ と で生 じ る リ ス ク を念頭に置 く 必要が あ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-77
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers pacing retransmission (OSPFv3)
例
次に、 OSPF ルーテ ィ ン グ プ ロ セ ス 1 に対 し て、 LSA フ ラ ッ ド ペーシ ン グ更新が 55 ミ リ 秒間
隔で発生す る よ う に設定す る 例を示 し ま す。
hostname(config)# router ospf 1
hostname(config-router)# timers pacing retransmission 55
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
show ipv6 ospf
OSPFv3 ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers pacing flood
OSPFv3 ルーテ ィ ン グ プ ロ セ ス の LSA フ ラ ッ ド パケ ッ ト ペーシ ン グ
を設定 し ま す。
IPv6 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-78
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers spf
timers spf
最短パ ス 優先 (SPF) 計算遅延 と ホール ド タ イ ム を指定す る には、 ルー タ コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で timers spf コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
timers spf delay holdtime
no timers spf [delay holdtime]
構文の説明
delay
OSPF が ト ポ ロ ジ変更を受信 し て か ら 最短パ ス 優先 (SPF) 計算を開始す る ま での遅
延時間を 1 ~ 65535 の範囲 (秒単位) で指定 し ま す。
holdtime 2 つの連続す る SPF 計算の間の ホール ド タ イ ム (秒単位)。 有効な値は、 1 ~ 65535
です。
デフ ォル ト
コ マ ン ド モー ド
デ フ ォ ル ト の設定は次の と お り です。
•
delay は 5 秒です。
•
holdtime は 10 秒です。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ルー タ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
•
Yes
リ リ ース
7.0(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド がサポー ト さ れ ま し た。
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
OSPF プ ロ ト コ ルが ト ポ ロ ジ変更を受信 し てか ら 計算 を開始す る ま での遅延時間 と 、 2 つの連続
す る SPF 計算の間の ホール ド タ イ ム を設定す る には、 timers spf コ マ ン ド を使用 し ま す。 デ
フ ォ ル ト の タ イ マー値に戻すには、 no timers spf コ マ ン ド を使用 し ま す。
例
次に、 SPF 計算遅延を 10 秒に設定 し 、 SPF 計算ホール ド タ イ ム を 20 秒に設定す る 例を示 し ます。
ciscoasa(config-router)# timers spf 10 20
ciscoasa(config-router)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-79
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers spf
関連 コ マ ン ド
コ マン ド
router ospf
説明
show ospf
OSPF ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers
lsa-group-pacing
OSPF リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) を収集 し 、 更新、
チ ェ ッ ク サ ム、 ま たは期限切れにす る 間隔を指定 し ま す。
ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-80
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers throttle lsa
timers throttle lsa
Open Shortest Path First (OSPF) の リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) の生成に関す
る レ ー ト 制限値を設定す る には、 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timers throttle lsa
コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の no 形式を使用 し ま す。
LSA ま たは SPF OSPFv3 ス ロ ッ ト リ ン グ を設定す る には、IPv6 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で timers throttle コ マ ン ド を使用 し ま す。 ス ロ ッ ト リ ン グ コ ン フ ィ ギ ュ レ ーシ ョ ン を削
除す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
timers throttle [lsa | spf] milliseconds1 milliseconds2 milliseconds3
timers throttle lsa start-interval hold-interval max-interval
no timers throttle [lsa | spf]
no timers throttle lsa
構文の説明
lsa
OSPFv3 LSA ス ロ ッ ト リ ン グ を設定 し ま す。
milliseconds1
LSA の最初のオ カ レ ン ス を生成す る 遅延を指定 し ま す ( ミ リ 秒単位)。 SPF
計算への変更を受信す る 遅延を指定 し ま す ( ミ リ 秒単位)。
start-interval
LSA の最初のオ カ レ ン ス を生成す る 最小遅延を指定 し ま す ( ミ リ 秒単位)。
(注)
LSA の最初の イ ン ス タ ン ス は、 ロ ーカル OSPF ト ポ ロ ジの変更直後に
生成 さ れ ま す。 次の LSA は、 start-interval の後にのみ生成 さ れ ま す。
有効な値は、 0 ~ 600,000 ミ リ 秒です。 デ フ ォ ル ト 値は 0 ミ リ 秒です。 LSA
は即座に送信 さ れ ま す。
milliseconds2
hold-interval
同 じ LSA を発信す る 最大遅延を指定 し ま す ( ミ リ 秒単位)。 1 番目 と 2 番目
の SPF 計算間の遅延を指定 し ま す ( ミ リ 秒単位)。
LSA を生成す る 最小遅延を再度指定 し ます ( ミ リ 秒単位)。 こ の値は、 LSA 生
成の後続の レー ト 制限時間の計算に使用 さ れ ます。 有効な値は、 1 ~ 600,000
ミ リ 秒です。 デフ ォ ル ト 値は 5000 ミ リ 秒です。
milliseconds3
max-interval
同 じ LSA を発信す る 最小遅延を指定 し ま す ( ミ リ 秒単位)。 SPF 計算を待機
す る 最大時間を指定 し ま す ( ミ リ 秒単位)。
LSA を生成す る 最大遅延を再度指定 し ま す ( ミ リ 秒単位)。 有効な値は、
1 ~ 600,000 ミ リ 秒です。 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
spf
デフ ォル ト
OSPFv3 SPF ス ロ ッ ト リ ン グ を設定 し ま す。
LSA ス ロ ッ ト リ ン グ :
•
milliseconds1 の場合、 デ フ ォ ル ト 値は 0 ミ リ 秒です。
•
milliseconds2 の場合、 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
•
milliseconds3 の場合、 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
SPF ス ロ ッ ト リ ン グ :
•
milliseconds1 の場合、 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
•
milliseconds2 の場合、 デ フ ォ ル ト 値は 10000 ミ リ 秒です。
•
milliseconds3 の場合、 デ フ ォ ル ト 値は 10000 ミ リ 秒です。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-81
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers throttle lsa
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
IPv6 ルー タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.0(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
LSA お よ び SPF ス ロ ッ ト リ ン グは、ネ ッ ト ワ ー ク が不安定にな っ てい る 間に OSPFv3 の LSA 更
新速度を低下 し 、 ミ リ 秒単位の LSA レ ー ト 制限を提供す る こ と に よ り 、 よ り 高速な OSPFv3 コ
ン バージ ェ ン ス を許可す る ダ イ ナ ミ ッ ク メ カ ニ ズ ム を提供 し ま す。
LSA ス ロ ッ ト リ ン グ では、 最小時間 ま たは最大時間が最初のオ カ レ ン ス の値 よ り も 小 さ い場
合、 OSPFv3 が自動的に最初のオ カ レ ン ス 値に修正 し ま す。 同様に、 指定 さ れた最大遅延が最
小遅延 よ り も 小 さ い場合、 OSPFv3 が自動的に最小遅延値に修正 し ま す。
SPF ス ロ ッ ト リ ン グ では、milliseconds2 ま たは milliseconds3 が milliseconds1 よ り も 小 さ い場合、
OSPFv3 が自動的に milliseconds1 の値に修正 し ま す。 同様に、 milliseconds3 が milliseconds2 よ
り 小 さ い場合、 OSPFv3 が自動的に milliseconds2 の値に修正 し ま す。
例
次に、 OSPFv3 LSA ス ロ ッ ト リ ン グ を ミ リ 秒単位で設定す る 例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle lsa 100 4000 5000
次に、 LSA ス ロ ッ ト リ ン グ で、 指定 さ れた最大遅延値が最小遅延値を下回 る 場合に発生す る 自
動修正の例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle lsa 100 50 50
% OSPFv3: Throttle timers corrected to: 100 100 100
ciscoasa(config-rtr)# show running-config ipv6
ipv6 router ospf 10
timers throttle lsa 100 100 100
次に、 OSPFv3 SPF ス ロ ッ ト リ ン グ を ミ リ 秒単位で設定す る 例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle spf 6000 12000 14000
次に、 SPF ス ロ ッ ト リ ン グ で、 指定 さ れた最大遅延値が最小遅延値を下回 る 場合に発生す る 自
動修正の例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle spf 100 50 50
% OSPFv3: Throttle timers corrected to: 100 100 100
ciscoasa(config-rtr)# show running-config ipv6
ipv6 router ospf 10
timers throttle spf 100 100 100
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-82
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers throttle lsa
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
show ipv6 ospf
OSPFv3 ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers
lsa-group-pacing
OSPFv3 LSA を収集 し 、 更新、 チ ェ ッ ク サ ム、 ま たは期限切れにす
る 間隔を指定 し ま す。
IPv6 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-83
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers throttle lsa
timers throttle lsa
Open Shortest Path First (OSPF) の リ ン ク ス テー ト ア ド バ タ イ ズ メ ン ト (LSA) の生成に関す
る レ ー ト 制限値を設定す る には、 ルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で timers throttle lsa
コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の no 形式を使用 し ま す。
timers throttle lsa start-interval hold-interval max-interval
no timers throttle lsa
構文の説明
start-interval
LSA の最初のオ カ レ ン ス を生成す る 最小遅延を指定 し ま す ( ミ リ 秒単位)。
(注)
LSA の最初の イ ン ス タ ン ス は、 ロ ーカル OSPF ト ポ ロ ジの変更直後に
生成 さ れ ま す。 次の LSA は、 start-interval の後にのみ生成 さ れ ま す。
有効な値は、 0 ~ 600,000 ミ リ 秒です。 デ フ ォ ル ト 値は 0 ミ リ 秒です。 LSA
は即座に送信 さ れ ま す。
デフ ォル ト
hold-interval
LSA を生成す る 最小遅延を再度指定 し ます ( ミ リ 秒単位)。 こ の値は、 LSA 生
成の後続の レー ト 制限時間の計算に使用 さ れ ます。 有効な値は、 1 ~ 600,000
ミ リ 秒です。 デフ ォ ル ト 値は 5000 ミ リ 秒です。
max-interval
LSA を生成す る 最大遅延を再度指定 し ま す ( ミ リ 秒単位)。 有効な値は、
1 ~ 600,000 ミ リ 秒です。 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
LSA ス ロ ッ ト リ ン グ :
コ マ ン ド モー ド
•
start-interval の場合、 デ フ ォ ル ト 値は 0 ミ リ 秒です。
•
hold-interval の場合、 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
•
max-interval の場合、 デ フ ォ ル ト 値は 5000 ミ リ 秒です。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ルー タ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
「同 じ LSA」 と は、 同 じ LSA ID 番号、 LSA タ イ プ、 お よ びア ド バ タ イ ズ ルー タ ID を含む LSA
イ ン ス タ ン ス を意味 し ま す。 timers lsa arrival コ マ ン ド の milliseconds 値は、 timers throttle lsa
コ マ ン ド の hold-interval 値以下に保つ こ と をお勧め し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-84
コ ン テキス ト
第1章
table-map コ マ ン ド ~ title コ マ ン ド
timers throttle lsa
例
次に、 OSPFv3 LSA ス ロ ッ ト リ ン グ を ミ リ 秒単位で設定す る 例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle lsa 100 4000 5000
次に、 LSA ス ロ ッ ト リ ン グ で、 指定 さ れた最大遅延値が最小遅延値を下回 る 場合に発生す る 自
動修正の例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle lsa 100 50 50
% OSPFv3: Throttle timers corrected to: 100 100 100
ciscoasa(config-rtr)# show running-config ipv6
ipv6 router ospf 10
timers throttle lsa 100 100 100
次に、 OSPFv3 SPF ス ロ ッ ト リ ン グ を ミ リ 秒単位で設定す る 例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle spf 6000 12000 14000
次に、 SPF ス ロ ッ ト リ ン グ で、 指定 さ れた最大遅延値が最小遅延値を下回 る 場合に発生す る 自
動修正の例を示 し ま す。
ciscoasa(config)# ipv6 router ospf 10
ciscoasa(config-rtr)# timers throttle spf 100 50 50
% OSPFv3: Throttle timers corrected to: 100 100 100
ciscoasa(config-rtr)# show running-config ipv6
ipv6 router ospf 10
timers throttle spf 100 100 100
関連 コ マ ン ド
コ マン ド
ipv6 router ospf
説明
show ipv6 ospf
OSPFv3 ルーテ ィ ン グ プ ロ セ ス に関す る 一般情報を表示 し ま す。
timers
lsa-group-pacing
OSPFv3 LSA を収集 し 、 更新、 チ ェ ッ ク サ ム、 ま たは期限切れにす
る 間隔を指定 し ま す。
IPv6 のルー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-85
第1章
table-map コ マ ン ド ~ title コ マ ン ド
title
title
WebVPN ユーザがセ キ ュ リ テ ィ ア プ ラ イ ア ン ス に接続 し た と き に表示す る WebVPN ページの
タ イ ト ル を カ ス タ マ イ ズす る には、 webvpn カ ス タ マ イ ゼーシ ョ ン モー ド で title コ マ ン ド を使
用 し ま す。
title {text | style} value
[no] title {text | style} value
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら コ マ ン ド を削除 し て、 値が継承 さ れ る よ う にす る には、 こ の コ マ
ン ド の no 形式 を使用 し ま す。
構文の説明
text
デフ ォル ト
テ キ ス ト を変更す る こ と を指定 し ま す。
style
ス タ イ ル を変更す る こ と を指定 し ま す。
value
実際に表示す る テ キ ス ト (最大 256 文字)、 ま たはカ ス ケーデ ィ ン グ ス タ イ ル シー ト
(CSS) パ ラ メ ー タ (最大 256 文字) です。
デ フ ォ ル ト の タ イ ト ル テ キ ス ト は 「WebVPN Service」 です。
デ フ ォ ル ト の タ イ ト ル ス タ イ ルは、 次の と お り です。
background-color:white;color:maroon;border-bottom:5px groove #669999;font-size:larger;
vertical-align:middle;text-align:left;font-weight:bold
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
WebVPN カ ス タ マ イ ゼー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.1(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
タ イ ト ル を付け ない場合は、 value 引数を指定せずに title text コ マ ン ド を使用 し ま す。
style オプ シ ョ ン は有効な カ ス ケーデ ィ ン グ ス タ イ ル シー ト (CSS) パ ラ メ ー タ と し て表 さ れ
ま す。 こ れ ら のパ ラ メ ー タ については、 こ のマ ニ ュ アルでは説明 し ま せん。 CSS パ ラ メ ー タ の
詳細については、 World Wide Web Consortium (W3C) の Web サ イ ト (www.w3.org) の CSS 仕
様を参照 し て く だ さ い。 『CSS 2.1 Specification』 の 「Appendix F」 には、 CSS パ ラ メ ー タ の使い
やすい リ ス ト が あ り ま す。 こ の付録は www.w3.org/TR/CSS21/propidx.html で入手で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-86
第1章
table-map コ マ ン ド ~ title コ マ ン ド
title
こ こ では、 WebVPN ページに対す る 変更で最 も よ く 行われ る ページ の配色を変更す る ための ヒ
ン ト を紹介 し ま す。
(注)
例
•
カ ン マ区切 り の RGB 値、 HTML の色値、 ま たは色の名前 (HTML で認識 さ れ る 場合) を使
用で き ま す。
•
RGB 形式は 0,0,0 で、 各色 (赤、 緑、 青) を 0 ~ 255 の範囲の 10 進値で入力 し ま す。 こ の
カ ン マ区切 り のエ ン ト リ は、 他の 2 色 と 組み合わせ る 各色の明度 レ ベル を示 し ま す。
•
HTML 形式は #000000 で、 16 進形式の 6 桁の数値です。 先頭 と 2 番目は赤を、 3 番目 と
4 番目は緑を、 5 番目 と 6 番目は青を表 し てい ま す。
WebVPN ページ を簡単にカ ス タ マ イ ズす る には、 ASDM を使用す る こ と を推奨 し ま す。 ASDM
には、 色見本やプ レ ビ ュ ー機能な ど、 ス タ イ ルの要素を設定す る ための便利な機能があ り ま す。
次の例では、 タ イ ト ルがテ キ ス ト 「Cisco WebVPN Service」 で カ ス タ マ イ ズ さ れてい ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# customization cisco
ciscoasa(config-webvpn-custom)# title text Cisco WebVPN Service
関連 コ マ ン ド
コ マン ド
logo
説明
page style
カ ス ケーデ ィ ン グ ス タ イ ル シー ト (CSS) パ ラ メ ー タ を使用 し て WebVPN
ページ を カ ス タ マ イ ズ し ま す。
WebVPN ページの ロ ゴ を カ ス タ マ イ ズ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-87
第1章
title
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
1-88
table-map コ マ ン ド ~ title コ マ ン ド
CH AP TE R
2
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-1
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tls-proxy
tls-proxy
TLS コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で TLS プ ロ キ シ イ ン ス タ ン ス を設定 し た り 、 最大セ ッ
シ ョ ン数を設定 し た り す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tls-proxy コ マ
ン ド を使用 し ま す。 設定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tls-proxy [maximum-sessions max_sessions | proxy_name] [noconfirm]
no tls-proxy [maximum-sessions max_sessions | proxy_name] [noconfirm]
構文の説明
max_sessions max_sessions プ ラ ッ ト フ ォ ーム でサポー ト す る TLS プ ロ キ シ セ ッ シ ョ ン の最
大数を指定 し ま す。
noconfirm
確認を要求せずに tls-proxy コ マ ン ド を実行 し ま す。
TLS プ ロ キ シ イ ン ス タ ン ス の名前 を指定 し ま す。
proxy_name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.0(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト
Yes
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
tls-proxy コ マ ン ド を使用 し て TLS プ ロ キ シ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し 、 TLS プ
ロ キ シ イ ン ス タ ン ス を作成 し た り 、 プ ラ ッ ト フ ォ ーム でサポー ト さ れ る 最大セ ッ シ ョ ン数を設
定 し た り で き ま す。
例
次の例では、 TLS プ ロ キ シ イ ン ス タ ン ス を作成す る 方法を示 し ま す。
ciscoasa(config)# tls-proxy my_proxy
ciscoasa(config-tlsp)# server trust-point ccm_proxy
ciscoasa(config-tlsp)# client ldc issuer ldc_server
ciscoasa(config-tlsp)# client ldc keypair phone_common
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-2
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tls-proxy
関連 コ マ ン ド
コ マン ド
client
説明
ctl-provider
CTL プ ロ バ イ ダー イ ン ス タ ン ス を定義 し 、 プ ロ バ イ ダー コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
server trust-point
TLS ハ ン ド シ ェ イ ク 中に提示す る プ ロ キ シ ト ラ ス ト ポ イ ン ト 証明書
を指定 し ま す。
show tls-proxy
TLS プ ロ キ シ を表示 し ま す。
暗号 ス イ ー ト を定義 し 、 ロ ーカル ダ イ ナ ミ ッ ク 証明書の発行者 ま た
はキー ペア を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-3
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tos
tos
SLA 動作要求パケ ッ ト の IP ヘ ッ ダー内の タ イ プ オブ サー ビ ス バ イ ト を定義す る には、 SLA モ
ニ タ プ ロ ト コ ル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tos コ マ ン ド を使用 し ま す。 デ フ ォ ル ト 値に
戻すには、 こ の コ マ ン ド の no 形式 を使用 し ま す。
tos number
no tos
構文の説明
number
デフ ォル ト
デ フ ォ ル ト の タ イ プ オブ サービ ス 値は 0 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
IP ヘ ッ ダーで使用す る サービ ス タ イ プの値。 有効な値は、 0 ~ 255
です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
SLA モ ニ タ プ ロ ト コ ル コ ン
フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の フ ィ ール ド には、 遅延、 優先順位、 信頼性な ど の情報が含 ま れ ま す。 こ れは、 専用ア ク セ
ス レ ー ト な ど のポ リ シー ルーテ ィ ン グお よ び機能のために、 ネ ッ ト ワ ー ク 上の他のルー タ に
よ っ て使用 さ れ ま す。
例
次の例では、 ICMP エ コ ー要求/応答時間プ ロ ーブ動作を使用す る 、 ID が 123 の SLA 動作を設
定 し てい ま す。 エ コ ー要求パケ ッ ト のペ イ ロ ー ド サ イ ズ を 48 バ イ ト に設定 し 、 SLA 動作中に
送信 さ れ る エ コ ー要求数を 5 に、 さ ら に タ イ プ オブ サービ ス バ イ ト を 80 に設定 し ま す。
ciscoasa(config)# sla monitor 123
ciscoasa(config-sla-monitor)# type echo protocol ipIcmpEcho 10.1.1.1 interface outside
ciscoasa(config-sla-monitor-echo)# num-packets 5
ciscoasa(config-sla-monitor-echo)# request-data-size 48
ciscoasa(config-sla-monitor-echo)# tos 80
ciscoasa(config-sla-monitor-echo)# timeout 4000
ciscoasa(config-sla-monitor-echo)# threshold 2500
ciscoasa(config-sla-monitor-echo)# frequency 10
ciscoasa(config)# sla monitor schedule 123 life forever start-time now
ciscoasa(config)# track 1 rtr 123 reachability
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-4
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tos
関連 コ マ ン ド
コ マン ド
num-packets
説明
request-data-size
要求パケ ッ ト のペ イ ロ ー ド のサ イ ズ を指定 し ま す。
sla monitor
SLA モニ タ リ ン グ動作を定義 し ま す。
type echo
SLA 動作を エ コ ー応答時間プ ロ ーブ動作 と し て設定 し ま す。
SLA 動作中に送信す る 要求パケ ッ ト の数を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-5
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traceroute
traceroute
パケ ッ ト が宛先に到達す る ま でのルー ト を特定す る には、 traceroute コ マ ン ド を使用 し ま す。
traceroute destination_ip | hostname [source source_ip | source-interface] [numeric] [timeout
timeout_value] [probe probe_num] [ttl min_ttl max_ttl] [port port_value] [use-icmp]
構文の説明
デフ ォル ト
destination_ip
traceroute の宛先 IP ア ド レ ス を指定 し ま す。
hostname
ルー ト を ト レ ー ス す る 先の ホ ス ト の ホ ス ト 名。 ホ ス ト 名を指定す る 場合
は、 name コ マ ン ド で定義す る か、 traceroute が ホ ス ト 名を IP ア ド レ ス に解
決で き る よ う に DNS サーバ を設定 し ま す。 www.example.com な ど の DNS
ド メ イ ン名を サポー ト し ま す。
max-ttl
使用可能な最大 TTL 値。 デ フ ォ ル ト 値は 30 です。 traceroute パケ ッ ト が宛
先に到達す る か、 値に達 し た と き に コ マ ン ド は終了 し ま す。
min_ttl
最初のプ ロ ーブの TTL 値。 デ フ ォ ル ト は 1 ですが、 既知の ホ ッ プの表示を
抑制す る ために よ り 大 き い値を設定で き ま す。
numeric
出力に中間ゲー ト ウ ェ イ の IP ア ド レ ス のみが示 さ れ る よ う に指定 し ま す。
こ の キー ワ ー ド を指定 し ない場合は、 ト レ ー ス 中に到達 し たゲー ト ウ ェ イ
の ホ ス ト 名の検索を試み ま す。
port
port_value
User Datagram Protocol (UDP) のプ ロ ーブ メ ッ セージに よ っ て使用 さ れ る
宛先ポー ト 。 デ フ ォ ル ト 値は 33434 です。
probe
probe_num
TTL の各 レ ベルで送信す る プ ロ ーブの数。 デ フ ォ ル ト 数は 3 です。
source
ト レ ー ス パケ ッ ト の送信元 と し て使用 さ れ る IP ア ド レ ス ま たは イ ン タ ー
フ ェ イ ス を指定 し ま す。
source_interface
パケ ッ ト ト レ ー ス の送信元 イ ン タ ー フ ェ イ ス を指定 し ま す。 指定す る 場合
は、 送信元 イ ン タ ー フ ェ イ ス の IP ア ド レ ス が使用 さ れ ま す。
source_ip
パケ ッ ト ト レ ー ス の送信元 IP ア ド レ ス を指定 し ま す。 こ の IP ア ド レ ス は
いずれかの イ ン タ ー フ ェ イ ス の IP ア ド レ ス にす る 必要が あ り ま す。 ト ラ
ン ス ペア レ ン ト モー ド の場合は、 ASA の管理 IP ア ド レ ス にす る 必要が あ
り ま す。
timeout
使用 さ れ る タ イ ム ア ウ ト 値を指定 し ま す。
timeout_value
接続を タ イ ム ア ウ ト にす る 前に応答を待機す る 時間を指定 し ま す (秒単
位)。 デ フ ォ ル ト は 3 秒です。
ttl
プ ロ ーブで使用す る 存続可能時間の値の範囲を指定す る キー ワ ー ド 。
use-icmp
UDP プ ロ ーブ パケ ッ ト の代わ り に ICMP プ ロ ーブ パケ ッ ト を使用す る よ
う に指定 し ま す。
こ の コ マ ン ド には、 デ フ ォ ル ト 設定が あ り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-6
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traceroute
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
•
リ リ ース
7.2(1)
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
traceroute コ マ ン ド は送信 し た各プ ロ ーブの結果を示 し ま す。 出力の各行が 1 つの TTL 値に対
応 し ま す (昇順)。 次に、 traceroute コ マ ン ド に よ っ て表示 さ れ る 出力記号を示 し ま す。
出力記号
*
説明
nn msec
各 ノ ー ド に対す る 、 指定 し た数のプ ロ ーブの ラ ウ ン ド ト リ ッ プ時間
( ミ リ 秒)。
!N.
ICMP ネ ッ ト ワ ー ク に到達で き ま せん。
!H
ICMP ホ ス ト に到達で き ま せん。
!P
ICMP プ ロ ト コ ルに到達で き ま せん。
!A
ICMP が設定に よ っ て禁止 さ れてい ま す。
?
ICMP の原因不明のエ ラ ーが発生 し ま し た。
タ イ ム ア ウ ト の期間内にプ ロ ーブへの応答を受信 し ま せんで し た。
次に、 宛先 IP ア ド レ ス を指定 し た場合の traceroute 出力の例を示 し ま す。
ciscoasa# traceroute 209.165.200.225
Tracing the route to 209.165.200.225
1
2
3
4
5
6
7
8
関連 コ マ ン ド
10.83.194.1 0 msec 10 msec 0 msec
10.83.193.65 0 msec 0 msec 0 msec
10.88.193.101 0 msec 10 msec 0 msec
10.88.193.97 0 msec 0 msec 10 msec
10.88.239.9 0 msec 10 msec 0 msec
10.88.238.65 10 msec 10 msec 0 msec
172.16.7.221 70 msec 70 msec 80 msec
209.165.200.225 70 msec 70 msec 70 msec
コ マン ド
capture
説明
show capture
オプシ ョ ン が指定 さ れてい ない場合は、 キ ャ プチ ャ コ ン フ ィ ギ ュ
レ ーシ ョ ン を表示 し ま す。
packet-tracer
パケ ッ ト ト レ ー ス 機能を イ ネーブルに し ま す。
ト レ ー ス パケ ッ ト を含めて、 パケ ッ ト 情報を キ ャ プチ ャ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-7
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
track rtr
track rtr
SLA 動作の到達可能性を追跡す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で track
rtr コ マ ン ド を使用 し ま す。 SLA 追跡を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
track track-id rtr sla-id reachabilitity
no track track-id rtr sla-id reachabilitity
構文の説明
reachability
オブジ ェ ク ト の到達可能性を追跡す る よ う に指定 し ま す。
sla-id
ト ラ ッ キ ン グ エ ン ト リ が使用す る SLA の ID。
track-id
ト ラ ッ キ ン グ エ ン ト リ オブジ ェ ク ト ID を作成 し ま す。 有効な値は、
1 ~ 500 です。
デフ ォル ト
SLA 追跡はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
track rtr コ マ ン ド は、 ト ラ ッ キ ン グ エ ン ト リ オブジ ェ ク ト ID を作成 し 、 ト ラ ッ キ ン グ エ ン ト
リ が使用す る SLA を指定 し ま す。
各 SLA 動作が、 ト ラ ッ キ ン グ プ ロ セ ス に よ っ て解釈 さ れ る 動作戻 り コ ー ド 値を維持 し ま す。
戻 り コ ー ド には、 OK や Over Threshold な ど のい く つかの戻 り コ ー ド が あ り ま す。 表 2-1 に、 こ
れ ら の戻 り コ ー ド に関連す る オブジ ェ ク ト の到達可能性 ス テー ト を示 し ま す。
表 2-1
SLA 追跡の戻 り コ ー ド
追跡
戻り コー ド
到達可能性
OK ま たは Over Threshold ア ッ プ
他の任意の コ ー ド
追跡ス テー ト
ダウン
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-8
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
track rtr
例
次の例では、 ID が 123 の SLA 動作を設定 し 、 ID が 1 の ト ラ ッ キ ン グ エ ン ト リ を作成 し て、
SLA の到達可能性を追跡 し てい ま す。
ciscoasa(config)# sla monitor 123
ciscoasa(config-sla-monitor)# type echo protocol ipIcmpEcho 10.1.1.1 interface outside
ciscoasa(config-sla-monitor-echo)# timeout 1000
ciscoasa(config-sla-monitor-echo)# frequency 3
ciscoasa(config)# sla monitor schedule 123 life forever start-time now
ciscoasa(config)# track 1 rtr 123 reachability
関連 コ マ ン ド
コ マン ド
route
説明
sla monitor
SLA モニ タ リ ン グ動作を定義 し ま す。
ス タ テ ィ ッ ク ルー ト を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-9
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traffic-forward
traffic-forward
デモ ン ス ト レ ーシ ョ ン用にモ ジ ュ ールの ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス を イ ネーブルにす
る には、 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で traffic-forward コ マ ン ド を使用
し ま す。 ト ラ フ ィ ッ ク 転送をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
traffic-forward module_type monitor-only
no traffic-forward module_type monitor-only
構文の説明
module_type
monitor-only
モ ジ ュ ールの タ イ プ。 サポー ト さ れ る モ ジ ュ ールは次の と お り です。
•
sfr : ASA FirePOWER モ ジ ュ ール。
•
cxsc : ASA CX モ ジ ュ ール。
モ ジ ュ ール を モ ニ タ 専用モー ド に設定 し ま す。 モ ニ タ 専用モー ド で
は、 モ ジ ュ ールはデモ ン ス ト レ ーシ ョ ン を目的 と し て ト ラ フ ィ ッ ク を
処理で き ま すが、 その後 ト ラ フ ィ ッ ク を ド ロ ッ プ し ま す。 ト ラ フ ィ ッ
ク 転送 イ ン タ ー フ ェ イ ス ま たはデバ イ ス を実稼働用に使用す る こ と は
で き ま せん。
コ マ ン ド デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
イ ン ターフ ェ イ ス コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
—
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
リ リ ース
9.1(2)
変更内容
9.2(1)
sfr キー ワ ー ド が追加 さ れ ま し た。
Yes
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 ASA をデモ ン ス ト レ ーシ ョ ン目的で使用す る 場合にのみ使用 し ま す。 イ ン
タ ー フ ェ イ ス 上のすべての ト ラ フ ィ ッ ク が ド ロ ッ プ さ れ ま す。 デバ イ ス は ト ラ ン ス ペア レ ン ト
モー ド にす る 必要が あ る ため、 実質的に、 本体上のすべての ト ラ フ ィ ッ ク が ド ロ ッ プ さ れ ま
す。 実稼働環境の ASA で こ の コ マ ン ド を使用す る こ と はで き ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-10
コ ン テキス ト
—
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traffic-forward
ヒント
実稼働の ASA でモ ジ ュ ール ト ラ フ ィ ッ ク に対す る 設定を モ ニ タ 専用モー ド (「パ ッ シ ブ」 モー
ド ) に し 、 モ ジ ュ ールに よ っ て ト ラ フ ィ ッ ク が検査 さ れ る が処理 さ れない よ う にす る 場合は、
サービ ス ポ リ シーの ト ラ フ ィ ッ ク リ ダ イ レ ク シ ョ ン コ マ ン ド で monitor-only キー ワ ー ド を使
用 し ま す。 テ ス ト お よ びデモ ン ス ト レ ーシ ョ ン目的の場合に も 、 traffic-forward コ マ ン ド ではな
く 、 monitor-only リ ダ イ レ ク シ ョ ン コ マ ン ド を使用す る こ と を推奨 し ま す。
ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス を設定 し た場合、 受信 さ れたすべての ト ラ フ ィ ッ ク は、
ASA 処理な し でモ ジ ュ ールに直接転送 さ れ ま す。 モ ジ ュ ールは、 ト ラ フ ィ ッ ク を検査 し 、 ポ リ
シーを決定 し 、 イ ベン ト を生成 し て、 イ ン ラ イ ン モー ド で動作 し た場合に、 ト ラ フ ィ ッ ク に対
し て ど の よ う な処理が行われ る こ と にな る か を示 し ま す。 モ ジ ュ ールは ト ラ フ ィ ッ ク の コ ピ ー
に対 し て動作 し ま すが、 ASA 自体は、 ASA ま たはモ ジ ュ ールのポ リ シー決定に関係な く ト ラ
フ ィ ッ ク を即座に ド ロ ッ プ し ま す。
ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ーシ ョ ン には次の制限が あ り ま す。
•
ASA 上でモ ニ タ 専用モー ド と 通常の イ ン ラ イ ン モー ド の両方を同時に設定で き ま せん。 セ
キ ュ リ テ ィ ポ リ シーの 1 つの タ イ プのみが許可 さ れ ま す。
•
ASA は ト ラ ン ス ペア レ ン ト モー ド にす る 必要が あ り ま す。
•
ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス と し て 1 つの イ ン タ ー フ ェ イ ス のみを設定で き ま す。
•
ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス は、 VLAN ま たは BVI ではな く 、 物理 イ ン タ ー フ ェ イ
ス で あ る 必要が あ り ま す。 ま た、 物理 イ ン タ ー フ ェ イ ス には、 それに関連付け ら れた
VLAN を設定す る こ と はで き ま せん。
•
ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス は、 ASA ト ラ フ ィ ッ ク には使用で き ま せん。 こ れ ら に
名前を付け た り 、 フ ェ ールオーバーや管理専用を含む ASA 機能向けに設定 し た り す る こ と
はで き ま せん。
ASA CX モ ジ ュ ールに次の追加要件が あ り ま す。
•
次の ASA CX 機能はモ ニ タ 専用モー ド でサポー ト さ れ ま せん。
– 拒否ポ リ シー
– ア ク テ ィ ブ認証
– 復号化ポ リ シー
例
•
ASA CX は、 モ ニ タ 専用モー ド でパケ ッ ト バ ッ フ ァ リ ン グ を実行せず、 イ ベン ト はベ ス ト
エ フ ォ ー ト 方式で生成 さ れ ま す。 た と えば、 長い URL がパケ ッ ト 境界に ま たが っ てい る 一
部の イ ベン ト は、 バ ッ フ ァ リ ン グ の欠如の影響を受け る 可能性が あ り ま す。
•
ASA ポ リ シー と ASA CX の両方のモー ド が一致す る よ う に設定す る 必要が あ り ま す (両方
と も モニ タ 専用モー ド )。
次の例は、 GigabitEthernet 0/5 を ト ラ フ ィ ッ ク 転送 イ ン タ ー フ ェ イ ス と し て設定 し ま す。
interface gigabitethernet 0/5
no nameif
traffic-forward cxsc monitor-only
no shutdown
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-11
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traffic-forward
関連 コ マ ン ド
コ マン ド
interface
説明
cxsc
ト ラ フ ィ ッ ク を ASA CX モ ジ ュ ールに リ ダ イ レ ク ト す る サービ ス ポ
リ シー コ マ ン ド 。
sfr
ト ラ フ ィ ッ ク を ASA FirePOWER モ ジ ュ ールに リ ダ イ レ ク ト す る サー
ビ ス ポ リ シー コ マ ン ド 。
イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-12
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
traffic-non-sip
traffic-non-sip
ウ ェ ル ノ ウ ン SIP シ グナ リ ン グ ポー ト を使用す る 非 SIP ト ラ フ ィ ッ ク を許可す る には、 パ ラ
メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で traffic-non-sip コ マ ン ド を使用 し ま す。パ ラ メ ー タ コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド には、 ポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド か ら ア ク
セ ス で き ま す。 こ の機能をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
traffic-non-sip
no traffic-non-sip
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト で イ ネーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 SIP イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プで ウ ェ ル ノ ウ ン SIP シ グナ リ ン グ ポー ト を使用す
る 非 SIP ト ラ フ ィ ッ ク を許可す る 例を示 し ま す。
ciscoasa(config)# policy-map type inspect sip sip_map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# traffic-non-sip
関連 コ マ ン ド
コ マン ド
class
説明
class-map type
inspect
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ ン ス ペ ク
シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
ポ リ シー マ ッ プの ク ラ ス マ ッ プ名を指定 し ま す。
レ イ ヤ 3/4 のポ リ シー マ ッ プ を作成 し ま す。
show running-config 現在のポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン をすべて表示 し ま す。
policy-map
policy-map
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-13
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
transfer-encoding
transfer-encoding
転送エ ン コ ーデ ィ ン グ タ イ プ を指定 し て HTTP ト ラ フ ィ ッ ク を制限す る には、 http-map コ マ
ン ド を使用 し て ア ク セ ス 可能な HTTP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、
transfer-encoding コ マ ン ド を使用 し ま す。 こ の機能をデ ィ セーブルにす る には、 こ の コ マ ン ド
の no 形式 を使用 し ま す。
transfer-encoding type {chunked | compress | deflate | gzip | identity | default} action {allow |
reset | drop} [log]
no transfer-encoding type {chunked | compress | deflate | gzip | identity | default} action {allow
| reset | drop} [log]
構文の説明
デフ ォル ト
action
指定 し た転送エ ン コ ーデ ィ ン グ タ イ プ を使用す る 接続が検出 さ れた
と き に実行す る ア ク シ ョ ン を指定 し ま す。
allow
メ ッ セージ を許可 し ま す。
chunked
メ ッ セージ本文を一連のチ ャ ン ク と し て転送す る 転送エ ン コ ーデ ィ
ン グ タ イ プ を識別 し ま す。
compress
メ ッ セージ本文を UNIX フ ァ イ ル圧縮を使用 し て転送す る 転送エ ン
コ ーデ ィ ン グ タ イ プ を識別 し ま す。
default
ト ラ フ ィ ッ ク が設定 さ れた リ ス ト にないサポー ト さ れ る 要求方式 を
含む場合に ASA が実行す る デ フ ォ ル ト の ア ク シ ョ ン を指定 し ま す。
deflate
メ ッ セージ本文 を zlib 形式 (RFC 1950) と デ フ レ ー ト 圧縮 (RFC
1951) を 使用 し て転送す る 転送エ ン コ ーデ ィ ン グ タ イ プ を 識別 し
ま す。
drop
接続を閉 じ ま す。
gzip
メ ッ セージ本文を GNU zip (RFC 1952) を使用 し て転送す る 転送エ
ン コ ーデ ィ ン グ タ イ プ を識別 し ま す。
identity
転送エ ン コ ーデ ィ ン グ が実行 さ れてい ない メ ッ セージ本文の接続 を
識別 し ま す。
log
(オプシ ョ ン) syslog を生成 し ま す。
reset
TCP リ セ ッ ト メ ッ セージ を ク ラ イ ア ン ト お よ びサーバに送信 し ま す。
type
HTTP ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン を通 じ て制御 さ れ る 転送
エ ン コ ーデ ィ ン グ の タ イ プ を指定 し ま す。
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。 コ マ ン ド が イ ネーブルで、 サ
ポー ト さ れ る 転送エ ン コ ーデ ィ ン グ タ イ プが指定 さ れていない場合、 デ フ ォ ル ト ア ク シ ョ ン
では、 ロ ギ ン グ な し で接続を許可 し ま す。 デ フ ォ ル ト の ア ク シ ョ ン を変更す る には、 default
キー ワ ー ド を使用 し て、 別のデ フ ォ ル ト ア ク シ ョ ン を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-14
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
transfer-encoding
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
HTTP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
transfer-encoding コ マ ン ド が イ ネーブルの場合、 ASA は、 サポー ト さ れ設定 さ れてい る 各転送
エ ン コ ーデ ィ ン グ タ イ プの HTTP 接続に指定 さ れた ア ク シ ョ ン を適用 し ま す。
ASA は、 設定 さ れた リ ス ト の転送エ ン コ ーデ ィ ン グ タ イ プに一致 し ない すべての ト ラ フ ィ ッ
ク にデ フ ォ ル ト の ア ク シ ョ ン を適用 し ま す。 設定済みのデ フ ォ ル ト の ア ク シ ョ ン では、 ロ ギ ン
グ な し で接続を許可 し ま す。
た と えば、 設定済みのデ フ ォ ル ト の ア ク シ ョ ン では、 drop と log の ア ク シ ョ ン を伴 う 1 つ以上
のエ ン コ ーデ ィ ン グ タ イ プ を指定 し た場合、 ASA は、 設定 さ れたエ ン コ ーデ ィ ン グ タ イ プ を
含む接続を ド ロ ッ プ し 、 各接続を ロ ギ ン グ し 、 その他のサポー ト さ れ る エ ン コ ーデ ィ ン グ タ イ
プの接続をすべて許可 し ま す。
よ り 限定的な ポ リ シーを設定す る 場合は、 デ フ ォ ル ト の ア ク シ ョ ン を drop ( ま たは reset) と
log ( イ ベン ト を ロ ギ ン グす る 場合) に変更 し ま す。 その後、 許可 さ れたエ ン コ ーデ ィ ン グ タ
イ プそれぞれに allow ア ク シ ョ ン を設定 し ま す。
適用す る 各設定に対 し て 1 回ずつ transfer-encoding コ マ ン ド を入力 し ま す。 デ フ ォ ル ト ア ク
シ ョ ン を変更す る ために transfer-encoding コ マ ン ド の 1 つの イ ン ス タ ン ス を使用 し 、 設定 さ れ
た転送エ ン コ ーデ ィ ン グ タ イ プの リ ス ト に各エ ン コ ーデ ィ ン グ タ イ プ を追加す る ために 1 つの
イ ン ス タ ン ス を使用 し ま す。
設定 さ れた ア プ リ ケーシ ョ ン タ イ プの リ ス ト か ら ア プ リ ケーシ ョ ン カ テ ゴ リ を削除す る ため
に、 こ の コ マ ン ド の no 形式 を使用す る 場合は、 コ マ ン ド ラ イ ン の ア プ リ ケーシ ョ ン カ テ ゴ リ
キー ワ ー ド の後ろ の文字は無視 さ れ ま す。
例
次に、 特に禁止 さ れていないすべてのサポー ト さ れ る ア プ リ ケーシ ョ ン タ イ プ を許可す る 設定
済みのデ フ ォ ル ト を使用 し て、 許可ポ リ シーを提供す る 例を示 し ま す。
ciscoasa(config)# http-map inbound_http
ciscoasa(config-http-map)# transfer-encoding gzip drop log
ciscoasa(config-http-map)#
こ の場合、 GNU zip を使用す る 接続だけが ド ロ ッ プ さ れ、 その イ ベン ト が ロ ギ ン グ さ れ ま す。
次に、 デフ ォ ル ト ア ク シ ョ ン を、 接続の リ セ ッ ト と 、 特に許可 さ れていないすべてのエ ン コ ー
デ ィ ン グ タ イ プの イ ベン ト の ロ ギ ン グに変更 し た、 限定的な ポ リ シーを提供す る 例を示 し ま す。
ciscoasa(config)# http-map inbound_http
ciscoasa(config-http-map)# port-misuse default action reset log
ciscoasa(config-http-map)# port-misuse identity allow
ciscoasa(config-http-map)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-15
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
transfer-encoding
こ の場合、 転送エ ン コ ーデ ィ ン グ を使用 し ていない接続だけが許可 さ れ ま す。 他のサポー ト さ
れ る エ ン コ ーデ ィ ン グ タ イ プの HTTP ト ラ フ ィ ッ ク を受信 し た場合は、 ASA は接続を リ セ ッ ト
し て syslog エ ン ト リ を作成 し ま す。
関連 コ マ ン ド
コ マン ド
class-map
説明
debug appfw
拡張 HTTP イ ン ス ペ ク シ ョ ン に関連す る ト ラ フ ィ ッ ク の詳細情報を
表示 し ま す。
http-map
拡張 HTTP イ ン ス ペ ク シ ョ ン を設定す る ための HTTP マ ッ プ を定義
し ま す。
inspect http
ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン用に特定の HTTP マ ッ プ を適用
し ま す。
policy-map
特定のセ キ ュ リ テ ィ ア ク シ ョ ン に ク ラ ス マ ッ プ を関連付け ま す。
セ キ ュ リ テ ィ ア ク シ ョ ン を 適用す る ト ラ フ ィ ッ ク ク ラ ス を 定義 し
ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-16
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
trustpoint (config-mdm-proxy)
trustpoint (config-mdm-proxy)
MDM ク ラ イ ア ン ト に代わ っ て、 ASA が MDM ISE サーバに対す る 自分自身の認証に使用す る
証明書を識別す る ト ラ ス ト ポ イ ン ト の名前を指定す る には、 config-mdm-proxy モー ド で
trustpoint コ マ ン ド を使用 し ま す。 ト ラ ス ト ポ イ ン ト の指定を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
trustpoint trustpoint-name
no trustpoint trustpoint-name
構文の説明
trustpoint-name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
使用す る ト ラ ス ト ポ イ ン ト の名前を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
config-mdm-proxy
コ マ ン ド 履歴
リ リ ース
9.3(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
使用上のガイ ド ラ イ ン
ト ラ ス ト ポ イ ン ト は、 特に認証パ ス の最初の公開キーを提供す る ために使用 さ れ る 公開キー証
明書を は じ め、 検証テ ス ト の必要な く 有効で あ る こ と を信頼で き る CA 発行の証明書に基づい
て、 認証局 ID を表 し ま す。
例
次に、 config-mdm-proxy モー ド を開始 し て、 MDM ク ラ イ ア ン ト に代わ っ て ISE MDM サーバに
対 し て ASA を認証す る 証明書を識別す る ト ラ ス ト ポ イ ン ト に名前を付け る 例を示 し ま す。
ciscoasa(config)# mdm-proxy
ciscoasa(config-mdm-proxy)# trustpoint mytrustpoint
関連 コ マ ン ド
コ マン ド
crypto ca trustpoint
説明
mdm-proxy
MDM プ ロ キ シ サービ ス を設定 し ま す。
show running-config
mdm-proxy
現在の MDM サービ ス の設定を表示 し ま す。
ト ラ ス ト ポ イ ン ト 情報を管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-17
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
trustpoint (SSO サーバ)
trustpoint (SSO サーバ)
SAML POST-type SSO サーバに送信 さ れ る 証明書を識別す る ト ラ ス ト ポ イ ン ト の名前を指定す
る には、 config-webvpn-sso-saml モー ド で trustpoint コ マ ン ド を使用 し ま す。 ト ラ ス ト ポ イ ン ト
の指定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
trustpoint trustpoint-name
no trustpoint trustpoint-name
構文の説明
trustpoint-name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
使用す る ト ラ ス ト ポ イ ン ト の名前を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
config-webvpn-sso-saml
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
シ ン グル サ イ ン オ ン は、 WebVPN でのみサポー ト さ れてい ま す。 こ れに よ り 、 ユーザはユーザ
名 と パ ス ワ ー ド を一度だけ入力すれば、 別のサーバで さ ま ざ ま な セ キ ュ ア なサービ ス に ア ク セ
ス で き ま す。 ASA は現在、 SAML POST-type の SSO サーバ と SiteMinder-type の SSO サーバ を
サポー ト し てい ま す。
こ の コ マ ン ド は、 SAML-type の SSO サーバのみに適用 さ れ ま す。
ト ラ ス ト ポ イ ン ト は、 特に認証パ ス の最初の公開キーを提供す る ために使用 さ れ る 公開キー証
明書を は じ め、 検証テ ス ト の必要な く 有効で あ る こ と を信頼で き る CA 発行の証明書に基づい
て、 認証局 ID を表 し ま す。
例
次に、 config-webvpn-sso-saml モー ド を開始 し 、 SAML POST-type SSO サーバに送信 さ れ る 証明
書を識別す る ト ラ ス ト ポ イ ン ト に名前を付け る 例を示 し ま す。
ciscoasa(config-webvpn)# sso server
ciscoasa(config-webvpn-sso-saml)# trustpoint mytrustpoint
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-18
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
trustpoint (SSO サーバ)
関連 コ マ ン ド
コ マン ド
crypto ca trustpoint
説明
show webvpn sso
server
セ キ ュ リ テ ィ デバ イ ス に設定 さ れてい る すべての SSO サーバの運用
統計情報を表示 し ま す。
sso server
SSO サーバの タ イ プ を作成、 命名、 お よ び指定 し ま す。
ト ラ ス ト ポ イ ン ト 情報を管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-19
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tsig enforced
tsig enforced
TSIG リ ソ ー ス レ コ ー ド の存在を必須 と す る には、 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
で tsig enforced コ マ ン ド を使用 し ま す。 こ の機能をデ ィ セーブルにす る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
tsig enforced action {drop [log] | log}
no tsig enforced [action {drop [log] | log}]
構文の説明
drop
TSIG が存在 し ない場合にパケ ッ ト を ド ロ ッ プ し ま す。
log
シ ス テ ム メ ッ セージ ロ グ を生成 し ま す。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 DNS ト ラ ン ザ ク シ ョ ン におけ る TSIG の存在のモ ニ タ リ ン グ と 強制を イ ネー
ブルに し ま す。
例
次に、 DNS イ ン スペ ク シ ョ ン ポ リ シー マ ッ プ内で TSIG 強制を イ ネーブルにす る 例を示 し ます。
ciscoasa(config)# policy-map type inspect dns preset_dns_map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# tsig enforced action log
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-20
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tsig enforced
関連 コ マ ン ド
コ マン ド
class
説明
class-map type
inspect
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ ン ス ペ ク
シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
policy-map
レ イ ヤ 3/4 のポ リ シー マ ッ プ を作成 し ま す。
ポ リ シー マ ッ プの ク ラ ス マ ッ プ名を指定 し ま す。
show running-config 現在のポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン をすべて表示 し ま す。
policy-map
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-21
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
ttl-evasion-protection
ttl-evasion-protection
存続可能時間回避保護を イ ネーブルにす る には、 tcp マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
ttl-evasion-protection コ マ ン ド を使用 し ま す。 こ の指定を削除す る には、 こ の コ マ ン ド の no 形
式を使用 し ま す。
ttl-evasion-protection
no ttl-evasion-protection
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
ASA に よ っ て提供 さ れ る TTL 回避保護は、 デ フ ォ ル ト で イ ネーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
TCP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
tcp-map コ マ ン ド はモジ ュ ラ ポ リ シー フ レ ーム ワ ー ク イ ン フ ラ ス ト ラ ク チ ャ と 一緒に使用 さ れ
ます。 class-map コ マ ン ド を使用 し て ト ラ フ ィ ッ ク の ク ラ ス を定義 し 、 tcp-map コ マ ン ド で TCP
イ ン ス ペ ク シ ョ ン を カ ス タ マ イ ズ し ま す。 policy-map コ マ ン ド を使用 し て、 新 し い TCP マ ッ プ
を適用 し ま す。 service-policy コ マ ン ド で、 TCP イ ン ス ペ ク シ ョ ン を ア ク テ ィ ブに し ます。
tcp-map コ マ ン ド を使用 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。 tcp
マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で ttl-evasion-protection コ マ ン ド を使用 し て、 セ キ ュ リ
テ ィ ポ リ シーを回避 し よ う と す る 攻撃を阻止で き ま す。
た と えば、 攻撃者は非常に短い TTL を持ち、 ポ リ シーに合致す る パケ ッ ト を送信で き ま す。
TTL がゼ ロ にな る と 、 ASA と エ ン ド ポ イ ン ト の間のルー タ はパケ ッ ト を ド ロ ッ プ し ま す。 こ の
時点で、 攻撃者は TTL を長 く し た悪意の あ る パケ ッ ト を送信で き ま す。 こ のパケ ッ ト は、 ASA
に と っ て再送信の よ う に見え る ため、 通過 し ま す。 一方、 エ ン ド ポ イ ン ト ホ ス ト に と っ ては、
こ のパケ ッ ト が攻撃者に よ っ て受信 さ れた最初のパケ ッ ト にな り ま す。 こ の場合、 攻撃者はセ
キ ュ リ テ ィ に よ る 攻撃の防止を受けず、 攻撃に成功 し ま す。 こ の機能を イ ネーブルにす る と 、
こ の よ う な攻撃を阻止 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-22
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
ttl-evasion-protection
例
次に、 ネ ッ ト ワ ー ク 10.0.0.0 か ら 20.0.0.0 への フ ロ ーに対 し て TTL 回避保護をデ ィ セーブルに
す る 例を示 し ま す。
ciscoasa(config)# access-list TCP1 extended permit tcp 10.0.0.0 255.0.0.0 20.0.0.0
255.0.0.0
ciscoasa(config)# tcp-map tmap
ciscoasa(config-tcp-map)# no ttl-evasion-protection
ciscoasa(config)# class-map cmap
ciscoasa(config-cmap)# match access-list TCP1
ciscoasa(config)# policy-map pmap
ciscoasa(config-pmap)# class cmap
ciscoasa(config-pmap)# set connection advanced-options tmap
ciscoasa(config)# service-policy pmap global
関連 コ マ ン ド
コ マン ド
class
説明
policy-map
ポ リ シーを設定 し ま す。 こ れは、 1 つの ト ラ フ ィ ッ ク ク ラ ス と 1 つ
以上のア ク シ ョ ン のア ソ シエーシ ョ ン です。
set connection
接続値を設定 し ま す。
tcp-map
TCP マ ッ プ を作成 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
にア ク セ ス で き る よ う に し ま す。
ト ラ フ ィ ッ ク 分類に使用す る ク ラ ス マ ッ プ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-23
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group
tunnel-group
IPsec お よ び WebVPN ト ン ネルの接続固有 レ コ ー ド のデー タ ベー ス を作成 し 管理す る には、 グ
ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tunnel-group コ マ ン ド を使用 し ま す。 ト ン ネル グ
ループ を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group name type type
no tunnel-group name
構文の説明
name
ト ン ネル グ ループの名前 を 指定 し ま す。 任意の文字列 を 選択で き ま
す。 名前が IP ア ド レ ス の場合は、 通常、 ピ ア の IP ア ド レ ス と な り
ま す。
type
ト ン ネル グループの タ イ プ を指定 し ま す。
•
remote-access : ユーザに IPsec リ モー ト ア ク セ ス ま たは WebVPN
(ポー タ ル ま たは ト ン ネル ク ラ イ ア ン ト ) のいずれか を使用 し た
接続を許可 し ま す。
•
ipsec-l2l : 2 つのサ イ ト ま たは LAN が イ ン タ ーネ ッ ト な ど のパブ
リ ッ ク ネ ッ ト ワ ー ク を介 し て セ キ ュ ア に接続で き る IPsec
LAN-to-LAN を指定 し ま す。
次の ト ン ネル グループ タ イ プは、 リ リ ー ス 8.0(2) で廃止 さ れ
ま し た。
ipsec-ra : IPsec リ モー ト ア ク セ ス
webvpn : WebVPN
ASA は こ れ ら を remote-access タ イ プに変換 し ま す。
(注)
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
(注)
ト ラ ン スペア
ルーテ ッ ド レ ン ト
•
Yes
「注」 を参照 し
て く だ さ い。
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
—
tunnel-group コ マ ン ド は、 ト ラ ン ス ペア レ ン ト フ ァ イ ア ウ ォ ール モー ド で使用可能です。 こ の
モー ド では、 LAN-to-LAN ト ン ネル グループの コ ン フ ィ ギ ュ レ ーシ ョ ン は設定で き ま すが、
remote-access グループ ま たは WebVPN グループの設定はで き ま せん。LAN-to-LAN に対応す る
tunnel-group コ マ ン ド はすべて ト ラ ン ス ペア レ ン ト フ ァ イ ア ウ ォ ール モー ド で使用で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-24
コ ン テキス ト
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
変更内容
7.1(1)
webvpn タ イ プが追加 さ れ ま し た。
8.0(2)
remote-access タ イ プが追加 さ れ、 ipsec-ra タ イ プ と webvpn タ イ プが
廃止 さ れ ま し た。
8.3(1)
name 引数は、 IPv6 ア ド レ ス に対応す る ために、 変更 さ れ ま し た。
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
SSL VPN ユーザ (AnyConnect お よ び ク ラ イ ア ン ト レ ス の両方) は、 次の各種方式を使用 し て、
ア ク セ ス す る ト ン ネル グループ を選択で き ま す。
•
group-url
•
group-alias
•
証明書マ ッ プ (証明書を使用す る 場合)
こ の コ マ ン ド と サブ コ マ ン ド に よ っ て、 ユーザが webvpn サービ ス に ロ グ イ ンす る と き に ド
ロ ッ プダ ウ ン メ ニ ュ ーで グループ を選択で き る よ う に ASA を設定 し ま す。 メ ニ ュ ーに表示 さ
れ る グループは、 ASA で設定 さ れた実際の接続プ ロ フ ァ イ ル ( ト ン ネル グループ) のエ イ リ
ア ス ま たは URL です。
ASA には、 次のデ フ ォ ル ト ト ン ネル グループが あ り ま す。
•
DefaultRAGroup、 デ フ ォ ル ト の IPsec remote-access ト ン ネル グループ
•
DefaultL2LGroup、 デ フ ォ ル ト の IPsec LAN-to-LAN ト ン ネル グループ
•
DefaultWEBVPNGroup、 デ フ ォ ル ト の WebVPN ト ン ネル グループ
こ れ ら の グループは変更で き ま すが、 削除はで き ま せん。 ト ン ネル ネ ゴ シ エーシ ョ ン で識別 さ
れた特定の ト ン ネル グループがない場合は、 ASA は、 こ れ ら の グループ を使用 し て、 リ モー
ト ア ク セ ス お よ び LAN-to-LAN ト ン ネル グループのデ フ ォ ル ト ト ン ネル パ ラ メ ー タ を設定 し
ま す。
tunnel-group コ マ ン ド を入力 し た後、 適切な後続の コ マ ン ド を入力 し て、 特定の ト ン ネル グ
ループの特定の属性を設定で き ま す。 こ れ ら の コ マ ン ド はそれぞれ、 ト ン ネル グループ属性を
設定す る ための コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
•
tunnel-group general-attributes
•
tunnel-group ipsec-attributes
•
tunnel-group webvpn-attributes
•
tunnel-group ppp-attributes
LAN-to-LAN 接続に対 し て、 ASA は、 ク リ プ ト マ ッ プで設定 さ れた ピ ア ア ド レ ス を同名の ト
ン ネル グループ と 照合す る こ と で、 接続のための ト ン ネル グループ を選択 し よ う と し ま す。
そのため、 IPv6 ピ ア に対 し 、 その IPv6 の ア ド レ ス と 同様に ト ン ネル グループ名を設定す る 必
要が あ り ま す。 ト ン ネル グループ名は、 短い表記 ま たは長い表記で指定で き ま す。 CLI では名
前が最短の表記で示 さ れ ま す。 た と えば、 ト ン ネル グループ コ マ ン ド を次の よ う に入力 し た
場合、
ciscoasa(config)# tunnel-group 2001:0db8:0000:0000:0000:0000:1428:57ab type ipsec-l2l
ト ン ネル グループは コ ン フ ィ ギ ュ レ ーシ ョ ン で次の よ う に表示 さ れ ま す。
tunnel-group 2001:0db8::1428:57ab type ipsec-l2l
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-25
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group
例
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る 例を示 し ま す。 最初に、 リ モー
ト ア ク セ ス ト ン ネル グループ を設定 し ま す。 グループ名は group1 です。
ciscoasa(config)# tunnel-group group1 type remote-access
ciscoasa(config)#
次に、 webvpn ト ン ネル グループ 「group1」 を設定す る tunnel-group コ マ ン ド の例を示 し ま す。
こ の コ マ ン ド は グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で入力 し ま す。
ciscoasa(config)# tunnel-group group1 type webvpn
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
説明
clear configure tunnel-group 設定 さ れてい る すべての ト ン ネル グループ を ク リ ア し ま す。
show running-config
すべての ト ン ネル グループ ま たは特定の ト ン ネル グループの
tunnel-group
ト ン ネル グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
tunnel-group
設定一般モー ド を開始 し 、 全般的な ト ン ネル グループ属性を設
general-attributes
定 し ま す。
tunnel-group ipsec-attributes 設定 ipsec モー ド を開始 し 、 IPsec ト ン ネル グループ属性を設定
し ま す。
tunnel-group ppp-attributes L2TP 接続の PPP 設定を行 う ための設定 ppp モー ド を開始 し ます。
tunnel-group
webvpn-attributes
WebVPN ト ン ネル グループ属性を設定す る 設定 webvpn モー ド
を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-26
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-list enable
tunnel-group-list enable
tunnel-group group-alias で定義 さ れてい る ト ン ネル グループ を イ ネーブルにす る には、
tunnel-group-list enable コ マ ン ド を使用 し ま す。
tunnel-group-list enable
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
webvpn コ ン フ ィ ギ ュ レ ー
ション
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 ク ラ イ ア ン ト レ ス ま たは AnyConnect VPN ク ラ イ ア ン ト セ ッ シ ョ ン で
tunnel-group group-alias お よ び group-url コ マ ン ド と 組み合わせて使用 し ま す。 こ の コ マ ン ド は、
ロ グ イ ン ページに tunnel-group ド ロ ッ プダ ウ ン が表示 さ れ る よ う に機能 を イ ネーブルに し ま
す。 group-alias は、 エ ン ド ユーザに表示す る ために ASA 管理者が定義 し た、 従業員、 技術部
門、 コ ン サル タ ン ト な ど のテ キ ス ト 文字列です。
コ マ ン ド 履歴
リ リ ース
7.0(1)
例
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ciscoasa# configure terminal
ciscoasa(config)# tunnel-group ExampleGroup1 webvpn-att
ciscoasa(config-tunnel-webvpn)# group-alias Group1 enable
ciscoasa(config-tunnel-webvpn)# exit
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# tunnel-group-list enable
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-27
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-list enable
関連 コ マ ン ド
コ マン ド
tunnel-group
説明
group-alias
接続プ ロ フ ァ イ ル ( ト ン ネル グループ) のエ イ リ ア ス を設定 し ま す。
group-url
VPN エ ン ド ポ イ ン ト で指定 さ れてい る URL ま たは IP ア ド レ ス と 接続
プ ロ フ ァ イ ル を照合 し ま す。
show running-config
tunnel-group
すべて の ト ン ネル グループ ま たは特定の ト ン ネル グループの ト ン ネ
ル グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
VPN 接続プ ロ フ ァ イ ル を作成す る か、 ま たは VPN 接続プ ロ フ ァ イ ル
のデー タ ベー ス にア ク セ ス し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-28
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-preference
tunnel-group-preference
エ ン ド ポ イ ン ト で指定 さ れた URL と 一致す る グループ URL を含む接続プ ロ フ ァ イ ルに VPN プ
リ フ ァ レ ン ス を変更す る には、 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
tunnel-group-preference コ マ ン ド を使用 し ま す。 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら コ マ ン ド を削除
す る には、 no 形式 を使用 し ま す。
tunnel-group-preference group-url
no tunnel-group-preference group-url
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
コ マ ン ド デフ ォル ト
デ フ ォ ル ト では、 接続プ ロ フ ァ イ ルで指定 さ れた証明書の フ ィ ール ド 値 と エ ン ド ポ イ ン ト で使
用 さ れ る 証明書の フ ィ ール ド 値が ASA に よ っ て照合 さ れ、 一致 し た場合は、 そのプ ロ フ ァ イ
ルが VPN 接続に割 り 当て ら れ ま す。 こ の コ マ ン ド は、 デ フ ォ ル ト の動作を上書 き し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
config-webvpn
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.2(5)/8.4(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 接続プ ロ フ ァ イ ルの選択プ ロ セ ス 中に、 接続プ ロ フ ァ イ ルのプ リ フ ァ レ ン ス
を変更 し ま す。 こ れに よ り 、 ASA ソ フ ト ウ ェ ア の数多 く の旧 リ リ ー ス に よ っ て使用 さ れ る グ
ループ URL プ リ フ ァ レ ン ス を利用で き ま す。 エ ン ド ポ イ ン ト に よ っ て、 接続プ ロ フ ァ イ ルに
ない グループ URL が指定 さ れ、 かつ接続プ ロ フ ァ イ ルの証明書値 と 一致す る 証明書値が指定
さ れてい る 場合、 ASA ではその接続プ ロ フ ァ イ ル を VPN セ ッ シ ョ ン に割 り 当て ま す。
こ の コ マ ン ド は webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で入力 し ま すが、 こ の コ マ ン ド に よ っ
て、 ASA に よ っ て ネ ゴ シ エー ト さ れたすべての ク ラ イ ア ン ト レ ス お よ び AnyConnect VPN 接続
について、 接続プ ロ フ ァ イ ルの選択プ リ フ ァ レ ン ス が変更 さ れ ま す。
例
次に、 接続プ ロ フ ァ イ ルの選択プ ロ セ ス 中に、 接続プ ロ フ ァ イ ルのプ リ フ ァ レ ン ス を変更す る
例を示 し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# tunnel-group-preference group-url
ciscoasa(config-webvpn)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-29
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-preference
関連 コ マ ン ド
コ マン ド
tunnel-group
説明
group-url
VPN エ ン ド ポ イ ン ト で指定 さ れてい る URL ま たは IP ア ド レ ス と 接続
プ ロ フ ァ イ ル を照合 し ま す。
show running-config
tunnel-group
すべて の ト ン ネル グループ ま たは特定の ト ン ネル グループの ト ン ネ
ル グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
VPN 接続プ ロ フ ァ イ ル を作成す る か、 ま たは VPN 接続プ ロ フ ァ イ ル
のデー タ ベー ス にア ク セ ス し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-30
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group general-attributes
tunnel-group general-attributes
一般属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ
ン モー ド で tunnel-group general-attributes コ マ ン ド を使用 し ま す。 こ のモー ド は、 すべて の
サポー ト さ れ る ト ン ネ リ ン グ プ ロ ト コ ルに共通の設定値を設定す る ために使用 さ れ ま す。
すべての一般属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group name general-attributes
no tunnel-group name general-attributes
構文の説明
general-attributes
こ の ト ン ネル グループの属性を指定 し ま す。
name
ト ン ネル グループの名前を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ト ン ネル グループ一般属性
コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
例
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
リ リ ース
7.0(1)
変更内容
7.1(1)
他の ト ン ネル グループ タ イ プの さ ま ざ ま な属性が、 一般 ト ン ネル グ
ループ属性 リ ス ト に移行 さ れ、 ト ン ネル グループ一般属性モー ド の
プ ロ ン プ ト が変更 さ れ ま し た。
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 LAN-to-LAN ピ ア の IP ア ド レ ス を使用
し て リ モー ト ア ク セ ス 接続の リ モー ト ア ク セ ス ト ン ネル グループ を作成 し 、 その後、 ト ン ネ
ル グループ一般属性を設定す る ための一般属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る 例
を示 し ま す。 ト ン ネル グループの名前は、 209.165.200.225 です。
ciscoasa(config)# tunnel-group 209.165.200.225 type remote-access
ciscoasa(config)# tunnel-group 209.165.200.225 general-attributes
ciscoasa(config-tunnel-general)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-31
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group general-attributes
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 IPsec リ モー ト ア ク セ ス 接続用の ト ン ネ
ル グループ 「remotegrp」 を作成 し 、 その後、 ト ン ネル グループ 「remotegrp」 の一般属性を設
定す る ための一般 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る 例を示 し ま す。
ciscoasa(config)# tunnel-group remotegrp type ipsec_ra
ciscoasa(config)# tunnel-group remotegrp general
ciscoasa(config-tunnel-general)
関連 コ マ ン ド
コ マン ド
clear configure tunnel-group
説明
ト ン ネル グループ デー タ ベー ス 全体 ま たは指定 さ れた ト
ン ネル グループだけ を ク リ ア し ま す。
show running-config tunnel-group 指定 さ れた ト ン ネル グループ ま たはすべての ト ン ネル グ
ループの現在実行 さ れてい る ト ン ネル グループ コ ン フ ィ
ギ ュ レ ーシ ョ ン を表示 し ま す。
tunnel-group
IPsec お よ び WebVPN ト ン ネルの接続固有 レ コ ー ド のデー
タ ベー ス を作成お よ び管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-32
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group ipsec-attributes
tunnel-group ipsec-attributes
ipsec 属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ
ン モー ド で tunnel-group ipsec-attributes コ マ ン ド を使用 し ま す。 こ のモー ド は、 IPsec ト ン ネ
リ ン グ プ ロ ト コ ルに固有の設定値を設定す る ために使用 さ れ ま す。
すべての IPsec 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group name ipsec-attributes
no tunnel-group name ipsec-attributes
構文の説明
ipsec-attributes
こ の ト ン ネル グループの属性を指定 し ま す。
name
ト ン ネル グループの名前を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
リ リ ース
7.0(1)
変更内容
7.1(1)
さ ま ざ ま な IPsec ト ン ネル グループ属性が一般 ト ン ネル グループ属
性 リ ス ト に移行 さ れ、 ト ン ネル グループ ipsec 属性モー ド のプ ロ ン プ
ト が変更 さ れ ま し た。
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 IPsec リ モー ト ア ク セ ス ト ン ネル グ
ループ remotegrp の ト ン ネル グループ を作成 し 、 その後、 IPsec グループ属性を指定す る 例を示
し ま す。
ciscoasa(config)# tunnel-group remotegrp type ipsec_ra
ciscoasa(config)# tunnel-group remotegrp ipsec-attributes
ciscoasa(config-tunnel-ipsec)
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-33
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group ipsec-attributes
関連 コ マ ン ド
コ マン ド
clear configure
tunnel-group
説明
show running-config
tunnel-group
指定 さ れた ト ン ネル グループ ま たはすべての ト ン ネル グループの現
在実行 さ れてい る ト ン ネル グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示
し ま す。
tunnel-group
IPsec お よ び WebVPN ト ン ネルの接続固有 レ コ ー ド のデー タ ベー ス を
作成お よ び管理 し ま す。
ト ン ネル グループ デー タ ベー ス 全体 ま たは指定 さ れた ト ン ネル グ
ループだけ を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-34
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group ppp-attributes
tunnel-group ppp-attributes
ppp 属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し 、 IPsec を介 し た L2TP 接続に よ っ て使用 さ れ
る PPP 設定値を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tunnel-group
ppp-attributes コ マ ン ド を使用 し ま す。
すべての PPP 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group name ppp-attributes
no tunnel-group name ppp-attributes
構文の説明
name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ト ン ネル グループの名前を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
リ リ ース
7.2(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
—
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
PPP 設定値は Layer 2 Tunneling Protocol (L2TP) に よ っ て使用 さ れます。 L2TP は、 リ モー ト ク ラ
イ ア ン ト がダ イ ヤルア ッ プ電話サービ ス のパブ リ ッ ク IP ネ ッ ト ワー ク を使用 し てプ ラ イ ベー ト
社内ネ ッ ト ワー ク サーバ と セ キ ュ アに通信で き る よ う にす る VPN ト ン ネ リ ン グ プ ロ ト コ ルで
す。 L2TP は ク ラ イ ア ン ト /サーバ モデルに基づ き 、 PPP over UDP (ポー ト 1701) を使用 し てデー
タ を ト ン ネル し ます。 tunnel-group ppp コ マ ン ド はすべて、 PPPoE ト ン ネル グループ タ イ プで使
用で き ます。
例
次に、 ト ン ネル グループ telecommuters を作成 し 、 ppp 属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を
開始す る 例を示 し ま す。
ciscoasa(config)# tunnel-group telecommuters type pppoe
ciscoasa(config)# tunnel-group telecommuters ppp-attributes
ciscoasa(tunnel-group-ppp)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-35
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group ppp-attributes
関連 コ マ ン ド
コ マン ド
clear configure tunnel-group
説明
ト ン ネル グループ デー タ ベー ス 全体 ま たは指定 さ れた ト
ン ネル グループだけ を ク リ ア し ま す。
show running-config tunnel-group 指定 さ れた ト ン ネル グループ ま たはすべての ト ン ネル グ
ループの現在実行 さ れてい る ト ン ネル グループ コ ン フ ィ
ギ ュ レ ーシ ョ ン を表示 し ま す。
tunnel-group
IPsec お よ び WebVPN ト ン ネルの接続固有 レ コ ー ド のデー
タ ベー ス を作成お よ び管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-36
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group webvpn-attributes
tunnel-group webvpn-attributes
webvpn 属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で tunnel-group webvpn-attributes コ マ ン ド を使用 し ま す。 こ のモー ド では、
WebVPN ト ン ネ リ ン グ に共通の設定値を設定 し ま す。
すべての WebVPN 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group name webvpn-attributes
no tunnel-group name webvpn-attributes
構文の説明
name
ト ン ネル グループの名前を指定 し ま す。
webvpn-attributes
こ の ト ン ネル グループの WebVPN 属性を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
•
Yes
リ リ ース
7.1(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
一般属性に加え て、 webvpn 属性モー ド で WebVPN 接続に固有の次の属性 も 設定で き ま す。
•
authentication
•
customization
•
dns-group
•
group-alias
•
group-url
•
without-csd
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-37
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group webvpn-attributes
例
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 LAN-to-LAN ピ ア の IP ア ド レ ス を使用
し て WebVPN 接続用の ト ン ネル グループ を作成 し 、 その後、 WebVPN 属性を設定す る ための
webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る 例を示 し ま す。 ト ン ネル グループの名前は、
209.165.200.225 です。
ciscoasa(config)# tunnel-group 209.165.200.225 type webvpn
ciscoasa(config)# tunnel-group 209.165.200.225 webvpn-attributes
ciscoasa(config-tunnel-webvpn)#
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 WebVPN 接続用の ト ン ネル グループ
「remotegrp」 を作成 し 、 その後、 ト ン ネル グループ 「remotegrp」 の WebVPN 属性を設定す る た
めの webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す る 例を示 し ま す。
ciscoasa(config)# tunnel-group remotegrp type webvpn
ciscoasa(config)# tunnel-group remotegrp webvpn-attributes
ciscoasa(config-tunnel-webvpn)#
関連 コ マ ン ド
コ マン ド
clear configure tunnel-group
説明
ト ン ネル グループ デー タ ベー ス 全体 ま たは指定 さ れた ト
ン ネル グループだけ を ク リ ア し ま す。
show running-config tunnel-group 指定 さ れた ト ン ネル グループ ま たはすべての ト ン ネル グ
ループの現在実行 さ れてい る ト ン ネル グループ コ ン フ ィ
ギ ュ レ ーシ ョ ン を表示 し ま す。
tunnel-group
IPsec お よ び WebVPN ト ン ネルの接続固有 レ コ ー ド のデー
タ ベー ス を作成お よ び管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-38
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map
tunnel-group-map
適応型セ キ ュ リ テ ィ ア プ ラ イ ア ン ス が IPSec 接続要求を ク ラ イ ア ン ト 証明書認証 と と も に受信
す る と 、 設定 し た ポ リ シーに従っ て接続プ ロ フ ァ イ ル を その接続に割 り 当て ま す。
そのポ リ シーは、 設定 し たルールの使用、 証明書の OU フ ィ ール ド の使用、 IKE ID (ホ ス ト 名、
IP ア ド レ ス 、 キー ID な ど ) の使用、 ク ラ イ ア ン ト の IP ア ド レ ス 、 あ る いは接続プ ロ フ ァ イ ル
を割 り 当て る デ フ ォ ル ト の接続プ ロ フ ァ イ ルにな り ま す。 SSL 接続に対 し 、 適応型セ キ ュ リ
テ ィ ア プ ラ イ ア ン ス は、 接続プ ロ フ ァ イ ル を割 り 当て る よ う に設定 し たルール を使用す る だけ
です。
既存のマ ッ プ名を接続プ ロ フ ァ イ ルに関連付け て設定 し たルールに基づ き 、 tunnel-group-map
コ マ ン ド に よ り 、 接続プ ロ フ ァ イ ルが接続に割 り 当て ら れ ま す。
接続プ ロ フ ァ イ ル と マ ッ プ名の関連を解消す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
こ の コ マ ン ド の no 形式ではマ ッ プ名は削除 さ れ ま せん。 マ ッ プ名 と 接続プ ロ フ ァ イ ル と の関
連が解消 さ れ る だけです。
コ マ ン ド の構文は次の と お り です。
tunnel-group-map [mapname] [rule-index] [connection-profile]
no tunnel-group-map [mapname] [rule-index]
(注)
構文の説明
デフ ォル ト
•
こ の コ マ ン ド で証明書マ ッ プ名を作成で き ま す。
crypto ca certificate map [mapname] [rule-index]
•
「 ト ン ネル グループ」 は、 現在 「接続プ ロ フ ァ イ ル」 と 呼ばれてい る 用語の旧称です。
tunnel-group-map コ マ ン ド は、 接続プ ロ フ ァ イ ル マ ッ プ を作成す る も の と 考え て く だ さ い。
mapname
必須です。 既存の証明書マ ッ プの名前を指定 し ま す。
rule-index
必須です。 マ ッ プ名に関連付け ら れた rule-index を指定 し ま す。
rule-index パ ラ メ ー タ は、 crypto ca certificate map コ マ ン ド を使用 し て
定義 さ れ ま す。 有効な値は 1 ~ 65535 です。
connection-profile
証明書マ ッ プ リ ス ト に対 し て接続プ ロ フ ァ イ ル名を指定 し ま す。
tunnel-group-map が未定義で、 ASA が IPsec 接続 リ ス ト を ク ラ イ ア ン ト 証明書認証 と と も に受
信 し た場合、 ASA は証明書認証要求を こ れ ら のポ リ シーの 1 つ と 次の順序で照合す る こ と で、
接続プ ロ フ ァ イ ル を割 り 当て ま す。
証明書の ou フ ィ ール ド : サブ ジ ェ ク ト 識別名 (DN) の組織ユニ ッ ト (OU) フ ィ ール ド の値
に基づ き 、 接続プ ロ フ ァ イ ル を決定 し ま す。
IKE ID : フ ェ ーズ 1 IKE ID の内容に基づ き 、 接続プ ロ フ ァ イ ル を決定 し ま す。
peer-ip : 確立 さ れた ク ラ イ ア ン ト IP ア ド レ ス に基づ き 、 接続プ ロ フ ァ イ ル を決定 し ま す。
デ フ ォ ル ト 接続プ ロ フ ァ イ ル : ASA が上記 3 つのポ リ シーに一致 し ない場合は、 デ フ ォ ル ト の
接続プ ロ フ ァ イ ル を割 り 当て ま す。 デ フ ォ ル ト のプ ロ フ ァ イ ルは DefaultRAGroup です。 そ う
でない場合は、 デ フ ォ ル ト の接続プ ロ フ ァ イ ルは、 tunnel-group-map default-group コ マ ン ド を
使用 し て設定 さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-39
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
•
Yes
リ リ ース
7.0(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
指定す る マ ッ プ名は、 接続プ ロ フ ァ イ ル と 関連付け る 前に、 存在 し てい る 必要が あ り ま す。
crypto ca certificate map コ マ ン ド を使用 し て、 マ ッ プ名を作成 し ま す。 詳細については、
crypto ca certificate map コ マ ン ド の資料を参照 し て く だ さ い。
マ ッ プ名を接続プ ロ フ ァ イ ルに関連付け た ら 、 前述のデ フ ォ ル ト のポ リ シーではな く 設定 し た
ルール を使用す る には、 tunnel-group-map を イ ネーブルにす る 必要が あ り ま す。 こ れを行 う に
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tunnel-group-map enable rules コ マ ン ド を実
行す る 必要が あ り ま す。
例
次の例では、 rule index が 10 のマ ッ プ名 SalesGroup を SalesConnectionProfile 接続プ ロ フ ァ イ
ルに関連付け てい ま す。
ciscoasa(config)# tunnel-group-map SalesGroup 10 SalesConnectionProfile
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
crypto ca certificate map [map name]
説明
tunnel-group-map enable
確立 さ れたルールに基づ く 証明書ベー ス の IKE
セ ッ シ ョ ン を イ ネーブルに し ま す。
tunnel-group-map default-group
既存の ト ン ネル グループ名をデ フ ォ ル ト の ト ン ネ
ル グループ と し て指定 し ま す。
CA 証明書マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
を開始 し 、 そのモー ド を使用 し て証明書マ ッ プ名
を作成で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-40
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map default-group
tunnel-group-map default-group
tunnel-group-map default-group コ マ ン ド では、 他の設定 さ れた方式を使用 し て名前を判別で
き ない場合に使用す る デ フ ォ ル ト の ト ン ネル グループ を指定 し ま す。
tunnel-group-map を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
tunnel-group-map [rule-index] default-group tunnel-group-name
no tunnel-group-map
構文の説明
default-group
tunnel-group-name
他の設定 さ れた方式では名前を取得で き ない場合に使用す る デ フ ォ ル
ト の ト ン ネル グループ を指定 し ま す。 tunnel-group name はすでに存在
し てい る 必要が あ り ま す。
rule index
任意。 crypto ca certificate map コ マ ン ド で指定 し たパ ラ メ ー タ を参照
し ま す。 有効な値は 1 ~ 65535 です。
デフ ォル ト
tunnel-group-map default-group のデ フ ォ ル ト 値は DefaultRAGroup です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
リ リ ース
7.0(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
tunnel-group-map コ マ ン ド は、 証明書ベー ス の IKE セ ッ シ ョ ン を ト ン ネル グループにマ ッ プす
る と き のポ リ シーお よ びルール を設定 し ま す。 crypto ca certificate map コ マ ン ド を使用 し て作
成 さ れた証明書マ ッ プ エ ン ト リ を ト ン ネル グループに関連付け る には、 グ ロ ーバル コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で tunnel-group-map コ マ ン ド を使用 し ま す。 各呼び出 し が一意で あ り 、
1 つのマ ッ プ イ ンデ ッ ク ス を 2 回以上参照 し ない限 り 、 こ の コ マ ン ド を複数回実行で き ま す。
crypto ca certificate map コ マ ン ド は、 証明書マ ッ ピ ン グ ルールの優先順位 リ ス ト を保守 し ま
す。 設定で き る マ ッ プは 1 つだけです。 ただ し 、 65535 個 ま でのルール を そのマ ッ プに設定で
き ま す。 詳細については、 crypto ca certificate map コ マ ン ド の資料を参照 し て く だ さ い。
証明書か ら ト ン ネル グループ名を取得す る 処理は、 ト ン ネル グループに関連付け ら れていない
証明書マ ッ プのエ ン ト リ を無視 し ます (ど のマ ッ プ ルール も こ の コ マ ン ド では識別 さ れません)。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-41
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map default-group
例
次に、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 他の設定 さ れた方式で名前を取得で き
な い場合に使用 さ れ る デ フ ォ ル ト の ト ン ネル グループ を指定す る 例を示 し ま す。 使用す る ト ン
ネル グループの名前は group1 です。
ciscoasa(config)# tunnel-group-map default-group group1
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
crypto ca certificate map
説明
subject-name ( ク リ プ ト CA
証明書マ ッ プ)
tunnel-group-map enable
ルール エ ン ト リ 文字列 と の比較対象 と な る 、 CA 証明書に含
ま れてい る DN を指定 し ま す。
ク リ プ ト CA 証明書マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を
開始 し ま す。
証明書ベー ス の IKE セ ッ シ ョ ン を ト ン ネル グループにマ ッ
ピ ン グす る ためのポ リ シー と ルール を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-42
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map enable
tunnel-group-map enable
tunnel-group-map enable コ マ ン ド では、 証明書ベー ス の IKE セ ッ シ ョ ン を ト ン ネル グループ
にマ ッ ピ ン グす る ためのポ リ シー と ルール を設定 し ま す。 デ フ ォ ル ト 値に戻すには、 こ の コ マ
ン ド の no 形式 を使用 し ま す。
tunnel-group-map [rule-index] enable policy
no tunnel-group-map enable [rule-index]
構文の説明
証明書か ら ト ン ネル グループ名を取得す る ためのポ リ シーを指定 し ま
す。 policy は次のいずれかです。
policy
ike-id : ト ン ネル グループがルール ル ッ ク ア ッ プに基づいて判別 さ れ
ない、 ま たは ou か ら 取得 さ れない場合は、 フ ェ ーズ 1 IKE ID の内容に
基づいて証明書ベー ス の IKE セ ッ シ ョ ン を ト ン ネル グループにマ ッ ピ
ン グ さ れ る こ と を示 し ま す。
ou : ト ン ネル グループがルール ル ッ ク ア ッ プに基づいて判別 さ れない
場合は、 サブジ ェ ク ト 識別名 (DN) の組織ユニ ッ ト (OU) の値が使
用 さ れ る こ と を示 し ま す。
peer-ip : ト ン ネル グループが規則の検索に基づい て決定 さ れないか、
ou ま たは ike-id 方式か ら 取得 さ れない場合、 確立 さ れた ピ ア IP ア ド レ
ス を使用す る こ と を示 し ま す。
rules : こ の コ マ ン ド に よ っ て設定 さ れた証明書マ ッ プ ア ソ シ エーシ ョ
ン に基づいて、 証明書ベー ス の IKE セ ッ シ ョ ン が ト ン ネル グループに
マ ッ ピ ン グ さ れ る こ と を示 し ま す。
任意。 crypto ca certificate map コ マ ン ド で指定 し たパ ラ メ ー タ を参照
し ま す。 有効な値は 1 ~ 65535 です。
rule index
デフ ォル ト
tunnel-group-map コ マ ン ド のデ フ ォ ル ト 値は enable ou で、default-group は DefaultRAGroup に
設定 さ れてい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
リ リ ース
7.0(1)
変更内容
9.0(1)
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-43
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-group-map enable
使用上のガイ ド ラ イ ン
crypto ca certificate map コ マ ン ド は、 証明書マ ッ ピ ン グ ルールの優先順位 リ ス ト を保守 し ま
す。 設定で き る マ ッ プは 1 つだけです。 ただ し 、 65535 個 ま でのルール を そのマ ッ プに設定で
き ま す。 詳細については、 crypto ca certificate map コ マ ン ド の資料を参照 し て く だ さ い。
例
次に、 フ ェ ーズ 1 IKE ID の内容に基づ く 、 証明書ベー ス の IKE セ ッ シ ョ ン と ト ン ネル グルー
プ と のマ ッ ピ ン グ を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# tunnel-group-map enable ike-id
ciscoasa(config)#
次に、 確立済みの ピ ア の IP ア ド レ ス に基づ く 、 証明書ベー ス の IKE セ ッ シ ョ ン と ト ン ネル グ
ループ と のマ ッ ピ ン グ を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# tunnel-group-map enable peer-ip
ciscoasa(config)#
次に、 サブ ジ ェ ク ト 識別名 (DN) の組織ユ ニ ッ ト (OU) に基づ く 、 証明書ベー ス の IKE セ ッ
シ ョ ン のマ ッ ピ ン グ を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# tunnel-group-map enable ou
ciscoasa(config)#
次に、 確立済みのルールに基づ く 証明書ベー ス の IKE セ ッ シ ョ ン のマ ッ ピ ン グ を イ ネーブルに
す る 例を示 し ま す。
ciscoasa(config)# tunnel-group-map enable rules
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
crypto ca certificate map
説明
CA 証明書マ ッ プ モー ド を開始 し ま す。
subject-name ( ク リ プ ト CA 証明 ルール エ ン ト リ 文字列 と の比較対象 と な る 、 CA 証明書に
書マ ッ プ)
含 ま れてい る DN を指定 し ま す。
tunnel-group-map default-group 既存の ト ン ネル グループ名をデ フ ォ ル ト の ト ン ネル グ
ループ と し て指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-44
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-limit
tunnel-limit
ASA 上で ア ク テ ィ ブにな る こ と が許可 さ れ る GTP ト ン ネルの最大数を指定す る には、gtp-map
コ マ ン ド を使用 し て ア ク セ ス す る GTP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で tunnel limit コ
マ ン ド を使用 し ま す。 ト ン ネル制限をデ フ ォ ル ト に戻すには、 こ の コ マ ン ド の no 形式を使用
し ま す。
tunnel-limit max_tunnels
no tunnel-limit max_tunnels
構文の説明
max_tunnels
デフ ォル ト
ト ン ネル制限のデ フ ォ ル ト は、 500 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ト ン ネルの最大許容数です。 グ ロ ーバルな ト ン ネル全体の制限の範
囲は、 1 ~ 4294967295 です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
GTP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド で指定 し た ト ン ネル数に達す る と 、 新 し い要求は ド ロ ッ プ さ れ ま す。
例
次に、 GTP ト ラ フ ィ ッ ク の最大 ト ン ネル数を 10,000 に指定す る 例を示 し ま す。
ciscoasa(config)# gtp-map qtp-policy
ciscoasa(config-gtpmap)# tunnel-limit 10000
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-45
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tunnel-limit
関連 コ マ ン ド
コ マン ド
clear service-policy
inspect gtp
説明
debug gtp
GTP イ ン ス ペ ク シ ョ ン の詳細情報を表示 し ま す。
gtp-map
GTP マ ッ プ を定義 し 、 GTP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を
イ ネーブルに し ま す。
inspect gtp
ア プ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン に使用す る 特定の GTP マ ッ プ を
適用 し ま す。
show service-policy
inspect gtp
GTP コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
グ ロ ーバルな GTP 統計情報を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-46
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tx-ring-limit
tx-ring-limit
プ ラ イ オ リ テ ィ キ ュ ーの深 さ を指定す る には、 プ ラ イ オ リ テ ィ キ ュ ー モー ド で tx-ring-limit
コ マ ン ド を使用 し ま す。 こ の指定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
(注)
こ の コ マ ン ド は、 ASA 5580 の 10 ギ ガ ビ ッ ト イ ーサネ ッ ト イ ン タ ー フ ェ イ ス ではサポー ト さ れ
てい ま せん (10 ギ ガ ビ ッ ト イ ーサネ ッ ト イ ン タ ー フ ェ イ ス は、 ASA 5585-X でプ ラ イ オ リ テ ィ
キ ュ ー用にサポー ト さ れてい ま す)。 ま た、 こ の コ マ ン ド は、 ASA 5512-X ~ ASA 5555-X の管
理 イ ン タ ー フ ェ イ ス で も サポー ト さ れてい ま せん。
こ の コ マ ン ド は、 ASA サービ ス モ ジ ュ ールではサポー ト さ れてい ま せん。
tx-ring-limit number-of-packets
no tx-ring-limit number-of-packets
構文の説明
number-of-packets
デフ ォル ト
デ フ ォ ル ト の tx-ring-limit は、 128 パケ ッ ト です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
イ ーサネ ッ ト 送信 ド ラ イ バが許容で き る 低遅延パケ ッ ト ま たは標準
のプ ラ イ オ リ テ ィ のパケ ッ ト の最大数を指定 し ま す。 こ のパケ ッ ト
の処理が終わ る と 、 イ ーサネ ッ ト 送信 ド ラ イ バは輻輳が解消す る ま
で、 イ ン タ ー フ ェ イ ス 上のパケ ッ ト を バ ッ フ ァ し てい る キ ュ ーの処
理に戻 り ま す。 tx-ring-limit の値の範囲は、 PIX プ ラ ッ ト フ ォ ーム で
は 3 か ら 128 パケ ッ ト で、 ASA プ ラ ッ ト フ ォ ーム では 3 か ら 256 パ
ケ ッ ト です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
プ ラ イオ リ テ ィ キ ュー
コ マ ン ド 履歴
リ リ ース
7.0(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-47
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tx-ring-limit
使用上のガイ ド ラ イ ン
ASA では、 遅延の影響を受けやすい、 プ ラ イ オ リ テ ィ の高い ト ラ フ ィ ッ ク (音声お よ び ビデオ
な ど ) 用の低遅延キ ュ ー イ ン グ (LLQ) と 、 それ以外のすべての ト ラ フ ィ ッ ク 用のベ ス ト エ
フ ォ ー ト (デ フ ォ ル ト ) の 2 つの ト ラ フ ィ ッ ク ク ラ ス を使用で き ま す。 ASA は、 プ ラ イ オ リ
テ ィ ト ラ フ ィ ッ ク を認識 し て、 適切な Quality of Service (QoS) ポ リ シー を適用 し ま す。 プ ラ
イ オ リ テ ィ キ ュ ーのサ イ ズ と 深 さ を設定 し て、 ト ラ フ ィ ッ ク フ ロ ーを微調整で き ま す。
プ ラ イ オ リ テ ィ キ ュ ー イ ン グ を有効にす る 前に、 priority-queue コ マ ン ド を使用 し て、 イ ン
タ ー フ ェ イ ス のプ ラ イ オ リ テ ィ キ ュ ーを作成す る 必要が あ り ま す。 1 つの priority-queue コ マ
ン ド を、 nameif コ マ ン ド で定義で き る すべての イ ン タ ー フ ェ イ ス に対 し て適用で き ま す。
priority-queue コ マ ン ド で、 プ ラ イ オ リ テ ィ キ ュ ー モー ド を開始 し ま す。 こ れはプ ロ ン プ ト に
表示 さ れ ま す。 プ ラ イ オ リ テ ィ キ ュ ー モー ド では、 いつで も 送信キ ュ ーに入れ る こ と がで き
る パケ ッ ト の最大数 (tx-ring-limit コ マ ン ド )、 お よ びパケ ッ ト を ド ロ ッ プす る 前にバ ッ フ ァ に
入れ る こ と がで き る 両 タ イ プ (プ ラ イ オ リ テ ィ ま たはベ ス ト エ フ ォ ー ト ) のパケ ッ ト 数
(queue-limit コ マ ン ド ) を設定で き ま す。
(注)
イ ン タ ー フ ェ イ ス のプ ラ イ オ リ テ ィ キ ュ ー イ ン グ を イ ネーブルにす る には、 priority-queue コ
マ ン ド を設定す る 必要が あ り ま す。
指定す る tx-ring-limit お よ び queue-limit は、 プ ラ イ オ リ テ ィ の高い低遅延キ ュ ー と ベ ス ト エ
フ ォ ー ト キ ュ ーの両方に適用 さ れ ま す。 tx-ring-limit は、 ド ラ イ バが許容で き る 両方の タ イ プ
のパケ ッ ト の数です。 こ のパケ ッ ト 数を超え る と 、 ド ラ イ バは イ ン タ ー フ ェ イ ス の先頭に あ る
複数の キ ュ ーにパケ ッ ト を戻 し 、 輻輳が解消す る ま でその キ ュ ーでパケ ッ ト を バ ッ フ ァ し てお
き ま す。 通常、 こ れ ら の 2 つのパ ラ メ ー タ を調整す る こ と で、 低遅延 ト ラ フ ィ ッ ク の フ ロ ーを
最適化で き ま す。
キ ュ ーは無限大ではないため、 い っぱいにな っ て オーバー フ ロ ーす る こ と が あ り ま す。 キ ュ ー
がい っぱいにな る と 、 以降のパケ ッ ト はキ ュ ーに入 る こ と がで き ず、 すべて ド ロ ッ プ さ れ ま
す。 こ れが、 テール ド ロ ッ プ です。 キ ュ ーがい っぱいにな る こ と を避け る には、 queue-limit
コ マ ン ド を使用 し て、 キ ュ ーのバ ッ フ ァ サ イ ズ を大 き く し ま す。
(注)
queue-limit コ マ ン ド と tx-ring-limit コ マ ン ド の値の範囲の上限は、 実行時にダ イ ナ ミ ッ ク に決
定 さ れ ます。 こ の制限を表示す る には、 コ マ ン ド ラ イ ン に help ま たは ? と 入力 し ま す。 主な決
定要素は、 キ ュ ーを サポー ト す る ために必要な メ モ リ と 、 デバ イ ス 上で使用可能な メ モ リ です。
queue-limit の値の範囲は、 0 ~ 2048 パケ ッ ト です。 tx-ring-limit の値の範囲は、 PIX プ ラ ッ ト
フ ォ ーム では 3 か ら 128 パケ ッ ト で、 ASA プ ラ ッ ト フ ォ ーム では 3 か ら 256 パケ ッ ト です。
ASA モデル 5505 (のみ) では、 1 つの イ ン タ ー フ ェ イ ス にプ ラ イ オ リ テ ィ キ ュ ーを設定す る
と 、 他のすべての イ ン タ ー フ ェ イ ス で同 じ コ ン フ ィ ギ ュ レ ーシ ョ ン が上書 き さ れ ま す。 つ ま
り 、 最後に適用 さ れた コ ン フ ィ ギ ュ レ ーシ ョ ン だけが、 すべての イ ン タ ー フ ェ イ ス に存在す る
こ と にな り ま す。 さ ら に、 プ ラ イ オ リ テ ィ キ ュ ー コ ン フ ィ ギ ュ レ ーシ ョ ン は、 1 つの イ ン タ ー
フ ェ イ ス か ら 削除す る と 、 すべての イ ン タ ー フ ェ イ ス か ら も 削除 さ れ ま す。
こ の問題を回避す る には、 priority-queue コ マ ン ド を 1 つの イ ン タ ー フ ェ イ ス にのみ設定 し ま
す。 queue-limit コ マ ン ド と tx-ring-limit コ マ ン ド の両方 ま たはそのいずれかの設定を、 さ ま ざ
ま な イ ン タ ー フ ェ イ ス で異な る 設定にす る 必要が あ る 場合、 任意の 1 つの イ ン タ ー フ ェ イ ス
で、 すべての queue-limit の う ち で最大の値 と 、 すべての tx-ring-limit の う ち で最小の値を使用
し ま す (CSCsi13132)。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-48
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
tx-ring-limit
例
次の例では、 test と い う イ ン タ ー フ ェ イ ス にプ ラ イ オ リ テ ィ キ ュ ーを、 キ ュ ー制限を 2048 パ
ケ ッ ト に、 送信キ ュ ー制限を 256 パケ ッ ト に設定 し てい ま す。
ciscoasa(config)# priority-queue test
ciscoasa(priority-queue)# queue-limit 2048
ciscoasa(priority-queue)# tx-ring-limit 256
関連 コ マ ン ド
コ マン ド
clear configure
priority-queue
説明
priority-queue
イ ン タ ー フ ェ イ ス にプ ラ イ オ リ テ ィ キ ュ ー イ ン グ を設定 し ま す。
queue-limit
プ ラ イ オ リ テ ィ キ ュ ーに入れ る こ と がで き る パケ ッ ト の最大数を指
定 し ま す。 こ の数を超え る と 、 以後のデー タ は ド ロ ッ プ さ れ ま す。
show priority-queue
statistics
指定 さ れた イ ン タ ー フ ェ イ ス のプ ラ イ オ リ テ ィ キ ュ ー統計情報を表
示 し ま す。
show running-config
priority-queue
現在のプ ラ イ オ リ テ ィ キ ュ ー コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま
す。 all キー ワ ー ド を指定 し た場合、 こ の コ マ ン ド は、 現在の
priority-queue、 queue-limit、 お よ び tx-ring-limit コ マ ン ド の コ ン
フ ィ ギ ュ レ ーシ ョ ン値をすべて表示 し ま す。
指定 し た イ ン タ ー フ ェ イ ス の現在のプ ラ イ オ リ テ ィ キ ュ ー コ ン フ ィ
ギ ュ レ ーシ ョ ン を削除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-49
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
type echo
type echo
SLA 動作を エ コ ー応答時間プ ロ ーブ動作 と し て設定す る には、 SLA モ ニ タ コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で type echo コ マ ン ド を使用 し ま す。 SLA コ ン フ ィ ギ ュ レ ーシ ョ ン か ら タ イ プ を
削除す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
type echo protocol ipIcmpEcho target interface if-name
no type echoprotocol ipIcmpEcho target interface if-name
構文の説明
interface if-name
エ コ ー要求パケ ッ ト を送信す る ために使用 さ れ る イ ン タ ー フ ェ イ ス
の イ ン タ ー フ ェ イ ス 名を、 nameif コ マ ン ド で指定 さ れてい る と お り
に指定 し ま す。 イ ン タ ー フ ェ イ ス 送信元ア ド レ ス が、 エ コ ー要求パ
ケ ッ ト の送信元ア ド レ ス と し て使用 さ れ ま す。
protocol
プ ロ ト コ ルの キー ワ ー ド 。 サポー ト さ れ る 唯一の値が ipIcmpEcho
で、 エ コ ー動作で IP/ICMP エ コ ー要求を使用す る よ う に指定 し ま す。
target
モニ タ す る オブジ ェ ク ト の IP ア ド レ ス ま たはホ ス ト 名。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
SLA モニ タ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ICMP パケ ッ ト のペ イ ロ ー ド のデ フ ォ ル ト サ イ ズは 28 バ イ ト で、 合計サ イ ズが 64 バ イ ト の
ICMP パケ ッ ト を作成 し ま す。 ペ イ ロ ー ド サ イ ズは、 request-data-size コ マ ン ド を使用 し て変
更で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-50
コ ン テキス ト
第2章
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
type echo
例
次の例では、 ICMP エ コ ー要求/応答時間プ ロ ーブ動作を使用す る 、 ID が 123 の SLA 動作を設
定 し てい ま す。 SLA の到達可能性を追跡す る ために、 ID が 1 の ト ラ ッ キ ン グ エ ン ト リ を作成
し ま す。 SLA 動作の頻度を 10 秒、 し き い値を 2500 ミ リ 秒、 タ イ ム ア ウ ト 値を 4000 ミ リ 秒に
設定 し てい ま す。
ciscoasa(config)# sla monitor 123
ciscoasa(config-sla-monitor)# type echo protocol ipIcmpEcho 10.1.1.1 interface outside
ciscoasa(config-sla-monitor-echo)# threshold 2500
ciscoasa(config-sla-monitor-echo)# timeout 4000
ciscoasa(config-sla-monitor-echo)# frequency 10
ciscoasa(config)# sla monitor schedule 123 life forever start-time now
ciscoasa(config)# track 1 rtr 123 reachability
関連 コ マ ン ド
コ マン ド
num-packets
説明
request-data-size
SLA 動作要求パケ ッ ト のペ イ ロ ー ド のサ イ ズ を指定 し ま す。
sla monitor
SLA モニ タ リ ン グ動作を定義 し ま す。
SLA 動作中に送信す る 要求パケ ッ ト の数を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-51
第2章
type echo
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
2-52
tls-proxy コ マ ン ド ~ type echo コ マ ン ド
CH AP TE R
3
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-1
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
uc-ime
uc-ime
Cisco Intercompany Media Engine プ ロ キ シ イ ン ス タ ン ス を作成す る には、 グ ロ ーバル コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で uc-ime コ マ ン ド を使用 し ま す。 こ のプ ロ キ シ イ ン ス タ ン ス を削除す
る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
uc-ime uc-ime_name
no uc-ime uc-ime_name
構文の説明
uc-ime_name
ASA 上で設定 さ れてい る Cisco Intercompany Media Engine プ ロ キ シの イ
ン ス タ ン ス 名を指定 し ま す。 name は 64 文字 ま でに制限 さ れてい ま す。
ASA に設定で き る Cisco Intercompany Media Engine プ ロ キ シは 1 つだけ
です。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.3(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
Cisco Intercompany Media Engine プ ロ キ シ を設定 し ま す。 Cisco Intercompany Media Engine に よ
り 、 企業は イ ン タ ーネ ッ ト 経由での相互接続を オ ンデマ ン ド で行 う こ と が可能にな り 、 VoIP テ
ク ノ ロ ジーに よ る 高度な機能を利用で き ま す。 Cisco Intercompany Media Engine では、 ピ ア ツー
ピ ア、 セ キ ュ リ テ ィ 、 お よ び SIP プ ロ ト コ ル を使用 し て ビ ジ ネ ス 間にダ イ ナ ミ ッ ク SIP ト ラ ン
ク を作成す る こ と に よ り 、 異な る 企業内の Cisco Unified Communications Manager ク ラ ス タ の間
で企業間 フ ェ デ レ ーシ ョ ン を実現で き ま す。 企業の集合は、 最終的にそれ ら の間に ク ラ ス タ 間
ト ラ ン ク が存在す る 1 つの大 き な ビ ジ ネ ス で あ る かの よ う に連携 し ま す。
メ デ ィ ア タ ー ミ ネーシ ョ ン イ ン ス タ ン ス は、 Cisco Intercompany Media Engine プ ロ キ シ で指定
す る 前に作成す る 必要が あ り ま す。
ASA に設定で き る Cisco Intercompany Media Engine プ ロ キ シは 1 つだけです。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-2
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
uc-ime
例
関連 コ マ ン ド
次に、 uc-ime コ マ ン ド を使用 し て Cisco Intercompany Media Engine プ ロ キ シ を設定す る 例を示
し ま す。
ciscoasa(config)# uc-ime
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
local_uc-ime_proxy
media-termination ime-media-term
ucm address 192.168.10.30 trunk-security-mode non-secure
ticket epoch 1 password password1234
fallback monitoring timer 120
fallback hold-down timer 30
コ マン ド
fallback
説明
show uc-ime
フ ォ ールバ ッ ク 通知、 マ ッ ピ ン グ サー ビ ス セ ッ シ ョ ン、 お よ びシ
グナ リ ン グ セ ッ シ ョ ン に関す る 統計情報 ま たは詳細情報を表示 し
ま す。
ticket
Cisco Intercompany Media Engine プ ロ キ シのチ ケ ッ ト エポ ッ ク お よ
びパ ス ワ ー ド を設定 し ま す。
ucm
Cisco Intercompany Media Engine プ ロ キ シの接続先の Cisco UCM を
設定 し ま す。
接続の整合性が低下す る 場合に VoIP か ら PSTN への フ ォ ールバ ッ
ク に Cisco Intercompany Media Engine が使用す る フ ォ ールバ ッ ク タ
イ マーを設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-3
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
ucm
ucm
Cisco Intercompany Media Engine プ ロ キ シの接続先の Cisco Unified Communications Manager
(UCM) を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で ucm コ マ ン ド を使用
し ま す。 Cisco Intercompanuy Media Engine プ ロ キ シに接続 さ れてい る Cisco UCMs を削除す る
には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
ucm address ip_address trunk-security-mode {nonsecure | secure}
no ucm address ip_address trunk-security-mode {nonsecure | secure}
構文の説明
address
Cisco Unified Communications Manager (UCM) の IP ア ド レ ス を設定す
る キー ワ ー ド です。
ip_address
Cisco UCM の IP ア ド レ ス を指定 し ま す。IP ア ド レ ス は IPv4 形式で入力
し ま す。
nonsecure
Cisco UCM ク ラ ス タ ま たは Cisco UCM ク ラ ス タ が非セ キ ュ ア モー ド で
動作す る よ う に指定 し ま す。
secure
Cisco UCM ク ラ ス タ ま たは Cisco UCM ク ラ ス タ がセ キ ュ ア モー ド で動
作す る よ う に指定 し ま す。
trunk-security-mode Cisco UCM ク ラ ス タ ま たは Cisco UCM ク ラ ス タ のセ キ ュ リ テ ィ モー ド
を設定す る キー ワ ー ド です。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
UC-IME コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
8.3(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-4
コ ン テキス ト
シ ス テム
—
—
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
ucm
使用上のガイ ド ラ イ ン
企業内の Cisco UCM サーバ を指定 し ま す。
Cisco Intercompany Media Engine プ ロ キ シの ucm コ マ ン ド を複数入力で き ま す。
(注)
Cisco Intercompany Media Engine の SIP ト ラ ン ク が イ ネーブルにな っ てい る ク ラ ス タ 内の各
Cisco UCM に対 し てエ ン ト リ を追加す る 必要が あ り ま す。
Cisco UCM ま たは Cisco UCM に secure を指定す る こ と は、 Cisco UCM ま たは Cisco UCM ク ラ
ス タ が TLS を開始す る こ と を意味 し ま す。 し たが っ て、 コ ン ポーネ ン ト に TLS を設定す る 必
要が あ り ま す。
secure オプシ ョ ン は、 こ の作業で設定す る こ と も 、 後で企業の TLS を設定す る と き に更新す る
こ と も で き ま す。
企業内の TLS は、 ASA か ら 見た Cisco Intercompany Media Engine ト ラ ン ク のセ キ ュ リ テ ィ ス
テー タ ス を参照 し ま す。
Cisco UCM で Cisco Intercompany Media Engine ト ラ ン ク の転送セ キ ュ リ テ ィ を変更す る 場合は、
適応型セ キ ュ リ テ ィ ア プ ラ イ ア ン ス で も 変更す る 必要が あ り ま す。 一致 し ていない と 、 コ ール
は失敗 し ま す。 適応型セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は、 非セ キ ュ ア IME ト ラ ン ク を持つ SRTP
を サポー ト し ま せん。 適応型セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は、 SRTP がセ キ ュ ア ト ラ ン ク で許
可 さ れ る こ と を前提 と し てい ま す。 し たが っ て、 TLS が使用 さ れ る 場合は、 IME ト ラ ン ク に対
し て [SRTP Allowed] を オ ン にす る 必要が あ り ま す。 ASA は、 セ キ ュ ア IME ト ラ ン ク コ ールに
対 し て SRTP か ら RTP への フ ォ ールバ ッ ク を サポー ト し てい ま す。
プ ロ キ シは企業のエ ッ ジに置かれ、 企業間で作成 さ れ る SIP ト ラ ン ク 間の SIP シ グナ リ ン グ を
検査 し ま す。 プ ロ キ シは イ ン タ ーネ ッ ト か ら TLS シ グナ リ ン グ を終端 し 、 TCP ま たは TLS を
Cisco UCM に対 し て開始 し ま す。
Transport Layer Security (TLS) は、 イ ン タ ーネ ッ ト な ど のネ ッ ト ワ ー ク 経由の通信にセ キ ュ リ
テ ィ を提供す る 暗号化プ ロ ト コ ルです。 TLS に よ っ て、 ト ラ ン ス ポー ト 層エ ン ド ツーエ ン ド で
のネ ッ ト ワ ー ク 接続のセ グ メ ン ト が暗号化 さ れ ま す。
こ の作業は、 内部ネ ッ ト ワ ー ク 内で TCP が許可 さ れてい る 場合は必要あ り ま せん。
ロ ーカルの企業内で TLS を設定す る ための主要な手順を次に示 し ま す。
•
ロ ーカルの ASA で、 自己署名証明書の別の RSA キーお よ び ト ラ ス ト ポ イ ン ト を作成 し ます。
•
ロ ーカル Cisco UCM と ロ ーカルの ASA 間で証明書を エ ク ス ポー ト お よ び イ ン ポー ト し ます。
•
ASA で ロ ーカル Cisco UCM の ト ラ ス ト ポ イ ン ト を作成 し ま す。
TLS を介 し た認証 : N 社の企業のために ASA がポー ト と し て機能す る ためには、 Cisco UCM
は ASA か ら の証明書の受け入れ を許可す る 必要が あ り ま す。 こ の処理は、 Cisco UCM が証明
書か ら サブ ジ ェ ク ト 名を抽出 し て セ キ ュ リ テ ィ プ ロ フ ァ イ ルで設定 さ れてい る 名前 と 比較す る
ため、 ASA に よ っ て示 さ れ る サブ ジ ェ ク ト 名 と 同 じ も のが含 ま れてい る 同 じ SIP セ キ ュ リ テ ィ
プ ロ フ ァ イ ルにすべての UC IME SIP ト ラ ン ク を関連付け る こ と に よ っ て実行で き ま す。
例
次に、 UCM プ ロ キ シに接続す る 例を示 し ま す。
ciscoasa(config)# uc-ime
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
ciscoasa(config-uc-ime)#
local_uc-ime_proxy
media-termination ime-media-term
ucm address 192.168.10.30 trunk-security-mode non-secure
ticket epoch 1 password password1234
fallback monitoring timer 120
fallback hold-down timer 30
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-5
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
undebug
undebug
現在のセ ッ シ ョ ン でデバ ッ グ情報の表示をデ ィ セーブルにす る には、 特権 EXEC モー ド で
undebug コ マ ン ド を使用 し ま す。
undebug {command | all}
構文の説明
all
すべて のデバ ッ グ出力をデ ィ セーブルに し ま す。
command
指定 し た コ マ ン ド のデバ ッ グ をデ ィ セーブルに し ま す。 サポー ト さ
れ る コ マ ン ド の詳細につい ては、 「使用上のガ イ ド ラ イ ン」 を参照 し
て く だ さ い。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が変更 さ れ ま し た。 debug キー ワ ー ド が追加 さ れ ま し
た。
次の コ マ ン ド は、 undebug コ マ ン ド で使用で き ま す。 特定の コ マ ン ド のデバ ッ グ、 ま たは特定
の debug コ マ ン ド に関連付け ら れた引数 と キー ワ ー ド の詳細につい ては、 debug コ マ ン ド のエ
ン ト リ を参照 し て く だ さ い。
•
aaa : AAA 情報
•
acl : ACL 情報
•
all : すべてのデバ ッ グ
•
appfw : ア プ リ ケーシ ョ ン フ ァ イ ア ウ ォ ール情報
•
arp : NP オペ レ ーシ ョ ン を含む ARP
•
asdm : ASDM 情報
•
auto-update : Auto-update 情報
•
boot-mem : ブー ト メ モ リ の計算 と 設定
•
cifs : CIFS 情報
•
cmgr : CMGR 情報
•
context : コ ン テ キ ス ト 情報
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-6
コ ン テキス ト
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
undebug
•
cplane : CP 情報
•
crypto : ク リ プ ト 情報
•
ctiqbe : CTIQBE 情報
•
ctl-provider : CTL プ ロ バ イ ダーのデバ ッ グ情報
•
dap : DAP 情報
•
dcerpc : DCERPC 情報
•
ddns : ダ イ ナ ミ ッ ク DNS 情報
•
dhcpc : DHCP ク ラ イ ア ン ト 情報
•
dhcpd : DHCP サーバ情報
•
dhcprelay : DHCP リ レ ー情報
•
disk : デ ィ ス ク 情報
•
dns : DNS 情報
•
eap : EAP 情報
•
eigrp : EIGRP プ ロ ト コ ル情報
•
email : 電子 メ ール情報
•
entity : エ ン テ ィ テ ィ MIB 情報
•
eou : EAPoUDP 情報
•
esmtp : ESMTP 情報
•
fips : FIPS 140-2 情報
•
fixup : フ ィ ッ ク ス ア ッ プ情報
•
fover : フ ェ ールオーバー情報
•
fsm : FSM 情報
•
ftp : FTP 情報
•
generic : その他の情報
•
gtp : GTP 情報
•
h323 : H323 情報
•
http : HTTP 情報
•
icmp : ICMP 情報
•
igmp : イ ン タ ーネ ッ ト グループ管理プ ロ ト コ ル
•
ils : LDAP 情報
•
im : IM イ ン ス ペ ク シ ョ ン情報
•
imagemgr : Image Manager 情報
•
inspect : デバ ッ グ情報の イ ン ス ペ ク シ ョ ン
•
integrityfw : Integrity フ ァ イ ア ウ ォ ール情報
•
ip : IP 情報
•
ipsec-over-tcp : IPsec over TCP 情報
•
IPSec-pass-thru : ipsec-pass-thru 情報の イ ン ス ペ ク シ ョ ン
•
ipv6 : IPv6 情報
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-7
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
undebug
•
iua-proxy : IUA プ ロ キ シ情報
•
kerberos : KERBEROS 情報
•
l2tp : L2TP 情報
•
ldap : LDAP 情報
•
mfib : マルチ キ ャ ス ト 転送情報ベー ス
•
mgcp : MGCP 情報
•
module-boot : サービ ス モ ジ ュ ール ブー ト 情報
•
mrib : マルチキ ャ ス ト ルーテ ィ ン グ情報ベー ス
•
nac-framework : NAC-FRAMEWORK 情報
•
netbios-inspect : NETBIOS イ ン ス ペ ク シ ョ ン情報
•
npshim : NPSHIM 情報
•
ntdomain : NT ド メ イ ン情報
•
ntp : NTP 情報
•
ospf : OSPF 情報
•
p2p : P2P イ ン ス ペ ク シ ョ ン情報
•
parser : パーサー情報
•
pim : Protocol Independent Multicast
•
pix : PIX 情報
•
ppp : PPP 情報
•
pppoe : PPPoE 情報
•
pptp : PPTP 情報
•
radius : RADIUS 情報
•
redundant-interface : 冗長 イ ン タ ー フ ェ イ ス 情報
•
rip : RIP 情報
•
rtp : RTP 情報
•
rtsp : RTSP 情報
•
sdi : SDI 情報
•
sequence : シーケ ン ス 番号の追加
•
session-command : セ ッ シ ョ ン コ マ ン ド 情報
•
sip : SIP 情報
•
skinny : Skinny 情報
•
sla : IP SLA モ ニ タ デバ ッ グ
•
smtp-client : 電子 メ ール シ ス テ ム の ロ グ メ ッ セージ
•
splitdns : ス プ リ ッ ト DNS 情報
•
sqlnet : SQLNET 情報
•
ssh : SSH 情報
•
sunrpc : SUNRPC 情報
•
tacacs : TACACS 情報
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-8
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
undebug
•
tcp : WebVPN の TCP
•
tcp-map : TCP マ ッ プ情報
•
timestamp : タ イ ム ス タ ン プの追加
•
track : ス タ テ ィ ッ ク ルー ト ト ラ ッ キ ン グ
•
vlan-mapping : VLAN マ ッ ピ ン グ情報
•
vpn-sessiondb : VPN セ ッ シ ョ ン デー タ ベー ス 情報
•
vpnlb : VPN ロ ー ド バ ラ ン シ ン グ情報
•
wccp : WCCP 情報
•
webvpn : WebVPN 情報
•
xdmcp : XDMCP 情報
•
xml : XML パーサー情報
デバ ッ グ出力は CPU プ ロ セ ス で高プ ラ イ オ リ テ ィ が割 り 当て ら れてい る ため、 デバ ッ グ出力
を行 う と シ ス テ ム が使用で き な く な る こ と が あ り ま す。 こ のため、 特定の問題の ト ラ ブル
シ ュ ーテ ィ ン グ を行 う 場合や、 Cisco TAC と の ト ラ ブルシ ュ ーテ ィ ン グ セ ッ シ ョ ン の間に限 り
debug コ マ ン ド を使用 し て く だ さ い。 さ ら に、 debug コ マ ン ド は、 ネ ッ ト ワ ー ク ト ラ フ ィ ッ ク
が少な く 、 ユーザ も 少ない と き に使用す る こ と を推奨 し ま す。 デバ ッ ギ ン グ を こ の よ う な時間
帯に行 う と 、 debug コ マ ン ド 処理のオーバーヘ ッ ド の増加に よ り シ ス テ ム の使用に影響が及ぶ
可能性が少な く な り ま す。
例
次に、 すべてのデバ ッ グ出力をデ ィ セーブルにす る 例を示 し ま す。
ciscoasa(config)# undebug all
関連 コ マ ン ド
コ マン ド
debug
説明
選択 し た コ マ ン ド に関す る デバ ッ グ情報を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-9
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
unix-auth-gid
unix-auth-gid
UNIX グループ ID を設定す る には、 グループ ポ リ シー webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
で unix-auth-gid コ マ ン ド を使用 し ま す。 こ の コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す
る には、 こ の コ マ ン ド の no バージ ョ ン を使用 し ま す。
unix-auth-gid identifier
no storage-objects
構文の説明
identifier
デフ ォル ト
デ フ ォ ル ト 値は 65534 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
0 ~ 4294967294 の範囲の整数を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー webvpn
コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
リ リ ース
8.0(2)
•
Yes
—
マルチ
シ ン グル
•
Yes
—
—
こ の コ マ ン ド が導入 さ れ ま し た。
文字列でネ ッ ト ワ ー ク フ ァ イ ル シ ス テ ム (NetFS) の場所を指定 し ま す。 SMB プ ロ ト コ ルお よ
び FTP プ ロ ト コ ルだけがサポー ト さ れてい ま す。 た と えば、 smb:// (NetFS の場所) ま たは
ftp:// (NetFS の場所)。 こ の場所の名前を storage-objects コ マ ン ド で使用 し ま す。
次に、 UNIX グループ ID を 4567 に設定す る 例を示 し ま す。
コ マン ド
unix-auth-uid
説明
UNIX ユーザ ID を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-10
シ ス テム
変更内容
ciscoasa(config)# group-policy test attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-group-webvpn)# unix-auth-gid 4567
関連 コ マ ン ド
コ ン テキス ト
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
unix-auth-uid
unix-auth-uid
UNIX ユーザ ID を設定す る には、グループ ポ リ シー webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
unix-auth-uid コ マ ン ド を使用 し ま す。 こ の コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す る に
は、 こ の コ マ ン ド の no バージ ョ ン を使用 し ま す。
unix-auth-gid identifier
no storage-objects
構文の説明
identifier
デフ ォル ト
デ フ ォ ル ト 値は 65534 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
0 ~ 4294967294 の範囲の整数を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー webvpn
コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
リ リ ース
8.0(2)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
文字列でネ ッ ト ワ ー ク フ ァ イ ル シ ス テ ム (NetFS) の場所を指定 し ま す。 SMB プ ロ ト コ ルお よ
び FTP プ ロ ト コ ルだけがサポー ト さ れてい ま す。 た と えば、 smb:// (NetFS の場所) ま たは
ftp:// (NetFS の場所)。 こ の場所の名前を storage-objects コ マ ン ド で使用 し ま す。
次に、 UNIX ユーザ ID を 333 に設定す る 例を示 し ま す。
ciscoasa(config)# group-policy test attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-group-webvpn)# unix-auth-gid 333
関連 コ マ ン ド
コ マン ド
unix-auth-gid
説明
UNIX グループ ID を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-11
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
upload-max-size
upload-max-size
ア ッ プ ロ ー ド す る オブジ ェ ク ト の最大許容サ イ ズ を指定す る には、 グループ ポ リ シー webvpn
コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で upload-max-size コ マ ン ド を使用 し ま す。 こ のオブジ ェ ク ト
を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す る には、 こ の コ マ ン ド の no バージ ョ ン を使用 し ま す。
upload-max-size size
no upload-max-size
構文の説明
size
デフ ォル ト
デ フ ォ ル ト のサ イ ズは 2147483647 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ア ッ プ ロ ー ド さ れ る オブ ジ ェ ク ト の最大許容サ イ ズ を指定 し ま す。
指定で き る 範囲は 0 ~ 2147483647 です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー webvpn
コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.0(2)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
サ イ ズ を 0 に設定す る と 、 実質的にオブ ジ ェ ク ト の ア ッ プ ロ ー ド は許可 さ れ ま せん。
例
次に、 ア ッ プ ロ ー ド さ れ る オブジ ェ ク ト の最大サ イ ズ を 1500 バ イ ト に設定す る 例 を示 し ま す。
ciscoasa(config)# group-policy test attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-group-webvpn)# upload-max-size 1500
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-12
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
upload-max-size
関連 コ マ ン ド
コ マン ド
post-max-size
説明
download-max-size
ダ ウ ン ロ ー ド す る オブ ジ ェ ク ト の最大サ イ ズ を指定 し
ま す。
webvpn
グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま た
はユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で使用 し ま
す。 webvpn モー ド を開始 し て、 グループ ポ リ シー ま た
はユーザ名に適用す る パ ラ メ ー タ を設定で き る よ う に
し ま す。
webvpn
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で使用 し ま
す。 WebVPN の グ ロ ーバル設定を設定で き ま す。
ポ ス ト す る オブ ジ ェ ク ト の最大サ イ ズ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-13
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
uri-non-sip
uri-non-sip
Alert-Info ヘ ッ ダー フ ィ ール ド と Call-Info ヘ ッ ダー フ ィ ール ド に あ る SIP 以外の URI を識別す
る には、 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で uri-non-sip コ マ ン ド を使用 し ま す。 パ
ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド には、 ポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー
ド か ら ア ク セ ス で き ま す。 こ の機能をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使
用 し ま す。
uri-non-sip action {mask | log} [log}
no uri-non-sip action {mask | log} [log}
構文の説明
log
違反が発生 し た場合、 ス タ ン ド ア ロ ン ま たは追加の
ロ グ を記録す る こ と を指定 し ま す。
mask SIP 以外の URI を マ ス ク し ま す。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 SIP イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プの Alert-Info ヘ ッ ダー フ ィ ール ド と Call-Info ヘ ッ
ダー フ ィ ール ド に あ る SIP 以外の URI を識別す る 例を示 し ま す。
ciscoasa(config)# policy-map type inspect sip sip_map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# uri-non-sip action log
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-14
コ ン テキス ト
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
uri-non-sip
関連 コ マ ン ド
コ マン ド
class
説明
class-map type
inspect
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ ン ス ペ ク
シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
policy-map
レ イ ヤ 3/4 のポ リ シー マ ッ プ を作成 し ま す。
ポ リ シー マ ッ プの ク ラ ス マ ッ プ名を指定 し ま す。
show running-config 現在のポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン をすべて表示 し ま す。
policy-map
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-15
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url
url
CRL を取得す る ための ス タ テ ィ ッ ク URL の リ ス ト を維持す る には、 crl 設定 コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で url コ マ ン ド を使用 し ま す。 crl 設定 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド は、 ク リ
プ ト CA ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド か ら ア ク セ ス で き ま す。 既存の
URL を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
url index url
no url index url
構文の説明
index
リ ス ト 内の各 URL の ラ ン ク を決定す る 1 ~ 5 の値を指定 し ま す。
ASA は、 イ ンデ ッ ク ス 1 か ら URL を試行 し ま す。
url
CRL の取得元 と な る URL を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
crl 設定 コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
既存の URL は上書 き で き ま せん。 既存の URL を置 き 換え る には、 ま ず こ の コ マ ン ド の no 形式
を使用 し て、 その URL を削除 し ま す。
例
次に、 ca-crl コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し 、 CRL 取得用の URL の リ ス ト を作成お よ
び維持す る ために イ ンデ ッ ク ス 3 を設定 し て CRL の取得元 と な る URL https://example.com を設
定す る 例を示 し ま す。
ciscoasa(configure)# crypto ca trustpoint central
ciscoasa(ca-trustpoint)# crl configure
ciscoasa(ca-crl)# url 3 https://example.com
ciscoasa(ca-crl)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-16
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url
関連 コ マ ン ド
コ マン ド
crl configure
説明
crypto ca trustpoint
ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
policy
CRL の取得元を指定 し ま す。
ca-crl コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-17
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-block
url-block
フ ィ ル タ リ ン グ サーバか ら の フ ィ ル タ リ ン グ決定を待機す る 間、 Web サーバの応答に使用 さ れ
る URL バ ッ フ ァ を管理す る には、 url-block コ マ ン ド を使用 し ま す。 設定を削除す る には、 こ
の コ マ ン ド の no 形式 を使用 し ま す。
url-block block block_buffer
no url-block block block_buffer
url-block mempool-size memory_pool_size
no url-block mempool-size memory_pool_size
url-block url-size long_url_size
no url-block url-size long_url_size
構文の説明
block block_buffer
フ ィ ル タ リ ン グ サーバか ら の フ ィ ル タ リ ン グ決定を待機 し てい る 間
に Web サーバの応答 を保存す る HTTP 応答バ ッ フ ァ を作成 し ま す。
指定で き る 値は 1 ~ 128 です。 こ れは、 1550 バ イ ト のブ ロ ッ ク 数を
示 し ま す。
mempool-size
memory_pool_size
URL バ ッ フ ァ メ モ リ プールの最大サ イ ズ を キ ロ バ イ ト (KB) 単位で
設定 し ま す。 指定で き る 値は 2 ~ 10240 です。 こ れは、 2 ~ 10240 KB
の URL バ ッ フ ァ メ モ リ プール を示 し ま す。
url-size long_url_size
バ ッ フ ァ に保存す る 長い各 URL の最大許容 URL サ イ ズ を KB 単位で
設定 し ま す。 最大 URL サ イ ズ と し て指定で き る 値は、 Websense では
2、 3、 ま たは 4 (それぞれ 2 KB、 3 KB、 4KB を表す)、 Secure
Computing では 2 ま たは 3 (それぞれ 2 KB、 3 KB を表す) です。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー
ド
セキ ュ リ テ ィ コ ン テキス ト
マルチ
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
シ ン グル
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
Yes
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-18
コ ン テキス
ト
シ ス テム
•
Yes
•
Yes
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-block
使用上のガイ ド ラ イ ン
Websense フ ィ ル タ リ ン グ サーバの場合、 url-block url-size コ マ ン ド を使用す る と 、 最大 4 KB
の長い URL を フ ィ ル タ リ ン グ で き ま す。 Secure Computing の場合は、 url-block url-size コ マ ン
ド を使用 し て、 最大 3 KB の長い URL を フ ィ ル タ リ ン グ で き ま す。 Websense フ ィ ル タ リ ン グ
サーバお よ び N2H2 フ ィ ル タ リ ン グ サーバの場合、 url-block block コ マ ン ド を使用す る と 、
ASA は、 URL フ ィ ル タ リ ン グ サーバか ら の応答を待機 し てい る 間、 Web ク ラ イ ア ン ト 要求へ
の応答 と し て Web サーバか ら 受信 し たパケ ッ ト を バ ッ フ ァ に保存 し ま す。 こ れに よ り 、 Web ク
ラ イ ア ン ト のパ フ ォ ーマ ン ス がデ フ ォ ル ト の ASA 動作 よ り も 向上 し ま す。 デ フ ォ ル ト の動作
では、 パケ ッ ト を ド ロ ッ プ し 、 接続が許可 さ れた場合に Web サーバにパケ ッ ト の再送信を要求
し ま す。
url-block block コ マ ン ド を使用 し 、 フ ィ ル タ リ ン グ サーバが接続を許可 し た場合、 ASA はブ
ロ ッ ク を HTTP 応答バ ッ フ ァ か ら Web ク ラ イ ア ン ト に送信 し 、 バ ッ フ ァ か ら ブ ロ ッ ク を削除 し
ま す。 フ ィ ル タ リ ン グ サーバが接続を拒否 し た場合、 ASA は拒否 メ ッ セージ を Web ク ラ イ ア
ン ト に送信 し 、 HTTP 応答バ ッ フ ァ か ら ブ ロ ッ ク を削除 し ま す。
url-block block コ マ ン ド を使用 し て、 フ ィ ル タ リ ン グ サーバか ら の フ ィ ル タ リ ン グ決定を待っ
てい る 間に Web サーバの応答のバ ッ フ ァ リ ン グ に使用す る ブ ロ ッ ク 数を指定 し ま す。
url-block url-size コ マ ン ド を url-block mempool-size コ マ ン ド と と も に使用 し て、 フ ィ ル タ リ ン
グす る URL の最大長 と URL バ ッ フ ァ に割 り 当て る 最大 メ モ リ を指定 し ま す。 Websense サーバ
ま たは Secure-Computing サーバに、 1159 バ イ ト よ り も 長 く 、 最大 4096 バ イ ト ま での URL を渡
す場合は、 こ れ ら の コ マ ン ド を使用 し ま す。 url-block url-size コ マ ン ド は、 1159 バ イ ト よ り も
長い URL を バ ッ フ ァ に保存 し 、 その URL を (TCP パケ ッ ト ス ト リ ーム を使用 し て) Websense
サーバ ま たは Secure-Computing サーバに渡 し ま す。 こ れに よ り 、 Websense サーバ ま たは
Secure-Computing サーバでは、 その URL への ア ク セ ス を許可 ま たは拒否で き ま す。
例
次に、 URL フ ィ ル タ リ ン グ サーバか ら の応答を バ ッ フ ァ に保存す る ために 1550 バ イ ト のブ
ロ ッ ク を 56 個割 り 当て る 例を示 し ま す。
ciscoasa#(config)# url-block block 56
関連 コ マ ン ド
コ マン ド
clear url-block block
statistics
説明
filter url
ト ラ フ ィ ッ ク を URL フ ィ ル タ リ ン グ サーバに送 り ま す。
show url-block
N2H2 フ ィ ル タ リ ン グ サーバ ま たは Websense フ ィ ル タ リ ン グ サーバ
か ら の応答を待っ てい る 間の URL バ ッ フ ァ リ ン グ に使用 さ れ る URL
キ ャ ッ シ ュ に関す る 情報を表示 し ま す。
url-cache
N2H2 サーバ ま たは Websense サーバか ら の応答を保留 し てい る 間の
URL キ ャ ッ シ ン グ を イ ネーブルに し 、 キ ャ ッ シ ュ のサ イ ズ を設定 し
ま す。
url-server
filter コ マ ン ド で使用す る N2H2 サーバ ま たは Websense サーバ を指定
し ま す。
ブ ロ ッ ク バ ッ フ ァ の使用状況カ ウ ン タ を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-19
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-cache
url-cache
Websense サーバか ら 受信 し た URL 応答の URL キ ャ ッ シ ン グ を イ ネーブルに し 、 キ ャ ッ シ ュ の
サ イ ズ を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で url-cache コ マ ン ド を使
用 し ま す。 設定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
url-cache { dst | src_dst } kbytes [ kb ]
no url-cache { dst | src_dst } kbytes [ kb ]
構文の説明
dst
URL 宛先ア ド レ ス に基づ く キ ャ ッ シ ュ エ ン ト リ 。 こ のモー ド は、
Websense サーバ上ですべてのユーザが同 じ URL フ ィ ル タ リ ン グ ポ
リ シーを共有す る 場合に選択 し ま す。
size kbytes
キ ャ ッ シ ュ サ イ ズ の値を 1 ~ 128 KB の範囲で指定 し ま す。
src_dst
URL 要求の送信元ア ド レ ス と URL 宛先ア ド レ ス の両方に基づ く
キ ャ ッ シ ュ エ ン ト リ 。 こ のモー ド は、 Websense サーバ上でユーザが
同 じ URL フ ィ ル タ リ ン グ ポ リ シー を共有 し ない場合に選択 し ま す。
statistics
statistics オプシ ョ ン を使用す る と 、 キ ャ ッ シ ュ ル ッ ク ア ッ プの回数
や ヒ ッ ト 率な ど の追加の URL キ ャ ッ シ ュ 統計情報が表示 さ れ ま す。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-20
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-cache
使用上のガイ ド ラ イ ン
url-cache コ マ ン ド には、 URL サーバか ら の応答を キ ャ ッ シ ュ す る コ ン フ ィ ギ ュ レ ーシ ョ ン オ
プ シ ョ ン が用意 さ れてい ま す。
url-cache コ マ ン ド は、 URL キ ャ ッ シ ン グ の イ ネーブル化、 キ ャ ッ シ ュ サ イ ズ の設定、 お よ び
キ ャ ッ シ ュ 統計情報の表示を行 う 場合に使用 し ま す。
(注)
N2H2 サーバ ア プ リ ケーシ ョ ン は、 URL フ ィ ル タ リ ン グ で こ の コ マ ン ド を サポー ト し ま せん。
キ ャ ッ シ ン グ に よ り 、 URL ア ク セ ス 権限が ASA 上の メ モ リ に保存 さ れ ま す。 ホ ス ト が接続を
要求す る と 、 ASA は要求を Websense サーバに転送す る のではな く 、 一致す る ア ク セ ス 権限を
URL キ ャ ッ シ ュ 内で探 し ま す。 キ ャ ッ シ ン グ をデ ィ セーブルにす る には、 no url-cache コ マ ン
ド を使用 し ま す。
(注)
Websense サーバで設定を変更 し た場合は、 no url-cache コ マ ン ド で キ ャ ッ シ ュ をデ ィ セーブル
に し た後、 url-cache コ マ ン ド で再度 イ ネーブルに し ま す。
URL キ ャ ッ シ ュ を使用 し て も 、 Websense プ ロ ト コ ル バージ ョ ン 1 の Websense ア カ ウ ン テ ィ ン
グ ロ グはア ッ プデー ト さ れ ま せん。 Websense プ ロ ト コ ル バージ ョ ン 1 を使用 し てい る 場合は、
Websense を実行 し て ロ グ を記録 し 、 Websense ア カ ウ ン テ ィ ン グ情報を表示で き る よ う に し ま
す。 セ キ ュ リ テ ィ ニーズ を満たす使用状況プ ロ フ ァ イ ル を取得 し た後、 url-cache を イ ネーブ
ルに し て ス ループ ッ ト を向上 さ せ ま す。 Websense プ ロ ト コ ル バージ ョ ン 4 の URL フ ィ ル タ リ
ン グ では、 url-cache コ マ ン ド の使用時に ア カ ウ ン テ ィ ン グ ロ グ が更新 さ れ ま す。
例
次に、 送信元ア ド レ ス と 宛先ア ド レ ス に基づいてすべての発信 HTTP 接続を キ ャ ッ シ ュ す る 例
を示 し ま す。
ciscoasa(config)# url-cache src_dst 128
関連 コ マ ン ド
コ マン ド
clear url-cache
statistics
説明
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら url-cache コ マ ン ド ス テー ト メ ン ト を削
除 し ま す。
filter url
ト ラ フ ィ ッ ク を URL フ ィ ル タ リ ン グ サーバに送 り ま す。
show url-cache
statistics
Websense フ ィ ル タ リ ン グ サーバか ら 受信 し た URL 応答に使用 さ れ
る URL キ ャ ッ シ ュ に関す る 情報 を表示 し ま す。
url-server
filter コ マ ン ド で使用す る Websense サーバ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-21
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-entry
url-entry
ポー タ ル ページ で HTTP/HTTPS URL を入力す る 機能を イ ネーブル ま たはデ ィ セーブルにす る
には、 DAP webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で url-entry コ マ ン ド を使用 し ま す。
url-entry enable | disable
enable | disable
フ ァ イ ル サーバ ま たは共有のブ ラ ウ ズ機能を イ ネーブル ま たはデ ィ
セーブルに し ま す。
デフ ォル ト
デ フ ォ ル ト の値や動作はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
DAP webvpn コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
8.0(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 Finance と い う DAP レ コ ー ド の URL エ ン ト リ を イ ネーブルにす る 例を示 し ま す。
ciscoasa (config) config-dynamic-access-policy-record Finance
ciscoasa(config-dynamic-access-policy-record)# webvpn
ciscoasa(config-dynamic-access-policy-record)# url-entry enable
関連 コ マ ン ド
コ マン ド
dynamic-access-policy-record
説明
file-entry
ア ク セ ス 先の フ ァ イ ル サーバの名前を入力す る 機能 を
イ ネーブル ま たはデ ィ セーブルに し ま す。
DAP レ コ ー ド を作成 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-22
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-length-limit
url-length-limit
RTSP メ ッ セージで許可 さ れ る URL の最大長を設定す る には、 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で url-length-limit コ マ ン ド を使用 し ま す。 パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド には、 ポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド か ら ア ク セ ス で き ま す。 こ の機
能をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
url-length-limit length
no url-length-limit length
構文の説明
length
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
URL の長 さ 制限 (バ イ ト 単位)。 値の範囲は、 0 ~ 6000 です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
8.0(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 RTSP イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プで URL の長 さ 制限を設定す る 例を示 し ま す。
ciscoasa(config)# policy-map type inspect rtsp rtsp_map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# url-length-limit 50
関連 コ マ ン ド
コ マン ド
class
説明
class-map type
inspect
ア プ リ ケーシ ョ ン固有の ト ラ フ ィ ッ ク を照合す る ための イ ン ス ペ ク
シ ョ ン ク ラ ス マ ッ プ を作成 し ま す。
ポ リ シー マ ッ プの ク ラ ス マ ッ プ名を指定 し ま す。
レ イ ヤ 3/4 のポ リ シー マ ッ プ を作成 し ま す。
show running-config 現在のポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン をすべて表示 し ま す。
policy-map
policy-map
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-23
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-list (削除 さ れま し た)
url-list (削除 さ れま し た)
こ の コ マ ン ド を使用 し て SSL VPN 接続に よ る ア ク セ ス 用の URL リ ス ト を定義で き な く な り ま
し た。 今後は import コ マ ン ド を使用 し て、 URL リ ス ト を定義す る XML オブ ジ ェ ク ト を イ ン
ポー ト し て く だ さ い。 詳細については、 import- コ マ ン ド と export-url-list コ マ ン ド を参照 し て
く だ さ い。
デフ ォル ト
デ フ ォ ル ト の URL リ ス ト はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド
コ マ ン ド 履歴
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
リ リ ース
7.0(1)
変更内容
8.0(2)
こ の コ マ ン ド は廃止 さ れ ま し た。 こ の コ マ ン ド が ソ フ ト ウ ェ ア の こ
の リ リ ー ス に残 さ れてい る のは、 既存の URL リ ス ト の下位互換性を
維持す る ためです。 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は、 それ ら の リ ス
ト を XML フ ァ イ ルに変換で き ま す。 こ の コ マ ン ド を使用 し て新 し い
URL リ ス ト を作成す る こ と はで き ま せん。
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で url-list コ マ ン ド を使用 し て、 1 つ以上の URL リ
ス ト を作成 し ま す。 特定の グループ ポ リ シー ま たはユーザに対 し て リ ス ト 内の URL への ア ク
セ ス を許可す る には、 こ こ で作成 し た listname を、 webvpn モー ド で url-list コ マ ン ド と と も に
使用 し ま す。
例
次に、 www.cisco.com、 www.example.com、 お よ び www.example.org への ア ク セ ス を提供す る
Marketing URLs と い う 名前の URL リ ス ト を作成す る 例を示 し ま す。 次の表に、 各 URL の設定
で使用す る 値を示 し ま す。
listname
displayname
url
Marketing URLs
Cisco Systems
http://www.cisco.com
Marketing URLs
Example Company, Inc.
http://www.example.com
Marketing URLs
Example Organization
http://www.example.org
ciscoasa(config)# url-list Marketing URLs Cisco Systems http://www.cisco.com
ciscoasa(config)# url-list Marketing URLs Example Company, Inc. http://www.example.com
ciscoasa(config)# url-list Marketing URLs Example Organization http://www.example.org
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-24
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-list (削除 さ れま し た)
関連 コ マ ン ド
コ マン ド
clear configuration url-list
説明
すべての url-list コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か
ら 削除 し ま す。 listname を含め る と 、 ASA は、 その リ ス
ト の コ マ ン ド だけ を削除 し ま す。
show running-configuration url-list 現在設定 さ れてい る URL のセ ッ ト を表示 し ま す。
webvpn
グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま た
はユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で使用 し ま
す。 webvpn モー ド を開始 し て、 グループ ポ リ シー ま た
はユーザ名に適用す る パ ラ メ ー タ を設定で き る よ う に
し ま す。
webvpn
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で使用 し ま
す。 WebVPN の グ ロ ーバル設定を設定で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-25
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-list (グループ ポ リ シー webvpn)
url-list (グループ ポ リ シー webvpn)
WebVPN サーバ と URL の リ ス ト を特定のユーザ ま たはグループ ポ リ シーに適用す る には、 グ
ループ ポ リ シー webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま たはユーザ名 webvpn コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド で url-list コ マ ン ド を使用 し ま す。 url-list none コ マ ン ド を使用 し て作成 し た
ヌ ル値を含む リ ス ト を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 no オプシ ョ ン を
使用す る と 、 値を別の グループ ポ リ シーか ら 継承で き る よ う にな り ま す。 URL リ ス ト が継承
さ れない よ う にす る には、 url-list none コ マ ン ド を使用 し ま す。 次回 こ の コ マ ン ド を使用す る
と 、 前回 ま での設定が上書 き さ れ ま す。
url-list {value name | none} [index]
no url-list
構文の説明
index
ホームページ上の表示のプ ラ イ オ リ テ ィ を指定 し ま す。
none
URL リ ス ト に ヌ ル値 を設定 し ま す。 デ フ ォ ル ト ま たは指定 し た グ
ループ ポ リ シーか ら リ ス ト が継承 さ れない よ う に し ま す。
value name
設定済み URL リ ス ト の名前 を指定 し ま す。 こ の よ う な リ ス ト を設定
す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で url-list コ
マ ン ド を使用 し ま す。
デフ ォル ト
デ フ ォ ル ト の URL リ ス ト はあ り ま せん。
コ マ ン ド モー ド
次の表に、 こ の コ マ ン ド を入力す る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
マルチ
シ ン グル
コ ン テキス ト シ ス テム
グループ ポ リ シー webvpn
コ ン フ ィ ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次回 こ の コ マ ン ド を使用す る と 、 前回 ま での設定が上書 き さ れ ま す。
webvpn モー ド で url-list コ マ ン ド を使用 し て ユーザ ま たはグループ ポ リ シーの WebVPN ホーム
ページに表示す る URL リ ス ト を指定す る 前に、 XML オブジ ェ ク ト で リ ス ト を作成す る 必要が
あ り ま す。 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で import コ マ ン ド を使用 し て、 URL リ
ス ト を セ キ ュ リ テ ィ ア プ ラ イ ア ン ス にダ ウ ン ロ ー ド し ま す。 次に、 url-list コ マ ン ド を使用 し
て、 リ ス ト を特定の グループ ポ リ シー ま たはユーザに適用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-26
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-list (グループ ポ リ シー webvpn)
例
次に、 FirstGroupURLs と い う 名前の URL リ ス ト を FirstGroup と い う 名前の グループ ポ リ シー
に適用 し 、 こ の リ ス ト を 1 番目の URL リ ス ト に指定す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-group-webvpn)# url-list value FirstGroupURLs 1
関連 コ マ ン ド
コ マン ド
clear configure url-list
説明
すべて の url-list コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除 し
ま す。 リ ス ト 名を含め る と 、 ASA はその リ ス ト の コ マ ン ド だけ
を削除 し ま す。
show running-configuration 現在設定 さ れてい る 一連の url-list コ マ ン ド を表示 し ま す。
url-list
webvpn
webvpn モー ド を開始 し ま す。 こ れは、 webvpn コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド 、 グループ ポ リ シー webvpn コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド (特定の グループ ポ リ シーの webvpn 設定を
行 う 場合)、 ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド (特定のユーザの webvpn 設定を行 う 場合) のいずれか
です。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-27
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-server
url-server
filter コ マ ン ド で使用す る N2H2 サーバ ま たは Websense サーバ を指定す る には、 グ ロ ーバル コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド で url-server コ マ ン ド を使用 し ま す。 設定を削除す る には、 こ の
コ マ ン ド の no 形式 を使用 し ま す。
N2H2
url-server [(if_name)] vendor {smartfilter | n2h2} host local_ip [port number] [timeout
seconds] [protocol {TCP [connections number]} | UDP]
no url-server [(if_name)] vendor {smartfilter | n2h2} host local_ip [port number] [timeout
seconds] [protocol {TCP [connections number]} | UDP]
Websense
url-server (if_name) vendor websense host local_ip [timeout seconds] [protocol {TCP | UDP |
connections num_conns] | version]
no url-server (if_name) vendor websense host local_ip [timeout seconds] [protocol {TCP | UDP
[connections num_conns] | version]
構文の説明
N2H2
connections
許容す る TCP 接続の最大数を制限 し ま す。
num_conns
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス か ら URL サーバに作成 さ れ る TCP 接続の最
大数を指定 し ま す。 こ の数はサーバ ご と で あ る ため、 複数のサーバに異な
る 接続値を指定で き ま す。
host local_ip
URL フ ィ ル タ リ ン グ ア プ リ ケーシ ョ ン を実行す る サーバ。
if_name
(オプシ ョ ン) 認証サーバが存在す る ネ ッ ト ワ ー ク イ ン タ ー フ ェ イ ス 。 イ
ン タ ー フ ェ イ ス を指定 し ない場合、 デ フ ォ ル ト は内部 イ ン タ ー フ ェ イ ス と
な り ま す。
port number
N2H2 サーバ ポー ト 。 ASA は、 UDP 応答の リ ッ ス ン も こ のポー ト 上で行い
ま す。 デ フ ォ ル ト のポー ト 番号は 4005 です。
protocol
プ ロ ト コ ルは、 TCP キー ワ ー ド ま たは UDP キー ワ ー ド を使用 し て設定で
き ま す。 デ フ ォ ル ト は TCP です。
timeout seconds
許容 さ れ る 最大ア イ ド ル時間で、 こ の時間が経過す る と 、 ASA は指定 し た
次のサーバに切 り 替わ り ま す。 デ フ ォ ル ト は 30 秒です。
vendor
「smartfilter」 ま たは 「n2h2」 (下位互換性を維持す る ため) を使用 し て
URL フ ィ ル タ リ ン グ サー ビ ス を指定 し ま す。 ただ し 、 「smartfilter」 はベン
ダー文字列 と し て保存 さ れ ま す。
Websense
connections
許容す る TCP 接続の最大数を制限 し ま す。
num_conns
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス か ら URL サーバに作成 さ れ る TCP 接続の最
大数を指定 し ま す。 こ の数はサーバ ご と で あ る ため、 複数のサーバに異な
る 接続値を指定で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-28
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-server
host local_ip
URL フ ィ ル タ リ ン グ ア プ リ ケーシ ョ ン を実行す る サーバ。
if_name
認証サーバが存在す る ネ ッ ト ワ ー ク イ ン タ ー フ ェ イ ス 。 イ ン タ ー フ ェ イ ス
を指定 し ない場合、 デ フ ォ ル ト は内部 イ ン タ ー フ ェ イ ス と な り ま す。
timeout seconds
許容 さ れ る 最大ア イ ド ル時間で、 こ の時間が経過す る と 、 ASA は指定 し た
次のサーバに切 り 替わ り ま す。 デ フ ォ ル ト は 30 秒です。
protocol
プ ロ ト コ ルは、 TCP キー ワ ー ド ま たは UDP キー ワ ー ド を使用 し て設定で
き ま す。 デ フ ォ ル ト は TCP プ ロ ト コ ル バージ ョ ン 1 です。
vendor
websense
URL フ ィ ル タ リ ン グ サー ビ ス のベ ン ダーが Websense で あ る こ と を 示 し
ま す。
version
プ ロ ト コ ル バージ ョ ン 1 ま たは 4 を指定 し ま す。デ フ ォ ル ト は TCP プ ロ ト
コ ル バージ ョ ン 1 です。 TCP は、 バージ ョ ン 1 ま たはバージ ョ ン 4 を使用
し て設定で き ま す。 UDP は、 バージ ョ ン 4 を使用 し てのみ設定で き ま す。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
url-server コ マ ン ド では、 N2H2 ま たは Websense URL フ ィ ル タ リ ン グ ア プ リ ケーシ ョ ン を実行
し てい る サーバ を指定 し ま す。 URL サーバ数の上限は、 シ ン グル コ ン テ キ ス ト モー ド では 16、
マルチ コ ン テ キ ス ト モー ド では 4 ですが、 一度に使用で き る ア プ リ ケーシ ョ ン は、 N2H2 ま た
は Websense のいずれか 1 つのみです。 さ ら に、 ASA 上で コ ン フ ィ ギ ュ レ ーシ ョ ン を変更 し て
も 、 ア プ リ ケーシ ョ ン サーバ上の コ ン フ ィ ギ ュ レ ーシ ョ ン は更新 さ れないため、 ベン ダーの指
示に従っ て別途更新す る 必要が あ り ま す。
HTTPS お よ び FTP に対 し て filter コ マ ン ド を発行す る には、 事前に url-server コ マ ン ド を設定
す る 必要が あ り ま す。 すべての URL サーバがサーバ リ ス ト か ら 削除 さ れ る と 、 URL フ ィ ル タ
リ ン グ に関連す る すべての filter コ マ ン ド も 削除 さ れ ま す。
サーバ を指定 し た後、 filter url コ マ ン ド を使用 し て URL フ ィ ル タ リ ン グ サー ビ ス を イ ネーブ
ルに し ま す。
サーバの統計情報 (到達不能サーバ を含む) を表示す る には、 show url-server statistics コ マ ン
ド を使用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-29
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
url-server
次の手順を実行 し て、 URL フ ィ ル タ リ ン グ を行い ま す。
ステ ッ プ 1
ベン ダー固有の url-server コ マ ン ド の適切な形式を使用 し て、 URL フ ィ ル タ リ ン グ ア プ リ ケー
シ ョ ン サーバ を指定 し ま す。
ステ ッ プ 2
filter コ マ ン ド を使用 し て、 URL フ ィ ル タ リ ン グ を イ ネーブルに し ま す。
ステ ッ プ 3
(オプ シ ョ ン) url-cache コ マ ン ド を使用 し て、 URL キ ャ ッ シ ン グ を イ ネーブルに し 、 認識 さ れ
る 応答時間を短縮 し ま す。
ステ ッ プ 4
(オプ シ ョ ン) url-block コ マ ン ド を使用 し て、 長い URL お よ び HTTP バ ッ フ ァ リ ン グ のサポー
ト を イ ネーブルに し ま す。
ステ ッ プ 5
show url-block block statistics、 show url-cache statistics、 ま たは show url-server statistics コ マ
ン ド を使用 し て、 実行情報を表示 し ま す。
N2H2 に よ る フ ィ ル タ リ ン グ の詳細につい ては、次の N2H2 の Web サ イ ト を参照 し て く だ さ い。
http://www.n2h2.com
Websense フ ィ ル タ リ ン グ サービ ス の詳細につい ては、 次の Web サ イ ト を参照 し て く だ さ い。
http://www.websense.com/
例
次に、 N2H2 の使用時に 10.0.2.54 ホ ス ト か ら の接続を除 く すべての発信 HTTP 接続を フ ィ ル タ
リ ン グす る 例を示 し ま す。
ciscoasa(config)# url-server (perimeter) vendor n2h2 host 10.0.1.1
ciscoasa(config)# filter url http 0 0 0 0
ciscoasa(config)# filter url except 10.0.2.54 255.255.255.255 0 0
次に、 Websense の使用時に 10.0.2.54 ホ ス ト か ら の接続を除 く すべての発信 HTTP 接続を フ ィ
ル タ リ ン グす る 例を示 し ま す。
ciscoasa(config)# url-server (perimeter) vendor websense host 10.0.1.1 protocol TCP
version 4
ciscoasa(config)# filter url http 0 0 0 0
ciscoasa(config)# filter url except 10.0.2.54 255.255.255.255 0 0
関連 コ マ ン ド
コ マン ド
clear url-server
説明
filter url
ト ラ フ ィ ッ ク を URL フ ィ ル タ リ ン グ サーバに送 り ま す。
show url-block
N2H2 フ ィ ル タ リ ン グ サーバ ま たは Websense フ ィ ル タ リ ン グ サーバ
か ら 受信 し た URL 応答に使用 さ れ る URL キ ャ ッ シ ュ に関す る 情報
を表示 し ま す。
url-cache
N2H2 サーバ ま たは Websense サーバか ら の応答を保留 し てい る 間の
URL キ ャ ッ シ ン グ を イ ネーブルに し 、 キ ャ ッ シ ュ のサ イ ズ を設定 し
ま す。
URL フ ィ ル タ リ ン グ サーバの統計情報 を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-30
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
urgent-flag
urgent-flag
TCP ノ ーマ ラ イ ザ を通 し て URG ポ イ ン タ を許可 ま たは ク リ アす る には、 tcp マ ッ プ コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で urgent-flag コ マ ン ド を使用 し ま す。 こ の指定を削除す る には、 こ の
コ マ ン ド の no 形式 を使用 し ま す。
urgent-flag {allow | clear}
no urgent-flag {allow | clear}
構文の説明
allow TCP ノ ーマ ラ イ ザ を通 し て URG ポ イ ン タ を許可 し ま す。
clear TCP ノ ーマ ラ イ ザ を通 し て URG ポ イ ン タ を ク リ ア し ま す。
デフ ォル ト
緊急 フ ラ グお よ び緊急オ フ セ ッ ト はデ フ ォ ル ト で ク リ ア さ れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
TCP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
tcp-map コ マ ン ド はモ ジ ュ ラ ポ リ シー フ レ ーム ワ ー ク イ ン フ ラ ス ト ラ ク チ ャ と 一緒に使用 さ
れ ま す。 class-map コ マ ン ド を使用 し て ト ラ フ ィ ッ ク の ク ラ ス を定義 し 、 tcp-map コ マ ン ド で
TCP イ ン ス ペ ク シ ョ ン を カ ス タ マ イ ズ し ま す。 その新 し い TCP マ ッ プ を、 policy-map コ マ ン
ド を使用 し て適用 し ま す。 service-policy コ マ ン ド で、 TCP イ ン ス ペ ク シ ョ ン を ア ク テ ィ ブに し
ま す。
tcp-map コ マ ン ド を使用 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。 tcp
マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で urgent-flag コ マ ン ド を使用 し て、 緊急 フ ラ グ を許可
し ま す。
URG フ ラ グは、 ス ト リ ーム中の他のデー タ よ り も プ ラ イ オ リ テ ィ の高い情報が こ のパケ ッ ト に
含 ま れてい る こ と を示すために使用 し ま す。 TCP RFC では、 URG フ ラ グ の正確な解釈を明確
化 し てい ま せん。 し たが っ て、 エ ン ド シ ス テ ム においては緊急オ フ セ ッ ト が さ ま ざ ま な方法で
処理 さ れ ま す。 こ のため、 エ ン ド シ ス テ ム が攻撃を受けやす く な り ま す。 デ フ ォ ル ト の動作で
は、 URG フ ラ グ と オ フ セ ッ ト は ク リ ア さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-31
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
urgent-flag
例
次に、 緊急 フ ラ グ を許可す る 例を示 し ま す。
ciscoasa(config)# tcp-map tmap
ciscoasa(config-tcp-map)# urgent-flag
ciscoasa(config)# class-map cmap
ciscoasa(config-cmap)# match port tcp
ciscoasa(config)# policy-map pmap
ciscoasa(config-pmap)# class cmap
ciscoasa(config-pmap)# set connection
ciscoasa(config)# service-policy pmap
関連 コ マ ン ド
allow
eq 513
advanced-options tmap
global
コ マン ド
class
説明
policy-map
ポ リ シーを設定 し ま す。 こ れは、 1 つの ト ラ フ ィ ッ ク ク ラ ス と 1 つ
以上のア ク シ ョ ン のア ソ シエーシ ョ ン です。
set connection
接続値を設定 し ま す。
tcp-map
TCP マ ッ プ を作成 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
にア ク セ ス で き る よ う に し ま す。
ト ラ フ ィ ッ ク 分類に使用す る ク ラ ス マ ッ プ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-32
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user
user
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能を サポー ト す る ユーザ グループ オブジ ェ ク ト でユー
ザ を作成す る には、 ユーザ グループ オブ ジ ェ ク ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user コ マ
ン ド を使用 し ま す。 オブジ ェ ク ト か ら ユーザ を削除す る には、 こ の コ マ ン ド の no 形式を 使用
し ま す。
user [domain_nickname\]user_name
[no] user [domain_nickname\]user_name
構文の説明
domain_nickname
(オプシ ョ ン) ユーザ を追加す る ド メ イ ン を指定 し ま す。
user_name
ユーザの名前を指定 し ま す。 ユーザ名には、 [a-z]、 [A-Z]、 [0-9]、
[!@#$%^&()-_{}.] な ど 、 あ ら ゆ る 文字を使用で き ま す。 ユーザ名に
ス ペー ス を含め る 場合は、 名前全体を引用符で囲み ま す。
user キー ワ ー ド と と も に指定す る user_name 引数には ASCII ユーザ
名が含 ま れ、 IP ア ド レ ス は指定 さ れ ま せん。
デフ ォル ト
domain_nickname 引数を指定 し ない場合、 ユーザはア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能用
に設定 さ れた LOCAL ド メ イ ン に作成 さ れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
オブジ ェ ク ト グループ ユー
ザ コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ASA は、 Active Directory ド メ イ ン コ ン ト ロ ー ラ で グ ロ ーバルに定義 さ れてい る ユーザ グルー
プについて、 Active Directory サーバに LDAP ク エ リ ーを送信 し ま す。 こ れ ら の グループは、
ASA に よ り ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能用に イ ン ポー ト さ れ ま す。 ただ し 、 ロ ー
カ ラ イ ズ さ れた セ キ ュ リ テ ィ ポ リ シーを持つ ロ ーカル ユーザ グループ を必要 と す る 、 グ ロ ー
バルに定義 さ れていないネ ッ ト ワ ー ク リ ソ ー ス が ASA に よ り ロ ーカ ラ イ ズ さ れてい る 場合が
あ り ま す。 ロ ーカル ユーザ グループには、 Active Directory か ら イ ン ポー ト さ れ る 、 ネ ス ト さ
れた グループお よ びユーザ グループ を含め る こ と がで き ま す。 ASA は、 ロ ーカル グループお
よ び Active Directory グループ を統合 し ま す。 ユーザは、 ロ ーカル ユーザ グループ と Active
Directory か ら イ ン ポー ト さ れたユーザ グループに属す る こ と がで き ま す。
ASA は、 最大 256 のユーザ グループ を サポー ト し ま す ( イ ン ポー ト さ れたユーザ グループ と
ロ ーカル ユーザ グループ を含む)。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-33
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user
ア ク セ ス グループ、 キ ャ プチ ャ 、 ま たはサービ ス ポ リ シー内に含め る こ と に よ っ て、 ユーザ
グループ オブ ジ ェ ク ト を ア ク テ ィ ブに し ま す。
ユーザ グループ オブ ジ ェ ク ト 内で、 次のオブジ ェ ク ト タ イ プ を定義で き ま す。
•
ユーザ : オブジ ェ ク ト グループ ユーザに単一のユーザ を追加 し ま す。 ユーザは、 ロ ーカル
ユーザ ま たは イ ン ポー ト さ れたユーザ を追加で き ま す。
イ ン ポー ト さ れたユーザの名前は、 一意で ない可能性が あ る 一般名 (cn) ではな く 、 一意
の sAMAccountName にす る 必要が あ り ま す。 ただ し 、 一部の Active Directory サーバ管理者
は、 sAMAccountName と cn を同一にす る こ と が必要な場合が あ り ま す。 こ の場合、 ASA
に よ っ て show user-identity ad-group-member コ マ ン ド の出力に表示 さ れ る cn を、 ユーザ
オブ ジ ェ ク ト で定義 し た イ ン ポー ト さ れたユーザに使用で き ま す。
•
ユーザ グループ : Microsoft Active Directory サーバな ど の外部デ ィ レ ク ト リ サーバに よ っ
て定義 さ れた イ ン ポー ト さ れたユーザ グループ を グループ オブジ ェ ク ト ユーザに追加 し
ま す。
ユーザ グループの グループ名は、 一意で ない可能性が あ る cn ではな く 、 一意の
sAMAccountName にす る 必要が あ り ま す。 ただ し 、 一部の Active Directory サーバ管理者
は、 sAMAccountName と cn を同一にす る こ と が必要な場合が あ り ま す。 こ の場合、 ASA
に よ っ て show user-identity ad-group-member コ マ ン ド の出力に表示 さ れ る cn を、
user-group キー ワ ー ド で指定 さ れ る user_group_name 引数で使用で き ま す。
(注)
•
グループ オブ ジ ェ ク ト : ASA で ロ ーカルに定義 さ れた グループ を オブジ ェ ク ト グループ
ユーザに追加 し ま す。
(注)
•
例
domain_nickname\\user_group_name ま たは domain_nickname\user_ name を最初にオ
ブ ジ ェ ク ト で指定せずに、 ユーザ グループ オブジ ェ ク ト 内に直接追加で き ま す。
domain_nickname が AAA サーバに関連付け ら れてい る 場合、 ユーザ オブ ジ ェ ク ト
グループが ア ク テ ィ ブ化 さ れ る と 、 ASA は詳細な ネ ス ト さ れたユーザ グループお
よ び Microsoft Active Directory サーバな ど の外部デ ィ レ ク ト リ サーバで定義 さ れた
ユーザ を ASA に イ ン ポー ト し ま す。
オブジ ェ ク ト グループ ユーザ オブジ ェ ク ト 内にオブジ ェ ク ト グループ を含め る 場
合、 ACL 最適化を イ ネーブルに し た場合に も 、 ASA はア ク セ ス グループ内のオブ
ジ ェ ク ト グループ を拡張 し ま せん。 show object-group コ マ ン ド の出力には、 ヒ ッ ト
数は表示 さ れ ま せん。 ヒ ッ ト 数は、 ACL 最適化が イ ネーブルの場合に、 通常のネ ッ
ト ワ ー ク オブジ ェ ク ト グループについてのみ取得で き ま す。
説明 : オブ ジ ェ ク ト グループ ユーザの説明を追加 し ま す。
次に、 user コ マ ン ド を user-group object コ マ ン ド と と も に使用 し て、 ア イ デン テ ィ テ ィ フ ァ イ
ア ウ ォ ール機能で使用す る ユーザ グループ オブジ ェ ク ト にユーザ を追加す る 例を示 し ま す。
ciscoasa(config)# object-group user
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config)# object-group user
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
sampleuser1-group
description group members of sampleuser1-group
user-group CSCO\\group.sampleusers-all
user CSCO\user2
exit
sampleuser2-group
description group members of sampleuser2-group
group-object sampleuser1-group
user-group CSCO\\group.sampleusers-marketing
user CSCO\user3
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-34
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user
関連 コ マ ン ド
コ マン ド
description
説明
group-object
ロ ーカルで定義 さ れたオブ ジ ェ ク ト グループ を ア イ デン テ ィ テ ィ
フ ァ イ ア ウ ォ ール機能で使用す る ために object-group user コ マ ン ド で
作成 さ れたユーザ オブジ ェ ク ト グループに追加 し ま す。
object-group user
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能用のユーザ グループ オブ
ジ ェ ク ト を作成 し ま す。
user-group
Microsoft Active Directory か ら イ ン ポー ト さ れたユーザ グループ を
object-group user コ マ ン ド で作成 さ れた グループに追加 し ま す。
user-identity enable
Cisco Identity Firewall イ ン ス タ ン ス を作成 し ま す。
object-group user コ マ ン ド で作成 さ れた グループに説明を追加 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-35
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-alert
user-alert
現在の ア ク テ ィ ブ セ ッ シ ョ ン のすべての ク ラ イ ア ン ト レ ス SSL VPN ユーザに対 し て、 緊急
メ ッ セージのブ ロ ー ド キ ャ ス ト を イ ネーブルにす る には、 特権 EXEC モー ド で user-alert コ マ
ン ド を使用 し ま す。 メ ッ セージ をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し
ま す。
user-alert string cancel
no user-alert
構文の説明
cancel
ポ ッ プ ア ッ プ ブ ラ ウ ザ ウ ィ ン ド ウ の起動を取 り 消 し ま す。
string
英数字。
デフ ォル ト
メ ッ セージ な し 。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
8.0(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド を発行す る と 、 設定 さ れた メ ッ セージ を含むポ ッ プ ア ッ プ ブ ラ ウ ザ ウ ィ ン ド ウ
がエ ン ド ユーザに表示 さ れ ま す。 こ の コ マ ン ド では、 ASA コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル
は変更 さ れ ま せん。
例
次の例は、 DAP ト レ ー ス デバ ッ グ を イ ネーブルにす る 方法 を示 し てい ま す。
ciscoasa # We will reboot the security appliance at 11:00 p.m.EST time.We apologize for
any inconvenience.
ciscoasa #
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-36
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-authentication
user-authentication
ユーザ認証を イ ネーブルにす る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-authentication enable コ マ ン ド を使用 し ま す。 ユーザ認証をデ ィ セーブルにす る には、
user-authentication disable コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら ユーザ認
証属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 こ のオプ シ ョ ン を使用す る と 、
別の グループ ポ リ シーか ら ユーザ認証の値を継承で き ま す。
ユーザ認証を イ ネーブルにす る と 、 ハー ド ウ ェ ア ク ラ イ ア ン ト の背後にい る 個々のユーザは、
ト ン ネル を介 し て ネ ッ ト ワ ー ク に ア ク セ ス す る ために認証を受け る こ と が必要 と な り ま す。
user-authentication {enable | disable}
no user-authentication
構文の説明
disable
ユーザ認証をデ ィ セーブルに し ま す。
enable
ユーザ認証を イ ネーブルに し ま す。
デフ ォル ト
ユーザ認証はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
個々のユーザは、 設定 し た認証サーバの順序に従っ て認証 さ れ ま す。
プ ラ イ マ リ ASA でユーザ認証が必要な場合は、 バ ッ ク ア ッ プ サーバで も 同様にユーザ認証を
設定す る 必要が あ り ま す。
例
次の例は、 「FirstGroup」 と い う 名前の グループ ポ リ シーのユーザ認証 を イ ネーブルにす る 方法
を示 し てい ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# user-authentication enable
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-37
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-authentication
関連 コ マ ン ド
コ マン ド
ip-phone-bypass
説明
leap-bypass
イ ネーブルにす る と 、 VPN ク ラ イ ア ン ト の背後に あ る ワ
イ ヤ レ ス デバ イ ス か ら の LEAP パケ ッ ト は、 ユーザ認証
の前に VPN ト ン ネル を通過 し ま す。 こ れに よ り 、 シ ス コ
ワ イ ヤ レ ス ア ク セ ス ポ イ ン ト デバ イ ス を使用す る ワ ー ク
ス テーシ ョ ン で LEAP 認証を確立で き る よ う にな り ま す。
その後、 ユーザ認証ご と に再度認証を行い ま す。
secure-unit-authentication
VPN ク ラ イ ア ン ト に、 ト ン ネル を開始す る たびにユーザ
名 と パ ス ワ ー ド に よ る 認証を要求す る こ と に よ っ て、 セ
キ ュ リ テ ィ を強化 し ま す。
user-authentication-idle-timeout
個々のユーザのア イ ド ル タ イ ム ア ウ ト を設定 し ま す。 ア
イ ド ル タ イ ム ア ウ ト 期間内にユーザ接続上で通信ア ク
テ ィ ビ テ ィ が行われない場合、 ASA に よ っ て接続が切断
さ れ ま す。
ユーザ認証を行わずに IP 電話に接続で き る よ う に し ま
す。 セ キ ュ ア ユ ニ ッ ト 認証は有効な ま ま です。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-38
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-authentication-idle-timeout
user-authentication-idle-timeout
ハー ド ウ ェ ア ク ラ イ ア ン ト の背後にい る 個々のユーザに対 し て ア イ ド ル タ イ ム ア ウ ト を設定
す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-authentication-idle-timeout コ マ ン ド を使用 し ま す。 ア イ ド ル タ イ ム ア ウ ト 値を削除す る
には、 こ の コ マ ン ド の no 形式 を使用 し ま す。 こ のオプ シ ョ ン を使用す る と 、 他の グループ ポ
リ シーか ら ア イ ド ル タ イ ム ア ウ ト 値を継承で き ま す。 ア イ ド ル タ イ ム ア ウ ト 値が継承 さ れな
い よ う にす る には、 user-authentication-idle-timeout none コ マ ン ド を使用 し ま す。
ア イ ド ル タ イ ム ア ウ ト 期間内にハー ド ウ ェ ア ク ラ イ ア ン ト の背後にい る ユーザに よ っ て通信
ア ク テ ィ ビ テ ィ が行われない場合、 ASA に よ っ て接続が切断 さ れ ま す。
user-authentication-idle-timeout {minutes | none}
no user-authentication-idle-timeout
構文の説明
minutes
ア イ ド ル タ イ ム ア ウ ト 期間の分数を指定 し ま す。 指定で き る 範囲は
1 ~ 35791394 分です。
none
無制限のア イ ド ル タ イ ム ア ウ ト 期間を許可 し ま す。 ア イ ド ル タ イ ム
ア ウ ト に ヌ ル値を設定 し て、 ア イ ド ル タ イ ム ア ウ ト を拒否 し ま す。
デ フ ォ ル ト ま たは指定 し た グループ ポ リ シーか ら ユーザ認証のア イ
ド ル タ イ ム ア ウ ト 値が継承 さ れない よ う に し ま す。
デフ ォル ト
30 分。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
最小値は 1 分、 デフ ォ ル ト は 30 分、 最大値は 10,080 分です。
こ の タ イ マーは、 VPN ト ン ネル自体ではな く 、 VPN ト ン ネル を通過す る ク ラ イ ア ン ト のア ク
セ ス だけ を終了 し ま す。
show uauth コ マ ン ド への応答で示 さ れ る ア イ ド ル タ イ ム ア ウ ト は、 常に Cisco Easy VPN リ
モー ト デバ イ ス の ト ン ネル を認証 し たユーザの ア イ ド ル タ イ ム ア ウ ト 値にな り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-39
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-authentication-idle-timeout
例
次の例は、 「FirstGroup」 と い う 名前の グループ ポ リ シーに 45 分の ア イ ド ル タ イ ム ア ウ ト 値を
設定す る 方法を示 し てい ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# user-authentication-idle-timeout 45
関連 コ マ ン ド
コ マン ド
user-authentication
説明
ハー ド ウ ェ ア ク ラ イ ア ン ト の背後にい る ユーザに対 し て、 接続前に
ASA に識別情報 を示す よ う に要求 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-40
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-group
user-group
Microsoft Active Directory か ら イ ン ポー ト さ れた ユーザ グループ を ア イ デン テ ィ テ ィ フ ァ イ ア
ウ ォ ール機能で使用す る ために object-group user コ マ ン ド で作成 さ れた グループに追加す る に
は、 ユーザ グループ オブジ ェ ク ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-group コ マ ン ド を使
用 し ま す。 オブジ ェ ク ト か ら ユーザ グループ を削除す る には、 こ の コ マ ン ド の no 形式を使用
し ま す。
user-group [domain_nickname\]user_group_name
[no] user-group [domain_nickname\]user_group_name
構文の説明
domain_nickname
(オプシ ョ ン) ユーザ グループ を作成す る ド メ イ ン を指定 し ま す。
user_group_name
ユーザ グループの名前を指定 し ま す。 グループ名には、 [a-z]、
[A-Z]、 [0-9]、 [!@#$%^&()-_{}.] な ど 、 あ ら ゆ る 文字を使用で き ま
す。 グループ名に ス ペー ス を含め る 場合は、 名前全体 を引用符で囲
み ま す。
デフ ォル ト
domain_nickname 引数を指定 し ない場合、 ユーザ グループはア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ー
ル機能用に設定 さ れた LOCAL ド メ イ ン に作成 さ れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
オブジ ェ ク ト グループ ユー
ザ コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ASA は、 Active Directory ド メ イ ン コ ン ト ロ ー ラ で グ ロ ーバルに定義 さ れてい る ユーザ グルー
プについて、 Active Directory サーバに LDAP ク エ リ ーを送信 し ま す。 こ れ ら の グループは、
ASA に よ り ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能用に イ ン ポー ト さ れ ま す。 ただ し 、 ロ ー
カ ラ イ ズ さ れた セ キ ュ リ テ ィ ポ リ シーを持つ ロ ーカル ユーザ グループ を必要 と す る 、 グ ロ ー
バルに定義 さ れていないネ ッ ト ワ ー ク リ ソ ー ス が ASA に よ り ロ ーカ ラ イ ズ さ れてい る 場合が
あ り ま す。 ロ ーカル ユーザ グループには、 Active Directory か ら イ ン ポー ト さ れ る 、 ネ ス ト さ
れた グループお よ びユーザ グループ を含め る こ と がで き ま す。 ASA は、 ロ ーカル グループお
よ び Active Directory グループ を統合 し ま す。 ユーザは、 ロ ーカル ユーザ グループ と Active
Directory か ら イ ン ポー ト さ れたユーザ グループに属す る こ と がで き ま す。
ASA は、 最大 256 のユーザ グループ を サポー ト し ま す ( イ ン ポー ト さ れたユーザ グループ と
ロ ーカル ユーザ グループ を含む)。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-41
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-group
ア ク セ ス グループ、 キ ャ プチ ャ 、 ま たはサービ ス ポ リ シー内に含め る こ と に よ っ て、 ユーザ
グループ オブ ジ ェ ク ト を ア ク テ ィ ブに し ま す。
ユーザ グループ オブ ジ ェ ク ト 内で、 次のオブジ ェ ク ト タ イ プ を定義で き ま す。
•
ユーザ : オブジ ェ ク ト グループ ユーザに単一のユーザ を追加 し ま す。 ユーザは、 ロ ーカル
ユーザ ま たは イ ン ポー ト さ れたユーザ を追加で き ま す。
イ ン ポー ト さ れたユーザの名前は、 一意で ない可能性が あ る 一般名 (cn) ではな く 、 一意
の sAMAccountName にす る 必要が あ り ま す。 ただ し 、 一部の Active Directory サーバ管理者
は、 sAMAccountName と cn を同一にす る こ と が必要な場合が あ り ま す。 こ の場合、 ASA
に よ っ て show user-identity ad-group-member コ マ ン ド の出力に表示 さ れ る cn を、 ユーザ
オブ ジ ェ ク ト で定義 し た イ ン ポー ト さ れたユーザに使用で き ま す。
•
ユーザ グループ : Microsoft Active Directory サーバな ど の外部デ ィ レ ク ト リ サーバに よ っ て定
義 さ れた イ ン ポー ト さ れたユーザ グループ を グループ オブジ ェ ク ト ユーザに追加 し ます。
ユーザ グループの グループ名は、 一意で ない可能性が あ る cn ではな く 、 一意の
sAMAccountName にす る 必要が あ り ま す。 ただ し 、 一部の Active Directory サーバ管理者
は、 sAMAccountName と cn を同一にす る こ と が必要な場合が あ り ま す。 こ の場合、 ASA
に よ っ て show user-identity ad-group-member コ マ ン ド の出力に表示 さ れ る cn を、
user-group キー ワ ー ド で指定 さ れ る user_group_name 引数で使用で き ま す。
(注)
•
グループ オブ ジ ェ ク ト : ASA で ロ ーカルに定義 さ れた グループ を オブジ ェ ク ト グループ
ユーザに追加 し ま す。
(注)
•
例
domain_nickname\\user_group_name ま たは domain_nickname\user_ name を最初にオ
ブ ジ ェ ク ト で指定せずに、 ユーザ グループ オブジ ェ ク ト 内に直接追加で き ま す。
domain_nickname が AAA サーバに関連付け ら れてい る 場合、 ユーザ オブ ジ ェ ク ト
グループが ア ク テ ィ ブ化 さ れ る と 、 ASA は詳細な ネ ス ト さ れたユーザ グループお
よ び Microsoft Active Directory サーバな ど の外部デ ィ レ ク ト リ サーバで定義 さ れた
ユーザ を ASA に イ ン ポー ト し ま す。
オブジ ェ ク ト グループ ユーザ オブジ ェ ク ト 内にオブジ ェ ク ト グループ を含め る 場
合、 ACL 最適化を イ ネーブルに し た場合に も 、 ASA はア ク セ ス グループ内のオブ
ジ ェ ク ト グループ を拡張 し ま せん。 show object-group コ マ ン ド の出力には、 ヒ ッ ト
数は表示 さ れ ま せん。 ヒ ッ ト 数は、 ACL 最適化が イ ネーブルの場合に、 通常のネ ッ
ト ワ ー ク オブジ ェ ク ト グループについてのみ取得で き ま す。
説明 : オブ ジ ェ ク ト グループ ユーザの説明を追加 し ま す。
次に、 user-group コ マ ン ド を user-group object コ マ ン ド と と も に使用 し て、 ア イ デン テ ィ テ ィ
フ ァ イ ア ウ ォ ール機能で使用す る ユーザ グループ オブジ ェ ク ト にユーザ グループ を追加す る
例を示 し ま す。
ciscoasa(config)# object-group user
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config)# object-group user
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
ciscoasa(config-object-group user)#
sampleuser1-group
description group members of sampleuser1-group
user-group CSCO\\group.sampleusers-all
user CSCO\user2
exit
sampleuser2-group
description group members of sampleuser2-group
group-object sampleuser1-group
user-group CSCO\\group.sampleusers-marketing
user CSCO\user3
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-42
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-group
関連 コ マ ン ド
コ マン ド
description
説明
group-object
ロ ーカルで定義 さ れたオブ ジ ェ ク ト グループ を ア イ デン テ ィ テ ィ フ ァ
イ ア ウ ォ ール機能で使用す る ために object-group user コ マ ン ド で作成
さ れたユーザ オブ ジ ェ ク ト グループに追加 し ま す。
object-group user
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能用のユーザ グループ オブ
ジ ェ ク ト を作成 し ま す。
user
object-group user コ マ ン ド で作成 さ れたオブ ジ ェ ク ト グループにユー
ザ を追加 し ま す。
user-identity enable
Cisco Identity Firewall イ ン ス タ ン ス を作成 し ま す。
object-group user コ マ ン ド で作成 さ れた グループに説明 を追加 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-43
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity action ad-agent-down
user-identity action ad-agent-down
Active Directory が応答不能の場合の Cisco Identity Firewall イ ン ス タ ン ス に対す る ア ク シ ョ ン を
設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity action
ad-agent-down コ マ ン ド を使用 し ま す。 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール イ ン ス タ ン ス に対
す る こ の ア ク シ ョ ン を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity action ad-agent-down disable-user-identity-rule
no user-identity action ad-agent-down disable-user-identity-rule
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
AD エージ ェ ン ト が応答 し ていない場合の ア ク シ ョ ン を指定 し ま す。
AD エージ ェ ン ト がダ ウ ン し 、 user-identity action ad-agent-down コ マ ン ド が設定 さ れてい る 場
合、 ASA はその ド メ イ ン のユーザに関連付け ら れたユーザ ア イ デン テ ィ テ ィ ルール をデ ィ
セーブルに し ま す。 さ ら に、 show user-identity user コ マ ン ド に よ っ て表示 さ れ る 出力では、 そ
の ド メ イ ン内のすべてのユーザ IP ア ド レ ス がデ ィ セーブル と マー ク さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を イ ネーブルにす る 例を示
し ま す。
ciscoasa(config)# user-identity action ad-agent-down disable-user-identity-rule
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-44
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity action domain-controller-down
user-identity action domain-controller-down
Active Directory ド メ イ ン コ ン ト ロ ー ラ が応答不能の場合の Cisco Identity Firewall イ ン ス タ ン ス
に対す る ア ク シ ョ ン を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-identity action domain-controller-down コ マ ン ド を使用 し ま す。 ルール を削除す る には、
こ の コ マ ン ド の no 形式 を使用 し ま す。
user-identity action domain-controller-down domain_nickname disable-user-identity-rule
no user-identity action domain-controller-down domain_nickname disable-user-identity-rule
構文の説明
domain_nickname
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールの ド メ イ ン名を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
Active Directory ド メ イ ン コ ン ト ロ ー ラ が応答 し ないために ド メ イ ン がダ ウ ン し てい る 場合の ア
ク シ ョ ン を指定 し ま す。
ド メ イ ン がダ ウ ン し 、 disable-user-identity-rule キー ワ ー ド が設定 さ れてい る 場合、 ASA はそ
の ド メ イ ン のユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ をデ ィ セーブルに し ま す。
さ ら に、 show user-identity user コ マ ン ド に よ っ て表示 さ れ る 出力では、 その ド メ イ ン内のすべ
てのユーザ IP ア ド レ ス がデ ィ セーブル と マー ク さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity action domain-controller-down SAMPLE
disable-user-identity-rule
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-45
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity action mac-address-mismatch
user-identity action mac-address-mismatch
ユーザの MAC ア ド レ ス が ASA デバ イ ス IP ア ド レ ス と 一致 し ない こ と が明 ら かにな っ た場合
の Cisco Identify Firewall イ ン ス タ ン ス に対す る ア ク シ ョ ン を設定す る には、 グ ロ ーバル コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity action mac-address mismatch コ マ ン ド を識別 し ま
す。 ルール を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity action mac-address mismatch remove-user-ip
no user-identity action mac-address mismatch remove-user-ip
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド が指定 さ れてい る 場合、 ASA は remove-user-ip を使用 し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ユーザの MAC ア ド レ ス が、 その ア ド レ ス に現在マ ッ ピ ン グ さ れてい る ASA デバ イ ス IP ア ド
レ ス と 一致 し ない こ と が明 ら かにな っ た場合の ア ク シ ョ ン を指定 し ま す。 こ の ア ク シ ョ ン は、
ユーザ ア イ デン テ ィ テ ィ ルールの効果を無効に し ま す。
user-identity action mac-address-mismatch コ マ ン ド が設定 さ れてい る 場合、 ASA はその ク ラ イ
ア ン ト のユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ を削除 し ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity action mac-address-mismatch remove-user-ip
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-46
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity action netbios-response-fail
user-identity action netbios-response-fail
ク ラ イ ア ン ト が NetBIOS プ ロ ーブに応答 し ない場合の Cisco Identity Firewall イ ン ス タ ン ス に対
す る ア ク シ ョ ン を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity
action netbios-response-fail コ マ ン ド を使用 し ま す。 ルール を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
user-identity action netbios-response-fail remove-user-ip
no user-identity action netbios-response-fail remove-user-ip
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ク ラ イ ア ン ト が NetBIOS プ ロ ーブに応答 し ない場合のア ク シ ョ ン を指定 し ま す。 こ の よ う な状
況には、 その ク ラ イ ア ン ト へのネ ッ ト ワ ー ク 接続がブ ロ ッ ク さ れてい る 場合や ク ラ イ ア ン ト が
ア ク テ ィ ブで ない場合な ど が あ り ま す。
user-identity action remove-user-ip コ マ ン ド を設定す る と 、 ASA は、 その ク ラ イ ア ン ト のユー
ザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ を削除 し ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity action netbios-response-fail remove-user-ip
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-47
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent aaa-server
user-identity ad-agent aaa-server
Cisco Identity Firewall イ ン ス タ ン ス の AD エージ ェ ン ト のサーバ グループ を定義す る には、
AAA サーバ ホ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity ad-agent aaa-server コ マ ン
ド を使用 し ま す。 ルール を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity user-identity ad-agent aaa-server aaa_server_group_tag
no user-identity user-identity ad-agent aaa-server aaa_server_group_tag
構文の説明
aaa_server_group_tag
デフ ォル ト
こ の コ マ ン ド には、 デ フ ォ ル ト はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに関連付け ら れた AAA サーバ
グループ を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
AAA サーバ ホ ス ト コ ン
フ ィ ギ ュ レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
マルチ
シ ン グル
• Yes
コ ン テキス ト
—
シ ス テム
—
コ マ ン ド 履歴
リ リ ース
8.4(2)
使用上のガイ ド ラ イ ン
aaa_server_group_tag 変数に定義す る 最初のサーバがプ ラ イ マ リ AD エージ ェ ン ト と な り 、 次
に定義す る サーバがセ カ ン ダ リ AD エージ ェ ン ト と な り ま す。
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールでは、 2 つの AD エージ ェ ン ト ホ ス ト のみ定義で き ま す。
プ ラ イ マ リ AD エージ ェ ン ト がダ ウ ン し てい る こ と を ASA が検出 し 、 セ カ ン ダ リ AD エージ ェ
ン ト が指定 さ れてい る 場合、 ASA はセ カ ン ダ リ AD エージ ェ ン ト に切 り 替え ま す。 AD エー
ジ ェ ン ト の AAA サーバは通信プ ロ ト コ ル と し て RADIUS を使用す る ため、 ASA と AD エー
ジ ェ ン ト と の共有秘密の キー属性を指定す る 必要が あ り ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールの AD エージ ェ ン ト の AAA サーバ ホ ス ト を定義す
る 例を示 し ま す。
ciscoasa(config-aaa-server-hostkey)# user-identity ad-agent aaa-server adagent
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-48
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent active-user-database
user-identity ad-agent active-user-database
ASA が Cisco Identity Firewall イ ン ス タ ン ス の AD エージ ェ ン ト か ら ユーザ ア イ デン テ ィ テ ィ と
IP ア ド レ ス のマ ッ ピ ン グ情報を取得す る 方法を定義す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で user-identity ad-agent active-user-database コ マ ン ド を使用 し ま す。設定を削除
す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
user-identity ad-agent active-user-database {on-demand|full-download}
no user-identity ad-agent active-user-database {on-demand|full-download}
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 ASA 5505 は on-demand オプシ ョ ン を使用 し ま す。 それ以外の ASA プ ラ ッ ト
フ ォ ーム は full-download オプ シ ョ ン を使用 し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ASA が AD エージ ェ ン ト か ら ユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ情報を取得
す る 方法を定義 し ま す。
•
full-download : ASA が、 ASA の起動時に IP/ユーザ マ ッ ピ ン グ テーブル全体を ダ ウ ン ロ ー
ド し 、 ユーザの ロ グ イ ンお よ び ロ グ ア ウ ト 時に増分 IP/ユーザ マ ッ ピ ン グ を受信す る よ う
に指示す る 要求を AD エージ ェ ン ト に送信す る こ と を指定 し ま す。
•
on-demand : ASA が新 し い接続を必要 と す る パケ ッ ト を受信 し 、 その送信元 IP ア ド レ ス の
ユーザがユーザ ア イ デン テ ィ テ ィ デー タ ベー ス に含 ま れていない場合に、 ASA が AD エー
ジ ェ ン ト か ら IP ア ド レ ス のユーザ マ ッ ピ ン グ情報を取得す る こ と を指定 し ま す。
デ フ ォ ル ト では、 ASA 5505 は on-demand オプシ ョ ン を使用 し ま す。 それ以外の ASA プ ラ ッ ト
フ ォ ーム は full-download オプ シ ョ ン を使用 し ま す。
フ ル ダ ウ ン ロ ー ド は イ ベン ト ド リ ブ ン です。 つ ま り 、 2 回目以降のデー タ ベー ス ダ ウ ン ロ ー ド
要求は、 ユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス マ ッ ピ ン グ デー タ ベー ス の更新内容だけ を送
信 し ま す。
ASA が変更要求を AD エージ ェ ン ト に登録す る と 、 AD エージ ェ ン ト は新 し い イ ベン ト を ASA
に送信 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-49
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent active-user-database
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ のオプシ ョ ン を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity ad-agent active-user-database full-download
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-50
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent hello-timer
user-identity ad-agent hello-timer
ASA と Cisco Identity Firewall イ ン ス タ ン ス の AD エージ ェ ン ト と の間の タ イ マーを定義す る に
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity ad-agent hello-timer コ マ ン ド
を使用 し ま す。 設定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity ad-agent hello-timer seconds seconds retry-times number
no user-identity ad-agent hello-timer seconds seconds retry-times number
構文の説明
number
seconds
デフ ォル ト
デ フ ォ ル ト では、 Hello タ イ マーは間隔が 30 秒、 リ ト ラ イ 回数が 5 回に設定 さ れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
タ イ マーの リ ト ラ イ 回数を指定 し ま す。
タ イ マーの時間の長 さ を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
• Yes
コ マ ン ド 履歴
リ リ ース
8.4(2)
使用上のガイ ド ラ イ ン
ASA と AD エージ ェ ン ト と の間の Hello タ イ マーを定義 し ま す。
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ASA と AD エージ ェ ン ト と の間の Hello タ イ マーは、 ASA が hello パケ ッ ト を交換す る 頻度を
定義 し ま す。 ASA は、 hello パケ ッ ト を使用 し て、 ASA 複製 ス テー タ ス (in-sync ま たは
out-of-sync) と ド メ イ ン ス テー タ ス (up ま たは down) を取得 し ま す。 ASA は、 AD エージ ェ
ン ト か ら 応答を受信 し な か っ た場合、 指定 さ れた間隔が経過 し た後、 hello パケ ッ ト を再送信 し
ま す。
デ フ ォ ル ト では、 Hello タ イ マーは間隔が 30 秒、 リ ト ラ イ 回数が 5 回に設定 さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ のオプシ ョ ン を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity ad-agent hello-timer seconds 20 retry-times 3
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-51
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent event-timestamp-check
user-identity ad-agent event-timestamp-check
認可変更 リ プ レ イ ア タ ッ ク か ら ASA を保護す る ために RADIUS イ ベン ト タ イ ム ス タ ン プ
チ ェ ッ ク を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity
ad-agent event-timestamp-check コ マ ン ド を使用 し ま す。 設定を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
user-identity ad-agent event-timestamp-check
no user-identity ad-agent event-timestamp-check
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト 設定では無効にな っ て い ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.1(5)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 ASA が受信す る 各 ID の最後の イ ベン ト の タ イ ム ス タ ン プ を追跡 し 、 イ ベン
ト の タ イ ム ス タ ン プが ASA の ク ロ ッ ク よ り 5 分以上古い場合、 ま たは メ ッ セージの タ イ ム ス タ
ン プが最後の イ ベン ト の タ イ ム ス タ ン プ よ り も 前の場合に メ ッ セージ を廃棄す る こ と を可能に
し ま す。
最後の イ ベン ト の タ イ ム ス タ ン プの情報を持た ない新 し く 起動 し た ASA の場合、 ASA は自身
の ク ロ ッ ク と イ ベン ト の タ イ ム ス タ ン プ を比較 し ま す。 イ ベン ト が 5 分以上経過 し てい る 場
合、 ASA は メ ッ セージ を受け入れ ま せん。
(注)
NTP を使用 し て、 ASA、 Active Directory、 お よ び Active Directory エージ ェ ン ト を それ ら の ク
ロ ッ ク が相互に同期す る よ う に設定す る こ と を推奨 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-52
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity ad-agent event-timestamp-check
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに イ ベン ト タ イ ム ス タ ン プ チ ェ ッ ク を設定す る 例
を示 し ま す。
ciscoasa(config)# user-identity ad-agent event-timestamp-check
関連 コ マ ン ド
コ マン ド
user-identity ad-agent
hello-timer
説明
ASA と Cisco Identity Firewall イ ン ス タ ン ス の AD エージ ェ ン ト と の
間の タ イ マーを定義 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-53
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity default-domain
user-identity default-domain
Cisco Identity Firewall イ ン ス タ ン ス のデ フ ォ ル ト ド メ イ ン を指定す る には、 グ ロ ーバル コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity default-domain コ マ ン ド を使用 し ま す。 デ フ ォ ル ト
ド メ イ ン を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity default-domain domain_NetBIOS_name
no user-identity default-domain domain_NetBIOS_name
構文の説明
domain_NetBIOS_name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォールのデフ ォ ル ト ド メ イ ン を指定 し
ます。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
domain_NetBIOS_name には、 [a-z]、 [A-Z]、 [0-9]、 [!@#$%^&()-_=+[]{};,.] で構成 さ れ る 最大 32
文字の名前を入力 し ま す。 ただ し 、 先頭に 「.」 と 「 」 ( ス ペー ス ) を使用す る こ と はで き ま せ
ん。 ド メ イ ン名に ス ペー ス を含め る 場合は、 名前全体を引用符で囲み ま す。 ド メ イ ン名では、
大文字 と 小文字が区別 さ れ ま せん。
デ フ ォ ル ト ド メ イ ン は、 ユーザ ま たはグループに ド メ イ ン が明示的に設定 さ れていない場合
に、 すべてのユーザお よ びユーザ グループで使用 さ れ ま す。 デ フ ォ ル ト ド メ イ ン を指定 し な
い場合、 ユーザお よ びグループのデ フ ォ ル ト ド メ イ ン は LOCAL と な り ま す。 マルチ コ ン テ キ
ス ト モー ド では、 シ ス テ ム実行 ス ペー ス 内だけで な く 、 各 コ ン テ キ ス ト についてデ フ ォ ル ト
ド メ イ ン名を設定で き ま す。
(注)
指定す る デ フ ォ ル ト ド メ イ ン名は、 Active Directory ド メ イ ン コ ン ト ロ ー ラ に設定 さ れ
た NetBIOS ド メ イ ン名 と 一致 し てい る 必要が あ り ま す。 ド メ イ ン名が一致 し ない場合、
AD エージ ェ ン ト は、 ユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ を ASA の設
定時に入力 さ れた ド メ イ ン名に誤っ て関連付け ま す。 NetBIOS ド メ イ ン名を表示す る に
は、任意のテ キ ス ト エデ ィ タ で Active Directory ユーザ イ ベン ト セ キ ュ リ テ ィ ロ グ を開
き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-54
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity default-domain
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールは、 ロ ーカルに定義 さ れたすべてのユーザ グループ ま たは
ユーザに対 し て LOCAL ド メ イ ン を使用 し ます。 Web ポー タ ル (カ ッ ト ス ルー プ ロ キ シ) 経由
で ロ グ イ ン し たユーザは、 認証 さ れた Active Directory ド メ イ ン に属す る と 見な さ れ ま す。 VPN
経由で ロ グ イ ン し たユーザは、 VPN が Active Directory で LDAP に よ っ て認証 さ れ る 場合を除
き 、 LOCAL ド メ イ ン に属す る ユーザ と 見な さ れ ま す。 こ れに よ り 、 ア イ デン テ ィ テ ィ フ ァ イ ア
ウ ォ ールはユーザ を それぞれの Active Directory ド メ イ ン に関連付け る こ と がで き ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールのデ フ ォ ル ト ド メ イ ン を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity default-domain SAMPLE
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-55
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity domain
user-identity domain
Cisco Identity Firewall イ ン ス タ ン ス の ド メ イ ン を関連付け る には、 グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド で user-identity domain コ マ ン ド を使用 し ま す。 ド メ イ ン の関連付け を削除
す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
user-identity domain domain_nickname aaa-server aaa_server_group_tag
no user-identity domain_nickname aaa-server aaa_server_group_tag
構文の説明
aaa_server_group_tag
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに関連付け ら れた AAA サーバ グ
ループ を指定 し ま す。
domain_nickname
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールの ド メ イ ン名を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
AAA サーバでユーザ グループ ク エ リ ーの イ ン ポー ト 用に定義 さ れた LDAP パ ラ メ ー タ を ド メ
イ ン名に関連付け ま す。
domain_nickname には、 [a-z]、 [A-Z]、 [0-9]、 [!@#$%^&()-_=+[]{};,.] で構成 さ れ る 最大 32 文字
の名前を入力 し ま す。 ただ し 、 先頭に 「.」 と 「 」 ( ス ペー ス ) を使用す る こ と はで き ま せん。
ド メ イ ン名に ス ペー ス を含め る 場合は、 空白文字を引用符で囲む必要が あ り ま す。 ド メ イ ン名
では、 大文字 と 小文字が区別 さ れ ま せん。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールの ド メ イ ン を関連付け る 例を示 し ま す。
ciscoasa(config)# user-identity domain SAMPLE aaa-server ds
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-56
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity enable
user-identity enable
Cisco Identity Firewall イ ン ス タ ン ス を作成す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー
ド で user-identity enable コ マ ン ド を使用 し ま す。 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール イ ン ス
タ ン ス をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity enable
no user-identity enable
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を イ ネーブルに し ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# user-identity enable
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-57
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity inactive-user-timer
user-identity inactive-user-timer
Cisco Identity Firewall イ ン ス タ ン ス でユーザが ア イ ド ル状態で あ る と 見な さ れ る ま での時間を
指定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity inactive-user-timer
コ マ ン ド を使用 し ま す。 タ イ マーを削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity inactive-user-timer minutes minutes
no user-identity inactive-user-timer minutes minutes
構文の説明
minutes
デフ ォル ト
デ フ ォ ル ト では、 ア イ ド ル タ イ ム ア ウ ト は 60 分に設定 さ れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ユーザがア イ ド ル状態で あ る と 見な さ れ る ま での時間を分単位で指定
し ま す。 こ れは、 ASA が指定 さ れた時間にわた り ユーザの IP ア ド レ ス
か ら ト ラ フ ィ ッ ク を受信 し なか っ た場合を意味 し ま す。
フ ァ イ アウ ォ ール モー ド
セキ ュ リ テ ィ コ ン テキス ト
マルチ
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
Yes
•
Yes
•
Yes
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ア イ ド ル タ イ ム ア ウ ト オプ シ ョ ン は VPN ユーザ ま たはカ ッ ト ス ルー プ ロ キ シ ユーザ
には適用 さ れ ま せん。
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity inactive-user-timer minutes 120
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-58
コ ン テキス
ト
シ ス テム
タ イ マーの期限が切れ る と 、 ユーザの IP ア ド レ ス が非ア ク テ ィ ブ と マー ク さ れ、 ロ ーカル
キ ャ ッ シ ュ 内のユーザ ア イ デン テ ィ テ ィ と IP ア ド レ ス のマ ッ ピ ン グ デー タ ベー ス か ら 削除 さ
れ ま す。 ASA は、 こ の IP ア ド レ ス の削除を AD エージ ェ ン ト に通知 し ま せん。 既存の ト ラ
フ ィ ッ ク は通過を許可 さ れ ま す。 こ の コ マ ン ド を指定す る と 、 ASA は NetBIOS ロ グ ア ウ ト プ
ロ ーブが設定 さ れてい る 場合で も 非ア ク テ ィ ブ タ イ マーを実行 し ま す。
(注)
例
•
シ ン グル
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity inactive-user-timer
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-59
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity logout-probe
user-identity logout-probe
Cisco Identify Firewall イ ン ス タ ン ス に対す る NetBIOS プ ロ ーブ を イ ネーブルにす る には、 グ
ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity logout-probe コ マ ン ド を使用 し ま す。
プ ロ ーブ を削除 し てデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity logout-probe netbios local-system probe-time minutes minutes retry-interval
seconds seconds retry-count times [user-not-needed | match-any | exact-match]
no user-identity logout-probe netbios local-system probe-time minutes minutes retry-interval
seconds seconds retry-count times [user-not-needed | match-any | exact-match]
構文の説明
minutes
seconds
times
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
プ ロ ーブ間隔を分単位で指定 し ま す。
リ ト ラ イ イ ン タ ーバルの時間の長 さ を指定 し ま す。
プ ロ ーブの リ ト ラ イ 回数は、 次の よ う に指定 し て く だ さ い。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
• Yes
コ ン テキス ト
—
シ ス テム
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
NetBIOS パケ ッ ト を最小限に抑え る ために、 ASA は、 ユーザが指定 さ れた分数 を超え て ア イ ド
ル状態で あ る 場合のみ NetBIOS プ ロ ーブ を ク ラ イ ア ン ト に送信 し ま す。
NetBIOS プ ロ ーブ タ イ マーを 1 ~ 65535 分に設定 し 、 リ ト ラ イ イ ン タ ーバル を 1 ~ 256 回に設
定 し ま す。 プ ロ ーブの リ ト ラ イ 回数は、 次の よ う に指定 し て く だ さ い。
•
match-any : ク ラ イ ア ン ト か ら の NetBIOS 応答に IP ア ド レ ス に割 り 当て ら れたユーザの
ユーザ名が含 ま れてい る 場合、 ユーザ ア イ デン テ ィ テ ィ は有効 と 見な さ れ ま す。 こ のオプ
シ ョ ン を指定す る ためには、 ク ラ イ ア ン ト で Messenger サービ ス が イ ネーブルにな っ てお
り 、 WINS サーバが設定 さ れてい る 必要が あ り ま す。
•
exact-match : NetBIOS 応答に IP ア ド レ ス に割 り 当て ら れたユーザのユーザ名だけが含 ま
れてい る 必要が あ り ま す。 そ う で ない場合、 その IP ア ド レ ス のユーザ ア イ デン テ ィ テ ィ は
無効 と 見な さ れ ま す。 こ のオプシ ョ ン を指定す る ためには、 ク ラ イ ア ン ト で Messenger
サービ ス が イ ネーブルにな っ てお り 、 WINS サーバが設定 さ れてい る 必要が あ り ま す。
•
user-not-needed : ASA が ク ラ イ ア ン ト か ら NetBIOS 応答 を受信 し た場合、 ユーザ ア イ
デン テ ィ テ ィ は有効 と 見な さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-60
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity logout-probe
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールは、 少な く と も 1 つのセ キ ュ リ テ ィ ポ リ シーに存在す る ア
ク テ ィ ブ状態のユーザ ア イ デン テ ィ テ ィ に対 し てのみ NetBIOS プ ロ ーブ を実行 し ま す。 ASA
は、 ユーザが カ ッ ト ス ルー プ ロ キ シ経由 ま たは VPN を使用 し て ロ グ イ ンす る ク ラ イ ア ン ト に
ついては、 NetBIOS プ ロ ーブ を実行 し ま せん。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity logout-probe netbios local-system probe-time minutes 10
retry-interval seconds 10 retry-count 2 user-not-needed
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-61
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity monitor
user-identity monitor
ク ラ ウ ド Web セ キ ュ リ テ ィ のために、指定 さ れたユーザ ま たはグループの情報を AD エージ ェ ン
ト か ら ダ ウ ン ロ ー ド す る には、グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン モー ド で user-identity monitor
コ マ ン ド を使用 し ま す。モニ タ リ ン グ を停止にす る には、こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity monitor {user-group [domain-name\\]group-name | object-group-user
object-group-name}
no user-identity monitor {user-group [domain-name\\]group-name | object-group-user
object-group-name}
構文の説明
object-group-user
object-group-name
オブジ ェ ク ト グループ ユーザ名を指定 し ま す。 こ の グループには、
複数の グループ を含め る こ と がで き ま す。
user-group
[domain-name\\]
group-name
グループ名を イ ン ラ イ ン で指定 し ま す。 ド メ イ ン と グループの間に 2
つのバ ッ ク ス ラ ッ シ ュ (\\) を指定 し ま すが、 ASA は、 ク ラ ウ ド Web
セ キ ュ リ テ ィ への送信時に、 ク ラ ウ ド Web セ キ ュ リ テ ィ の表記規則
に準拠す る よ う にバ ッ ク ス ラ ッ シ ュ が 1 つのみ含 ま れ る よ う に名前を
変更 し ま す。
コ マ ン ド デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
•
Yes
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能を使用す る 場合、 ASA は、 ア ク テ ィ ブな ACL に含 ま
れ る ユーザお よ びグループの AD サーバか ら のユーザ ア イ デン テ ィ テ ィ 情報のみを ダ ウ ン ロ ー
ド し ま す。 ACL は、 ア ク セ ス ルール、 AAA ルール、 サー ビ ス ポ リ シー ルール、 ま たはア ク
テ ィ ブ と 見な さ れ る その他の機能で使用す る 必要が あ り ま す。 ク ラ ウ ド Web セ キ ュ リ テ ィ で
は、 そのポ リ シーがユーザ ア イ デン テ ィ テ ィ に基づ く こ と がで き る ため、 すべてのユーザに対
す る 完全な ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール カバ レ ッ ジ を取得す る には、 ア ク テ ィ ブな
ACL の一部ではない グループ を ダ ウ ン ロ ー ド す る 必要が あ り ま す。 た と えば、 ユーザお よ びグ
ループ を含む ACL を使用す る よ う に ク ラ ウ ド Web セ キ ュ リ テ ィ サービ ス ポ リ シー ルール を設
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-62
コ ン テキス ト シ ス テム
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity monitor
定 し 、 関連す る グループ を ア ク テ ィ ブ化で き ま すが、 こ れは必須ではあ り ま せん。 IP ア ド レ ス
のみに基づ く ACL を使用で き ま す。 ユーザ ア イ デン テ ィ テ ィ モニ タ 機能では、 AD エージ ェ ン
ト か ら グループ情報を直接ダ ウ ン ロ ー ド す る こ と がで き ま す。
ASA は、 ユーザ ア イ デン テ ィ テ ィ モ ニ タ 用に設定 さ れた グループ、 ア ク テ ィ ブな ACL に よ っ
て モニ タ さ れてい る グループ も 含めて 512 以下の グループモニ タ で き ま す。
例
次に、 CISCO\\Engineering ユーザ グループ を モ ニ タ す る 例を示 し ま す。
ciscoasa(config)# user-identity monitor user-group CISCO\\Engineering
関連 コ マ ン ド
コ マン ド
説明
class-map type inspect ホ ワ イ ト リ ス ト に記載 さ れたユーザ と グループの イ ン ス ペ ク シ ョ ン
scansafe
ク ラ ス マ ッ プ を作成 し ま す。
default user group
ASA に着信す る ユーザの ア イ デン テ ィ テ ィ を ASA が特定で き ない場
合のデ フ ォ ル ト のユーザ名お よ びグループ を指定 し ま す。
http[s] (parameters)
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プのサー ビ ス タ イ プ を指定 し ま す
(HTTP ま たは HTTPS)。
inspect scansafe
ク ラ ス の ト ラ フ ィ ッ ク に対す る ク ラ ウ ド Web セ キ ュ リ テ ィ イ ン ス ペ
ク シ ョ ン を イ ネーブルに し ま す。
license
要求の送信元の組織を示すため、 ASA が ク ラ ウ ド Web セ キ ュ リ テ ィ
プ ロ キ シ サーバに送信す る 認証キーを設定 し ま す。
match user group
ホ ワ イ ト リ ス ト に対 し てユーザ ま たはグループ を照合 し ま す。
policy-map type
inspect scansafe
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プ を作成す る と 、 ルールのために必
要なパ ラ メ ー タ を設定 し 、 任意で ホ ワ イ ト リ ス ト を識別で き ま す。
retry-count
再試行回数値を入力 し ま す。 こ の値は、 アベ イ ラ ビ リ テ ィ を チ ェ ッ ク
す る ために、 ク ラ ウ ド Web セ キ ュ リ テ ィ プ ロ キ シ サーバ を ポー リ ン
グす る 前に ASA が待機す る 時間です。
scansafe
マルチ コ ン テ キ ス ト モー ド で、 コ ン テ キ ス ト ご と の ク ラ ウ ド Web セ
キ ュ リ テ ィ を実現 し ま す。
scansafe
general-options
一般 ク ラ ウ ド Web セ キ ュ リ テ ィ サーバ オプ シ ョ ン を設定 し ま す。
server {primary |
backup}
プ ラ イ マ リ ま たはバ ッ ク ア ッ プ ク ラ ウ ド Web セ キ ュ リ テ ィ プ ロ キ シ
サーバの完全修飾 ド メ イ ン名 ま たは IP ア ド レ ス を設定 し ま す。
show conn scansafe
大文字の Z フ ラ グ に示 さ れた よ う にすべての ク ラ ウ ド Web セ キ ュ リ
テ ィ 接続を表示 し ま す。
show scansafe server
サーバが現在のア ク テ ィ ブ サーバ、 バ ッ ク ア ッ プ サーバ、 ま たは到
達不能のいずれで あ る か、 サーバの ス テー タ ス を表示 し ま す。
show scansafe
statistics
合計 と 現在の HTTP 接続を表示 し ま す。
whitelist
ト ラ フ ィ ッ ク の ク ラ ス で ホ ワ イ ト リ ス ト ア ク シ ョ ン を実行 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-63
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity poll-import-user-group-timer
user-identity poll-import-user-group-timer
ASA が Active Directory サーバに Cisco Identity Firewall イ ン ス タ ン ス のユーザ グループ情報を
問い合わせ る ま での時間を指定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-identity poll-import-user-group-timer コ マ ン ド を使用 し ま す。 タ イ マー を削除す る には、
こ の コ マ ン ド の no 形式 を使用 し ま す。
user-identity poll-import-user-group-timer hours hours
no user-identity poll-import-user-group-timer hours hours
構文の説明
hours
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
poll タ イ マーの時間を設定 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
• Yes
コ ン テキス ト
—
シ ス テム
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
ASA が Active Directory サーバにユーザ グループ情報を問い合わせ る ま での時間を指定 し ま す。
Active Directory グループでユーザが追加 ま たは削除 さ れ る と 、 ASA は グループ イ ン ポー ト タ
イ マーの実行後に更新 さ れたユーザ グループ を受け取 り ま す。
デ フ ォ ル ト では、 poll タ イ マーは 8 時間です。
ユーザ グループ情報を ただちに更新す る には、 user-identity update import-user コ マ ン ド を入
力 し ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール を設定す る 例を示 し ま す。
ciscoasa(config)# user-identity poll-import-user-group-timer hours 1
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-64
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity static user
user-identity static user
新 し いユーザ と IP ア ド レ ス のマ ッ ピ ン グ を作成す る か、 Cisco Identity Firewall 機能でユーザの
IP ア ド レ ス を非ア ク テ ィ ブに設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-identity static user コ マ ン ド を使用 し ま す。 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールで こ の設
定を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-identity static user [domain\] user_name host_ip
no user-identity static user [domain\] user_name host_ip
構文の説明
新 し いユーザ と IP ア ド レ ス のマ ッ ピ ン グ を作成す る か、 指定 し た ド メ
イ ン のユーザの IP ア ド レ ス を非ア ク テ ィ ブに設定 し ま す。
新 し いユーザ と IP ア ド レ ス のマ ッ ピ ン グ を作成す る か、 非ア ク テ ィ ブ
に設定す る ユーザの IP ア ド レ ス を指定 し ま す。
新 し いユーザ と IP ア ド レ ス のマ ッ ピ ン グ を作成す る か、 IP ア ド レ ス を
非ア ク テ ィ ブに設定す る ユーザのユーザ名を指定 し ま す。
domain
host_ip
user_name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.4(2)
マルチ
シ ン グル
• Yes
コ ン テキス ト
—
シ ス テム
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド には使用上のガ イ ド ラ イ ン はあ り ま せん。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を イ ネーブルにす る 例を示
し ま す。
ciscoasa(config)# user-identity static user SAMPLE\user1 192.168.1.101
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-65
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity update active-user-database
user-identity update active-user-database
Active Directory エージ ェ ン ト か ら ア ク テ ィ ブ ユーザ デー タ ベー ス 全体を ダ ウ ン ロ ー ド す る に
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity update active-user-database コ
マ ン ド を使用 し ま す。
user-identity update active-user-database [timeout minutes minutes]
構文の説明
minutes
デフ ォル ト
デ フ ォ ル ト の タ イ ム ア ウ ト は 5 分です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
タ イ ム ア ウ ト の分数を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
• Yes
• Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
• Yes
コ ン テキス ト
—
シ ス テム
—
コ マ ン ド 履歴
リ リ ース
8.4(2)
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 Active Directory エージ ェ ン ト か ら ア ク テ ィ ブ ユーザ デー タ ベー ス 全体を ダ
ウ ン ロ ー ド し ま す。
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
こ の コ マ ン ド は、 更新処理を開始 し 、 更新開始 ロ グ を生成 し て即座に返 し ま す。 更新処理が終
了す る か、 タ イ マーの期限切れで中断す る と 、 別の syslog メ ッ セージが生成 さ れ ま す。 1 つの
未処理の更新処理だけが許可 さ れ ま す。 コ マ ン ド を再実行す る と 、 エ ラ ー メ ッ セージが表示 さ
れ ま す。
コ マ ン ド の実行が終了す る と 、 ASA に よ っ て コ マ ン ド プ ロ ン プ ト に [Done] が表示 さ れ、 syslog
メ ッ セージが生成 さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を イ ネーブルにす る 例を示
し ま す。
ciscoasa# user-identity update active-user-database
ERROR: one update active-user-database operation is already in progress
[Done] user-identity update active-user-database
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-66
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity update import-user
user-identity update import-user
Active Directory エージ ェ ン ト か ら ア ク テ ィ ブ ユーザ デー タ ベー ス 全体を ダ ウ ン ロ ー ド す る に
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity update active-user-database コ
マ ン ド を使用 し ま す。
user-identity update import-user [[domain_nickname\\] user_group_name [timeout seconds
seconds]]
構文の説明
domain_nickname
更新す る グループの ド メ イ ン を指定 し ま す。
seconds
タ イ ム ア ウ ト の秒数を指定 し ま す。
user_group_name
user_group_name を指定 し た場合、 指定 し た イ ン ポー ト ユーザ グルー
プだけが更新 さ れ ま す。 ア ク テ ィ ブ化 さ れた グループのみ (た と えば、
ア ク セ ス グループ、 ア ク セ ス リ ス ト 、 キ ャ プチ ャ 、 サー ビ ス ポ リ シー
内の グループ) を更新す る こ と がで き ま す。
指定 し た グループがア ク テ ィ ブ化 さ れてい ない場合、 こ の コ マ ン ド は
処理を拒否 し ま す。 指定 し た グループに複数の階層 レ ベルが あ る 場合
は、 再帰 LDAP ク エ リ ーが実行 さ れ ま す。
user_group_name を指定 し ない場合、 ASA は LDAP 更新サービ ス を即座
に開始 し 、 すべて のア ク テ ィ ブ化 さ れた グループの更新を定期的に試
行 し ま す。
デフ ォル ト
ASA は更新を最大 5 回再試行 し 、 必要に応 じ て警告 メ ッ セージ を生成 し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.4(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
こ の コ マ ン ド は、 ポー リ ン グ イ ン ポー ト ユーザ グループ タ イ マーの満了を待たずに即時に
Active Directory サーバ を照会 し て、 指定 さ れた イ ン ポー ト ユーザ グループ デー タ ベー ス を更
新 し ま す。 ロ ーカル ユーザ グループで設定が変更 さ れ る たびに グループ ID デー タ ベー ス が更
新 さ れ る ため、 ロ ーカル ユーザ グループ を更新す る コ マ ン ド はあ り ま せん。
こ の コ マ ン ド は、 コ ン ソ ールが LDAP ク エ リ ーの戻 り を待機す る こ と を妨げ ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-67
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity update import-user
こ の コ マ ン ド は、 更新処理を開始 し 、 更新開始 ロ グ を生成 し て即座に返 し ま す。 更新処理が終
了す る か、 タ イ マーの期限切れで中断す る と 、 別の syslog メ ッ セージが生成 さ れ ま す。 1 つの
未処理の更新処理だけが許可 さ れ ま す。 コ マ ン ド を再実行す る と 、 エ ラ ー メ ッ セージが表示 さ
れ ま す。
LDAP ク エ リ ーが成功 し た場合、 ASA は取得 し たユーザ デー タ を ロ ーカル デー タ ベー ス に保
存 し 、 ユーザ/グループの関連付け を必要に応 じ て変更 し ま す。 更新処理が成功 し た場合、
show user-identity user-of-group domain\\group コ マ ン ド を実行 し て、 こ の グループの下に保存
さ れたすべてのユーザ を一覧表示で き ま す。
ASA は、 各ア ッ プデー ト 後に、 イ ン ポー ト さ れたすべての グループ を チ ェ ッ ク し ま す。 ア ク
テ ィ ブ化 さ れた Active Directory グループが Active Directory に存在 し ない場合、 ASA は syslog
メ ッ セージ を生成 し ま す。
user_group_name を指定 し ない場合、 ASA は LDAP 更新サー ビ ス を即座に開始 し 、 すべてのア
ク テ ィ ブ化 さ れ た グ ループの更新 を 定期的に試行 し ま す。 LDAP 更新サー ビ ス はバ ッ ク グ ラ
ウ ン ド で実行 さ れ、 Active Directory サーバで LDAP ク エ リ ーに よ っ て イ ン ポー ト ユーザ グ
ループ を定期的に更新 し ま す。
シ ス テ ム のブー ト ア ッ プ時に、 ア ク セ ス グループで定義 さ れた イ ン ポー ト ユーザ グループが
あ る 場合、 ASA は LDAP ク エ リ ーに よ っ て ユーザ/グループ デー タ を取得 し ま す。 更新中にエ
ラ ーが発生 し た場合、 ASA は更新を最大 5 回再試行 し 、 必要に応 じ て警告 メ ッ セージ を生成 し
ま す。
コ マ ン ド の実行が終了す る と 、 ASA に よ っ て コ マ ン ド プ ロ ン プ ト に [Done] が表示 さ れ、 syslog
メ ッ セージが生成 さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を イ ネーブルにす る 例を示
し ま す。
ciscoasa# user-identity update import-user group.sample-group1
ERROR: Update import-user group is already in progress
[Done] user-identity update import-user group.sample-group1
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-68
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-identity user-not-found
user-identity user-not-found
Cisco Identity Firewall イ ン ス タ ン ス の user-not-found 追跡を イ ネーブルにす る には、 グ ロ ーバル
コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-identity user-not-found コ マ ン ド を 使用 し ま す。 ア イ
デ ン テ ィ テ ィ フ ァ イ ア ウ ォ ール イ ン ス タ ン ス で こ の追跡を削除す る には、 こ の コ マ ン ド の no
形式を使用 し ま す。
user-identity user-not-found enable
no user-identity user-not-found enable
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
セキ ュ リ テ ィ コ ン テキス ト
マルチ
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.4(2)
•
Yes
•
Yes
シ ン グル
•
Yes
コ ン テキス
ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
使用上のガイ ド ラ イ ン
最後の 1024 個の IP ア ド レ ス だけが追跡 さ れ ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て こ の ア ク シ ョ ン を イ ネーブルにす る 例を示
し ま す。
ciscoasa(config)# user-identity user-not-found enable
関連 コ マ ン ド
コ マン ド
clear configure
user-identity
説明
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール機能の コ ン フ ィ ギ ュ レ ーシ ョ ン
を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-69
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-message
user-message
DAP レ コ ー ド が選択 さ れた と き に表示す る テ キ ス ト メ ッ セージ を指定す る には、 ダ イ ナ ミ ッ
ク ア ク セ ス ポ リ シー レ コ ー ド モー ド で user-message コ マ ン ド を使用 し ま す。 こ の メ ッ セージ
を削除す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。 同 じ DAP レ コ ー ド に対 し て コ マ ン ド
を複数回使用 し た場合、 前の メ ッ セージは新 し い メ ッ セージに置 き 換え ら れ ま す。
user-message message
no user-message
構文の説明
message
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
こ の DAP レ コ ー ド に割 り 当て ら れてい る ユーザに対す る メ ッ セージ。 最大
128 文字を入力で き ま す。 メ ッ セージに ス ペー ス を含め る 場合は、 メ ッ セー
ジ を二重引用符で囲み ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ダイナ ミ ッ ク ア ク セス ポ リ
シー レ コ ー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(2)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
SSL VPN 接続に成功す る と 、 ポー タ ル ページに、 ク リ ッ ク 可能な点滅す る ア イ コ ン が表示 さ
れ ま す。 ユーザはその ア イ コ ン を ク リ ッ ク し て、 接続に関連付け ら れてい る メ ッ セージ を確認
で き ま す。 DAP ポ リ シーか ら の接続が終了 し (ア ク シ ョ ン = 終了)、 その DAP レ コ ー ド にユー
ザ メ ッ セージが設定 さ れてい る 場合は、 その メ ッ セージが ロ グ イ ン画面に表示 さ れ ま す。
複数の DAP レ コ ー ド が接続に適用 さ れ る 場合、 ASA は該当す る ユーザ メ ッ セージ を組み合わ
せて 1 つの文字列 と し て表示 し ま す。
例
次に、 Finance と い う DAP レ コ ー ド に 「Hello Money Managers」 と い う ユーザ メ ッ セージ を設
定す る 例を示 し ま す。
ciscoasa (config) config-dynamic-access-policy-record Finance
ciscoasa(config-dynamic-access-policy-record)# user-message “Hello Money Managers”
ciscoasa(config-dynamic-access-policy-record)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-70
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-message
関連 コ マ ン ド
コ マン ド
dynamic-access-policy-record
説明
show running-config
dynamic-access-policy-record
[name]
すべての DAP レ コ ー ド ま たは指定 し た DAP レ コ ー ド の
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
DAP レ コ ー ド を作成 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-71
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-parameter
user-parameter
SSO 認証用にユーザ名を送信す る 必要が あ る HTTP POST 要求パ ラ メ ー タ の名前を指定す る に
は、 AAA サーバ ホ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user-parameter を使用 し ま す。
user-parameter name
(注)
HTTP プ ロ ト コ ル を使用 し て SSO を正 し く 設定す る には、 認証 と HTTP プ ロ ト コ ル交換につい
ての詳 し い実務知識が必要です。
構文の説明
string
デフ ォル ト
デ フ ォ ル ト の値や動作はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
HTTP POST 要求に含 ま れてい る ユーザ名パ ラ メ ー タ の名前。 名前の最
大の長 さ は 128 文字です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
AAA サーバ ホ ス ト コ ン
フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
(注)
例
リ リ ース
7.1(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ れは HTTP フ ォ ーム の コ マ ン ド を使用 し た SSO です。 ASA の WebVPN サーバは、 SSO サー
バにシ ン グル サ イ ン オ ン認証要求を送信す る こ と に HTTP POST 要求を使用 し ま す。 要求 さ れ
た コ マ ン ド user-parameter は、 HTTP POST 要求に SSO 認証用のユーザ名パ ラ メ ー タ を含め る
必要が あ る こ と を指定 し ま す。
ロ グ イ ン時に、 ユーザは実際の名前を入力 し ま す。 こ の名前は、 HTTP POST 要求に入力 さ れ
て認証 Web サーバに渡 さ れ ま す。
次に、 AAA サーバ ホ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 SSO 認証に使用 さ れ る HTTP
POST 要求にユーザ名パ ラ メ ー タ userid を含め る こ と を指定す る 例を示 し ま す。
ciscoasa(config)# aaa-server testgrp1 host example.com
ciscoasa(config-aaa-server-host)# user-parameter userid
ciscoasa(config-aaa-server-host)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-72
コ ン テキス ト
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-parameter
関連 コ マ ン ド
コ マン ド
action-uri
説明
auth-cookie-name
認証 ク ッ キーの名前を指定 し ま す。
hidden-parameter
認証 Web サーバ と 交換す る ための非表示パ ラ メ ー タ を作
成 し ま す。
password-parameter
SSO 認証用にユーザ パ ス ワ ー ド を送信す る 必要が あ る
HTTP POST 要求パ ラ メ ー タ の名前を指定 し ま す。
start-url
プ リ ロ グ イ ン ク ッ キーを取得す る URL を指定 し ま す。
シ ン グル サ イ ン オ ン認証用のユーザ名お よ びパ ス ワ ー ド
を受信す る ための Web サーバ URI を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-73
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-statistics
user-statistics
MPF に よ る ユーザ統計情報の収集を ア ク テ ィ ブ化 し 、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールの
検索ア ク シ ョ ン を一致 さ せ る には、 ポ リ シー マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
user-statistics コ マ ン ド を使用 し ま す。 ユーザ統計情報の収集を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
user-statistics [accounting | scanning]
no user-statistics [accounting | scanning]
構文の説明
accounting
(オプシ ョ ン) ASA が送信パケ ッ ト 数、 送信 ド ロ ッ プ数、 お よ び受信パ
ケ ッ ト 数を収集す る こ と を指定 し ま す。
scanning
(オプシ ョ ン) ASA が送信 ド ロ ッ プ数のみ を収集す る こ と を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト では、 こ の コ マ ン ド はデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ポ リ シー マ ッ プ コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.4(2)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が追加 さ れ ま し た。
使用上のガイ ド ラ イ ン
ユーザ統計情報を収集す る よ う にポ リ シー マ ッ プ を設定す る と 、 ASA は選択 し たユーザの詳
細な統計情報を収集 し ま す。 accounting ま たは scanning キー ワ ー ド を指定せずに
user-statistics コ マ ン ド を指定 し た場合、 ASA はア カ ウ ン テ ィ ン グ統計情報 と ス キ ャ ン の統計
情報の両方を収集 し ま す。
例
次に、 ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールに対 し て ユーザ統計情報を ア ク テ ィ ブ化す る 例を示
し ま す。
ciscoasa(config)# class-map c-identity-example-1
ciscoasa(config-cmap)# match access-list identity-example-1
ciscoasa(config-cmap)# exit
ciscoasa(config)# policy-map p-identity-example-1
ciscoasa(config-pmap)# class c-identity-example-1
ciscoasa(config-pmap)# user-statistics accounting
ciscoasa(config-pmap)# exit
ciscoasa(config)# service-policy p-identity-example-1 interface outside
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-74
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-statistics
関連 コ マ ン ド
コ マン ド
policy-map
説明
service-policy(global)
すべて の イ ン タ ー フ ェ イ ス ま たは対象の イ ン タ ー フ ェ イ ス でポ リ
シー マ ッ プ を グ ロ ーバルにア ク テ ィ ブ化 し ま す。
show service-policy
[user-statistics]
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールのユーザ統計情報 ス キ ャ ン ま
たはア カ ウ ン テ ィ ン グ を イ ネーブルに し た場合、 設定 さ れたサー
ビ ス ポ リ シーのユーザ統計情報を表示 し ま す。
show user-identity
ip-of-user [detail]
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールのユーザ統計情報 ス キ ャ ン ま
たはア カ ウ ン テ ィ ン グ を イ ネーブルに し た場合、 指定 し たユーザ
の IP ア ド レ ス について受信パケ ッ ト 、 送信パケ ッ ト 、 お よ び ド
ロ ッ プ統計情報を表示 し ま す。
show user-identity user
active [detail]
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールのユーザ統計情報 ス キ ャ ン ま
たはア カ ウ ン テ ィ ン グ を イ ネーブルに し た場合、 ア ク テ ィ ブ ユー
ザについて指定期間の受信パケ ッ ト 、 送信パケ ッ ト 、 お よ び ド
ロ ッ プ統計情報を表示 し ま す。
show user-identity
user-of-ip [detail]
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ールのユーザ統計情報 ス キ ャ ン ま
たはア カ ウ ン テ ィ ン グ を イ ネーブルに し た場合、 指定 し た IP ア ド
レ ス のユーザの受信パケ ッ ト 、 送信パケ ッ ト 、 お よ び ド ロ ッ プ統
計情報を表示 し ま す。
user-identity enable
ア イ デン テ ィ テ ィ フ ァ イ ア ウ ォ ール イ ン ス タ ン ス を作成 し ま す。
モ ジ ュ ラ ポ リ シー フ レ ーム ワ ー ク の使用時に、 レ イ ヤ 3/4 ク ラ ス
マ ッ プで特定 し た ト ラ フ ィ ッ ク にア ク シ ョ ン を割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-75
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-storage
user-storage
ク ラ イ ア ン ト レ ス SSL VPN セ ッ シ ョ ン間で設定 さ れた個人ユーザ情報を保存す る には、 グ
ループ ポ リ シー webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で user storage コ マ ン ド を使用 し ま す。
ユーザ ス ト レ ージ をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
user-storage NETFS-location
no user-storage]
構文の説明
NETFS-location
フ ァ イ ル シ ス テ ム の宛先を proto://user:password@host:port/path の
形式で指定 し ま す。
ユーザ名 と パ ス ワ ー ド が NETFS-location に組み込 ま れてい る 場合、
パ ス ワ ー ド 入力は ク リ ア と し て扱われ ま す。
デフ ォル ト
ユーザ ス ト レ ージはデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー webvpn
モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
リ リ ース
8.0(2)
変更内容
8.4(6)
show run の実行時にパ ス ワ ー ド が ク リ ア テ キ ス ト で表示 さ れない よ
う にな り ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
ユーザ ス ト レ ージ を使用す る と 、 キ ャ ッ シ ュ さ れた資格情報お よ び ク ッ キーを、 ASA フ ラ ッ
シ ュ 以外の場所に保存で き ま す。 こ の コ マ ン ド は、 ク ラ イ ア ン ト レ ス SSL VPN ユーザの個人
用ブ ッ ク マー ク にシ ン グル サ イ ン オ ン を提供 し ま す。 ユーザ資格情報は、 複合で き ない
<user_id>.cps フ ァ イ ル と し て FTP/CIFS/SMB サーバに暗号化形式で保存 さ れ ま す。
ユーザ名、 パ ス ワ ー ド 、 お よ び事前共有キーが コ ン フ ィ ギ ュ レ ーシ ョ ン に示 さ れてい ま すが、
ASA では こ の情報が内部アルゴ リ ズ ム を使用 し て暗号化 さ れた形式で格納 さ れ る ため、 セ キ ュ
リ テ ィ の リ ス ク は発生 し ま せん。
デー タ が外部の FTP サーバ ま たは SMB サーバで暗号化 さ れてい る 場合は、 ブ ッ ク マー ク の追
加を選択 し て ポー タ ル ページ内に個人用ブ ッ ク マー ク を定義で き ま す (例 : user-storage
cifs://jdoe:[email protected]/SharedDocs)。 すべてのプ ラ グ イ ン プ ロ ト コ ルに も 個人用 URL を
作成で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-76
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
user-storage
(注)
例
すべてが同 じ FTP/CIFS/SMB サーバ を参照 し て同 じ 「 ス ト レ ージ キー」 を使用す る
ASA の ク ラ ス タ が あ る 場合は、 ク ラ ス タ 内の ど の ASA を介 し て も ブ ッ ク マー ク にア ク
セ ス で き ま す。
次に、 anyfiler02a/new_share と い う パ ス 、 anyshare と い う フ ァ イ ル共有で、 パ ス ワ ー ド が
12345678 の newuser と い う ユーザ と し て、 ユーザ ス ト レ ージ を設定す る 例を示 し ま す。
ciscoasa(config)# wgroup-policy DFLTGrpPolicy attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-group-webvpn)# user-storage cifs://newuser:12345678@anyfiler02a/new_share
ciscoasa(config-group_webvpn)#
関連 コ マ ン ド
コ マン ド
storage-key
説明
storage-objects
セ ッ シ ョ ン と セ ッ シ ョ ン の間に保存 さ れたデー タ の ス
ト レ ージ オブ ジ ェ ク ト を設定 し ま す。
セ ッ シ ョ ン間で保管 さ れたデー タ を保護す る ための ス
ト レ ージ キーを指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-77
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(3) 以前)
username (8.4(3) 以前)
ユーザ を ASA デー タ ベー ス に追加す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
username コ マ ン ド を入力 し ま す。 ユーザ を削除す る には、 削除す る ユーザ名を指定 し て、 こ
の コ マ ン ド の no 形式 を使用 し ま す。 すべてのユーザ名を削除す る には、 ユーザ名を指定せず
に、 こ の コ マ ン ド の no 形式 を使用 し ま す。
username name {nopassword | password password [mschap | encrypted | nt-encrypted]}
[privilege priv_level]
no username name
構文の説明
encrypted
パ ス ワ ー ド を暗号化す る こ と を示 し ま す (mschap を指定 し な か っ た場
合)。 username コ マ ン ド 内のパ ス ワ ー ド を定義す る と 、 ASA はセ キ ュ リ
テ ィ を維持す る ため、 そのパ ス ワ ー ド を コ ン フ ィ ギ ュ レ ーシ ョ ン に保存
す る と き に暗号化 し ま す。 show running-config コ マ ン ド を入力 し て も 、
username コ マ ン ド に よ っ て実際のパ ス ワ ー ド は表示 さ れ ま せん。 暗号
化 さ れたパ ス ワ ー ド と 、 その後に encrypted キー ワ ー ド が表示 さ れ ま す。
た と えば、 "test" と い う パ ス ワ ー ド を入力 し た場合、 show
running-config コ マ ン ド の出力は次の よ う に表示 さ れ ま す。
username pat password rvEdRh0xPC8bel7s encrypted
mschap
name
nopassword
nt-encrypted
CLI で実際に encrypted キー ワ ー ド を入力す る のは、 コ ン フ ィ ギ ュ レ ー
シ ョ ン を別の ASA に カ ッ ト ア ン ド ペー ス ト し て、 同 じ パ ス ワ ー ド を使
用す る 場合だけです。
パ ス ワ ー ド を入力後に unicode に変換 し 、 MD4 を使用 し てハ ッ シ ュ す る
こ と を指定 し ま す。 こ の キー ワ ー ド は、 ユーザ を MSCHAPv1 ま たは
MSCHAPv2 を使用 し て認証す る 場合に使用 し ま す。
ユーザの名前を 4 ~ 64 文字の長 さ の文字列 と し て指定 し ま す。
こ のユーザにパ ス ワ ー ド が必要ない こ と を示 し ま す。
パ ス ワ ー ド を MSCHAPv1 ま たは MSCHAPv2 で使用す る ために暗号化す
る こ と を示 し ま す。 ユーザ を追加す る と き に mschap キー ワ ー ド を指定
し た場合は、 show running-config コ マ ン ド を使用 し て コ ン フ ィ ギ ュ レ ー
シ ョ ン を表示す る と 、 encrypted キー ワ ー ド ではな く こ の キー ワ ー ド が
表示 さ れ ま す。
username コ マ ン ド 内のパ ス ワ ー ド を定義す る と 、 ASA はセ キ ュ リ テ ィ
を維持す る ため、 そのパ ス ワ ー ド を コ ン フ ィ ギ ュ レ ーシ ョ ン に保存す る
と き に暗号化 し ま す。 show running-config コ マ ン ド を入力 し て も 、
username コ マ ン ド に よ っ て実際のパ ス ワ ー ド は表示 さ れ ま せん。 暗号
化 さ れたパ ス ワ ー ド と 、 その後に nt-encrypted キー ワ ー ド が表示 さ れ ま
す。 た と えば、 "test" と い う パ ス ワ ー ド を入力 し た場合、 show
running-config コ マ ン ド の表示は次の よ う にな り ま す。
username pat password DLaUiAX3l78qgoB5c7iVNw== nt-encrypted
password password
privilege priv_level
CLI で実際に nt-encrypted キー ワ ー ド を入力す る のは、 コ ン フ ィ ギ ュ
レ ーシ ョ ン を別の ASA に カ ッ ト ア ン ド ペー ス ト し 、 かつ、 同 じ パ ス
ワ ー ド を使用す る 場合のみです。
パ ス ワ ー ド を 3 ~ 32 文字の長 さ の文字列 と し て指定 し ま す。
使用す る 特権 レ ベル を 0 (最低) ~ 15 (最高) の範囲で設定 し ま す。 デ
フ ォ ル ト の特権 レ ベルは 2 です。 こ の特権 レ ベルは、 コ マ ン ド 認可で使
用 さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-78
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(3) 以前)
デフ ォル ト
デ フ ォ ル ト の特権 レ ベルは 2 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペア
ルーテ ッ ド レ ン ト
シ ン グル
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
セキ ュ リ テ ィ コ ン テキス ト
•
Yes
•
Yes
•
Yes
マルチ
コ ン テキス ト
•
Yes
シ ス テム
—
リ リ ース
7.0.1
変更内容
7.2(1)
mschap キー ワ ー ド と nt-encrypted キー ワ ー ド が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
login コ マ ン ド では、 こ のデー タ ベー ス を認証用に使用 し ま す。
CLI に ア ク セ ス で き る ユーザや特権モー ド を開始で き ないユーザ を ロ ーカル デー タ ベー ス に追
加す る 場合は、 コ マ ン ド 認可を イ ネーブルにす る 必要が あ り ま す。 (aaa authorization
command コ マ ン ド を参照)。 コ マ ン ド 認可を イ ネーブルに し な ければ、 ユーザは、 特権 レ ベル
が 2 以上 (デ フ ォ ル ト は 2) で あれば、 CLI で独自のパ ス ワ ー ド を使用 し て特権 EXEC モー ド
(お よ びすべての コ マ ン ド ) に ア ク セ ス で き ま す。 ま たは、 AAA 認証を使用 し て ユーザが login
コ マ ン ド を使用で き ない よ う にす る か、すべての ロ ーカル ユーザ を レ ベル 1 に設定 し て enable
パ ス ワ ー ド で特権 EXEC モー ド に ア ク セ ス で き る ユーザ を制御で き る よ う に し ま す。
デ フ ォ ル ト では、 こ の コ マ ン ド で追加 し た VPN ユーザには属性 ま たはグループ ポ リ シーが関
連付け ら れ ま せん。 username attributes コ マ ン ド を使用 し て、 明示的にすべての値を設定す る
必要が あ り ま す。
パ ス ワ ー ド 認証ポ リ シーが イ ネーブルの場合、 username コ マ ン ド を使用 し て自身のパ ス ワ ー
ド を変更 し た り 、 自身の ア カ ウ ン ト を削除 し た り で き ま せん。 ただ し 、 パ ス ワ ー ド は
change-password コ マ ン ド を使用 し て変更で き ま す。
例
次に、 パ ス ワ ー ド が 12345678、 特権 レ ベルが 12 の 「anyuser」 と い う 名前のユーザ を設定す る
例を示 し ま す。
ciscoasa(config)# username anyuser password 12345678 privilege 12
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-79
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(3) 以前)
関連 コ マ ン ド
コ マン ド
aaa authorization command
説明
clear config username
特定のユーザま たはすべてのユーザの コ ン フ ィ ギ ュ レーシ ョ ン
を ク リ ア し ます。
コ マ ン ド 認可を設定 し ま す。
show running-config username 特定のユーザ ま たはすべてのユーザの実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン を表示 し ま す。
username attributes
ユーザ名属性モー ド を開始 し 、 特定のユーザの属性 を設定で
き る よ う に し ま す。
webvpn
設定グループ webvpn モー ド を開始 し ま す。 こ のモー ド で、
指定 し た グループに対す る WebVPN 属性を設定で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-80
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(4.1) 以降)
username (8.4(4.1) 以降)
ユーザ を ASA デー タ ベー ス に追加す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
username コ マ ン ド を入力 し ま す。 ユーザ を削除す る には、 削除す る ユーザ名を指定 し て、 こ
の コ マ ン ド の no 形式 を使用 し ま す。 すべてのユーザ名を削除す る には、 ユーザ名を指定せず
に、 こ の コ マ ン ド の no 形式 を使用 し ま す。 シ ス テ ム がブー ト 時 ま たは実行 コ ン フ ィ ギ ュ レ ー
シ ョ ンへの フ ァ イ ルの コ ピ ー時にパ ス ワ ー ド 作成日付を復元で き る よ う にす る には、 非 イ ン タ
ラ ク テ ィ ブ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で username コ マ ン ド を入力 し ま す。
[no] username name {nopassword | password password [mschap | encrypted | nt-encrypted]}
[privilege priv_level]
username name [password-date date]
構文の説明
パ ス ワ ー ド を暗号化す る こ と を示 し ま す (mschap を指定 し なか っ た
場合)。 username コ マ ン ド 内のパ ス ワ ー ド を定義す る と 、 ASA はセ
キ ュ リ テ ィ を維持す る ため、 そのパ ス ワ ー ド を コ ン フ ィ ギ ュ レ ーシ ョ
ン に保存す る と き に暗号化 し ま す。 show running-config コ マ ン ド を入
力 し て も 、 username コ マ ン ド に よ っ て実際のパ ス ワ ー ド は表示 さ れ
ま せん。 暗号化 さ れたパ ス ワ ー ド と 、 その後に encrypted キー ワ ー ド
が表示 さ れ ま す。 た と えば、 "test" と い う パ ス ワ ー ド を入力 し た場合、
show running-config コ マ ン ド の出力は次の よ う に表示 さ れ ま す。
encrypted
username pat password rvEdRh0xPC8bel7s encrypted
CLI で実際に encrypted キー ワ ー ド を入力す る のは、 コ ン フ ィ ギ ュ
レ ーシ ョ ン を別の ASA に カ ッ ト ア ン ド ペー ス ト し て、 同 じ パ ス ワ ー
ド を使用す る 場合だけです。
mschap
パ ス ワ ー ド を入力後に Unicode に変換 し 、 MD4 を使用 し てハ ッ シ ュ す
る こ と を指定 し ま す。 こ の キー ワ ー ド は、 ユーザ を MSCHAPv1 ま た
は MSCHAPv2 を使用 し て認証す る 場合に使用 し ま す。
name
ユーザの名前を 4 ~ 64 文字の長 さ の文字列 と し て指定 し ま す。
nopassword
こ のユーザにパ ス ワ ー ド が必要ない こ と を示 し ま す。
nt-encrypted
パ ス ワ ー ド を MSCHAPv1 ま たは MSCHAPv2 で使用す る ために暗号化
す る こ と を示 し ま す。 ユーザ を追加す る と き に mschap キー ワ ー ド を
指定 し た場合は、 show running-config コ マ ン ド を使用 し て コ ン フ ィ
ギ ュ レ ーシ ョ ン を表示す る と 、 encrypted キー ワ ー ド ではな く こ の
キー ワ ー ド が表示 さ れ ま す。
username コ マ ン ド 内のパ ス ワ ー ド を定義す る と 、 ASA はセ キ ュ リ
テ ィ を維持す る ため、 そのパ ス ワ ー ド を コ ン フ ィ ギ ュ レ ーシ ョ ン に保
存す る と き に暗号化 し ま す。 show running-config コ マ ン ド を入力 し て
も 、 username コ マ ン ド に よ っ て実際のパ ス ワ ー ド は表示 さ れ ま せん。
暗号化 さ れたパ ス ワ ー ド と 、 その後に nt-encrypted キー ワ ー ド が表示
さ れ ま す。 た と えば、 "test" と い う パ ス ワ ー ド を入力 し た場合、 show
running-config コ マ ン ド の表示は次の よ う にな り ま す。
username pat password DLaUiAX3l78qgoB5c7iVNw== nt-encrypted
CLI で実際に nt-encrypted キー ワ ー ド を入力す る のは、 コ ン フ ィ ギ ュ
レ ーシ ョ ン を別の ASA に カ ッ ト ア ン ド ペー ス ト し 、 かつ、 同 じ パ ス
ワ ー ド を使用す る 場合のみです。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-81
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(4.1) 以降)
password password
パ ス ワ ー ド を 3 ~ 32 文字の長 さ の文字列 と し て指定 し ま す。
password-date date
ブー ト ア ッ プ時にユーザ名が読み込 ま れ る と き に、 シ ス テ ム がパ ス
ワ ー ド 作成日付を復元で き る よ う に し ま す。 存在 し ない場合、 パ ス
ワ ー ド 日付は現在の日付に設定 さ れ ま す。 日付の形式は、
mmm-dd-yyyy です。
privilege priv_level
使用す る 特権 レ ベル を 0 (最低) ~ 15 (最高) の範囲で設定 し ま す。
デ フ ォ ル ト の特権 レ ベルは 2 です。 こ の特権 レ ベルは、 コ マ ン ド 認可
で使用 さ れ ま す。
デフ ォル ト
デ フ ォ ル ト の特権 レ ベルは 2 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
コ ン テキス ト
シ ス テム
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
•
Yes
•
Yes
•
Yes
•
Yes
—
非イ ン タ ラ ク テ ィ ブ コ ン
フ ィ ギ ュ レ ーシ ョ ン
•
Yes
•
Yes
•
Yes
•
Yes
—
リ リ ース
7.0.1
変更内容
7.2(1)
mschap キー ワ ー ド と nt-encrypted キー ワ ー ド が追加 さ れ ま し た。
9.1(2)
password-date date オプ シ ョ ン が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
login コ マ ン ド では、 こ のデー タ ベー ス を認証用に使用 し ま す。
CLI に ア ク セ ス で き る ユーザや特権モー ド を開始で き ないユーザ を ロ ーカル デー タ ベー ス に追
加す る 場合は、 コ マ ン ド 認可を イ ネーブルにす る 必要が あ り ま す。 (aaa authorization
command コ マ ン ド を参照)。 コ マ ン ド 認可を イ ネーブルに し な ければ、 ユーザは、 特権 レ ベル
が 2 以上 (デ フ ォ ル ト は 2) で あれば、 CLI で独自のパ ス ワ ー ド を使用 し て特権 EXEC モー ド
(お よ びすべての コ マ ン ド ) に ア ク セ ス で き ま す。 ま たは、 AAA 認証を使用 し て ユーザが login
コ マ ン ド を使用で き ない よ う にす る か、すべての ロ ーカル ユーザ を レ ベル 1 に設定 し て enable
パ ス ワ ー ド で特権 EXEC モー ド に ア ク セ ス で き る ユーザ を制御で き る よ う に し ま す。
デ フ ォ ル ト では、 こ の コ マ ン ド で追加 し た VPN ユーザには属性 ま たはグループ ポ リ シーが関
連付け ら れ ま せん。 username attributes コ マ ン ド を使用 し て、 明示的にすべての値を設定す る
必要が あ り ま す。
パ ス ワ ー ド 認証ポ リ シーが イ ネーブルの場合、 username コ マ ン ド を使用 し て自身のパ ス ワ ー
ド を変更 し た り 、 自身の ア カ ウ ン ト を削除 し た り で き ま せん。 ただ し 、 パ ス ワ ー ド は
change-password コ マ ン ド を使用 し て変更で き ま す。
ユーザ名パ ス ワ ー ド 日付を表示す る には、 show running-config all username コ マ ン ド を使用 し
ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-82
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username (8.4(4.1) 以降)
(注)
例
CLI プ ロ ン プ ト か ら password-date 値を入力す る こ と はで き ま せん。 こ のため、 こ の キー ワ ー
ド には対話型ヘルプが あ り ま せん。 パ ス ワ ー ド 日付は、 パ ス ワ ー ド ポ リ シーの有効期間がゼ ロ
でない場合にだけ ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存 さ れ ま す。 こ れは、 パ ス ワ ー
ド の有効期限が設定 さ れてい る 場合に限 り 、 パ ス ワ ー ド 日付が保存 さ れ る こ と を意味 し ま す。
ユーザがパ ス ワ ー ド 作成日を変更す る こ と を防 ぐ ために password-date オプシ ョ ン を使用す る
こ と はで き ま せん。
次に、 パ ス ワ ー ド が 12345678、 特権 レ ベルが 12 の 「anyuser」 と い う 名前のユーザ を設定す る
例を示 し ま す。
ciscoasa(config)# username anyuser password 12345678 privilege 12
関連 コ マ ン ド
コ マン ド
aaa authorization command
説明
clear config username
特定のユーザ ま たはすべてのユーザの コ ン フ ィ ギ ュ レ ー
シ ョ ン を ク リ ア し ま す。
show running-config username
特定のユーザ ま たはすべてのユーザの実行 コ ン フ ィ ギ ュ
レ ーシ ョ ン を表示 し ま す。
username attributes
ユーザ名属性モー ド を開始 し 、 特定のユーザの属性 を設定
で き る よ う に し ま す。
webvpn
設定グループ webvpn モー ド を開始 し ま す。 こ のモー ド で、
指定 し た グループに対す る WebVPN 属性を設定で き ま す。
コ マ ン ド 認可を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-83
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username attributes
username attributes
ユーザ名属性モー ド を開始す る には、 ユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で username
attributes コ マ ン ド を使用 し ま す。 特定のユーザの属性をすべて削除す る には、 こ の コ マ ン ド
の no 形式 を使用 し 、 ユーザ名 を付加 し ま す。 すべてのユーザの属性をすべて削除す る には、
ユーザ名を付加せずに、 こ の コ マ ン ド の no 形式を使用 し ま す。 属性モー ド を使用す る と 、 指
定 し たユーザに対 し て属性値ペア を設定で き ま す。
username {name} attributes
no username [name] attributes
構文の説明
name
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ユーザの名前を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
リ リ ース
7.0(1)
変更内容
8.0(2)
service-type 属性が追加 さ れ ま し た。
9.1(2)
ssh authentication {pkf [ nointeractive ] | publickey key [ hashed ]} 属
性が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
内部ユーザ認証デー タ ベー ス は、 username コ マ ン ド を使用 し て入力 さ れたユーザで構成 さ れ
てい ま す。 login コ マ ン ド では、 こ のデー タ ベー ス を認証用に使用 し ま す。 ユーザ名属性は、
username コ マ ン ド ま たは username attributes コ マ ン ド を使用 し て設定で き ま す。
ユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド の コ マ ン ド 構文には、 一般に次の特性が あ り ま す。
•
no 形式 を使用す る と 、 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性が削除 さ れ ま す。
•
none キー ワ ー ド を使用 し て も 、 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性が削除 さ れ ま す。 た
だ し 、 こ の キー ワ ー ド では、 属性を ヌ ル値に設定 し 、 継承 さ れない よ う にす る こ と に よ っ
て、 こ の こ と を行い ま す。
•
ブール型属性には、 イ ネーブルお よ びデ ィ セーブルの設定用に明示的な構文が あ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-84
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username attributes
username attributes コ マ ン ド は、 ユーザ名属性モー ド を開始 し 、 次の属性を設定で き る よ う に
し ま す。
属性
group-lock
機能
ユーザが接続す る 必要が あ る 既存の ト ン ネル グループ を
指定 し ま す。
password-storage
ク ラ イ ア ン ト シ ス テ ム での ロ グ イ ン パ ス ワ ー ド の保存を
イ ネーブル ま たはデ ィ セーブルに し ま す。
service-type [remote-access |
admin | nas-prompt]
コ ン ソ ール ロ グ イ ン を制限 し 、 適切な レ ベルが割 り 当て
ら れてい る ユーザの ロ グ イ ン を イ ネーブルに し ま す。
remote-access オプシ ョ ン では、 リ モー ト ア ク セ ス のため
の基本的な AAA サービ ス を指定 し ま す。 admin オプ シ ョ
ン は、 AAA サービ ス 、 ロ グ イ ン コ ン ソ ール特権、 EXEC
モー ド 特権、 イ ネーブル特権、 お よ び CLI 特権を指定 し
ま す。 nas-prompt オプ シ ョ ン は、 AAA サービ ス 、 ロ グ イ
ン コ ン ソ ール特権、 お よ び EXEC モー ド 特権を指定 し ま
すが、 イ ネーブル特権は指定 し ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-85
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username attributes
属性
ssh authentication {pkf
[nointeractive ] | publickey key
[hashed]}
機能
公開キー認証を ユーザ単位で イ ネーブルに し ま す。 key 引
数の値は次のいずれかにな り ま す。
•
key 引数が指定 さ れ、 ハ ッ シ ュ さ れた タ グ が指定 さ れ
てい ない場合、 キーの値は、 SSH-RSA の未処理キー
を生成す る こ と ので き る SSH キー生成 ソ フ ト ウ ェ ア
に よ っ て生成 さ れ る Base 64 で符号化 さ れた公開キー
で あ る 必要が あ り ま す (つ ま り 、 証明書は使用 し ま せ
ん)。 Base 64 エ ン コ ー ド 公開キーを送信す る と 、 その
キーは SHA-256 に よ り ハ ッ シ ュ 化 さ れ、 それ以降の
すべての比較では対応す る 32 バ イ ト ハ ッ シ ュ が使用
さ れ ま す。
•
key 引数が指定 さ れ、 ハ ッ シ ュ さ れた タ グ を指定 し た
場合は、 キーの値は、 SHA-256 で事前にハ ッ シ ュ さ
れてい る 必要が あ り ま す。 長 さ は 32 バ イ ト で、 各バ
イ ト は コ ロ ン で区切 ら れてい る 必要が あ り ま す (解析
のため)。
pkf オプシ ョ ン を使用す る と 、 4096 ビ ッ ト の RSA キーを
SSH 公開キー フ ァ イ ル (PKF) と し て使用 し て認証を行
う こ と がで き ま す。 こ のオプ シ ョ ン は、 4096 ビ ッ ト の
RSA キーに制限 さ れず、 4096 ビ ッ ト RSA キー未満の任意
のサ イ ズに使用で き ま す。
nointeractive オプ シ ョ ン は、 SSH 公開キー形式の キーを
イ ン ポー ト す る と き にすべてのプ ロ ン プ ト を抑制 し ま す。
こ の非 イ ン タ ラ ク テ ィ ブ デー タ 入力モー ド は ASDM での
使用のみを目的 と し てい ま す。
key フ ィ ール ド お よ び hashed キー ワ ー ド は publickey オプ
シ ョ ン でのみ使用で き 、 nointeractive キー ワ ー ド は pkf
オプシ ョ ン でのみ使用で き ま す。
設定を保存す る と 、 ハ ッ シ ュ さ れた キー値は コ ン フ ィ
ギ ュ レ ーシ ョ ン に保存 さ れ、 ASA の リ ブー ト 時に使用 さ
れ ま す。
(注)
PKF オプ シ ョ ン は フ ェ ールオーバーが イ ネーブル
の場合に使用で き ま すが、 PKF デー タ は ス タ ン バ
イ シ ス テ ム に自動的に複製 さ れ ま せん。 write
standby コ マ ン ド を入力 し て、 フ ェ ールオーバー
ペア の ス タ ン バ イ シ ス テ ム に PKF 設定を同期す る
必要が あ り ま す。
vpn-access-hours
設定済みの時間範囲ポ リ シーの名前を指定 し ま す。
vpn-filter
ユーザ固有の ACL の名前を指定 し ま す。
vpn-framed-ip-address
ク ラ イ ア ン ト に割 り 当て る IP ア ド レ ス と ネ ッ ト マ ス ク を
指定 し ま す。
vpn-group-policy
属性の継承元 と な る グ ループ ポ リ シーの名前 を 指定 し
ま す。
vpn-idle-timeout [alert-interval]
ア イ ド ル タ イ ム ア ウ ト 期間を分単位で指定す る か、 ま た
は none を指定 し てデ ィ セーブルに し ま す。 任意で、 タ イ
ム ア ウ ト 前のア ラ ー ト 間隔を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-86
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username attributes
属性
vpn-session-timeout
[alert-interval]
機能
vpn-simultaneous-logins
許可 さ れ る 同時 ロ グ イ ン の最大数を指定 し ま す。
vpn-tunnel-protocol
使用で き る ト ン ネ リ ン グ プ ロ ト コ ル を指定 し ま す。
webvpn
ユーザ名 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始
し 、 WebVPN 属性を設定で き る よ う に し ま す。
最大ユーザ接続時間を分単位で指定す る か、 ま たは none
を指定 し て時間を無制限に し ま す。 任意で、 タ イ ム ア ウ
ト 前のア ラ ー ト 間隔を指定 し ま す。
ユーザ名の webvpn モー ド 属性を設定す る には、 ユーザ名 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で username attributes コ マ ン ド を入力 し て か ら 、 webvpn コ マ ン ド を入力 し ま す。 詳細
については webvpn コ マ ン ド (グループ ポ リ シー属性モー ド お よ びユーザ名属性モー ド ) を参
照 し て く だ さ い。
例
次に、 「anyuser」 と い う 名前のユーザのユーザ名属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始す
る 例を示 し ま す。
ciscoasa(config)# username anyuser attributes
ciscoasa(config-username)#
関連 コ マ ン ド
コ マン ド
clear config username
説明
show running-config username
特定のユーザ ま たはすべてのユーザの実行 コ ン フ ィ ギ ュ
レ ーシ ョ ン を表示 し ま す。
username
ASA デー タ ベー ス にユーザ を追加 し ま す。
webvpn
webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し 、 指定 し
た グループの WebVPN 属性を設定で き る よ う に し ま す。
ユーザ名デー タ ベー ス を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-87
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username-from-certificate
username-from-certificate
認可のためのユーザ名 と し て、 証明書内のいずれの フ ィ ール ド を使用す る か を指定す る には、
ト ン ネル グループ一般属性モー ド で username-from-certificate コ マ ン ド を使用 し ま す。 認可の
ためのユーザ名 と し て使用す る ピ ア証明書の DN
属性を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除 し てデ フ ォ ル ト 値に戻すには、 こ の コ マ ン ド の no 形
式を使用 し ま す。
username-from-certificate {primary-attr [secondary-attr] | use-entire-name}
no username-from-certificate
構文の説明
デフ ォル ト
primary-attr
証明書か ら 認可 ク エ リ ーのユーザ名を取得す る ために使用す る 属性
を指定 し ま す。 pre-fill-username が イ ネーブルにな っ てい る 場合、 取
得 さ れた名前は認証 ク エ リ ーで も 使用で き ま す。
secondary-attr
(オプシ ョ ン) デジ タ ル証明書か ら 認証 ま たは認可 ク エ リ ーのユーザ
名を取得す る ためにプ ラ イ マ リ 属性 と と も に使用す る 追加の属性 を
指定 し ま す。 pre-fill-username が イ ネーブルにな っ てい る 場合、 取得
さ れた名前は認証 ク エ リ ーで も 使用で き ま す。
use-entire-name
ASA では、 完全なサブ ジ ェ ク ト DN (RFC1779) を使用 し て、 デジ
タ ル証明書か ら 認可 ク エ リ ーの名前を取得す る 必要が あ る こ と を指
定 し ま す。
use-script
ASDM に よ っ て生成 さ れた ス ク リ プ ト フ ァ イ ル を使用 し て、 ユーザ
名 と し て使用す る DN フ ィ ール ド を証明書か ら 抽出す る こ と を指定
し ま す。
プ ラ イ マ リ 属性のデ フ ォ ル ト 値は CN (一般名) です。
セ カ ン ダ リ 属性のデ フ ォ ル ト 値は OU (組織の部門) です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ト ン ネル グループ一般属性
コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.0(4)
•
Yes
—
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-88
コ ン テキス ト シ ス テム
—
—
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username-from-certificate
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 ユーザ名 と し て使用す る 証明書内の フ ィ ール ド を選択 し ま す。 こ の コ マ ン ド
は、 リ リ ー ス 8.0(4) 以降で廃止 さ れた authorization-dn-attributes コ マ ン ド に代わ る も のです。
username-from-certificate コ マ ン ド は、 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス に、 指定 し た証明書
フ ィ ール ド を ユーザ名/パ ス ワ ー ド 認可のためのユーザ名 と し て使用す る よ う に強制 し ま す。
ユーザ名/パ ス ワ ー ド 認証 ま たは認可のために、 証明書か ら のユーザ名の事前充填機能で、 取得
さ れた こ のユーザ名を使用す る には、 ト ン ネル グループ webvpn 属性モー ド で
pre-fill-username コ マ ン ド も 設定す る 必要が あ り ま す。 つ ま り 、 ユーザ名の事前充填機能を使
用す る には、 両方の コ マ ン ド を設定す る 必要が あ り ま す。
プ ラ イ マ リ 属性お よ びセ カ ン ダ リ 属性の有効値は、 次の と お り です。
例
属性
C
定義
CN
Common Name (一般名) : 人、 シ ス テ ム、 その他のエ ン テ ィ テ ィ の
名前。 セ カ ン ダ リ 属性 と し ては使用で き ま せん。
DNQ
ド メ イ ン名修飾子。
EA
E-mail Address (電子 メ ール ア ド レ ス )。
GENQ
Generational Qualifier (世代修飾子)。
GN
Given Name (名)。
I
Initials ( イ ニ シ ャ ル)。
L
Locality (地名) : 組織が置かれてい る 市 ま たは町。
N
名前。
O
Organization (組織) : 会社、 団体、 機関、 連合、 その他のエ ン テ ィ
テ ィ の名前。
OU
Organizational Unit (組織ユニ ッ ト ) : 組織 (O) 内のサブ グループ。
SER
Serial Number (シ リ アル番号)。
SN
Surname (姓)。
SP
State/Province (州 ま たは都道府県) : 組織が置かれてい る 州 ま たは都
道府県。
T
Title ( タ イ ト ル)。
UID
User Identifier (ユーザ ID)。
UPN
User Principal Name (ユーザ プ リ ン シパル名)。
use-entire-name
DN 名全体 を使用 し ま す。 セ カ ン ダ リ 属性 と し ては使用で き ま せん。
use-script
ASDM に よ っ て生成 さ れた ス ク リ プ ト フ ァ イ ル を使用 し ま す。
Country (国名) : 2 文字の国名略語。 国名 コ ー ド は、 ISO 3166 国名略
語に準拠 し てい ま す。
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で入力 さ れ る 次の例では、 remotegrp と い う 名前の
IPsec リ モー ト ア ク セ ス ト ン ネル グループ を作成 し て、 Common Name (CN; 通常名) を プ ラ イ
マ リ 属性 と し て使用 し 、 認可 ク エ リ ー用の名前をデジ タ ル証明書か ら 生成す る ために使用す る
セ カ ン ダ リ 属性 と し て OU を使用す る こ と を指定 し ま す。
ciscoasa(config)# tunnel-group remotegrp type ipsec_ra
ciscoasa(config)# tunnel-group remotegrp general-attributes
ciscoasa(config-tunnel-general)# username-from-certificate CN OU
ciscoasa(config-tunnel-general)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-89
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username-from-certificate
次に、 ト ン ネル グループ属性を変更 し 、 事前入力ユーザ名を設定す る 例を示 し ま す。
username-from-certificate {use-entire-name | use-script | <primary-attr>} [secondary-attr]
secondary-username-from-certificate {use-entire-name | use-script | <primary-attr>}
[secondary-attr] ; used only for double-authentication
関連 コ マ ン ド
コ マン ド
pre-fill-username
説明
show running-config
tunnel-group
指定 さ れた ト ン ネル グループ コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
tunnel-group
general-attributes
名前付 き の ト ン ネル グループの一般属性を指定 し ま す。
事前入力ユーザ名機能を イ ネーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-90
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username-prompt
username-prompt
WebVPN ユーザがセ キ ュ リ テ ィ ア プ ラ イ ア ン ス に接続す る と き に表示 さ れ る WebVPN ページ
ロ グ イ ン ボ ッ ク ス のユーザ名プ ロ ン プ ト を カ ス タ マ イ ズす る には、 Webvpn カ ス タ マ イ ゼー
シ ョ ン モー ド で username-prompt コ マ ン ド を使用 し ま す。 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら コ マ
ン ド を削除 し て、 値が継承 さ れ る よ う にす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
username-prompt {text | style} value
[no] username-prompt {text | style} value
構文の説明
デフ ォル ト
text
テ キ ス ト を変更す る こ と を指定 し ま す。
style
ス タ イ ル を変更す る こ と を指定 し ま す。
value
実際に表示す る テ キ ス ト (最大 256 文字)、 ま たはカ ス ケーデ ィ ン グ ス
タ イ ル シー ト (CSS) パ ラ メ ー タ (最大 256 文字) です。
ユーザ名プ ロ ン プ ト のデ フ ォ ル ト テ キ ス ト は 「USERNAME:」 です。
ユーザ名プ ロ ン プ ト のデ フ ォ ル ト ス タ イ ルは、 color:black;font-weight:bold;text-align:right です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ルー
テッ ド
コ マ ン ド モー ド
WebVPN カ ス タ マ イ ゼーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.1(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
ト ラ ン スペア レ
ント
シ ン グル コ ン テキス ト
シ ス テム
—
—
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
style オプ シ ョ ン は有効な カ ス ケーデ ィ ン グ ス タ イ ル シー ト (CSS) パ ラ メ ー タ と し て表 さ れ
ま す。 こ れ ら のパ ラ メ ー タ については、 こ のマ ニ ュ アルでは説明 し ま せん。 CSS パ ラ メ ー タ の
詳細については、 World Wide Web Consortium (W3C) の Web サ イ ト (www.w3.org) の CSS 仕
様を参照 し て く だ さ い。 『CSS 2.1 Specification』 の 「Appendix F」 には、 CSS パ ラ メ ー タ の使い
やすい リ ス ト が あ り ま す。 こ の付録は www.w3.org/TR/CSS21/propidx.html で入手で き ま す。
こ こ では、 WebVPN ページに対す る 変更で最 も よ く 行われ る ページ の配色を変更す る ための ヒ
ン ト を紹介 し ま す。
•
カ ン マ区切 り の RGB 値、 HTML の色値、 ま たは色の名前 (HTML で認識 さ れ る 場合) を使
用で き ま す。
•
RGB 形式は 0,0,0 で、 各色 (赤、 緑、 青) を 0 ~ 255 の範囲の 10 進値で入力 し ま す。 こ の
カ ン マ区切 り のエ ン ト リ は、 他の 2 色 と 組み合わせ る 各色の明度 レ ベル を示 し ま す。
•
HTML 形式は #000000 で、 16 進形式の 6 桁の数値です。 先頭 と 2 番目は赤を、 3 番目 と 4
番目は緑を、 5 番目 と 6 番目は青を表 し てい ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-91
第3章
uc-ime コ マ ン ド ~ username-prompt コ マ ン ド
username-prompt
(注)
例
WebVPN ページ を簡単にカ ス タ マ イ ズす る には、 ASDM を使用す る こ と を推奨 し ま す。 ASDM
には、 色見本やプ レ ビ ュ ー機能な ど、 ス タ イ ルの要素を設定す る ための便利な機能があ り ま す。
次に、 テ キ ス ト を 「Corporate Username:」 に変更 し 、 デ フ ォ ル ト ス タ イ ルの フ ォ ン ト ウ ェ イ ト
を bolder に変更す る 例 を示 し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# customization cisco
ciscoasa(config-webvpn-custom)# username-prompt text Corporate Username:
ciscoasa(config-webvpn-custom)# username-prompt style font-weight:bolder
関連 コ マ ン ド
コ マン ド
group-prompt
説明
password-prompt
WebVPN ページのパ ス ワ ー ド プ ロ ン プ ト を カ ス タ マ イ ズ し ま す。
WebVPN ページの グループ プ ロ ン プ ト を カ ス タ マ イ ズ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
3-92
CH A P T E R
45
validate-attribute コ マン ド ~ vpnsetup コ マン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-1
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validate-attribute
validate-attribute
RADIUS ア カ ウ ン テ ィ ン グ の使用時に RADIUS 属性を検証す る には、 RADIUS ア カ ウ ン テ ィ ン
グ パ ラ メ ー タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で validate attribute コ マ ン ド を使用 し ま す。 こ
のモー ド には、 inspect radius-accounting コ マ ン ド を使用 し て ア ク セ ス で き ま す。
こ のオプ シ ョ ン は、 デ フ ォ ル ト で無効です。
validate-attribute [attribute_number]
no validate-attribute [attribute_number]
構文の説明
attribute_number
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
RADIUS ア カ ウ ン テ ィ ン グ で検証す る RADIUS 属性。 値の範囲は、
1 ~ 191 です。 ベン ダー固有属性はサポー ト さ れ ま せん。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
RADIUS ア カ ウ ン テ ィ ン グ
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド を設定す る と 、 セ キ ュ リ テ ィ アプ ラ イ ア ン ス は、 Framed IP 属性に加え て RADIUS
属性に対す る 照合 も 実行 し ます。 こ の コ マ ン ド は、 イ ン ス タ ン ス を複数設定で き ます。
RADIUS 属性の タ イ プの リ ス ト を見 る には、 次のサ イ ト に ア ク セ ス し て く だ さ い。
http://www.iana.org/assignments/radius-types
例
次に、 ユーザ名 RADIUS 属性の RADIUS ア カ ウ ン テ ィ ン グ を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# policy-map type inspect radius-accounting ra
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# validate attribute 1
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-2
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validate-attribute
関連 コ マ ン ド
コ マン ド
inspect
radius-accounting
説明
parameters
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プのパ ラ メ ー タ を設定 し ま す。
RADIUS ア カ ウ ン テ ィ ン グ の イ ン ス ペ ク シ ョ ン を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-3
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validation-policy ( ク リ プ ト CA ト ラ ス ト ポ イ ン ト )
validation-policy (ク リ プ ト CA ト ラ ス ト ポ イ ン ト )
着信ユーザ接続に関連付け ら れてい る 証明書を検証す る ために ト ラ ス ト ポ イ ン ト を使用で き る
条件を指定す る には、 ク リ プ ト CA ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
validation-policy コ マ ン ド を使用 し ま す。 指定 し た条件で ト ラ ス ト ポ イ ン ト を使用で き ない よ
う に指定す る には、 こ の コ マ ン ド の no 形式 を使用 し ま す。
[no] validation-policy {ssl-client | ipsec-client} [no-chain] [subordinate-only]
構文の説明
ipsec-client
ト ラ ス ト ポ イ ン ト と 関連付け ら れてい る 認証局 (CA) 証明書お よ びポ リ
シーを IPsec 接続の検証に使用で き る こ と を指定 し ま す。
no-chain
セ キ ュ リ テ ィ デバ イ ス 上にない下位証明書のチ ェ ーン をデ ィ セーブルに
し ま す。
ssl-client
ト ラ ス ト ポ イ ン ト と 関連付け ら れてい る 認証局 (CA) 証明書お よ びポ リ
シーを SSL 接続の検証に使用で き る こ と を指定 し ま す。
subordinate-only
こ の ト ラ ス ト ポ イ ン ト で表 さ れ る CA か ら 直接発行 さ れた ク ラ イ ア ン ト 証
明書の検証をデ ィ セーブルに し ま す。
デフ ォル ト
デフ ォ ル ト の値や動作はあ り ません。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ク リ プ ト CA ト ラ ス ト
ポイン ト コンフ ィ ギュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.0(2)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-4
コ ン テキス ト
•
Yes
シ ス テム
—
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validation-policy ( ク リ プ ト CA ト ラ ス ト ポ イ ン ト )
使用上のガイ ド ラ イ ン
リ モー ト ア ク セ ス VPN では、 導入要件に応 じ て、 セ キ ュ ア ソ ケ ッ ト レ イ ヤ (SSL) VPN、 IP
Security (IPsec)、 ま たは こ の両方を使用 し て、 事実上すべてのネ ッ ト ワ ー ク ア プ リ ケーシ ョ ン
ま たは リ ソ ー ス に ア ク セ ス を許可で き ま す。 validation-policy コ マ ン ド を使用 し て、 オ ン ボー
ド CA 証明書への ア ク セ ス に使用で き る プ ロ ト コ ル タ イ プ を指定で き ま す。
こ の コ マ ン ド で no-chain オプ シ ョ ン を指定す る と 、 ASA で ト ラ ス ト ポ イ ン ト と し て設定 さ れ
ていない下位 CA 証明書が ASA でサポー ト さ れな く な り ま す。
ASA では、 同 じ CA に対 し て 2 つの ト ラ ス ト ポ イ ン ト を保持で き ま す。 こ の場合は、 同 じ CA
か ら 2 つの異な る ア イ デン テ ィ テ ィ 証明書が発行 さ れ ま す。 ト ラ ス ト ポ イ ン ト が、 こ の機能が
イ ネーブルにな っ てい る 別の ト ラ ス ト ポ イ ン ト にすでに関連付け ら れてい る CA に対 し て認証
さ れ る 場合、 こ のオプシ ョ ン は自動的にデ ィ セーブルにな り ま す。 こ れに よ り 、 パ ス 検証パ ラ
メ ー タ の選択で あ い ま い さ が生 じ ない よ う にな り ま す。 ユーザが、 こ の機能を イ ネーブルに し
た別の ト ラ ス ト ポ イ ン ト にすでに関連付け ら れてい る CA に認証 さ れた ト ラ ス ト ポ イ ン ト で こ
の機能を有効化 し よ う と し た場合、 ア ク シ ョ ン は許可 さ れ ま せん。 2 つの ト ラ ス ト ポ イ ン ト 上
で こ の設定を イ ネーブルに し て、 同 じ CA の認証を受け る こ と はで き ま せん。
例
次に、 ト ラ ス ト ポ イ ン ト central の ク リ プ ト CA ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー
ド を開始 し て、 こ の ト ラ ス ト ポ イ ン ト を SSL ト ラ ス ト ポ イ ン ト と し て指定す る 例を示 し ます。
ciscoasa(config)# crypto ca trustpoint central
ciscoasa(config-ca-trustpoint)# validation-policy ssl
ciscoasa(config-ca-trustpoint)#
次に、 ト ラ ス ト ポ イ ン ト checkin1 に対 し て ク リ プ ト CA ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド を開始 し て、 こ の ト ラ ス ト ポ イ ン ト が指定 し た ト ラ ス ト ポ イ ン ト の下位証明書を
受け入れ る よ う に設定す る 例を示 し ま す。
ciscoasa(config)# crypto ca trustpoint checkin1
ciscoasa(config-ca-trustpoint)# validation-policy subordinates-only
ciscoasa(config-ca-trustpoint)#
関連 コ マ ン ド
コ マン ド
crypto ca trustpoint
説明
id-usage
ト ラ ス ト ポ イ ン ト の登録 さ れた ID の使用方法を指定 し ま す。
ssl trust-point
イ ン タ ー フ ェ イ ス の SSL 証明書を表す証明書 ト ラ ス ト ポ イ ン ト を
指定 し ま す。
ト ラ ス ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-5
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validation-usage
validation-usage
こ の ト ラ ス ト ポ イ ン ト での検証が許可 さ れ る 使用 タ イ プ を指定す る には、 ク リ プ ト CA ト ラ ス
ト ポ イ ン ト コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で validation-usage コ マ ン ド を使用 し ま す。 使用 タ
イ プ を指定 し ない場合は、 こ の コ マ ン ド の no 形式を使用 し ま す。
validation-usage ipsec-client | ssl-client | ssl-server
no validation-usage ipsec-client | ssl-client | ssl-server
構文の説明
ipsec-client
こ の ト ラ ス ト ポ イ ン ト を使用 し て IPsec ク ラ イ ア ン ト 接続を検証で き る こ
と を示 し ま す。
ssl-client
こ の ト ラ ス ト ポ イ ン ト を使用 し て SSL ク ラ イ ア ン ト 接続を検証で き る こ
と を示 し ま す。
ssl-server
こ の ト ラ ス ト ポ イ ン ト を使用 し て SSL サーバ証明書を検証で き る こ と を
示 し ま す。
デフ ォル ト
ipsec-client、 ssl-client
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ク リ プ ト CA ト ラ ス ト ポ イ ン
ト コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.0(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド は、 client-types コ マ ン ド を置 き 換え る 目的で導入 さ れ
ま し た。
同 じ CA 証明書に関連付け ら れてい る ト ラ ス ト ポ イ ン ト が複数あ る 場合、 特定の ク ラ イ ア ン ト
タ イ プに設定で き る のは 1 つの ト ラ ス ト ポ イ ン ト だけです。 ただ し 、 1 つの ト ラ ス ト ポ イ ン ト
を 1 つの ク ラ イ ア ン ト タ イ プに設定 し 、 別の ト ラ ス ト ポ イ ン ト を別の ク ラ イ ア ン ト タ イ プに設
定す る こ と がで き ま す。
同 じ CA 証明書に関連付け ら れてい る ト ラ ス ト ポ イ ン ト が あ り 、 こ れがすでに 1 つの ク ラ イ ア
ン ト タ イ プに設定 さ れてい る 場合は、 こ の同 じ ク ラ イ ア ン ト タ イ プ設定に新 し い ト ラ ス ト ポ
イ ン ト を設定す る こ と はで き ま せん。 こ の コ マ ン ド の no 形式を使用 し て設定を ク リ ア し て、
ト ラ ス ト ポ イ ン ト がいずれの ク ラ イ ア ン ト 検証に も 使用で き ない よ う にす る こ と がで き ま す。
リ モー ト ア ク セ ス VPN では、 導入要件に応 じ て、 セ キ ュ ア ソ ケ ッ ト レ イ ヤ (SSL) VPN、 IP
Security (IPsec)、 ま たは こ の両方を使用 し て、 すべてのネ ッ ト ワ ー ク ア プ リ ケーシ ョ ン ま たは
リ ソ ー ス に ア ク セ ス を許可で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-6
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
validation-usage
関連 コ マ ン ド
コ マン ド
crypto ca trustpoint
説明
指定 し た ト ラ ス ト ポ イ ン ト の ク リ プ ト CA ト ラ ス ト ポ イ ン ト コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-7
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vdi
vdi
モバ イ ル デバ イ ス で実行 さ れ る Citrix Receiver ア プ リ ケーシ ョ ン の XenDesktop お よ び XenApp
VDI サーバへのセ キ ュ ア な リ モー ト ア ク セ ス を ASA 経由で提供す る には、 vdi コ マ ン ド を使用
し ま す。
vdi type citrix url url domain domain username username password password
構文の説明
コ マ ン ド モー ド
domain domain
仮想化 イ ン フ ラ ス ト ラ ク チ ャ サーバに ロ グ イ ンす る ための ド メ イ ン。 こ
の値は、 ク ラ イ ア ン ト レ ス マ ク ロ にす る こ と がで き ま す。
password
password
仮想化 イ ン フ ラ ス ト ラ ク チ ャ サーバに ロ グ イ ンす る ためのパ ス ワ ー ド 。
こ の値は、 ク ラ イ ア ン ト レ ス マ ク ロ にす る こ と がで き ま す。
type
VDI の タ イ プ。 Citrix Receiver タ イ プの場合、 こ の値は citrix にす る 必要
が あ り ま す。
url url
http ま たは https、 ホ ス ト 名、 ポー ト 番号、 お よ び XML サービ ス へのパ ス
を含む XenApp ま たは XenDesktop サーバの完全な URL。
username
username
仮想化 イ ン フ ラ ス ト ラ ク チ ャ サーバに ロ グ イ ンす る ためのユーザ名。 こ
の値は、 ク ラ イ ア ン ト レ ス マ ク ロ にす る こ と がで き ま す。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
webvpn コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.0(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
VDI モデルでは、 管理者は、 企業ア プ リ ケーシ ョ ン が事前に ロ ー ド さ れてい る デ ス ク ト ッ プ を
パブ リ ッ シ ュ し 、 エ ン ド ユーザは、 こ れ ら のデ ス ク ト ッ プに リ モー ト ア ク セ ス し ま す。 こ れ
ら の仮想 リ ソ ー ス は、 ユーザが Citrix Access Gateway を移動 し て ア ク セ ス す る 必要がない よ う
に、 電子 メ ールな ど のその他の リ ソ ー ス と 同様に表示 さ れ ま す。 ユーザは Citrix Receiver モバ
イ ル ク ラ イ ア ン ト を使用 し て ASA に ロ グ オ ン し 、ASA は事前定義 さ れた Citrix XenApp ま たは
XenDesktop サーバに接続 さ れ ま す。 ユーザが Citrix の仮想化 さ れた リ ソ ー ス に接続す る 場合
に、 Citrix サーバの ア ド レ ス お よ び ク レ デン シ ャ ル を ポ イ ン ト す る のではな く 、 ASA の SSL
VPN IP ア ド レ ス お よ び ク レ デン シ ャ ル を入力す る よ う に、 管理者は [Group Policy] で Citrix
サーバの ア ド レ ス お よ び ロ グ オ ン ク レ デン シ ャ ル を設定す る 必要が あ り ま す。 ASA が ク レ デ
ン シ ャ ル を確認 し た ら 、 受信側 ク ラ イ ア ン ト は ASA 経由で許可 さ れてい る ア プ リ ケーシ ョ ン
の取得を開始 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-8
コ ン テキス ト
—
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vdi
サポー ト さ れている モバイル デバイ ス
例
•
iPad : Citrix Receiver バージ ョ ン 4.x 以降
•
iPhone/iTouch : Citrix Receiver バージ ョ ン 4.x 以降
•
Android 2.x 電話機 : Citrix Receiver バージ ョ ン 2.x 以降
•
Android 3.x タ ブ レ ッ ト : Citrix Receiver バージ ョ ン 2.x 以降
•
Android 4.0 電話機 : Citrix Receiver バージ ョ ン 2.x 以降
ユーザ名 と グループ ポ リ シーが両方 と も 設定 さ れてい る 場合、 ユーザ名の設定は、 グループ
ポ リ シーに優先 し ま す。
configure terminal
group-policy DfltGrpPolicy attributes
webvpn
vdi type <citrix> url <url> domain <domain> username <username> password
<password>
configure terminal
username <username> attributes
webvpn
vdi type <citrix> url <url> domain <domain> username <username> password
<password>]
関連 コ マ ン ド
コ マン ド
debug webvpn citrix
説明
Citrix ベー ス の ア プ リ ケーシ ョ ンお よ びデ ス ク ト ッ プ を起動す る と プ
ロ セ ス を把握で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-9
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
verify
verify
フ ァ イ ルのチ ェ ッ ク サ ム を確認す る には、 特権 EXEC モー ド で verify コ マ ン ド を使用 し ま す。
verify path
verify [/md5 path] [md5-value]
構文の説明
/md5
(オプシ ョ ン) 指定 し た ソ フ ト ウ ェ ア イ メ ージの MD5 値を計算
し て表示 し ま す。 こ の値を、 Cisco.com で入手で き る こ の イ
メ ージ の値 と 比較 し ま す。
md5-value
(オプシ ョ ン) 指定 し た イ メ ージの既知の MD5 値。 コ マ ン ド で
MD5 値を指定す る と 、 指定 し た イ メ ージの MD5 値が計算 さ れ、
MD5 値が一致す る か ど う か を示す メ ッ セージが表示 さ れ ま す。
• disk0:/[path/]filename
path
こ のオプ シ ョ ン は、 ASA 5500 シ リ ーズだけで使用可能で あ
り 、 内部 フ ラ ッ シ ュ メ モ リ を示 し ま す。 disk0 ではな く
flash を使用す る こ と も で き ま す。 こ れ ら はエ イ リ ア ス に
な っ てい ま す。
•
disk1:/[path/]filename
こ のオプ シ ョ ン は、 ASA 5500 シ リ ーズだけで使用可能で あ
り 、 外部 フ ラ ッ シ ュ メ モ リ カー ド を示 し ま す。
•
flash:/[path/]filename
こ のオプ シ ョ ン は、 内部 フ ラ ッ シ ュ カー ド を示 し ま す。
ASA 5500 シ リ ーズ では、 flash は disk0 のエ イ リ ア ス です。
•
ftp://[user[:password]@]server[:port]/[path/]filename[;type=xx]
type には次の キー ワ ー ド のいずれか を指定で き ま す。
– ap : ASCII 受動モー ド
– an : ASCII 通常モー ド
– ip : (デ フ ォ ル ト ) バ イ ナ リ 受動モー ド
– in : バ イ ナ リ 通常モー ド
•
http[s]://[user[:password]@]server[:port]/[path/]filename
•
tftp://[user[:password]@]server[:port]/[path/]filename[;int=interf
ace_name]
サーバ ア ド レ ス へのルー ト を上書 き す る 場合は、 イ ン タ ー
フ ェ イ ス 名を指定 し ま す。
パ ス 名に ス ペー ス を含め る こ と はで き ま せん。 パ ス 名に ス
ペー ス が含 ま れてい る 場合は、 verify コ マ ン ド ではな く
tftp-server コ マ ン ド でパ ス を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-10
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
verify
デフ ォル ト
現在の フ ラ ッ シ ュ デバ イ ス がデ フ ォ ル ト の フ ァ イ ル シ ス テ ム です。
(注)
コ マ ン ド モー ド
/md5 オプシ ョ ン を指定す る 場合、 ftp、 http、 tftp な ど のネ ッ ト ワ ー ク フ ァ イ ル を ソ ー ス と し て
使用で き ま す。 /md5 オプシ ョ ン を指定せずに verify コ マ ン ド を使用 し た場合は、 フ ラ ッ シ ュ
の ロ ーカル イ メ ージのみを確認で き ま す。
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
verify コ マ ン ド を使用 し て、 フ ァ イ ル を使用す る 前にそのチ ェ ッ ク サ ム を確認 し ま す。
デ ィ ス ク で配布 さ れ る 各 ソ フ ト ウ ェ ア イ メ ージ では、 イ メ ージ全体に対 し て 1 つのチ ェ ッ ク サ
ム が使用 さ れ ま す。 こ のチ ェ ッ ク サ ム は、 イ メ ージ を フ ラ ッ シ ュ メ モ リ に コ ピ ーす る 場合にの
み表示 さ れ、 イ メ ージ フ ァ イ ル を あ る デ ィ ス ク か ら 別のデ ィ ス ク に コ ピ ーす る 場合は表示 さ れ
ま せん。
新 し い イ メ ージ を ロ ー ド ま たは複製す る 前に、 その イ メ ージのチ ェ ッ ク サ ム と MD5 情報を記
録 し てお き 、 イ メ ージ を フ ラ ッ シ ュ メ モ リ ま たはサーバに コ ピ ーす る と き にチ ェ ッ ク サ ム を確
認で き る よ う に し ま す。 Cisco.com では、 さ ま ざ ま な イ メ ージ情報を入手で き ま す。
フ ラ ッ シ ュ メ モ リ の内容を表示す る には、 show flash コ マ ン ド を使用 し ま す。 フ ラ ッ シ ュ メ モ
リ の内容の リ ス ト には、 個々の フ ァ イ ルのチ ェ ッ ク サ ム は含 ま れ ま せん。 イ メ ージ を フ ラ ッ
シ ュ メ モ リ に コ ピ ー し た後で、 その イ メ ージのチ ェ ッ ク サ ム を再計算 し て確認す る には、
verify コ マ ン ド を使用 し ま す。 ただ し 、 verify コ マ ン ド では、 フ ァ イ ルが フ ァ イ ル シ ス テ ム に
保存 さ れた後にのみ、 整合性チ ェ ッ ク を実行 し ま す。 破損 し てい る イ メ ージが ASA に転送 さ
れ、 検出 さ れずに フ ァ イ ル シ ス テ ム に保存 さ れ る 場合が あ り ま す。 破損 し てい る イ メ ージが正
常に ASA に転送 さ れ る と 、 ソ フ ト ウ ェ アは イ メ ージが壊れてい る こ と を把握で き ず、 フ ァ イ
ルの確認が正常に完了 し ま す。
メ ッ セージ ダ イ ジ ェ ス ト 5 (MD5) ハ ッ シ ュ アル ゴ リ ズ ム を使用 し て フ ァ イ ル を検証す る に
は、 /md5 オプシ ョ ン を指定 し て verify コ マ ン ド を使用 し ま す。 MD5 (RFC 1321 で規定) は、
一意の 128 ビ ッ ト の メ ッ セージ ダ イ ジ ェ ス ト を作成す る こ と に よ っ てデー タ の整合性を確認す
る アルゴ リ ズ ム です。 verify コ マ ン ド の /md5 オプ シ ョ ン を使用す る と 、 セ キ ュ リ テ ィ ア プ ラ
イ ア ン ス の ソ フ ト ウ ェ ア イ メ ージの MD5 チ ェ ッ ク サ ム値を、 その既知の MD5 チ ェ ッ ク サ ム値
と 比較す る こ と に よ っ て、 イ メ ージの整合性を確認で き ま す。 すべてのセ キ ュ リ テ ィ ア プ ラ イ
ア ン ス の ソ フ ト ウ ェ ア イ メ ージの MD5 値は、 ロ ーカル シ ス テ ム の イ メ ージの値 と 比較す る た
めに、 Cisco.com か ら 入手で き る よ う にな っ てい ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-11
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
verify
MD5 整合性チ ェ ッ ク を実行す る には、 /md5 キー ワ ー ド を指定 し て verify コ マ ン ド を発行 し ま
す。 た と えば、 verify /md5 flash:cdisk.bin コ マ ン ド を発行す る と 、 ソ フ ト ウ ェ ア イ メ ージ の
MD5 値が計算 さ れ、 表示 さ れ ま す。 こ の値を、 Cisco.com で入手で き る こ の イ メ ージの値 と 比
較 し ま す。
ま たは、 ま ず Cisco.com か ら MD5 値を取得 し 、 その値を コ マ ン ド 構文で指定で き ま す。 た と え
ば、 verify /md5 flash:cdisk.bin 8b5f3062c4cacdbae72571440e962233 コ マ ン ド を発行す る と 、
MD5 値が一致す る か ど う か を示す メ ッ セージが表示 さ れ ま す。 MD5 値が一致 し ない場合は、
いずれかの イ メ ージが破損 し てい る か、 ま たは入力 し た MD5 値が正 し く あ り ま せん。
例
次に、 cdisk.bin と い う イ メ ージ フ ァ イ ルに対 し て使用 さ れた verify コ マ ン ド の例を示 し ま す。
わか り やす く す る ために、 一部のテ キ ス ト は省略 さ れてい ま す。
ciscoasa# verify cdisk.bin
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Done!
Embedded Hash MD5: af5a155f3d5c128a271282c33277069b
Computed Hash MD5: af5a155f3d5c128a271282c33277069b
CCO Hash
MD5: b569fff8bbf8087f355aaf22ef46b782
Signature Verified
Verified disk0:/cdisk.bin
ciscoasa#
関連 コ マ ン ド
コ マン ド
copy
説明
dir
シ ス テ ム内の フ ァ イ ル を一覧表示 し ま す。
フ ァ イ ル を コ ピ ー し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-12
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
verify-header
verify-header
既知の IPv6 拡張ヘ ッ ダーだけ を許可 し 、 IPv6 拡張ヘ ッ ダーの順序を適用す る には、 パ ラ メ ー
タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で verify-header コ マ ン ド を適用 し ま す。 パ ラ メ ー タ コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド に ア ク セ ス す る には、 ま ず policy-map type inspect ipv6 コ マ ン ド を
入力 し ま す。 こ れ ら のパ ラ メ ー タ を無効にす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
verify-header {order | type}
no verify-header {order | type}
構文の説明
order
RFC 2460 仕様で定義 さ れてい る IPv6 拡張ヘ ッ ダーの順序を適用 し ま す。
type
既知の IPv6 拡張ヘ ッ ダーのみを許可 し ま す。
コ マ ン ド デフ ォル ト
順序 と タ イ プの両方がデ フ ォ ル ト で イ ネーブルにな り ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
パラ メ ータ コ ンフ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.2(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ れ ら のパ ラ メ ー タ は、 デ フ ォ ル ト で イ ネーブルにな っ てい ま す。 デ ィ セーブルにす る には、
no キー ワ ー ド を入力 し ま す。
例
次の例では、IPv6 イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プの order お よ び type パ ラ メ ー タ をデ ィ セー
ブルに し ま す。
ciscoasa(config)# policy-map type inspect ipv6 ipv6-map
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# no verify-header order
ciscoasa(config-pmap-p)# no verify-header type
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-13
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
verify-header
関連 コ マ ン ド
コ マン ド
inspect ipv6
説明
parameters
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プのパ ラ メ ー タ コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド を開始 し ま す。
policy-map type
inspect ipv6
IPv6 イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プ を作成 し ま す。
IPv6 イ ン ス ペ ク シ ョ ン を イ ネーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-14
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
version
version
ASA で グ ロ ーバルに使用す る RIP のバージ ョ ン を指定す る には、 ルー タ コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で version コ マ ン ド を使用 し ま す。 デ フ ォ ル ト に戻す場合は、 こ の コ マ ン ド の no
形式を使用 し ま す。
version {1 | 2}
no version
構文の説明
1
RIP バージ ョ ン 1 を指定 し ま す。
2
RIP バージ ョ ン 2 を指定 し ま す。
デフ ォル ト
ASA は、 バージ ョ ン 1 お よ びバージ ョ ン 2 のパケ ッ ト を受信 し ま すが、 送信す る のはバージ ョ
ン 1 のパケ ッ ト のみです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ルー タ コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
イ ン タ ー フ ェ イ ス で rip send version コ マ ン ド と rip receive version コ マ ン ド を入力す る こ と に
よ っ て、 イ ン タ ー フ ェ イ ス ご と に グ ロ ーバルな設定を上書 き す る こ と がで き ま す。
RIP バージ ョ ン 2 を指定 し た場合は、 ネ イ バー認証を イ ネーブルに し 、 MD5 ベー ス の暗号化 を
使用 し て、 RIP ア ッ プデー ト を認証で き ま す。
例
次に、すべての イ ン タ ー フ ェ イ ス で RIP バージ ョ ン 2 のパケ ッ ト を送受信す る よ う に ASA を設
定す る 例を示 し ま す。
ciscoasa(config)# router rip
ciscoasa(config-router)# network 10.0.0.0
ciscoasa(config-router)# version 2
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-15
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
version
関連 コ マ ン ド
コ マン ド
rip send version
説明
rip receive version
特定の イ ン タ ー フ ェ イ ス 上で ア ッ プデー ト を受信す る と き に受け入
れ る RIP バージ ョ ン を指定 し ま す。
router rip
RIP ルーテ ィ ン グ プ ロ セ ス を イ ネーブルに し 、 そのプ ロ セ ス のルー
タ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。
特定の イ ン タ ー フ ェ イ ス か ら ア ッ プデー ト を送信す る と き に使用す
る RIP バージ ョ ン を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-16
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
virtual http
virtual http
仮想 HTTP サーバ を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で virtual http
コ マ ン ド を使用 し ま す。 仮想サーバ をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使
用 し ま す。
virtual http ip_address [warning]
no virtual http ip_address [warning]
構文の説明
ip_address
ASA 上の仮想 HTTP サーバの IP ア ド レ ス を設定 し ま す。 こ の ア ド レ ス は必ず、
ASA にルーテ ィ ン グ さ れ る 未使用の ア ド レ ス に し て く だ さ い。
warning
(オプシ ョ ン) HTTP 接続を ASA に リ ダ イ レ ク ト す る 必要が あ る こ と を ユーザ
に通知 し ま す。 こ の キー ワ ー ド は、 リ ダ イ レ ク ト が自動的に行われない テ キ ス
ト ベー ス のブ ラ ウ ザにのみ適用 さ れ ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
リ リ ース
7.2(1)
変更内容
7.2(2)
aaa authentication listener コ マ ン ド を使用 し て、 基本 HTTP 認証 (デ フ ォ ル
ト ) と HTTP リ ダ イ レ ク シ ョ ン のいずれ を使用す る か を選択で き る よ う に
な っ た ため、 こ の コ マ ン ド は復活 し ま し た。 リ ダ イ レ ク シ ョ ン方式では、
HTTP 認証を カ ス ケー ド す る ための特別な コ マ ン ド は必要あ り ま せん。
以前の リ リ ー ス で使用 さ れていた イ ン ラ イ ン基本 HTTP 認証方式が リ ダ イ レ
ク シ ョ ン方式に置 き 換え ら れた ため、 こ の コ マ ン ド は廃止 さ れ、 不要にな り
ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-17
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
virtual http
使用上のガイ ド ラ イ ン
ASA で HTTP 認証を使用す る 場合は (aaa authentication match コ マ ン ド ま たは aaa
authentication include コ マ ン ド を参照)、 ASA で基本 HTTP 認証がデ フ ォ ル ト で使用 さ れ ま す。
redirect キー ワ ー ド を指定 し た aaa authentication listener を使用 し て、 ASA が HTTP 接続 を
ASA に よ っ て生成 さ れた Web ページに リ ダ イ レ ク ト す る よ う に認証方式を変更で き ま す。
ただ し 、 基本 HTTP 認証の使用を続行す る 場合は、 HTTP 認証 を カ ス ケー ド す る と き に virtual
http コ マ ン ド が必要にな る こ と が あ り ま す。
ASA に加え て宛先 HTTP サーバで認証が必要な場合は、 virtual http コ マ ン ド を使用 し て、 ASA
(AAA サーバ経由) と HTTP サーバで別々に認証 を受け る こ と がで き ま す。 仮想 HTTP を使用
し ない場合は、 ASA に対す る 認証で使用 し た も の と 同 じ ユーザ名 と パ ス ワ ー ド が HTTP サーバ
に送信 さ れ ま す。 HTTP サーバのユーザ名 と パ ス ワ ー ド を別に入力す る よ う に求め ら れ る こ と
は あ り ま せん。 AAA サーバ と HTTP サーバでユーザ名 と パ ス ワ ー ド が異な る 場合、 HTTP 認証
は失敗 し ま す。
こ の コ マ ン ド は、 AAA 認証を必要 と す る すべての HTTP 接続を ASA 上の仮想 HTTP サーバに
リ ダ イ レ ク ト し ま す。 ASA に よ り 、 AAA サーバのユーザ名 と パ ス ワ ー ド の入力を求め る プ ロ
ン プ ト が表示 さ れ ま す。 AAA サーバがユーザ を認証す る と 、 ASA は HTTP 接続を元のサーバ
に リ ダ イ レ ク ト し て戻 し ま すが、 AAA サーバのユーザ名 と パ ス ワ ー ド は含め ま せん。 HTTP パ
ケ ッ ト にユーザ名 と パ ス ワ ー ド が含 ま れていないため、 HTTP サーバに よ り ユーザに HTTP
サーバのユーザ名 と パ ス ワ ー ド の入力を求め る プ ロ ン プ ト が別途表示 さ れ ま す。
着信ユーザ (セ キ ュ リ テ ィ の低い方か ら 高い方へ向か う ) については、 送信元 イ ン タ ー フ ェ イ
ス に適用 さ れ る ア ク セ ス リ ス ト に宛先 イ ン タ ー フ ェ イ ス と し て仮想 HTTP ア ド レ ス も 含め る 必
要が あ り ま す。 さ ら に、 NAT が必要ない場合で も (no nat-control コ マ ン ド を使用)、 仮想
HTTP IP ア ド レ ス に対す る static コ マ ン ド を追加す る 必要が あ り ま す。 通常、 ア イ デン テ ィ
テ ィ NAT コ マ ン ド が使用 さ れ ま す (ア ド レ ス を同一ア ド レ ス に変換)。
発信ユーザについては、 ト ラ フ ィ ッ ク の許可は明示的に行われ ま すが、 内部 イ ン タ ー フ ェ イ ス
に ア ク セ ス リ ス ト を適用す る 場合は、 必ず仮想 HTTP ア ド レ ス への ア ク セ ス を許可 し て く だ さ
い。 static ス テー ト メ ン ト は不要です。
(注)
例
virtual http コ マ ン ド を使用す る 場合は、 timeout uauth コ マ ン ド の期間 を 0 秒に設定 し ないで
く だ さ い。 設定す る と 、 実際の Web サーバへの HTTP 接続がで き な く な り ま す。
次に、 AAA 認証 と と も に仮想 HTTP を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
255.255.255.255
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
virtual http 209.165.202.129
access-list ACL-IN extended permit tcp any host 209.165.200.225 eq http
access-list ACL-IN remark This is the HTTP server on the inside
access-list ACL-IN extended permit tcp any host 209.165.202.129 eq http
access-list ACL-IN remark This is the virtual HTTP address
access-group ACL-IN in interface outside
static (inside, outside) 209.165.202.129 209.165.202.129 netmask
access-list AUTH extended permit tcp any host 209.165.200.225 eq http
access-list AUTH remark This is the HTTP server on the inside
access-list AUTH extended permit tcp any host 209.165.202.129 eq http
access-list AUTH remark This is the virtual HTTP address
aaa authentication match AUTH outside tacacs+
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-18
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
virtual http
関連 コ マ ン ド
コ マン ド
aaa authentication
listener http
説明
clear configure
virtual
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら virtual コ マ ン ド ス テー ト メ ン ト を削除 し
ま す。
ASA が認証に使用す る 方式 を設定 し ま す。
show running-config ASA 仮想サーバの IP ア ド レ ス を表示 し ま す。
virtual
sysopt uauth
allow-http-cache
virtual http コ マ ン ド を イ ネーブルにす る 場合は、 こ の コ マ ン ド を使用
す る と 、 ブ ラ ウ ザ キ ャ ッ シ ュ 内のユーザ名 と パ ス ワ ー ド を使用 し て仮
想サーバに再接続で き ま す。
virtual telnet
ASA 上に仮想 Telnet サーバ を設定 し て、 認証を必要 と す る 他の タ イ プ
の接続を開始す る 前に、 ユーザ を ASA で認証で き る よ う に し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-19
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
virtual telnet
virtual telnet
ASA 上に仮想 Telnet サーバ を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
virtual telnet コ マ ン ド を使用 し ま す。 ASA に よ っ て認証プ ロ ン プ ト が表示 さ れない他の タ イ プ
の ト ラ フ ィ ッ ク に対す る 認証が必要な場合は、 仮想 Telnet サーバでユーザ を認証す る 必要が あ
り ま す。 サーバ をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
virtual telnet ip_address
no virtual telnet ip_address
構文の説明
ip_address
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ASA 上の仮想 Telnet サーバの IP ア ド レ ス を設定 し ま す。 こ の ア ド レ ス は必ず、
ASA にルーテ ィ ン グ さ れ る 未使用の ア ド レ ス に し て く だ さ い。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
任意のプ ロ ト コ ル ま たはサービ ス のネ ッ ト ワ ー ク ア ク セ ス 認証を設定で き ま すが (aaa
authentication match コ マ ン ド ま たは aaa authentication include コ マ ン ド を参照)、 HTTP、
Telnet、 ま たは FTP のみで直接認証す る こ と も で き ま す。 ユーザは ま ず こ れ ら のサービ ス のい
ずれかで認証を行っ て か ら 、 認証を要求す る 他の ト ラ フ ィ ッ ク の通過を認可す る 必要が あ り ま
す。 HTTP、 Telnet、 ま たは FTP の ASA の通過を許可せず、 その他の タ イ プの ト ラ フ ィ ッ ク を
認証す る 場合は、 ASA 上で設定 さ れた所定の IP ア ド レ ス にユーザが Telnet で接続 し 、 ASA に
よ っ て Telnet プ ロ ン プ ト が表示 さ れ る よ う に、 仮想 Telnet を設定で き ま す。
authentication match コ マ ン ド ま たは aaa authentication include コ マ ン ド を使用 し て、 仮想
Telnet ア ド レ ス お よ び認証す る その他のサービ ス への Telnet ア ク セ ス に対す る 認証を設定す る
必要が あ り ま す。
認証が済んでいないユーザが仮想 Telnet IP ア ド レ ス に接続す る と 、 ユーザはユーザ名 と パ ス
ワ ー ド を求め ら れ、 その後 AAA サーバに よ り 認証 さ れ ま す。 認証 さ れ る と 、 ユーザには
「Authentication Successful.」 と い う メ ッ セージが表示 さ れ ま す。 それ以降、 ユーザは認証を必
要 と す る 他のサービ ス に正常に ア ク セ ス で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-20
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
virtual telnet
着信ユーザ (セ キ ュ リ テ ィ の低い方か ら 高い方へ向か う ) については、 送信元 イ ン タ ー フ ェ イ
ス に適用 さ れ る ア ク セ ス リ ス ト に宛先 イ ン タ ー フ ェ イ ス と し て仮想 Telnet ア ド レ ス も 含め る 必
要が あ り ま す。 さ ら に、 NAT が必要ない場合で も (no nat-control コ マ ン ド を使用)、 仮想
Telnet IP ア ド レ ス に対す る static コ マ ン ド を追加す る 必要が あ り ま す。 通常、 ア イ デン テ ィ
テ ィ NAT コ マ ン ド が使用 さ れ ま す (ア ド レ ス を同一ア ド レ ス に変換)。
発信ユーザについては、 ト ラ フ ィ ッ ク の許可は明示的に行われ ま すが、 内部 イ ン タ ー フ ェ イ ス
に ア ク セ ス リ ス ト を適用す る 場合は、 必ず仮想 Telnet ア ド レ ス への ア ク セ ス を許可 し て く だ さ
い。 static ス テー ト メ ン ト は不要です。
ASA か ら ロ グ ア ウ ト す る には、 仮想 Telnet IP ア ド レ ス に再接続 し ま す。 ロ グ ア ウ ト す る よ う に
求め ら れ ま す。
例
次に、 他のサービ ス に対す る AAA 認証 と と も に仮想 Telnet を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
telnet
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
255.255.255.255
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
clear configure
virtual
virtual telnet 209.165.202.129
access-list ACL-IN extended permit tcp any host 209.165.200.225 eq smtp
access-list ACL-IN remark This is the SMTP server on the inside
access-list ACL-IN extended permit tcp any host 209.165.202.129 eq
access-list ACL-IN remark This is the virtual Telnet address
access-group ACL-IN in interface outside
static (inside, outside) 209.165.202.129 209.165.202.129 netmask
access-list AUTH extended permit tcp any host 209.165.200.225 eq smtp
access-list AUTH remark This is the SMTP server on the inside
access-list AUTH extended permit tcp any host 209.165.202.129 eq telnet
access-list AUTH remark This is the virtual Telnet address
aaa authentication match AUTH outside tacacs+
説明
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら virtual コ マ ン ド ス テー ト メ ン ト を削除 し
ま す。
show running-config ASA 仮想サーバの IP ア ド レ ス を表示 し ま す。
virtual
virtual http
ASA 上で HTTP 認証を使用 し 、 HTTP サーバ も 認証を要求す る 場合は、
こ の コ マ ン ド を使用 し て、 ASA と HTTP サーバで別々に認証を受け る
こ と がで き ま す。 仮想 HTTP を使用 し ない場合は、 ASA に対す る 認証
で使用 し た も の と 同 じ ユーザ名 と パ ス ワ ー ド が HTTP サーバに送信 さ れ
ま す。 HTTP サーバのユーザ名 と パ ス ワ ー ド を別に入力す る よ う に求め
ら れ る こ と はあ り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-21
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vlan
vlan
VLAN ID を サブ イ ン タ ー フ ェ イ ス に割 り 当て る には、 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で vlan コ マ ン ド を使用 し ま す。 VLAN ID を削除す る には、 こ の コ マ ン ド の no 形
式を使用 し ま す。 サブ イ ン タ ー フ ェ イ ス では、 ト ラ フ ィ ッ ク を通過 さ せ る ために VLAN ID が
必要です。 VLAN サブ イ ン タ ー フ ェ イ ス を使用 し て、 1 つの物理 イ ン タ ー フ ェ イ ス に複数の論
理 イ ン タ ー フ ェ イ ス を設定で き ま す。 VLAN を使用す る と 、 所定の物理 イ ン タ ー フ ェ イ ス 上で
複数のセ キ ュ リ テ ィ コ ン テ キ ス ト な ど の ト ラ フ ィ ッ ク を別々に保管で き ま す。
vlan id
no vlan
構文の説明
id
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
1 ~ 4094 の範囲の整数を指定 し ま す。 VLAN ID には、 接続 さ れてい
る ス イ ッ チで予約 さ れてい る も のが あ り ま す。 詳細につい ては、 ス
イ ッ チのマ ニ ュ アル を参照 し て く だ さ い。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
イ ン ターフ ェ イ ス コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
—
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド は、 interface コ マ ン ド の キー ワ ー ド か ら イ ン タ ー フ ェ イ
ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド コ マ ン ド に移 さ れ ま し た。
1 つの VLAN を サブ イ ン タ ー フ ェ イ ス にのみ割 り 当て る こ と がで き ま す。 物理 イ ン タ ー フ ェ イ
ス に割 り 当て る こ と はで き ま せん。 ト ラ フ ィ ッ ク がサブ イ ン タ ー フ ェ イ ス を通過す る には、 各
サブ イ ン タ ーフ ェ イ ス に VLAN ID が必要 と な り ます。VLAN ID を変更す る ために no オプシ ョ ン
で古い VLAN ID を削除す る 必要はあ り ま せん。別の VLAN ID を指定 し て vlan コ マ ン ド を入力
す る と 、 ASA に よ っ て古い ID が変更 さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-22
コ ン テキス ト
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vlan
サブ イ ン タ ー フ ェ イ ス を イ ネーブルにす る には、 no shutdown コ マ ン ド を使用 し て物理 イ ン
タ ー フ ェ イ ス を イ ネーブルにす る 必要が あ り ま す。 サブ イ ン タ ー フ ェ イ ス を イ ネーブルにす る
場合、 通常は、 物理 イ ン タ ー フ ェ イ ス を ト ラ フ ィ ッ ク が通過 し ない よ う に し ま す。 こ れは、 物
理 イ ン タ ー フ ェ イ ス は タ グ な し パケ ッ ト を通過 さ せ る ためです。 し たが っ て、 イ ン タ ー フ ェ イ
ス の停止に よ っ て ト ラ フ ィ ッ ク が物理 イ ン タ ー フ ェ イ ス を通過 し ない よ う にす る こ と はで き ま
せん。 代わ り に、 nameif コ マ ン ド を省略す る こ と に よ っ て、 ト ラ フ ィ ッ ク が物理 イ ン タ ー フ ェ
イ ス を通過 し ない よ う に し ま す。 物理 イ ン タ ー フ ェ イ ス で タ グ な し パケ ッ ト を通過 さ せ る 場合
は、 通常 ど お り nameif コ マ ン ド を設定で き ま す。
サブ イ ン タ ー フ ェ イ ス の最大数は、 プ ラ ッ ト フ ォ ーム に よ っ て異な り ま す。 プ ラ ッ ト フ ォ ーム
ご と のサブ イ ン タ ー フ ェ イ ス の最大数については、 CLI コ ン フ ィ ギ ュ レ ーシ ョ ン ガ イ ド を参照
し て く だ さ い。
例
次に、 VLAN 101 を サブ イ ン タ ー フ ェ イ ス に割 り 当て る 例を示 し ま す。
ciscoasa(config)# interface gigabitethernet0/0.1
ciscoasa(config-subif)# vlan 101
ciscoasa(config-subif)# nameif dmz1
ciscoasa(config-subif)# security-level 50
ciscoasa(config-subif)# ip address 10.1.2.1 255.255.255.0
ciscoasa(config-subif)# no shutdown
次に、 VLAN を 102 に変更す る 例を示 し ま す。
ciscoasa(config)# show running-config interface gigabitethernet0/0.1
interface GigabitEthernet0/0.1
vlan 101
nameif dmz1
security-level 50
ip address 10.1.2.1 255.255.255.0
ciscoasa(config)# interface gigabitethernet0/0.1
ciscoasa(config-interface)# vlan 102
ciscoasa(config)# show running-config interface gigabitethernet0/0.1
interface GigabitEthernet0/0.1
vlan 102
nameif dmz1
security-level 50
ip address 10.1.2.1 255.255.255.0
関連 コ マ ン ド
コ マン ド
allocate-interface
説明
interface
イ ン タ ー フ ェ イ ス を設定 し 、 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド を開始 し ま す。
show running-config
interface
イ ン タ ー フ ェ イ ス の現在の コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
イ ン タ ー フ ェ イ ス お よ びサブ イ ン タ ー フ ェ イ ス を セ キ ュ リ テ ィ
コ ン テ キ ス ト に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-23
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vlan (グループ ポ リ シー)
vlan (グループ ポ リ シー)
VLAN を グループ ポ リ シーに割 り 当て る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で vlan コ マ ン ド を使用 し ま す。 グループ ポ リ シーの コ ン フ ィ ギ ュ レ ーシ ョ ン か ら
VLAN を 削除 し 、 デ フ ォ ル ト の グ ループ ポ リ シ ーの VLAN 設定に置 き 換 え る には、 こ の コ
マ ン ド の no 形式 を 使用 し ま す。
[no] vlan {vlan_id |none}
構文の説明
none
こ のグループ ポ リ シーに一致す る リ モー ト ア ク セ ス VPN セ ッ シ ョ ン
への VLAN の割 り 当て をデ ィ セーブルに し ま す。 グループ ポ リ シー
は、 デフ ォ ル ト のグループ ポ リ シーか ら vlan 値を継承 し ま せん。
vlan_id
こ のグループ ポ リ シーを使用す る リ モー ト ア ク セ ス VPN セ ッ シ ョ ン
に割 り 当て る VLAN の番号 (10 進表記)。 イ ン タ ー フ ェ イ ス コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で vlan コ マ ン ド を使用 し て、 こ の ASA
に VLAN を設定す る 必要が あ り ま す。
デフ ォル ト
デ フ ォ ル ト 値は none です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
8.0(2)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド で は、 こ の グ ループ ポ リ シ ーに割 り 当 て ら れ て い る セ ッ シ ョ ン の出力 VLAN
イ ン タ ー フ ェ イ ス を指定 し ま す。 ASA は、 こ の グループのすべての ト ラ フ ィ ッ ク を指定 さ れた
VLAN に転送 し ま す。 VLAN を各グループ ポ リ シーに割 り 当て て ア ク セ ス コ ン ト ロ ール を簡
素化で き ま す。 こ の コ マ ン ド は、 セ ッ シ ョ ン上の ト ラ フ ィ ッ ク を フ ィ ル タ リ ン グす る ACL の
代わ り に使用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-24
コ ン テキス ト
—
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vlan (グループ ポ リ シー)
例
次の コ マ ン ド では、 VLAN 1 を グループ ポ リ シーに割 り 当て ま す。
ciscoasa(config-group-policy)# vlan 1
ciscoasa(config-group-policy)
次の コ マ ン ド では、 VLAN マ ッ ピ ン グ を グループ ポ リ シーか ら 削除 し ま す。
ciscoasa(config-group-policy)# vlan none
ciscoasa(config-group-policy)
関連 コ マ ン ド
コ マン ド
show vlan
説明
vlan ( イ ン タ ー フ ェ イ ス コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド )
show vpn-session_summary.db
サブ イ ン タ ー フ ェ イ ス に VLAN ID を割 り 当て ま す。
ASA に設定 さ れてい る VLAN を表示 し ま す。
show vpn-session.db
IPsec、 Cisco AnyConnect、 NAC の各セ ッ シ ョ ン の数お よ
び使用中の VLAN の数を表示 し ま す。
VLAN マ ッ ピ ン グ と NAC の結果を含む、 VPN セ ッ シ ョ ン
の情報を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-25
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpdn group
vpdn group
VPDN グループ を作成 ま たは編集 し 、 PPPoE ク ラ イ ア ン ト を設定す る には、 グ ロ ーバル コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド で vpdn group コ マ ン ド を使用 し ま す。 コ ン フ ィ ギ ュ レ ーシ ョ ン か
ら グループ ポ リ シーを削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpdn group group_name {localname username | request dialout pppoe | ppp authentication
{chap | mschap | pap}}
no vpdn group group_name {localname name | request dialout pppoe | ppp authentication {chap
| mschap | pap}}
(注)
構文の説明
PPPoE は、 ASA で フ ェ ールオーバーを設定 し てい る 場合、 ま たはマルチ コ ン テ キ ス ト モー ド
や ト ラ ン ス ペア レ ン ト モー ド ではサポー ト さ れ ま せん。 PPPoE がサポー ト さ れ る のは、 フ ェ ー
ルオーバーを設定 し ていない、 シ ン グル モー ド 、 ルーテ ッ ド モー ド の場合だけです。
localname username
ユーザ名を認証のために VPDN グループに リ ン ク し 、 vpdn
username コ マ ン ド で設定 さ れた名前 と 照合す る 必要が あ り ま す。
ppp authentication
{chap | mschap | pap}}
ポ イ ン ト ツーポ イ ン ト プ ロ ト コ ル (PPP) 認証プ ロ ト コ ル を指定
し ま す。 Windows ク ラ イ ア ン ト のダ イ ヤルア ッ プ ネ ッ ト ワ ー ク
設定を使用 し て、 使用す る 認証プ ロ ト コ ル (PAP、 CHAP、 ま た
は MS-CHAP) を指定で き ま す。 ク ラ イ ア ン ト で指定 し た設定
は、 セキ ュ リ テ ィ アプ ラ イ ア ン ス で使用す る 設定 と 一致 し てい る
必要が あ り ま す。 パ ス ワ ー ド 認証プ ロ ト コ ル (PAP) を使用す る
と 、 PPP ピ アは相互に認証で き ま す。 PAP は、 ホ ス ト 名 ま たは
ユーザ名を ク リ ア テ キ ス ト で渡 し ま す。 チ ャ レ ン ジ ハ ン ド シ ェ
イ ク 認証プ ロ ト コ ル (CHAP) を使用す る と 、 PPP ピ アは、 ア ク
セ ス サーバ と の通信に よ っ て不正ア ク セ ス を防止で き ま す。
MS-CHAP は Microsoft 版の CHAP です。 PIX Firewall では、
MS-CHAP バージ ョ ン 1 のみサポー ト さ れ ま す (バージ ョ ン 2.0
はサポー ト さ れ ま せん)。
ホ ス ト で認証プ ロ ト コ ルが指定 さ れてい ない場合は、 コ ン フ ィ
ギ ュ レ ーシ ョ ン で ppp authentication オプシ ョ ン を指定 し ないで
く だ さ い。
デフ ォル ト
request dialout pppoe
ダ イ ヤルア ウ ト PPPoE 要求を許可す る こ と を指定 し ま す。
vpdn group group_name
VPDN グループの名前を指定 し ま す。
デ フ ォ ル ト の動作や値はあ り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-26
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpdn group
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
コ ン テキス ト
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
バーチ ャ ル プ ラ イ ベー ト ネ ッ ト ワ ー ク (VPDN) は、 リ モー ト ダ イ ヤル イ ン ユーザ と プ ラ イ
ベー ト ネ ッ ト ワ ー ク 間の長距離のポ イ ン ト ツーポ イ ン ト 接続を提供す る ために使用 し ま す。 セ
キ ュ リ テ ィ ア プ ラ イ ア ン ス 上の VDPN では、 レ イ ヤ 2 ト ン ネ リ ン グ技術の PPPoE を使用 し て、
リ モー ト ユーザか ら パブ リ ッ ク ネ ッ ト ワ ー ク 経由のプ ラ イ ベー ト ネ ッ ト ワ ー ク へのダ イ ヤル
ア ッ プ ネ ッ ト ワ ー ク 接続を確立 し ま す。
PPPoE は、 Point-to-Point Protocol (PPP) over Ethernet です。 PPP は、 IP、 IPX、 ARA な ど の
ネ ッ ト ワ ー ク 層プ ロ ト コ ルで動作す る よ う に設計 さ れてい ま す。 PPP には、 セ キ ュ リ テ ィ メ カ
ニ ズ ム と し て CHAP と PAP も 組み込 ま れてい ま す。
PPPoE 接続のセ ッ シ ョ ン情報を表示す る には、show vpdn session pppoe コ マ ン ド を使用 し ます。
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら すべての vpdn group コ マ ン ド を削除 し て、 すべての ア ク テ ィ ブ
な L2TP ト ン ネル と PPPoE ト ン ネル を停止す る には、 clear configure vpdn group コ マ ン ド を使
用 し ま す。 clear configure vpdn username コ マ ン ド は、 すべての vpdn username コ マ ン ド を コ
ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除 し ま す。
PPPoE は PPP を カ プセル化す る ため、 PPPoE は PPP を使用 し て、 認証お よ び VPN ト ン ネル内
で動作 し てい る ク ラ イ ア ン ト セ ッ シ ョ ン に対す る ECP 機能 と CCP 機能を実行 し ま す。 さ ら に、
PPP に よ っ て PPPoE に IP ア ド レ ス が割 り 当て ら れ る ため、 PPPoE と DHCP の併用はサポー ト
さ れ ま せん。
(注)
PPPoE に VPDN グループが設定 さ れていない場合、 PPPoE は接続を確立で き ま せん。
PPPoE に使用す る VPDN グループ を定義す る には、 vpdn group group_name request dialout
pppoe コ マ ン ド を使用 し ま す。 次に、 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
pppoe client vpdn group コ マ ン ド を使用 し て、 VPDN グループ を特定の イ ン タ ー フ ェ イ ス 上の
PPPoE ク ラ イ ア ン ト に関連付け ま す。
ISP が認証を要求 し てい る 場合は、 vpdn group group_name ppp authentication {chap | mschap |
pap} コ マ ン ド を使用 し て、 ISP で使用 さ れ る 認証プ ロ ト コ ル を選択 し ま す。
ISP に よ っ て割 り 当て ら れた ユーザ名を VPDN グループに関連付け る には、 vpdn group
group_name localname username コ マ ン ド を使用 し ま す。
PPPoE 接続用のユーザ名 と パ ス ワ ー ド のペア を作成す る には、 vpdn username username
password password コ マ ン ド を使用 し ま す。 ユーザ名は、 PPPoE に指定 し た VPDN グループにす
でに関連付け ら れてい る ユーザ名にす る 必要が あ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-27
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpdn group
(注)
ISP で CHAP ま たは MS-CHAP が使用 さ れてい る 場合、 ユーザ名は リ モー ト シ ス テ ム名、 パ ス
ワ ー ド は CHAP シー ク レ ッ ト と 呼ばれ る こ と が あ り ま す。
PPPoE ク ラ イ ア ン ト 機能はデ フ ォ ル ト でオ フ にな っ てい る ため、 VPDN の設定後、 ip address
if_name pppoe [setroute] コ マ ン ド を使用 し て PPPoE を イ ネーブルに し ます。 setroute オプシ ョ ン
を指定す る と 、 デ フ ォ ル ト ルー ト が存在 し ない場合にデ フ ォ ル ト ルー ト が作成 さ れ ま す。
PPPoE の設定後す ぐ に、 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は通信す る PPPoE ア ク セ ス コ ン セ ン ト
レ ー タ を探 し ま す。 PPPoE 接続が正常終了 ま たは異常終了す る と 、 ASA は通信す る 新 し い ア ク
セ ス コ ン セ ン ト レ ー タ を探 し ま す。
次の ip address コ マ ン ド は、 PPPoE セ ッ シ ョ ン の開始後に使用 し ないで く だ さ い。 使用す る と 、
PPPoE セ ッ シ ョ ン が終了 し ま す。
例
•
ip address outside pppoe : こ の コ マ ン ド は新 し い PPPoE セ ッ シ ョ ン を開始 し よ う と し ま す。
•
ip address outside dhcp : こ の コ マ ン ド は、 イ ン タ ー フ ェ イ ス がその DHCP 設定を取得す る
ま で イ ン タ ー フ ェ イ ス をデ ィ セーブルに し ま す。
•
ip address outside address netmask : イ ン タ ー フ ェ イ ス が正常に初期化 さ れた イ ン タ ー フ ェ
イ ス と し て起動す る ため。
次に、 VDPN グループ telecommuters を作成 し 、 PPPoE ク ラ イ ア ン ト を設定す る 例を示 し ま す。
ciscoasa(config)# vpdn group telecommuters request dialout pppoe
ciscoasa(config)# vpdn group telecommuters localname user1
ciscoasa(config)# vpdn group telecommuters ppp authentication pap
ciscoasa(config)# vpdn username user1 password test1
ciscoasa(config)# interface GigabitEthernet 0/1
ciscoasa(config-subif)# ip address pppoe setroute
関連 コ マ ン ド
コ マン ド
clear configure vpdn group
説明
clear configure vpdn username
すべての vpdn username コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン
か ら 削除 し ま す。
show vpdn group group_name
VPDN グループの コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
vpdn username
PPPoE 接続用のユーザ名 と パ ス ワ ー ド のペア を作成 し ま す。
すべての vpdn group コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら
削除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-28
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpdn username
vpdn username
PPPoE 接続用のユーザ名 と パ ス ワ ー ド のペア を作成す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で vpdn username コ マ ン ド を使用 し ま す。
vpdn username username password password [store-local]
no vpdn username username password password [store-local]
(注)
構文の説明
PPPoE は、 ASA で フ ェ ールオーバーを設定 し てい る 場合、 ま たはマルチ コ ン テ キ ス ト モー ド
や ト ラ ン ス ペア レ ン ト モー ド ではサポー ト さ れ ま せん。 PPPoE がサポー ト さ れ る のは、 フ ェ ー
ルオーバーを設定 し ていない、 シ ン グル モー ド 、 ルーテ ッ ド モー ド の場合だけです。
password
パ ス ワ ー ド を指定 し ま す。
store-local
ユーザ名 と パ ス ワ ー ド を セ キ ュ リ テ ィ ア プ ラ イ ア ン ス 上の NVRAM の特別な場
所に保存 し ま す。 Auto Update Server が clear config コ マ ン ド を セ キ ュ リ テ ィ ア
プ ラ イ ア ン ス に送信 し 、 接続が中断 さ れ る と 、 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は
NVRAM か ら ユーザ名 と パ ス ワ ー ド を読み取 り 、 ア ク セ ス コ ン セ ン ト レ ー タ に
対 し て再認証で き ま す。
username
ユーザ名を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。 「使用上のガ イ ド ラ イ ン」 を参照 し て く だ さ い。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
VPDN ユーザ名は、 vpdn group group_name localname username コ マ ン ド で指定 さ れた VPDN
グループにすでに関連付け ら れてい る ユーザ名にす る 必要が あ り ま す。
clear configure vpdn username コ マ ン ド は、 すべての vpdn username コ マ ン ド を コ ン フ ィ ギ ュ
レ ーシ ョ ン か ら 削除 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-29
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpdn username
例
次に、 パ ス ワ ー ド が telecommuter9/8 の bob_smith と い う VPDN ユーザ名 を 作成す る 例 を 示 し
ま す。
ciscoasa(config)# vpdn username bob_smith password telecommuter9/8
関連 コ マ ン ド
コ マン ド
clear configure vpdn group
説明
すべて の vpdn group コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら
削除 し ま す。
clear configure vpdn username すべて の vpdn username コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン
か ら 削除 し ま す。
show vpdn group
VPDN グループの コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
vpdn group
VPDN グループ を作成 し 、 PPPoE ク ラ イ ア ン ト を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-30
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-access-hours
vpn-access-hours
グループ ポ リ シーを設定済み time-range ポ リ シーに関連付け る には、 グループ ポ リ シー コ ン
フ ィ ギ ュ レ ーシ ョ ン モー ド ま たはユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-access-hours
コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド
の no 形式 を使用 し ま す。 こ のオプ シ ョ ン を使用す る と 、 他の グループ ポ リ シーか ら time-range
値を継承で き ま す。 値が継承 さ れない よ う にす る には、 vpn-access-hours none コ マ ン ド を使用
し ま す。
vpn-access hours value {time-range} | none
no vpn-access hours
構文の説明
none
VPN ア ク セ ス 時間 を ヌ ル値に設定 し て、 time-range ポ リ シー を許可 し ない よ う
に し ま す。 デ フ ォ ル ト の グループ ポ リ シー ま たは指定 さ れてい る グループ ポ リ
シーか ら 値を継承 し ない よ う に し ま す。
time-range
設定済みの時間範囲ポ リ シーの名前を指定 し ま す。
デフ ォル ト
制限な し 。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
例
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
コ ン テキス ト
シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 FirstGroup と い う グループ ポ リ シーを 824 と い う time-range ポ リ シーに関連付け る 例を
示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-access-hours 824
関連 コ マ ン ド
コ マン ド
time-range
説明
ネ ッ ト ワ ー ク にア ク セ ス す る 曜日 と 1 日の時間を設
定 し ま す (開始日 と 終了日を含む)。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-31
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-addr-assign
vpn-addr-assign
IPv4 ア ド レ ス を リ モー ト ア ク セ ス ク ラ イ ア ン ト に割 り 当て る 方法を指定す る には、 グ ロ ーバ
ル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-addr-assign コ マ ン ド を使用 し ま す。 コ ン フ ィ ギ ュ
レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no バージ ョ ン を使用 し ま す。 設定 し た
すべての VPN ア ド レ ス 割 り 当て方法を ASA か ら 削除す る には、 こ の コ マ ン ド の no 形式を引数
な し で 使用 し ま す。
vpn-addr-assign {aaa | dhcp | local [reuse-delay delay]}
no vpn-addr-assign {aaa | dhcp | local [reuse-delay delay]}
構文の説明
aaa
外部 ま たは内部 ( ロ ーカル) AAA 認証サーバか ら IPv4 ア ド レ ス を割
り 当て ま す。
dhcp
DHCP 経由で IP ア ド レ ス を取得 し ま す。
local
ASA に設定 さ れてい る IP ア ド レ ス プールか ら IP ア ド レ ス を割 り 当
て て、 ト ン ネル グループに関連付け ま す。
reuse-delay delay
解放 さ れた IP ア ド レ ス を再利用す る ま での遅延時間。 指定で き る 範
囲は 0 ~ 480 分です。 デ フ ォ ル ト は 0 (デ ィ セーブル) です。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
マルチ
シ ン グル
—
•
Yes
リ リ ース
7.0(1)
変更内容
8.0(3)
reuse-delay オプシ ョ ン が追加 さ れ ま し た。
コ ン テキス ト シ ス テム
—
こ の コ マ ン ド が導入 さ れ ま し た。
DHCP を選択す る 場合は、 dhcp-network-scope コ マ ン ド を使用 し て、 DHCP サーバが使用で き
る IP ア ド レ ス の範囲 も 定義す る 必要が あ り ま す。 DHCP サーバが使用す る IP ア ド レ ス を指定
す る には、 dhcp-server コ マ ン ド を使用す る 必要が あ り ま す。
ロ ーカル を選択す る 場合は、 ip-local-pool コ マ ン ド を使用 し て、 使用す る IP ア ド レ ス の範囲を
定義す る 必要が あ り ま す。 次に、 vpn-framed-ip-address コ マ ン ド と vpn-framed-netmask コ
マ ン ド を使用 し て、 IP ア ド レ ス と ネ ッ ト マ ス ク を個々のユーザに割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-32
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-addr-assign
ロ ーカル プール を使用す る 場合は、 reuse-delay delay オプ シ ョ ン を使用 し て、 解放 さ れた IP ア
ド レ ス を再利用す る ま での遅延時間を調整 し ま す。 遅延時間を長 く す る と 、 IP ア ド レ ス がプー
ルに戻 さ れて即座に再割 り 当て さ れ る と き に フ ァ イ ア ウ ォ ールで発生す る 可能性が あ る 問題を
回避で き ま す。
AAA を選択す る 場合は、設定済みのいずれかの RADIUS サーバか ら IP ア ド レ ス を取得 し ま す。
例
次に、 ア ド レ ス 割 り 当て方法 と し て DHCP を設定す る 例を示 し ま す。
ciscoasa(config)# vpn-addr-assign dhcp
関連 コ マ ン ド
コ マン ド
dhcp-network-scope
説明
ip-local-pool
ロ ーカル IP ア ド レ ス プール を作成 し ま す。
ipv6-addr-assign
リ モー ト ア ク セ ス ク ラ イ ア ン ト に IPv6 ア ド レ ス を割 り 当て る
方法を指定 し ま す。
ASA DHCP サーバが グループ ポ リ シーのユーザに ア ド レ ス を
割 り 当て る ために使用す る IP ア ド レ ス の範囲を指定 し ま す。
vpn-framed-ip-address
特定のユーザに割 り 当て る IP ア ド レ ス を指定 し ま す。
vpn-framed-ip-netmask
特定のユーザに割 り 当て る ネ ッ ト マ ス ク を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-33
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-filter
vpn-filter
VPN 接続に使用す る ACL の名前を指定す る には、 グ ロ ーバル ポ リ シー ま たはユーザ名モー ド
で vpn-filter コ マ ン ド を使用 し ま す。vpn-filter none コ マ ン ド を発行 し て作成 し た ヌ ル値を含む
ACL を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 no オプ シ ョ ン を使用す る と 、 値
を別の グループ ポ リ シーか ら 継承で き る よ う にな り ま す。 値が継承 さ れない よ う にす る には、
vpn-filter none コ マ ン ド を使用 し ま す。
こ のユーザ ま たはグループ ポ リ シーに対す る 、 さ ま ざ ま な タ イ プの ト ラ フ ィ ッ ク を許可 ま たは
拒否す る には、 ACL を設定 し ま す。 次に、 vpn-filter コ マ ン ド を使用 し て、 それ ら の ACL を適
用 し ま す。
vpn-filter {value ACL name | none}
no vpn-filter
構文の説明
none
ア ク セ ス リ ス ト がない こ と を示 し ま す。 ヌ ル値を設定 し て、 ア ク セ
ス リ ス ト を使用で き ない よ う に し ま す。 ア ク セ ス リ ス ト を他の グ
ループ ポ リ シーか ら 継承 し ない よ う に し ま す。
value ACL name
事前に設定済みのア ク セ ス リ ス ト の名前を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
9.0(1)
コ マ ン ド を IPv4 お よ び IPv6 ACL に使用で き る よ う にな り ま し た。
9.1.(4)
コ マ ン ド を IPv4 お よ び IPv6 ACL に使用す る こ と が必要にな り ま し
た。 廃止 さ れた コ マ ン ド ipv6-vpn-filter が IPv6 ACL を指定す る ため
に誤っ て使用 さ れた場合、 接続は終了 し ま す。
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-34
コ ン テキス ト シ ス テム
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-filter
使用上のガイ ド ラ イ ン
ク ラ イ ア ン ト レ ス SSL VPN では、 vpn-filter コ マ ン ド で定義 さ れた ACL は使用 さ れ ま せん。
設計上、 vpn-filter 機能では、 イ ン バ ウ ン ド 方向の ト ラ フ ィ ッ ク だけに フ ィ ル タ を適用で き ま
す。 ア ウ ト バ ウ ン ド ルールは自動的に コ ン パ イ ル さ れ ま す。 icmp ア ク セ ス リ ス ト を作成す る
と き に、 方向 フ ィ ル タ を適用す る 場合は、 ア ク セ ス リ ス ト 形式で icmp タ イ プ を指定 し ないで
く だ さ い。
例
次に、 FirstGroup と い う 名前の グループ ポ リ シーの、 acl_vpn と い う ア ク セ ス リ ス ト を呼び出
す フ ィ ル タ を設定す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-filter value acl_vpn
関連 コ マ ン ド
コ マン ド
access-list
説明
ipv6-vpn-filter
以前は IPv6 ACL を指定す る ために使用 さ れた廃止 さ れた コ マ ン ド です。
ア ク セ ス リ ス ト を作成す る か、 ダ ウ ン ロ ー ド 可能な ア ク セ ス リ ス ト を
使用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-35
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-framed-ip-address
vpn-framed-ip-address
個々のユーザに割 り 当て る IPv4 ア ド レ ス を指定す る には、 ユーザ名モー ド で
vpn-framed-ip-address コ マ ン ド を使用 し ま す。 IP ア ド レ ス を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
vpn-framed-ip-address {ip_address} {subnet_mask}
no vpn-framed-ip-address
構文の説明
ip_address
こ のユーザの IP ア ド レ ス を指定 し ま す。
subnet_mask
サブネ ッ ト ワ ー ク マ ス ク を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
例
リ リ ース
7.0(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 anyuser と い う 名前のユーザに IP ア ド レ ス 10.92.166.7 を設定す る 例 を示 し ま す。
ciscoasa(config)# username anyuser attributes
ciscoasa(config-username)# vpn-framed-ip-address 10.92.166.7 255.255.255.254
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-36
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-framed-ipv6-address
vpn-framed-ipv6-address
ユーザに専用の IPv6 ア ド レ ス を割 り 当て る には、 ユーザ名モー ド で vpn-framed-ipv6-address
コ マ ン ド を使用 し ま す。 IP ア ド レ ス を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpn-framed-ipv6-address ip_address/subnet_mask
no vpn-framed-ipv6-address ip_address/subnet_mask
構文の説明
ip_address
こ のユーザの IP ア ド レ ス を指定 し ま す。
subnet_mask
サブネ ッ ト ワ ー ク マ ス ク を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
例
リ リ ース
9.0(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 anyuser と い う 名前のユーザに IP ア ド レ ス と ネ ッ ト マ ス ク 2001::3000:1000:2000:1/64 を
設定す る 例を示 し ま す。 こ の ア ド レ ス は、 プ レ フ ィ ッ ク ス 値 2001:0000:0000:0000 お よ び イ ン
タ ー フ ェ イ ス ID 3000:1000:2000:1 を示 し てい ま す。
ciscoasa(config)# username anyuser attributes
ciscoasa(config-username)# vpn-framed-ipv6-address
ciscoasa(config-username)
関連 コ マ ン ド
セキ ュ リ テ ィ コ ン テキス ト
コ マン ド
vpn-framed-ip-address
2001::3000:1000:2000:1/64
説明
個々のユーザに割 り 当て る IPv4 ア ド レ ス を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-37
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-group-policy
vpn-group-policy
ユーザが設定済みの グループ ポ リ シーか ら 属性を継承す る よ う にす る には、 ユーザ名 コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で vpn-group-policy コ マ ン ド を使用 し ま す。グループ ポ リ シーを ユーザ
コ ン フ ィ ギ ュ レ ー シ ョ ン か ら 削除す る には、 こ の コ マ ン ド の no 形式 を 使用 し ま す。 こ の コ
マ ン ド を使用す る と 、 ユーザはユーザ名 レ ベルで設定 さ れていない属性を継承で き ま す。
vpn-group-policy {group-policy name}
no vpn-group-policy {group-policy name}
構文の説明
group-policy name
デフ ォル ト
デ フ ォ ル ト では、 VPN ユーザにはグループ ポ リ シーが関連付け ら れ ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
グループ ポ リ シーの名前を指定 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
特定ユーザの グループ ポ リ シーの属性値を上書 き す る には、 その値を ユーザ名モー ド で設定 し
ま す (その属性を ユーザ名モー ド で使用で き る 場合)。
例
次に、 FirstGroup と い う 名前の グループ ポ リ シーか ら 属性を使用す る よ う に anyuser と い う 名
前のユーザ を設定す る 例を示 し ま す。
ciscoasa(config)# username anyuser attributes
ciscoasa(config-username)# vpn-group-policy FirstGroup
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-38
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-group-policy
関連 コ マ ン ド
コ マン ド
group-policy
説明
group-policy attributes
グループ ポ リ シー属性モー ド を開始 し ま す。 こ れに よ り 、 グ
ループ ポ リ シーの AVP を設定で き ま す。
username
ASA デー タ ベー ス にユーザ を追加 し ま す。
username attributes
ユーザ名属性モー ド を開始 し ま す。 こ れに よ り 、 特定のユーザ
の AVP を設定で き ま す。
グループ ポ リ シーを ASA デー タ ベー ス に追加 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-39
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-idle-timeout
vpn-idle-timeout
ユーザ タ イ ム ア ウ ト 期間を設定す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
ま たはユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-idle-timeout コ マ ン ド を使用 し ま す。 こ
の期間中に接続上で通信ア ク テ ィ ビ テ ィ がない場合、 ASA は接続を終了 し ま す。 任意で、 タ イ
ム ア ウ ト の ア ラ ー ト 間隔をデ フ ォ ル ト の 1 分か ら 延長で き ま す。
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
こ のオプ シ ョ ン を使用す る と 、 他の グループ ポ リ シーか ら タ イ ム ア ウ ト 値を継承で き ま す。 値
が継承 さ れない よ う にす る には、 vpn-idle-timeout none コ マ ン ド を使用 し ま す。
vpn-idle-timeout {minutes | none} [alert-interval minutes]
no vpn-idle-timeout
no vpn-idle-timeout alert-interval
構文の説明
minutes
タ イ ム ア ウ ト 期間の分数、 お よ び タ イ ム ア ウ ト ア ラ ー ト ま での分数を指定 し ま
す。 1 ~ 35791394 の整数を使用 し ま す。
none
AnyConnect (SSL IPsec/IKEv2) : 次の コ マ ン ド で設定 さ れた グ ロ ーバル
WebVPN default-idle-timeout 値 (秒単位) を使用 し ま す。
ciscoasa(config-webvpn)# default-idle-timeout
WebVPN default-idle-timeout コ マ ン ド におけ る こ の値の範囲は、 60 ~ 86400 秒
です。 デ フ ォ ル ト の グ ロ ーバル WebVPN ア イ ド ル タ イ ム ア ウ ト (秒単位) は、
1800 秒 (30 分) です。
(注)
すべて の AnyConnect 接続では、 ASA に よ っ て ゼ ロ 以外のア イ ド ル タ イ
ム ア ウ ト 値が要求 さ れ ま す。
WebVPN ユーザの場合、 default-idle-timeout 値は、 vpn-idle-timeout none が グ
ループ ポ リ シー /ユーザ名属性に設定 さ れてい る 場合にのみ有効です。
サ イ ト 間 (IKEv1、 IKEv2) お よ び IKEv1 リ モー ト ア ク セ ス : タ イ ム ア ウ ト を
デ ィ セーブルに し 、 無制限のア イ ド ル期間を許可 し ま す。
デフ ォル ト
30 分。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-40
コ ン テキス ト
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-idle-timeout
コ マ ン ド 履歴
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
AnyConnect ク ラ イ ア ン ト は、 SSL お よ び IKEv2 接続のセ ッ シ ョ ン再開を サポー ト し ま す。 こ
の機能に よ り 、 エ ン ド ユーザ デバ イ ス は ス リ ープ モー ド に移行 し 、 WiFi ま たは同様の接続を
失い、 戻 り 時に同 じ 接続を再開で き ま す。
例
次の例は、 「FirstGroup」 と い う 名前の グループ ポ リ シーに 15 分の VPN ア イ ド ル タ イ ム ア ウ ト
を設定す る 方法を示 し てい ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-idle-timeout 30
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は、 vpn-idle-timeout 値が 0 の場合、 ま たは値が有効な範囲に該当
し ない場合にユーザに対 し て値が定義 さ れていない場合、 default-idle-timeout 値 を使用 し ま す。
関連 コ マ ン ド
default-idle-timeout
グ ロ ーバル WebVPN デ フ ォ ル ト ア イ ド ル タ イ ム ア ウ ト を指定 し ま す。
group-policy
グループ ポ リ シーを作成 ま たは編集 し ま す。
vpn-session-timeout
VPN 接続の最大許容時間を設定 し ま す。 こ の期間が終了す る と 、 ASA
は接続を終了 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-41
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn load-balancing
vpn load-balancing
VPN ロ ー ド バ ラ ン シ ン グお よ び関連機能を設定で き る VPN ロ ー ド バ ラ ン シ ン グ モー ド を開始
す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn load-balancing コ マ ン ド を使用 し
ま す。
vpn load-balancing
(注)
VPN ロ ー ド バ ラ ン シ ン グ を使用す る には、Plus ラ イ セ ン ス 付 き の ASA 5510、 ま たは ASA 5520
以降が必要です。 ま た、 VPN ロ ー ド バ ラ ン シ ン グ には、 ア ク テ ィ ブな 3DES/AES ラ イ セ ン ス
も 必要です。 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は、 ロ ー ド バ ラ ン シ ン グ を イ ネーブルにす る 前に、
こ の暗号 ラ イ セ ン ス が存在す る か ど う か を チ ェ ッ ク し ま す。 ア ク テ ィ ブな 3DES ま たは AES の
ラ イ セ ン ス が検出 さ れない場合、 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス は ロ ー ド バ ラ ン シ ン グ を イ
ネーブルにせず、 ラ イ セ ン ス で こ の使用方法が許可 さ れていない場合には、 ロ ー ド バ ラ ン シ ン
グ シ ス テ ム に よ る 3DES の内部 コ ン フ ィ ギ ュ レ ーシ ョ ン も 抑止 し ま す。
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
8.0(2)
ASA 5510 (Plus ラ イ セ ン ス 付 き ) お よ び ASA 5520 以降のモデルのサポー ト
が追加 さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
ロ ー ド バ ラ ン シ ン グ ク ラ ス タ には、 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス モデル 5510 (Plus ラ イ セ ン
ス 付 き ) ま たは ASA 5520 以降 を含め る こ と がで き ま す。 VPN 3000 シ リ ーズの コ ン セ ン ト レ ー
タ も 含め る こ と がで き ま す。 混合 コ ン フ ィ ギ ュ レ ーシ ョ ン は可能ですが、 通常は、 同種 ク ラ ス
タ にす る 方が容易に管理で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-42
コ ン テキス ト シ ス テム
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn load-balancing
vpn load-balancing コ マ ン ド を使用 し て、 VPN ロ ー ド バ ラ ン シ ン グ モー ド を開始 し ま す。 VPN
ロ ー ド バ ラ ン シ ン グ モー ド では、 次の コ マ ン ド を使用で き ま す。
•
cluster encryption
•
cluster ip address
•
cluster key
•
cluster port
•
interface
•
nat
•
participate
•
priority
•
redirect-fqdn
詳細については、 個々の コ マ ン ド の説明を参照 し て く だ さ い。
例
次に、 vpn load-balancing コ マ ン ド の例を示 し ます。 プ ロ ン プ ト が変わ る 点に注意 し て く だ さ い。
ciscoasa(config)# vpn load-balancing
ciscoasa(config-load-balancing)#
次に、 interface コ マ ン ド を含む VPN load-balancing コ マ ン ド シーケ ン ス の例を示 し ま す。
interface コ マ ン ド では、 ク ラ ス タ のパブ リ ッ ク イ ン タ ー フ ェ イ ス を 「test」、 ク ラ ス タ のプ ラ イ
ベー ト イ ン タ ー フ ェ イ ス を 「foo」 と 指定 し てい ま す。
ciscoasa(config)# interface GigabitEthernet 0/1
ciscoasa(config-if)# ip address 209.165.202.159 255.255.255.0
ciscoasa(config)# nameif test
ciscoasa(config)# interface GigabitEthernet 0/2
ciscoasa(config-if)# ip address 209.165.201.30 255.255.255.0
ciscoasa(config)# nameif foo
ciscoasa(config)# vpn load-balancing
ciscoasa(config-load-balancing)# nat 192.168.10.10
ciscoasa(config-load-balancing)# priority 9
ciscoasa(config-load-balancing)# interface lbpublic test
ciscoasa(config-load-balancing)# interface lbprivate foo
ciscoasa(config-load-balancing)# cluster ip address 209.165.202.224
ciscoasa(config-load-balancing)# cluster key 123456789
ciscoasa(config-load-balancing)# cluster encryption
ciscoasa(config-load-balancing)# cluster port 9023
ciscoasa(config-load-balancing)# participate
関連 コ マ ン ド
コ マン ド
clear configure vpn
load-balancing
説明
show running-config
vpn load-balancing
現在の VPN ロ ー ド バ ラ ン シ ン グ仮想 ク ラ ス タ の コ ン フ ィ ギ ュ レ ー
シ ョ ン を表示 し ま す。
show vpn
load-balancing
VPN ロ ー ド バ ラ ン シ ン グ実行時の統計情報 を表示 し ま す。
ロ ー ド バ ラ ン シ ン グ の実行時 コ ン フ ィ ギ ュ レ ーシ ョ ン を削除 し 、
ロ ー ド バ ラ ン シ ン グ をデ ィ セーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-43
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-session-db
vpn-session-db
VPN セ ッ シ ョ ン ま たは AnyConnect ク ラ イ ア ン ト VPN セ ッ シ ョ ン の最大数を指定す る には、 グ
ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-session-db コ マ ン ド を使用 し ま す。 コ ン フ ィ
ギ ュ レ ーシ ョ ン か ら 制限を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpn-sessiondb {max-anyconnect-premium-or-essentials-limit number |
max-other-vpn-limit number}
構文の説明
max-anyconnect-premiumor-essentials-limit number
AnyConnect セ ッ シ ョ ン の最大数を指定 し ま す (1 ~ ラ イ セ ン
ス で許可 さ れ る 最大セ ッ シ ョ ン ま で)。
max-other-vpn-limit number
AnyConnect ク ラ イ ア ン ト セ ッ シ ョ ン以外の VPN セ ッ シ ョ ン
の最大数を指定 し ま す (1 ~ ラ イ セ ン ス で許可 さ れ る 最大
セ ッ シ ョ ン ま で)。 こ れには、 Cisco VPN Client (IPsec
IKEv1)、 LAN-to-LAN VPN、 お よ び ク ラ イ ア ン ト レ ス SSL
VPN セ ッ シ ョ ン が含 ま れ ま す。
デフ ォル ト
デ フ ォ ル ト では、 ASA は VPN セ ッ シ ョ ン数を ラ イ セ ン ス で許可 さ れ る 最大数未満に制限 し ま
せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
•
Yes
—
マルチ
シ ン グル
•
コ ン テキス ト
Yes
•
Yes
—
•
max-anyconnect-premium-or-essentials-limit replaced max-session-limit
•
max-other-vpn-limit replaced max-webvpn-session-limit
max-other-vpn-limit と logoff に対 し て、マルチ コ ン テ キ ス ト モー ド のサポー ト が追
加 さ れ ま し た。
次に、 最大 AnyConnect セ ッ シ ョ ン を 200 に設定す る 例を示 し ま す。
ciscoasa(config)# vpn-sessiondb max-anyconnect-premium-or-essentials-limit 200
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-44
シ ス テム
リ リ ース 変更内容
7.0(1)
こ の コ マ ン ド が導入 さ れ ま し た。
8.4(1)
次の キー ワ ー ド が変更 さ れ ま し た。
9.0(1)
例
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
セキ ュ リ テ ィ コ ン テキス ト
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-session-db
関連 コ マ ン ド
コ マン ド
vpn-sessiondb logoff
説明
vpn-sessiondb
max-webvpn-session-limit
WebVPN セ ッ シ ョ ン の最大数を設定 し ま す。
すべて、 ま たは特定の タ イ プの IPsec VPN セ ッ シ ョ ンお よ び
WebVPN セ ッ シ ョ ン を ロ グ オ フ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-45
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-sessiondb logoff
vpn-sessiondb logoff
すべての VPN セ ッ シ ョ ン ま たは選択 し た VPN セ ッ シ ョ ン を ロ グ オ フ す る には、 グ ロ ーバル コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-sessiondb logoff コ マ ン ド を使用 し ま す。
vpn-sessiondb logoff {all | anyconnect | email-proxy | index index_number | ipaddress IPaddr |
l2l | name username | protocol protocol-name | ra-ikev1-ipsec | tunnel-group groupname |
vpn-lb | webvpn} [noconfirm]
構文の説明
all
すべて の VPN セ ッ シ ョ ン を ロ グ オ フ し ま す。
anyconnect
すべて の AnyConnect VPN ク ラ イ ア ン ト セ ッ シ ョ ン を ロ グ オ フ
し ま す。
email-proxy
すべて の電子 メ ール プ ロ キ シ セ ッ シ ョ ン を ロ グ オ フ し ま す。
index index_number
イ ンデ ッ ク ス 番号で 1 つのセ ッ シ ョ ン を ロ グ オ フ し ま す。 セ ッ
シ ョ ン の イ ンデ ッ ク ス 番号を指定 し ま す。 show vpn-sessiondb
detail コ マ ン ド を使用 し て、 各セ ッ シ ョ ン の イ ンデ ッ ク ス 番号
を表示で き ま す。
ipaddress IPaddr
指定 し た IP ア ド レ ス のセ ッ シ ョ ン を ロ グ オ フ し ま す。
l2l
すべて の LAN-to-LAN セ ッ シ ョ ン を ロ グ オ フ し ま す。
name username
指定 し たユーザ名のセ ッ シ ョ ン を ロ グ オ フ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-46
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-sessiondb logoff
protocol protocol-name
デフ ォル ト
指定 し たプ ロ ト コ ルのセ ッ シ ョ ン を ロ グ オ フ し ま す。 プ ロ ト コ
ルは次の と お り です。
•
ikev1 : イ ン タ ーネ ッ ト キー交換バージ ョ ン 1 (IKEv1) プ
ロ ト コ ル を使用す る セ ッ シ ョ ン。
•
ikev2 : イ ン タ ーネ ッ ト キー交換バージ ョ ン 2 (IKEv2) プ
ロ ト コ ル を使用す る セ ッ シ ョ ン。
•
ipsec : IKEv1 ま たは IKEv2 を使用す る IPsec セ ッ シ ョ ン。
•
ipseclan2lan : IPsec LAN-to-LAN セ ッ シ ョ ン。
•
ipseclan2lanovernatt : IPsec Lan-to-Lan over NAT-T セ ッ シ ョ ン。
•
ipsecovernatt : IPsec over NAT-T セ ッ シ ョ ン。
•
ipsecovertcp : IPsec over TCP セ ッ シ ョ ン。
•
ipsecoverudp : IPsec over UDP セ ッ シ ョ ン。
•
l2tpOverIpSec : L2TP over IPsec セ ッ シ ョ ン。
•
l2tpOverIpsecOverNatT : NAT-T を介 し た L2TP over IPsec
セ ッ シ ョ ン。
•
webvpn : ク ラ イ ア ン ト レ ス SSL VPN セ ッ シ ョ ン。
•
imap4s : IMAP4 セ ッ シ ョ ン。
•
pop3s : POP3 セ ッ シ ョ ン。
•
smtps : SMTP セ ッ シ ョ ン。
•
anyconnectParent : セ ッ シ ョ ン で使用 さ れ る プ ロ ト コ ルに関
係な く 、 AnyConnect ク ラ イ ア ン ト セ ッ シ ョ ン (AnyConnect
IPsec IKEv2 お よ び SSL セ ッ シ ョ ン を終了 し ま す)。
•
ssltunnel : SSL お よ び ク ラ イ ア ン ト レ ス SSL VPN セ ッ シ ョ
ン を使用 し た AnyConnect セ ッ シ ョ ン を含む SSL VPN セ ッ
シ ョ ン。
•
dtlstunnel : DTLS が イ ネーブルの AnyConnect ク ラ イ ア ン ト
セ ッ シ ョ ン。
ra-ikev1-ipsec
すべて の IPsec IKEv1 リ モー ト ア ク セ ス セ ッ シ ョ ン を ロ グ オ フ
し ま す。
tunnel-group groupname
指定 し た ト ン ネル グループ (接続プ ロ フ ァ イ ル) のセ ッ シ ョ ン
を ロ グ オ フ し ま す。
webvpn
すべて の ク ラ イ ア ン ト レ ス SSL VPN セ ッ シ ョ ン を ロ グ オ フ し
ま す。
デ フ ォ ル ト の動作や値はあ り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-47
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-sessiondb logoff
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
Yes
—
マルチ
シ ン グル
•
Yes
•
Yes
変更内容
8.4(1)
次の protocol キー ワ ー ド が変更 ま たは追加 さ れ ま し た。
—
こ の コ マ ン ド が導入 さ れ ま し た。
•
remote が ra-ikev1-ipsec に変更 さ れ ま し た。
•
ike が ikev1 に変更 さ れ ま し た。
•
ikev2 が追加 さ れ ま し た。
•
anyconnectParent が追加 さ れ ま し た。
マルチ コ ン テ キ ス ト モー ド のサポー ト が追加 さ れ ま し た。
次に、 すべての AnyConnect ク ラ イ ア ン ト セ ッ シ ョ ン を ロ グ オ フ す る 例を示 し ま す。
ciscoasa# vpn-sessiondb logoff anyconnect
次に、 すべての IPsec セ ッ シ ョ ン を ロ グ オ フ す る 例を示 し ま す。
ciscoasa# vpn-sessiondb logoff protocol IPsec
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-48
コ ン テキス ト シ ス テム
リ リ ース
7.0(1)
9.0(1)
例
•
セキ ュ リ テ ィ コ ン テキス ト
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-session-timeout
vpn-session-timeout
VPN 接続に許可 さ れ る 最大時間を設定す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド ま たはユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-session-timeout コ マ ン ド を使用 し
ま す。 こ の期間が終了す る と 、 ASA は接続を終了 し ま す。 任意で、 タ イ ム ア ウ ト の ア ラ ー ト 間
隔をデ フ ォ ル ト の 1 分か ら 延長で き ま す。
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
こ のオプ シ ョ ン を使用す る と 、 他の グループ ポ リ シーか ら タ イ ム ア ウ ト 値を継承で き ま す。 値
が継承 さ れない よ う にす る には、 vpn-session-timeout none コ マ ン ド を使用 し ま す。
vpn-session-timeout {minutes | none} [alert-interval minutes]
no vpn-session-timeout
no vpn-session-timeout alert-interval
構文の説明
minutes
タ イ ム ア ウ ト 期間の分数、 お よ び タ イ ム ア ウ ト ア ラ ー ト ま での分数を指定 し
ま す。 1 ~ 35791394 の整数を使用 し ま す。
none
無制限のセ ッ シ ョ ン タ イ ム ア ウ ト 期間を許可 し ま す。 セ ッ シ ョ ン タ イ ム ア ウ
ト に ヌ ル値を設定 し て、 セ ッ シ ョ ン タ イ ム ア ウ ト を拒否 し ま す。 デ フ ォ ル ト
の グループ ポ リ シー ま たは指定 さ れてい る グループ ポ リ シーか ら 値を継承 し
ない よ う に し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
マルチ
シ ン グル
コ ン テキス ト
シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-49
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-session-timeout
例
次に、 FirstGroup と い う 名前の グループ ポ リ シーに対 し て 180 分の VPN セ ッ シ ョ ン タ イ ム ア
ウ ト を設定す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-session-timeout 180
関連 コ マ ン ド
group-policy
グループ ポ リ シーを作成 ま たは編集 し ま す。
vpn-idle-timeout
ユーザ タ イ ム ア ウ ト 期間を設定 し ま す。 こ の期間中に接続上で通
信ア ク テ ィ ビ テ ィ がない場合、 ASA は接続を終了 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-50
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-simultaneous-logins
vpn-simultaneous-logins
ユーザに許可 さ れ る 同時 ロ グ イ ン数を設定す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド ま た はユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-simultaneous-logins コ
マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。 こ のオプ シ ョ ン を使用す る と 、 別の グループ ポ リ シーの値を継承で き
ま す。 ロ グ イ ン をデ ィ セーブルに し て ユーザの ア ク セ ス を禁止す る には、 0 を入力 し ま す。
vpn-simultaneous-logins {integer}
no vpn-simultaneous-logins
構文の説明
integer
デフ ォル ト
デ フ ォ ル ト の同時 ロ グ イ ン数は、 3 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
0 ~ 2147483647 の数字。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
(注)
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
コ ン テキス ト
シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ロ グ イ ン をデ ィ セーブルに し て ユーザの ア ク セ ス を禁止す る には、 0 を入力 し ま す。
同時 ロ グ イ ン数の最大制限は非常に大 き い値ですが、 複数の同時 ロ グ イ ン を許可す る と 、 セ
キ ュ リ テ ィ が侵害 さ れた り 、 パ フ ォ ーマ ン ス が低下 し た り す る こ と が あ り ま す。
失効 し た AnyConnect、 IPsec ク ラ イ ア ン ト 、 ま たは ク ラ イ ア ン ト レ ス セ ッ シ ョ ン (異常終了 し
た セ ッ シ ョ ン) は、 同 じ ユーザ名で 「新 し い」 セ ッ シ ョ ン が確立 さ れて も 、 セ ッ シ ョ ン デー タ
ベー ス に残 る 場合が あ り ま す。
vpn-simultaneous-logins の値が 1 の場合は、 異常終了後に同 じ ユーザが再度 ロ グ イ ンす る と 、 失
効 し た セ ッ シ ョ ン はデー タ ベー ス か ら 削除 さ れ、 新 し いセ ッ シ ョ ン が確立 さ れ ま す。 ただ し 、
既存のセ ッ シ ョ ン が ま だ ア ク テ ィ ブな接続で あ る 場合は、 同 じ ユーザが別の PC な ど か ら 再度
ロ グ イ ンす る と 、 最初のセ ッ シ ョ ン が ロ グ オ フ し 、 デー タ ベー ス か ら 削除 さ れて、 新 し いセ ッ
シ ョ ン が確立 さ れ ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-51
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-simultaneous-logins
同時 ロ グ イ ン数が 1 よ り 大 き い値の場合、 その最大数に達 し た状態で再度 ロ グ イ ン し よ う と す
る と 、 最 も ア イ ド ル時間の長いセ ッ シ ョ ン が ロ グ オ フ し ま す。 現在のすべてのセ ッ シ ョ ン が同
じ く ら い長い間ア イ ド ル状態の場合は、 最 も 古いセ ッ シ ョ ンが ロ グオ フ し ます。 こ のア ク シ ョ ン
に よ り 、 セ ッ シ ョ ン が解放 さ れて新 し い ロ グ イ ン が可能にな り ま す。
例
次に、 FirstGroup と い う 名前の グループ ポ リ シーに対 し て最大 4 つの同時 ロ グ イ ン を許可す る
例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-simultaneous-logins 4
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-52
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-tunnel-protocol
vpn-tunnel-protocol
VPN ト ン ネル タ イ プ (IKEv1 ま たは IKEv2 に よ る IPsec、 あ る いは IPsec、 SSL、 ま たは ク ラ イ
ア ン ト レ ス SSL を介 し た L2TP) を設定す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド ま たはユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpn-tunnel-protocol コ マ ン ド を使用 し
ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用
し ま す。
vpn-tunnel-protocol {ikev1 ikev2 l2tp-ipsec ssl-client ssl-clientless}
no vpn-tunnel-protocol {ikev1 ikev2 l2tp-ipsec ssl-client ssl-clientless}
構文の説明
ikev1
2 つの ピ ア ( リ モー ト ア ク セ ス ク ラ イ ア ン ト ま たは別のセ キ ュ ア ゲー ト ウ ェ
イ ) 間の IKEv1 に よ る IPsec ト ン ネル を ネ ゴ シエー ト し ま す。 認証、 暗号化、
カ プセル化、 お よ びキー管理を制御す る セ キ ュ リ テ ィ ア ソ シエーシ ョ ン を作成
し ま す。
ikev2
2 つの ピ ア ( リ モー ト ア ク セ ス ク ラ イ ア ン ト ま たは別のセ キ ュ ア ゲー ト ウ ェ
イ ) 間の IKEv2 に よ る IPsec ト ン ネル を ネ ゴ シエー ト し ま す。 認証、 暗号化、
カ プセル化、 お よ びキー管理を制御す る セ キ ュ リ テ ィ ア ソ シエーシ ョ ン を作成
し ま す。
l2tp-ipsec
L2TP 接続の IPsec ト ン ネル を ネ ゴ シエー ト し ま す。
ssl-client
SSL VPN ク ラ イ ア ン ト につい て SSL VPN ト ン ネル を ネ ゴ シ エー ト し ま す。
ssl-clientless
HTTPS 対応の Web ブ ラ ウ ザ経由で リ モー ト ユーザに VPN サービ ス を提供 し ま
す。 ク ラ イ ア ン ト は必要あ り ま せん。
デフ ォル ト
デ フ ォ ル ト は IPsec です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
セキ ュ リ テ ィ コ ン テキス ト
マルチ
コ ン テキス ト
シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
シ ン グル
•
Yes
—
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
—
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-53
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpn-tunnel-protocol
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
(注)
例
リ リ ース
7.0(1)
変更内容
7.2(1)
l2tp-ipsec キー ワ ー ド が追加 さ れ ま し た。
7.3(1)
svc キー ワ ー ド が追加 さ れ ま し た。
8.4(1)
ipsec キー ワ ー ド は ikev1 お よ び ikev2 キー ワ ー ド に置 き 換え ら れ ま
し た。
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド を使用 し て、 1 つ以上の ト ン ネ リ ン グ モー ド を設定 し ま す。 VPN ト ン ネル を介 し
て接続す る ユーザには、 少な く と も 1 つの ト ン ネ リ ン グ モー ド を設定す る 必要が あ り ま す。
IPsec か ら SSL への フ ォ ールバ ッ ク を サポー ト す る には、vpn-tunnel-protocol コ マ ン ド に svc 引
数 と ipsec 引数の両方を設定す る 必要が あ り ま す。
次に、 「FirstGroup」 と い う 名前の グループ ポ リ シーに対 し て WebVPN ト ン ネ リ ン グ モー ド と
IPsec ト ン ネ リ ン グ モー ド を設定す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# vpn-tunnel-protocol webvpn
ciscoasa(config-group-policy)# vpn-tunnel-protocol IPsec
関連 コ マ ン ド
コ マン ド
address pools
説明
ア ド レ ス を リ モー ト ク ラ イ ア ン ト に割 り 当て る ためのア ド レ ス プール
の リ ス ト を指定 し ま す。
show running-config すべて の グループ ポ リ シー ま たは特定の グループ ポ リ シーの コ ン フ ィ
group-policy
ギ ュ レ ーシ ョ ン を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-54
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient connect
vpnclient connect
設定済みサーバへの Easy VPN Remote 接続の確立を試行す る には、 グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド で vpnclient connect コ マ ン ド を使用 し ま す。
vpnclient connect
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
マルチ
シ ン グル
コ ン テキス ト シ ス テム
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
•
Yes
—
•
Yes
—
—
特権 EXEC
•
Yes
—
•
Yes
—
—
リ リ ース
7.2(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 ASA 5505 にのみ適用 さ れ ま す。
例
次に、 設定済み EasyVPN サーバへの Easy VPN Remote 接続の確立を試行す る 例を示 し ま す。
ciscoasa(config)# vpnclient connect
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-55
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient enable
vpnclient enable
Easy VPN Remote 機能を イ ネーブルにす る には、グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
vpnclient enable コ マ ン ド を使用 し ま す。 Easy VPN Remote 機能をデ ィ セーブルにす る には、 こ
の コ マ ン ド の no 形式 を使用 し ま す。
vpnclient enable
no vpnclient enable
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 ASA 5505 にのみ適用 さ れ ま す。
vpnclient enable コ マ ン ド を入力す る と 、 ASA 5505 は Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト
(「Easy VPN Remote」 と も 呼ばれ ま す) と し て機能 し ま す。
例
次に、 Easy VPN Remote 機能を イ ネーブルにす る 例 を示 し ま す。
ciscoasa(config)# vpnclient enable
ciscoasa(config)#
次に、 Easy VPN Remote 機能をデ ィ セーブルにす る 例 を示 し ま す。
ciscoasa(config)# no vpnclient enable
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-56
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient ipsec-over-tcp
vpnclient ipsec-over-tcp
Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト と し て動作 し てい る ASA 5505 を、 TCP カ プセル化 IPsec
を使用す る よ う に設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient
ipsec-over-tcp コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、
こ の コ マ ン ド の no 形式 を使用 し ま す。
vpnclient ipsec-over-tcp [port tcp_port]
no vpnclient ipsec-over-tcp
構文の説明
port
(オプシ ョ ン) 特定のポー ト を使用す る よ う に指定 し ま す。
tcp_port
(port キー ワ ー ド を指定す る 場合は必須) TCP カ プセル化 IPsec ト ン ネル
に使用す る TCP ポー ト 番号を指定 し ま す。
デフ ォル ト
コ マ ン ド でポー ト 番号を指定 し ない場合、 Easy VPN Remote 接続では、 ポー ト 10000 が使用 さ
れ ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト (「Easy VPN Remote」 と も 呼ばれ ま す)
と し て動作 し てい る ASA 5505 にのみ適用 さ れ ま す。
デ フ ォ ル ト では、 Easy VPN ク ラ イ ア ン ト お よ びサーバは、 IPsec を User Datagram Protocol
(UDP) パケ ッ ト に カ プセル化 し ま す。 一部の環境 (特定の フ ァ イ ア ウ ォ ール ルールが設定 さ
れてい る 環境な ど ) ま たは NAT デバ イ ス や PAT デバ イ ス では、 UDP を使用で き ま せん。 その
よ う な環境で標準の カ プセル化セ キ ュ リ テ ィ プ ロ ト コ ル (ESP、 プ ロ ト コ ル 50) ま たは イ ン
タ ーネ ッ ト キー交換 (IKE、 UDP 500) を使用す る には、 TCP パケ ッ ト 内に IPsec を カ プセル化
し て セ キ ュ ア な ト ン ネ リ ン グ を イ ネーブルにす る よ う に ク ラ イ ア ン ト と サーバ を設定 し ま す。
ただ し 、 UDP が許可 さ れてい る 環境では、 IPsec over TCP を設定す る と 不要なオーバーヘ ッ ド
が発生 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-57
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient ipsec-over-tcp
TCP カ プセル化 IPsec を使用す る よ う に ASA 5505 を設定す る 場合は、 次の コ マ ン ド を入力 し
て、 outside イ ン タ ー フ ェ イ ス を介 し て大 き なパケ ッ ト を送信で き る よ う に し ま す。
ciscoasa(config)# crypto ipsec df-bit clear-df outside
ciscoasa(config)#
こ の コ マ ン ド は、 Don't Fragment (DF) ビ ッ ト を カ プセル化 さ れたヘ ッ ダーか ら ク リ ア し ま す。
DF ビ ッ ト は、 パケ ッ ト を断片化で き る か ど う か を決定す る IP ヘ ッ ダー内の ビ ッ ト です。 こ の
コ マ ン ド を使用す る と 、 Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト は MTU サ イ ズ よ り も 大 き いパ
ケ ッ ト を送信で き ま す。
例
次に、 デ フ ォ ル ト ポー ト 10000 を使用 し て TCP カ プセル化 IPsec を使用す る よ う に Easy VPN
ハー ド ウ ェ ア ク ラ イ ア ン ト を設定 し 、 outside イ ン タ ー フ ェ イ ス を介 し て大 き なパケ ッ ト を送
信で き る よ う にす る 例を示 し ま す。
ciscoasa(config)# vpnclient ipsec-over-tcp
ciscoasa(config)# crypto ipsec df-bit clear-df outside
ciscoasa(config)#
次に、 ポー ト 10501 を使用 し て TCP カ プセル化 IPsec を使用す る よ う に Easy VPN ハー ド ウ ェ
ア ク ラ イ ア ン ト を設定 し 、 outside イ ン タ ー フ ェ イ ス を介 し て大 き なパケ ッ ト を送信で き る よ
う にす る 例を示 し ま す。
ciscoasa(config)# vpnclient ipsec-over-tcp port 10501
ciscoasa(config)# crypto ipsec df-bit clear-df outside
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-58
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient mac-exempt
vpnclient mac-exempt
Easy VPN Remote 接続の背後に あ る デバ イ ス に対 し て個々のユーザ認証要件 を免除す る には、
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient mac-exempt コ マ ン ド を使用 し ま す。実
行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient mac-exempt mac_addr_1 mac_mask_1 [mac_addr_2 mac_mask_2...mac_addr_n
mac_mask_n]
no vpnclient mac-exempt
構文の説明
mac_addr_1
ド ッ ト 付 き 16 進表記の MAC ア ド レ ス 。 個々のユーザ認証を免除す る デ
バ イ ス の製造業者 と シ リ アル番号を指定 し ま す。 デバ イ ス が複数の場合
は、 ス ペー ス で区切っ た各 MAC ア ド レ ス と それぞれのネ ッ ト ワ ー ク マ
ス ク を指定 し ま す。
MAC ア ド レ ス の最初の 6 文字はデバ イ ス の製造業者を識別 し 、 最後の 6
文字はシ リ アル番号です。 最後の 24 ビ ッ ト は、 ユニ ッ ト の 16 進形式のシ
リ アル番号です。
mac_mask_1
対応す る MAC ア ド レ ス のネ ッ ト ワ ー ク マ ス ク 。 ス ペー ス を使用 し て、
ネ ッ ト ワ ー ク マ ス ク 、 お よ び後続の MAC ア ド レ ス と ネ ッ ト ワ ー ク マ ス
ク のペア を区切 り ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-59
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient mac-exempt
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 ASA 5505 にのみ適用 さ れ ま す。
Cisco IP Phone、 ワ イ ヤ レ ス ア ク セ ス ポ イ ン ト 、 プ リ ン タ な ど のデバ イ ス は、 認証を実行で き
ないため、 個々のユニ ッ ト 認証が イ ネーブルにな っ てい る 場合で も 認証 さ れ ま せん。 個々の
ユーザ認証が イ ネーブルにな っ てい る 場合は、 こ の コ マ ン ド を使用 し て こ れ ら のデバ イ ス の認
証を免除で き ま す。 デバ イ ス に対す る 個々のユーザ認証の免除は、 「デバ イ ス パ ス ス ルー」 と
も 呼ばれ ま す。
こ の コ マ ン ド では、 MAC ア ド レ ス と マ ス ク は、 3 つの 16 進数を ピ リ オ ド で区切っ て指定 し ま
す。 た と えば、 MAC マ ス ク ffff.ffff.ffff は、 指定 し た MAC ア ド レ ス と のみ一致 し ま す。 すべて
がゼ ロ の MAC マ ス ク は、 いずれの MAC ア ド レ ス と も 一致 し ま せん。 MAC マ ス ク
ffff.ff00.0000 は、 製造業者が同 じ で あ る すべてのデバ イ ス と 一致 し ま す。
(注)
例
ヘ ッ ド エ ン ド デバ イ ス 上で設定 さ れた個別ユーザ認証お よ びユーザ バ イ パ ス が必要で
す。 た と えば、 ヘ ッ ド エ ン ド デバ イ ス と し て ASA が あ る 場合は、 グループ ポ リ シーに
従っ て次の よ う に設定 し ま す。
ciscoasa(config-group-policy)# user-authentication enable
ciscoasa(config-group-policy)# ip-phone-bypass enable
Cisco IP Phone には、 製造業者 ID と し て 00036b が設定 さ れて い ま す。 し た が っ て、 次の コ マ
ン ド は、 今後追加 さ れ る 可能性が あ る Cisco IP Phone も 含め てすべて の Cisco IP Phone を 免除
し ま す。
ciscoasa(config)# vpnclient mac-exempt 0003.6b00.0000 ffff.ff00.0000
ciscoasa(config)#
次に、 1 つの特定の Cisco IP Phone を免除す る 例を示 し ま す。 こ の よ う にす る と 、 セ キ ュ リ テ ィ
は向上 し ま すが、 柔軟性が低 く な り ま す。
ciscoasa(config)# vpnclient mac-exempt 0003.6b54.b213 ffff.ffff.ffff
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-60
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient management
vpnclient management
Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト への管理ア ク セ ス 用の IPsec ト ン ネル を生成す る には、 グ
ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient management コ マ ン ド を使用 し ま す。
vpnclient management tunnel ip_addr_1 ip_mask_1 [ip_addr_2 ip_mask_2...ip_addr_n
ip_mask_n]
vpnclient management clear
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
こ れに よ り 、 管理専用の IPsec ト ン ネルが split-tunnel-policy コ マ ン ド と
split-tunnel-network-list コ マ ン ド に従っ て設定 さ れ ま す。
no vpnclient management
構文の説明
通常のルーテ ィ ン グ を使用 し て、 社内ネ ッ ト ワ ー ク か ら Easy VPN ク ラ イ
ア ン ト と し て動作 し てい る ASA 5505 の外部 イ ン タ ー フ ェ イ ス への管理ア
ク セ ス を提供 し ま す。 こ のオプ シ ョ ン では、 管理 ト ン ネルは作成 さ れ ま
せん。
clear
(注)
こ のオプシ ョ ン は、 ク ラ イ ア ン ト と イ ン タ ーネ ッ ト 間で NAT デバ
イ ス が動作 し てい る 場合に使用 し ま す。
ip_addr
Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト か ら の管理 ト ン ネル を構築す る ホ ス
ト ま たはネ ッ ト ワ ー ク の IP ア ド レ ス 。 こ の引数は、 tunnel キー ワ ー ド と
と も に使用 し ま す。 ス ペー ス で区切っ た 1 つ以上の IP ア ド レ ス と それぞ
れのネ ッ ト ワ ー ク マ ス ク を指定 し ま す。
ip_mask
対応す る IP ア ド レ ス のネ ッ ト ワ ー ク マ ス ク 。 ス ペー ス を使用 し て、 ネ ッ
ト ワ ー ク マ ス ク 、 お よ び後続の IP ア ド レ ス と ネ ッ ト ワ ー ク マ ス ク のペア
を区切 り ま す。
tunnel
社内ネ ッ ト ワ ー ク か ら Easy VPN ク ラ イ ア ン ト と し て動作 し てい る ASA
5505 の外部 イ ン タ ー フ ェ イ ス への管理ア ク セ ス 専用 IPsec ト ン ネル を自
動的に設定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-61
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient management
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 Easy VPN ク ラ イ ア ン ト (「Easy VPN Remote」 と も 呼ばれ ま す) と し て動作
し てい る ASA 5505 に対 し てのみ適用 さ れ ま す。 ASA 5505 の コ ン フ ィ ギ ュ レ ーシ ョ ン に次の コ
マ ン ド が含 ま れてい る こ と を前提 と し ま す。
•
vpnclient server : ピ ア を指定 し ま す。
•
vpnclient mode : ク ラ イ ア ン ト モー ド (PAT) ま たはネ ッ ト ワ ー ク 拡張モー ド を指定 し ま す。
次のいずれかが必要です。
例
•
vpnclient vpngroup : Easy VPN サーバで認証に使用す る ト ン ネル グループ と IKE 事前共有
キーを指定 し ま す。
•
vpnclient trustpoint : 認証に使用す る RSA 証明書を識別す る ト ラ ス ト ポ イ ン ト を指定 し ます。
•
vpnclient enable : ASA 5505 を Easy VPN ク ラ イ ア ン ト と し て イ ネーブルに し ま す。
(注)
NAT デバ イ ス で ス タ テ ィ ッ ク NAT マ ッ ピ ン グ を追加 し な ければ、 NAT デバ イ ス の背後に あ る
ASA 5505 のパブ リ ッ ク ア ド レ ス にはア ク セ ス で き ま せん。
(注)
コ ン フ ィ ギ ュ レ ーシ ョ ン にかかわ ら ず、 DHCP 要求 (更新 メ ッ セージ を含む) は IPsec ト ン ネ
ル上を流れ ま せん。 vpnclient management tunnel を使用 し て も 、 DHCP ト ラ フ ィ ッ ク は許可 さ れ
ま せん。
次に、 ASA 5505 の外部 イ ン タ ー フ ェ イ ス か ら IP ア ド レ ス と マ ス ク の組み合わせが
192.168.10.10 255.255.255.0 で あ る ホ ス ト への IPsec ト ン ネル を生成す る 例を示 し ま す。
ciscoasa(config)# vpnclient management tunnel 192.168.10.0 255.255.255.0
ciscoasa(config)#
次に、 IPsec を使用 し ないで ASA 5505 の外部 イ ン タ ー フ ェ イ ス への管理ア ク セ ス を提供す る 例
を示 し ま す。
ciscoasa(config)# vpnclient management clear
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-62
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient mode
vpnclient mode
ク ラ イ ア ン ト モー ド ま たはネ ッ ト ワ ー ク 拡張モー ド の Easy VPN Remote 接続 を設定す る には、
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient mode コ マ ン ド を使用 し ま す。 実行 コ
ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient mode {client-mode | network-extension-mode}
no vpnclient mode
構文の説明
ク ラ イ ア ン ト モー ド (PAT) を使用す る よ う に Easy VPN Remote 接
続を設定 し ま す。
client-mode
network-extension-mode ネ ッ ト ワ ー ク 拡張モー ド (NEM) を使用す る よ う に Easy VPN
Remote 接続を設定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 Easy VPN ク ラ イ ア ン ト (「Easy VPN Remote」 と も 呼ばれ ま す) と し て動作
し てい る ASA 5505 に対 し てのみ適用 さ れ ま す。 Easy VPN ク ラ イ ア ン ト は、 ク ラ イ ア ン ト モー
ド ま たは NEM のいずれかの動作モー ド を サポー ト し ま す。 動作モー ド に よ っ て、 企業ネ ッ ト
ワ ー ク か ら ト ン ネル経由で内部ホ ス ト (Easy VPN ク ラ イ ア ン ト か ら 見た場合の内部ホ ス ト )
に接続で き る か ど う かが決 ま り ま す。 Easy VPN ク ラ イ ア ン ト にはデ フ ォ ル ト モー ド がないた
め、 接続前に動作モー ド を指定す る 必要が あ り ま す。
•
ク ラ イ ア ン ト モー ド では、 Easy VPN ク ラ イ ア ン ト は、 内部ホ ス ト か ら のすべて の VPN ト
ラ フ ィ ッ ク に対 し て ポー ト ア ド レ ス 変換 (PAT) を実行 し ま す。 こ のモー ド では、 ハー ド
ウ ェ ア ク ラ イ ア ン ト (デ フ ォ ル ト の RFC 1918 ア ド レ ス が割 り 当て ら れてい ま す) の内部
ア ド レ ス ま たは内部ホ ス ト に対す る IP ア ド レ ス 管理は必要あ り ま せん。 PAT に よ り 、 企業
ネ ッ ト ワ ー ク か ら 内部ホ ス ト にはア ク セ ス で き ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-63
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient mode
•
NEM では、 内部ネ ッ ト ワ ー ク 上のすべて の ノ ー ド お よ び内部 イ ン タ ー フ ェ イ ス に企業
ネ ッ ト ワ ー ク でルーテ ィ ン グ可能な ア ド レ ス が割 り 当て ら れ ま す。 内部ホ ス ト には、 企業
ネ ッ ト ワ ー ク か ら ト ン ネル経由で ア ク セ ス で き ま す。 内部ネ ッ ト ワ ー ク 上の ホ ス ト には、
ア ク セ ス 可能な サブネ ッ ト か ら IP ア ド レ ス が ( ス タ テ ィ ッ ク に、 ま たは DHCP に よ っ て)
割 り 当て ら れ ま す。 ネ ッ ト ワ ー ク 拡張モー ド の場合、 PAT は VPN ト ラ フ ィ ッ ク に適用 さ
れ ま せん。
(注)
例
Easy VPN ハー ド ウ ェ ア ク ラ イ ア ン ト が NEM を 使用 し 、 セ カ ン ダ リ サーバに接続 し て
い る 場合は、 各ヘ ッ ド エ ン ド デバ イ ス で crypto map set reverse-route コ マ ン ド を 使用
し て、 逆ルー ト 注入 (RRI) に よ る リ モー ト ネ ッ ト ワ ー ク の ダ イ ナ ミ ッ ク 通知 を 設定
し ま す。
次に、 ク ラ イ ア ン ト モー ド の Easy VPN Remote 接続を設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient mode client-mode
ciscoasa(config)#
次に、 NEM の Easy VPN Remote 接続 を設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient mode network-extension-mode
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-64
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient nem-st-autoconnect
vpnclient nem-st-autoconnect
NEM お よ び ス プ リ ッ ト ト ン ネ リ ン グ が設定 さ れてい る 場合に、 IPsec デー タ ト ン ネル を自動的
に開始す る よ う に Easy VPN Remote 接続を設定す る には、グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で vpnclient nem-st-autoconnect コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か
ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient nem-st-autoconnect
no vpnclient nem-st-autoconnect
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 Easy VPN ク ラ イ ア ン ト (「Easy VPN Remote」 と も 呼ばれ ま す) と し て動作
し てい る ASA 5505 に対 し てのみ適用 さ れ ま す。
vpnclient nem-st-autoconnect コ マ ン ド を入力す る 前に、 ハー ド ウ ェ ア ク ラ イ ア ン ト のネ ッ ト
ワ ー ク 拡張モー ド が イ ネーブルに な っ て い る こ と を 確認 し ま す。 ネ ッ ト ワ ー ク 拡張モー ド を
使用す る と 、 ハー ド ウ ェ ア ク ラ イ ア ン ト は、 単一のルーテ ィ ン グ可能な ネ ッ ト ワ ー ク を VPN
ト ン ネル を介 し て リ モー ト プ ラ イ ベー ト ネ ッ ト ワ ー ク に提供で き ま す。 IPsec は、 ハー ド ウ ェ
ア ク ラ イ ア ン ト の背後に あ る プ ラ イ ベー ト ネ ッ ト ワ ー ク か ら ASA の背後に あ る ネ ッ ト ワ ー ク
への ト ラ フ ィ ッ ク をすべて カ プセル化 し ま す。 PAT は適用 さ れ ま せん。 し たが っ て、 ASA の背
後に あ る デバ イ ス は、 ハー ド ウ ェ ア ク ラ イ ア ン ト の背後に あ る 、 ト ン ネル を介 し たプ ラ イ ベー
ト ネ ッ ト ワ ー ク 上のデバ イ ス に直接ア ク セ ス で き ま す。 こ れは ト ン ネル を介 し た場合に限 り ま
す。 逆の場合 も 同様です。 ハー ド ウ ェ ア ク ラ イ ア ン ト が ト ン ネル を開始す る 必要が あ り ま す。
ト ン ネルの ア ッ プ後、 いずれの側か ら で も デー タ 交換を開始で き ま す。
(注)
ネ ッ ト ワ ー ク 拡張モー ド を イ ネーブルす る よ う に Easy VPN サーバ を設定す る 必要 も あ り ま す。
そのためには、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で nem enable コ マ ン ド を使
用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-65
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient nem-st-autoconnect
ネ ッ ト ワ ー ク 拡張モー ド では、 ス プ リ ッ ト ト ン ネ リ ン グ が設定 さ れてい る 場合を除 き 、 IPsec
デー タ ト ン ネルが自動的に開始 し 、 保持 さ れ ま す。
例
次に、 ス プ リ ッ ト ト ン ネ リ ン グ が設定 さ れた ネ ッ ト ワ ー ク 拡張モー ド で自動的に接続す る よ う
に Easy VPN Remote 接続を設定す る 例を示 し ま す。 グループ ポ リ シー FirstGroup のネ ッ ト ワ ー
ク 拡張モー ド が イ ネーブルにな っ てい ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# nem enable
ciscoasa(config)# vpnclient nem-st-autoconnect
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
nem
説明
ハー ド ウ ェ ア ク ラ イ ア ン ト のネ ッ ト ワ ー ク 拡張モー ド を イ ネー
ブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-66
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient server-certificate
vpnclient server-certificate
証明書マ ッ プに よ っ て指定 さ れた特定の証明書を持つ Easy VPN サーバへの接続のみを受け入
れ る よ う に Easy VPN Remote 接続を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー
ド で vpnclient server-certificate コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 属性
を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient server-certificate certmap_name
no vpnclient server-certificate
構文の説明
certmap_name
デフ ォル ト
Easy VPN サーバ証明書の フ ィ ル タ リ ン グは、 デ フ ォ ル ト ではデ ィ セーブルです。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
受け入れ可能な Easy VPN サーバ証明書を指定す る 証明書マ ッ プの名前を
指定 し ま す。 最大長は、 64 文字です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は ASA モデル 5505 にだけ適用 さ れ ま す。
こ の コ マ ン ド を使用 し て、 Easy VPN サーバ証明書の フ ィ ル タ リ ン グ を イ ネーブルに し ま す。
証明書マ ッ プ自体は、crypto ca certificate map コ マ ン ド と crypto ca certificate chain コ マ ン ド を使
用 し て定義 し ま す。
例
次に、 homeservers と い う 名前の証明書マ ッ プ を持つ Easy VPN サーバへの接続のみを サポー ト
す る よ う に Easy VPN Remote 接続を設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient server-certificate homeservers
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-67
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient server-certificate
関連 コ マ ン ド
コ マン ド
certificate
説明
vpnclient trustpoint
Easy VPN Remote 接続で使用す る RSA ア イ デン テ ィ テ ィ 証明書
を設定 し ま す。
指定 さ れた証明書を追加 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-68
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient server
vpnclient server
Easy VPN Remote 接続用のプ ラ イ マ リ お よ びセ カ ン ダ リ IPsec サーバ を設定す る には、 グ ロ ー
バル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient server コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ
ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient server ip_primary_address [ip_secondary_address_1 ... ipsecondary_address_10]
no vpnclient server
構文の説明
ip_primary_address
プ ラ イ マ リ Easy VPN (IPsec) サーバの IP ア ド レ ス ま たは DNS 名。
ASA ま たは VPN 3000 コ ン セ ン ト レ ー タ シ リ ーズは、 Easy VPN
サーバ と し て機能で き ま す。
ip_secondary_address_n
(オプシ ョ ン) 最大 10 台のバ ッ ク ア ッ プ Easy VPN サーバの IP ア ド
レ ス ま たは DNS 名の リ ス ト 。 ス ペー ス を使用 し て、 リ ス ト 内の項
目を区切 り ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は ASA モデル 5505 にだけ適用 さ れ ま す。
接続を確立す る 前にサーバを設定す る 必要があ り ます。 vpnclient server コ マ ン ド では、 IPv4 ア ド
レ ス、 名前デー タ ベース、 ま たは DNS 名がサポー ト さ れ、 ア ド レ ス はその順に解決 さ れます。
サーバの IP ア ド レ ス ま たはホ ス ト 名を使用で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-69
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient server
例
次に、 名前 headend-1 を ア ド レ ス 10.10.10.10 に関連付け、 vpnclient server コ マ ン ド を使用 し て
3 台のサーバ (headend-dns.example.com (プ ラ イ マ リ )、 headend-1 (セ カ ン ダ リ )、 お よ び
192.168.10.10 (セ カ ン ダ リ )) を指定す る 例を示 し ま す。
ciscoasa(config)# names
ciscoasa(config)# 10.10.10.10 headend-1
ciscoasa(config)# vpnclient server headend-dns.example.com headend-1 192.168.10.10
ciscoasa(config)#
次に、 VPN ク ラ イ ア ン ト に IP ア ド レ ス が 10.10.10.15 のプ ラ イ マ リ IPsec サーバお よ び IP ア ド
レ ス が 10.10.10.30 と 192.168.10.45 のセ カ ン ダ リ サーバ を設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient server 10.10.10.15 10.10.10.30 192.168.10.10
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-70
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient trustpoint
vpnclient trustpoint
Easy VPN Remote 接続で使用す る RSA ア イ デン テ ィ テ ィ 証明書を設定す る には、グ ロ ーバル コ
ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient trustpoint コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ
レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient trustpoint trustpoint_name [chain]
no vpnclient trustpoint
構文の説明
chain
証明書チ ェ ーン全体を送信 し ま す。
trustpoint_name
認証に使用す る RSA 証明書を識別す る ト ラ ス ト ポ イ ン ト の名前を指定 し
ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 ASA モデル 5505 にのみ適用 さ れ、 ま た、 デジ タ ル証明書を使用す る 場合に
のみ適用 さ れ ま す。
crypto ca trustpoint コ マ ン ド を使用 し て ト ラ ス ト ポ イ ン ト を定義 し ま す。 ト ラ ス ト ポ イ ン ト は、
CA が発行す る 証明書に基づいた CA の ア イ デン テ ィ テ ィ と デバ イ ス の ア イ デン テ ィ テ ィ を表
し ま す。 ト ラ ス ト ポ イ ン ト サブモー ド 内の コ マ ン ド は、 CA 固有の コ ン フ ィ ギ ュ レ ーシ ョ ン パ
ラ メ ー タ を制御 し ま す。 こ れ ら のパ ラ メ ー タ では、 ASA が CA 証明書を取得す る 方法、 ASA が
CA か ら 証明書を取得す る 方法、 お よ び CA が発行す る ユーザ証明書の認証ポ リ シーを指定 し
ま す。
例
次に、 central と い う 名前の特定の ア イ デン テ ィ テ ィ 証明書を使用 し 、 証明書チ ェ ーン全体を送
信す る よ う に Easy VPN Remote 接続を設定す る 例を示 し ま す。
ciscoasa(config)# crypto ca trustpoint central
ciscoasa(config)# vpnclient trustpoint central chain
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-71
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient trustpoint
関連 コ マ ン ド
コ マン ド
crypto ca trustpoint
説明
指定 し た ト ラ ス ト ポ イ ン ト の ト ラ ス ト ポ イ ン ト サブモー ド を開
始 し 、 ト ラ ス ト ポ イ ン ト 情報を管理 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-72
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient username
vpnclient username
Easy VPN Remote 接続の VPN ユーザ名 と パ ス ワ ー ド を設定す る には、 グ ロ ーバル コ ン フ ィ
ギ ュ レ ーシ ョ ン モー ド で vpnclient username コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient username xauth_username password xauth password
no vpnclient username
構文の説明
xauth_password
XAUTH に使用す る パ ス ワ ー ド を指定 し ま す。 最大長は、 64 文字です。
xauth_username
XAUTH に使用す る ユーザ名を指定 し ま す。 最大長は、 64 文字です。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 ASA 5505 にのみ適用 さ れ ま す。
XAUTH ユーザ名 と パ ス ワ ー ド のパ ラ メ ー タ は、 セ キ ュ ア ユ ニ ッ ト 認証がデ ィ セーブルで、
サーバが XAUTH ク レ デン シ ャ ル を要求す る 場合に使用 し ま す。 セ キ ュ ア ユ ニ ッ ト 認証が イ
ネーブルの場合、 こ れ ら のパ ラ メ ー タ は無視 さ れ、 ASA に よ っ て、 ユーザにユーザ名 と パ ス
ワ ー ド の入力を求め る プ ロ ン プ ト が表示 さ れ ま す。
例
次に、XAUTH ユーザ名 testuser と パ ス ワ ー ド ppurkm1 を使用す る よ う に Easy VPN Remote 接続
を設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient username testuser password ppurkm1
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-73
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient vpngroup
vpnclient vpngroup
Easy VPN Remote 接続の VPN ト ン ネル グループ名 と パ ス ワ ー ド を設定す る には、 グ ロ ーバル
コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で vpnclient vpngroup コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ
ギ ュ レ ーシ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
vpnclient vpngroup group_name password preshared_key
no vpnclient vpngroup
構文の説明
group_name
Easy VPN サーバで設定 さ れた VPN ト ン ネル グループの名前を指定 し ま
す。 最大の長 さ は 64 文字で、 ス ペー ス は使用で き ま せん。
preshared_key
Easy VPN サーバで認証に使用す る IKE 事前共有キー。 最大長は 128 文字
です。
デフ ォル ト
Easy VPN ク ラ イ ア ン ト と し て動作 し てい る ASA 5505 の コ ン フ ィ ギ ュ レ ーシ ョ ン で ト ン ネル グ
ループが指定 さ れていない場合、 ク ラ イ ア ン ト は RSA 証明書を使用 し よ う と し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 Easy VPN ク ラ イ ア ン ト (「Easy VPN Remote」 と も 呼ばれ ま す) と し て動作
し てい る ASA 5505 に対 し てのみ適用 さ れ ま す。
事前共有キー を パ ス ワ ー ド と し て使用 し ま す。 接続の確立前にサーバ を 設定す る 必要が あ り
ま す。
例
次に、 グループ名が TestGroup1、 パ ス ワ ー ド が my_key123 の VPN ト ン ネル グループ を Easy
VPN Remote 接続に設定す る 例を示 し ま す。
ciscoasa(config)# vpnclient vpngroup TestGroup1 password my_key123
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-74
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnclient vpngroup
関連 コ マ ン ド
コ マン ド
vpnclient trustpoint
説明
Easy VPN 接続で使用す る RSA ア イ デン テ ィ テ ィ 証明書を設定
し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-75
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnsetup
vpnsetup
ASA で VPN 接続を設定す る ための手順の リ ス ト を表示す る には、 グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド で vpnsetup コ マ ン ド を使用 し ま す。
vpnsetup {ipsec-remote-access | l2tp-remote-access | site-to-site | ssl-remote-access} steps
構文の説明
ipsec-remote-access
IPsec 接続を受け入れ る よ う に ASA を設定す る ための手順を表示 し ます。
l2tp-remote-access
L2TP 接続を受け入れ る よ う に ASA を設定す る ための手順を表示 し ます。
site-to-site
LAN-to-LAN 接続を受け入れ る よ う に ASA を設定す る ための手順を表
示 し ま す。
ssl-remote-access
SSL 接続を受け入れ る よ う に ASA を設定す る ための手順 を表示 し ま す。
steps
接続 タ イ プの手順を表示す る こ と を指定 し ま す。
デフ ォル ト
こ の コ マ ン ド には、 デ フ ォ ル ト 設定はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
マルチ
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン
コ マ ン ド 履歴
例
•
Yes
—
コ ンテ
シ ン グル キス ト
•
Yes
•
Yes
シ ス テム
—
リ リ ース
8.0(3)
変更内容
9.0(1)
サ イ ト 間接続に対 し て、 マルチ コ ン テ キ ス ト モー ド のサポー ト が追加
さ れ ま し た。
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 vpnsetup ssl-remote-access steps コ マ ン ド の出力例を示 し ま す。
ciscoasa(config-t)# vpnsetup ssl-remote-access steps
Steps to configure a remote access SSL VPN remote access connection and AnyConnect with
examples:
1. Configure and enable interface
interface GigabitEthernet0/0
ip address 10.10.4.200 255.255.255.0
nameif outside
no shutdown
interface GigabitEthernet0/1
ip address 192.168.0.20 255.255.255.0
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-76
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnsetup
nameif inside
no shutdown
2. Enable WebVPN on the interface
webvpn
enable outside
3. Configure default route
route outside 0.0.0.0 0.0.0.0 10.10.4.200
4. Configure AAA authentication and tunnel group
tunnel-group DefaultWEBVPNGroup type remote-access
tunnel-group DefaultWEBVPNGroup general-attributes
authentication-server-group LOCAL
5. If using LOCAL database, add users to the Database
username test password t3stP@ssw0rd
username test attributes
service-type remote-access
Proceed to configure AnyConnect VPN client:
6. Point the ASA to an AnyConnect image
webvpn
svc image anyconnect-win-2.1.0148-k9.pkg
7. enable AnyConnect
svc enable
8. Add an address pool to assign an ip address to the AnyConnect client
ip local pool client-pool 192.168.1.1-192.168.1.254 mask 255.255.255.0
9. Configure group policy
group-policy DfltGrpPolicy internal
group-policy DfltGrpPolicy attributes
vpn-tunnel-protocol svc webvpn
ciscoasa(config-t)#
group-policy DfltGrpPolicy internal
group-policy DfltGrpPolicy attributes
vpn-tunnel-protocol svc webvpn
ciscoasa(config-t)#
関連 コ マ ン ド
コ マン ド
show running-config
説明
ASA の実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-77
第4章
validate-attribute コ マ ン ド ~ vpnsetup コ マ ン ド
vpnsetup
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
4-78
CH A P T E R
5
wccp コ マ ン ド ~ zonelabs integrity
ssl-client-authentication コ マ ン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-1
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
wccp
wccp
容量を割 り 当て、 サービ ス グループに参加で き る よ う に、 指定 し た Web Cache Communication
Protocol (WCCP) サービ ス のサポー ト を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン モー ド で wccp コ マ ン ド を使用 し ま す。 サービ ス グループ をデ ィ セーブルに し 、 容
量の割 り 当て を解除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
wccp {web-cache | service-number} [redirect-list access-list] [group-list access-list] [password
password]
no wccp {web-cache | service-number} [redirect-list access-list] [group-list access-list]
[password password [0 | 7]]
構文の説明
access-list
ア ク セ ス リ ス ト の名前を指定 し ま す。
group-list
(オプシ ョ ン) サー ビ ス グループへの参加を許可す る Web キ ャ ッ
シ ュ を決定す る ア ク セ ス リ ス ト 。 access-list 引数は、 ア ク セ ス リ ス
ト を指定す る 64 文字以下の文字列 (名前 ま たは番号) で構成す る 必
要が あ り ま す。
password
(オプシ ョ ン) サー ビ ス グループか ら 受信 し た メ ッ セージに対 し て
Message Digest 5 (MD5) 認証を指定 し ま す。 認証で受け入れ ら れな
か っ た メ ッ セージは廃棄 さ れ ま す。
password
認証で使用す る パ ス ワ ー ド を指定 し ま す。 password 引数の長 さ は最
大 7 文字です。
redirect-list
(オプシ ョ ン) こ のサー ビ ス グループに リ ダ イ レ ク ト さ れた ト ラ
フ ィ ッ ク を制御す る ア ク セ ス リ ス ト と と も に使用 し ま す。 access-list
引数は、 ア ク セ ス リ ス ト を指定す る 64 文字以下の文字列 (名前 ま た
は番号) で構成す る 必要が あ り ま す。 ア ク セ ス リ ス ト には、 ネ ッ ト
ワ ー ク ア ド レ ス だけ を含め る 必要が あ り ま す。 ポー ト 固有のエ ン ト
リ はサポー ト さ れてい ま せん。
service-number
ダ イ ナ ミ ッ ク サー ビ ス ID。 こ のサービ ス の定義は、 キ ャ ッ シ ュ に
よ っ て示 さ れ ま す。 ダ イ ナ ミ ッ ク サー ビ ス 番号は 0 ~ 254 で、 255
個 ま で使用で き ま す。 web-cache キー ワ ー ド で指定 さ れ る Web
キ ャ ッ シ ュ サー ビ ス を含め る と 、 許可 さ れ る 最大数は 256 個です。
web-cache
Web キ ャ ッ シ ュ サー ビ ス を指定 し ま す。
(注)
デフ ォル ト
Web キ ャ ッ シ ュ は、 1 つのサービ ス と し て カ ウ ン ト さ れ ま す。
サー ビ ス の最大数 (service-number 引数で割 り 当て ら れた
サー ビ ス を含む) は 256 です。
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-2
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
wccp
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 サービ ス グループに参加で き る よ う に WCCP を イ ネーブルにす る 例を示 し ま す。
ciscoasa(config)# wccp web-cache redirect-list jeeves group-list wooster password whatho
関連 コ マ ン ド
コ マン ド
show wccp
説明
wccp redirect
WCCP リ ダ イ レ ク シ ョ ン のサポー ト を イ ネーブルに し ま す。
WCCP コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-3
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
wccp redirect
wccp redirect
Web Cache Communication Protocol (WCCP) を使用 し た イ ン タ ー フ ェ イ ス の入口でのパケ ッ ト
リ ダ イ レ ク シ ョ ン を イ ネーブルにす る には、 wccp redirect コ マ ン ド を使用 し ま す。 WCCP リ ダ
イ レ ク シ ョ ン をデ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
wccp interface interface_name service redirect in
no wccp interface interface_name service redirect in
構文の説明
in
パケ ッ ト が こ の イ ン タ ー フ ェ イ ス に着信す る と き に リ ダ イ レ ク シ ョ
ン を実行す る よ う に指定 し ま す。
interface_name
パケ ッ ト を リ ダ イ レ ク ト す る イ ン タ ー フ ェ イ ス の名前。
service
サー ビ ス グループ を指定 し ま す。 web-cache キー ワ ー ド を指定す る
か、 サー ビ ス の識別番号 (0 ~ 99) を指定で き ま す。
デフ ォル ト
こ の コ マ ン ド は、 デ フ ォ ル ト でデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 Web キ ャ ッ シ ュ サービ ス の inside イ ン タ ー フ ェ イ ス での WCCP リ ダ イ レ ク シ ョ ン を イ
ネーブルにす る 例を示 し ま す。
ciscoasa(config)# wccp interface inside web-cache redirect in
関連 コ マ ン ド
コ マン ド
show wccp
説明
wccp
サー ビ ス グループ を使用 し て、 WCCP のサポー ト を イ ネーブルに し
ま す。
WCCP コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-4
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-agent-url
web-agent-url
ASA が SiteMinder-type SSO 認証を要求す る SSO サーバの URL を指定す る には、
config-webvpn-sso-siteminder モー ド で web-agent-url コ マ ン ド を使用 し ま す。
SSO サーバの認証 URL を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
web-agent-url url
no web-agent-url url
(注)
こ の コ マ ン ド は、 SiteMinder-type SSO 認証に必要です。
構文の説明
url
デフ ォル ト
デ フ ォ ル ト では、 認証 URL は設定 さ れ ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
SiteMinder-type SSO サーバの認証 URL を指定 し ま す。 http:// ま たは
https:// を含め る 必要が あ り ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
config-webvpn-sso-siteminder
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.1(1)
•
Yes
—
マルチ
シ ン グル コ ン テキス ト
•
Yes
—
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
シ ン グル サ イ ン オ ン は、 WebVPN でのみサポー ト さ れてい ま す。 こ れに よ り 、 ユーザはユーザ
名 と パ ス ワ ー ド を一度だけ入力すれば、 さ ま ざ ま なサーバで各種のセ キ ュ ア なサービ ス に ア ク
セ ス で き ま す。 SSO サーバには、 認証要求 を処理す る URL が あ り ま す。
こ の コ マ ン ド は、 SiteMinder-type の SSO サーバにのみ適用 さ れ ま す。
こ の URL に認証を送信す る よ う に ASA を設定す る には、 web-agent-url コ マ ン ド を使用 し ま
す。 認証 URL を設定す る 前に、 sso-server コ マ ン ド を使用 し て SSO サーバ を作成す る 必要が あ
り ま す。
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス と SSO サーバ間で https 通信を行 う には、 SSL 暗号化設定が両側
で一致す る こ と を確認 し ま す。 セ キ ュ リ テ ィ ア プ ラ イ ア ン ス では、 こ れ を ssl encryption コ マ
ン ド で確認 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-5
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-agent-url
例
次に、config-webvpn-sso-siteminder モー ド で認証 URL と し て http://www.example.com/webvpn を
指定す る 例を示 し ま す。
ciscoasa(config-webvpn)# sso-server example type siteminder
ciscoasa(config-webvpn-sso-siteminder)# web-agent-url http://www.example.com/webvpn
ciscoasa(config-webvpn-sso-siteminder)#
関連 コ マ ン ド
コ マン ド
max-retry-attempts
説明
policy-server-secret
SiteMinder-type SSO サーバへの認証要求の暗号化に使用 さ れ
る 秘密キーを作成 し ま す。
request-timeout
SSO 認証の試行に失敗 し た と き に タ イ ム ア ウ ト にな る ま での
秒数を指定 し ま す。
show webvpn sso-server
セ キ ュ リ テ ィ デバ イ ス に設定 さ れてい る すべての SSO サー
バの運用統計情報を表示 し ま す。
ssl encryption
SSL/TLS プ ロ ト コ ルで使用 さ れ る 暗号化アルゴ リ ズ ム を指定
し ます。
sso-server
シ ン グル サ イ ン オ ン サーバ を作成 し ま す。
ASA が、 失敗 し た SSO 認証を再試行す る 回数を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-6
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-applications
web-applications
認証 さ れた WebVPN ユーザに表示 さ れ る WebVPN ホームページの [Web Application] ボ ッ ク ス
を カ ス タ マ イ ズす る には、 webvpn カ ス タ マ イ ゼーシ ョ ン モー ド で web-applications コ マ ン ド
を使用 し ま す。
web-applications {title | message | dropdown} {text | style} value
[no] web-applications {title | message | dropdown} {text | style} value
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら コ マ ン ド を削除 し て、 値が継承 さ れ る よ う にす る には、 こ の コ マ
ン ド の no 形式 を使用 し ま す。
構文の説明
デフ ォル ト
title
タ イ ト ル を変更す る こ と を指定 し ま す。
message
タ イ ト ルの下に表示 さ れ る メ ッ セージ を変更す る こ と を指定 し ま す。
dropdown
ド ロ ッ プダ ウ ン ボ ッ ク ス を変更す る こ と を指定 し ま す。
text
テ キ ス ト を変更す る こ と を指定 し ま す。
style
HTML ス タ イ ル を変更す る こ と を指定 し ま す。
value
実際に表示す る テ キ ス ト (最大 256 文字)、 ま たはカ ス ケーデ ィ ン グ ス
タ イ ル シー ト (CSS) パ ラ メ ー タ (最大 256 文字) です。
デ フ ォ ル ト の タ イ ト ルの テ キ ス ト は 「Web Application」 です。
デ フ ォ ル ト の タ イ ト ルの ス タ イ ルは
background-color:#99CCCC;color:black;font-weight:bold;text-transform:uppercase です。
デ フ ォ ル ト の メ ッ セージのテ キ ス ト は 「Enter Web Address (URL)」 です。
デ フ ォ ル ト の メ ッ セージ の ス タ イ ルは background-color:#99CCCC;color:maroon;font-size:smaller
です。
デ フ ォ ル ト の ド ロ ッ プダ ウ ン のテ キ ス ト は 「Web Bookmarks」 です。
デ フ ォ ル ト の ド ロ ッ プダ ウ ン の ス タ イ ルは border:1px solid black;font-weight:bold;color:black;
font-size:80% です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
ルーテ ッ ド
WebVPN カ ス タ マ イ ゼーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.1(1)
•
Yes
ト ラ ン スペ
アレン ト
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル コ ン テキス ト
•
Yes
—
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-7
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-applications
使用上のガイ ド ラ イ ン
style オプ シ ョ ン は有効な カ ス ケーデ ィ ン グ ス タ イ ル シー ト (CSS) パ ラ メ ー タ と し て表 さ れ
ま す。 こ れ ら のパ ラ メ ー タ については、 こ のマ ニ ュ アルでは説明 し ま せん。 CSS パ ラ メ ー タ の
詳細については、 World Wide Web Consortium (W3C) の Web サ イ ト (www.w3.org) の CSS 仕
様を参照 し て く だ さ い。 『CSS 2.1 Specification』 の 「Appendix F」 には、 CSS パ ラ メ ー タ の使い
やすい リ ス ト が あ り ま す。 こ の付録は www.w3.org/TR/CSS21/propidx.html で入手で き ま す。
こ こ では、 WebVPN ページに対す る 変更で最 も よ く 行われ る ページ の配色を変更す る ための ヒ
ン ト を紹介 し ま す。
(注)
例
•
カ ン マ区切 り の RGB 値、 HTML の色値、 ま たは色の名前 (HTML で認識 さ れ る 場合) を使
用で き ま す。
•
RGB 形式は 0,0,0 で、 各色 (赤、 緑、 青) を 0 ~ 255 の範囲の 10 進値で入力 し ま す。 こ の
カ ン マ区切 り のエ ン ト リ は、 他の 2 色 と 組み合わせ る 各色の明度 レ ベル を示 し ま す。
•
HTML 形式は #000000 で、 16 進形式の 6 桁の数値です。 先頭 と 2 番目は赤を、 3 番目 と
4 番目は緑を、 5 番目 と 6 番目は青を表 し てい ま す。
WebVPN ページ を簡単にカ ス タ マ イ ズす る には、 ASDM を使用す る こ と を推奨 し ま す。 ASDM
には、 色見本やプ レ ビ ュ ー機能な ど、 ス タ イ ルの要素を設定す る ための便利な機能があ り ま す。
次に、 タ イ ト ル を 「Applications」 に変更 し 、 テ キ ス ト の色を青に変更す る 例を示 し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# customization cisco
ciscoasa(config-webvpn-custom)# web-applications title text Applications
ciscoasa(config-webvpn-custom)# web-applications title style color:blue
関連 コ マ ン ド
コ マン ド
application-access
説明
browse-networks
WebVPN ホームページの [Browse Networks] ボ ッ ク ス を カ ス タ マ イ ズ し
ま す。
web-bookmarks
WebVPN ホームページの [Web Bookmarks] タ イ ト ル ま たは リ ン ク を カ ス
タ マ イ ズ し ま す。
file-bookmarks
WebVPN ホームページの [File Bookmarks] タ イ ト ル ま たは リ ン ク を カ ス
タ マ イ ズ し ま す。
WebVPN ホームページの [Application Access] ボ ッ ク ス を カ ス タ マ イ ズ
し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-8
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-bookmarks
web-bookmarks
認証 さ れた WebVPN ユーザに表示 さ れ る WebVPN ホームページの [Web Bookmarks] タ イ ト ル ま
たは リ ン ク を カ ス タ マ イ ズす る には、 webvpn カ ス タ マ イ ゼーシ ョ ン モー ド で web-bookmarks
コ マ ン ド を使用 し ま す。
web-bookmarks {link {style value} | title {style value | text value}}
[no] web-bookmarks {link {style value} | title {style value | text value}}
コ ン フ ィ ギ ュ レ ーシ ョ ン か ら コ マ ン ド を削除 し て、 値が継承 さ れ る よ う にす る には、 こ の コ マ
ン ド の no 形式 を使用 し ま す。
構文の説明
デフ ォル ト
リ ン ク を変更す る こ と を指定 し ま す。
link
title
タ イ ト ル を変更す る こ と を指定 し ま す。
style
HTML ス タ イ ル を変更す る こ と を指定 し ま す。
text
テ キ ス ト を変更す る こ と を指定 し ま す。
value
実際に表示す る テ キ ス ト (最大 256 文字)、 ま たはカ ス ケーデ ィ ン グ ス
タ イ ル シー ト (CSS) パ ラ メ ー タ (最大 256 文字) です。
デ フ ォ ル ト の リ ン ク の ス タ イ ルは color:#669999;border-bottom: 1px solid #669999;
text-decoration:none です。
デ フ ォ ル ト の タ イ ト ルの ス タ イ ルは color:#669999;background-color:#99CCCC;font-weight:bold
です。
デ フ ォ ル ト の タ イ ト ルの テ キ ス ト は 「Web Bookmarks」 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
WebVPN カ ス タ マ イ ゼーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.1(1)
•
Yes
—
マルチ
シ ン グル コ ン テキス ト シ ス テム
•
Yes
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-9
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
web-bookmarks
使用上のガイ ド ラ イ ン
style オプ シ ョ ン は有効な カ ス ケーデ ィ ン グ ス タ イ ル シー ト (CSS) パ ラ メ ー タ と し て表 さ れ
ま す。 こ れ ら のパ ラ メ ー タ については、 こ のマ ニ ュ アルでは説明 し ま せん。 CSS パ ラ メ ー タ の
詳細については、 World Wide Web Consortium (W3C) の Web サ イ ト (www.w3.org) の CSS 仕
様を参照 し て く だ さ い。 『CSS 2.1 Specification』 の 「Appendix F」 には、 CSS パ ラ メ ー タ の使い
やすい リ ス ト が あ り ま す。 こ の付録は www.w3.org/TR/CSS21/propidx.html で入手で き ま す。
こ こ では、 WebVPN ページに対す る 変更で最 も よ く 行われ る ページ の配色を変更す る ための ヒ
ン ト を紹介 し ま す。
(注)
例
•
カ ン マ区切 り の RGB 値、 HTML の色値、 ま たは色の名前 (HTML で認識 さ れ る 場合) を使
用で き ま す。
•
RGB 形式は 0,0,0 で、 各色 (赤、 緑、 青) を 0 ~ 255 の範囲の 10 進値で入力 し ま す。 こ の
カ ン マ区切 り のエ ン ト リ は、 他の 2 色 と 組み合わせ る 各色の明度 レ ベル を示 し ま す。
•
HTML 形式は #000000 で、 16 進形式の 6 桁の数値です。 先頭 と 2 番目は赤を、 3 番目 と
4 番目は緑を、 5 番目 と 6 番目は青を表 し てい ま す。
WebVPN ページ を簡単にカ ス タ マ イ ズす る には、 ASDM を使用す る こ と を推奨 し ま す。 ASDM
には、 色見本やプ レ ビ ュ ー機能な ど、 ス タ イ ルの要素を設定す る ための便利な機能があ り ま す。
次に、 [Web Bookmarks] の タ イ ト ル を 「Corporate Web Bookmarks」 に カ ス タ マ イ ズす る 例を示
し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)# customization cisco
ciscoasa(config-webvpn-custom)# web-bookmarks title text Corporate Web Bookmarks
関連 コ マ ン ド
コ マン ド
application-access
説明
browse-networks
WebVPN ホームページの [Browse Networks] ボ ッ ク ス を カ ス タ マ イ ズ し
ま す。
file-bookmarks
WebVPN ホームページの [File Bookmarks] タ イ ト ル ま たは リ ン ク を カ ス
タ マ イ ズ し ま す。
web-applications
WebVPN ホームページの [Web Application] ボ ッ ク ス を カ ス タ マ イ ズ し
ま す。
WebVPN ホームページの [Application Access] ボ ッ ク ス を カ ス タ マ イ ズ
し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-10
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
webvpn
webvpn
webvpn モー ド を開始す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で webvpn コ マ ン
ド を入力 し ま す。 こ の コ マ ン ド で入力 し た コ マ ン ド を削除す る には、 no webvpn コ マ ン ド を使
用 し ま す。 こ れ ら の webvpn コ マ ン ド は、 すべての WebVPN ユーザに適用 さ れ ま す。
こ れ ら の webvpn コ マ ン ド を使用 し て、 AAA サーバ、 デ フ ォ ル ト グループ ポ リ シー、 デ フ ォ
ル ト ア イ ド ル タ イ ム ア ウ ト 、 http プ ロ キ シ と https プ ロ キ シ、 WebVPN 用の NBNS サーバ、 お
よ びエ ン ド ユーザに表示 さ れ る WebVPN 画面の外観を設定で き ま す。
webvpn
no webvpn
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
WebVPN は、 デ フ ォ ル ト ではデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ー
ション
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
Yes
—
シ ン グル
•
コ ン テキス ト
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の WebVPN モー ド では、 WebVPN の グ ロ ーバル設定を指定で き ま す。 グ ロ ーバル ポ リ シー
モー ド ま たはユーザ名モー ド か ら WebVPN モー ド を開始 し た場合は、 特定のユーザ ま たはグ
ループ ポ リ シーの WebVPN コ ン フ ィ ギ ュ レ ーシ ョ ン を カ ス タ マ イ ズ で き ま す。 ASA ク ラ イ ア
ン ト レ ス SSL VPN 設定は、それぞれ 1 つの http-proxy コ マ ン ド と 1 つの https-proxy コ マ ン ド の
みサポー ト し てい ま す。
(注)
例
•
マルチ
WebVPN が機能す る ためには、 ブ ラ ウ ザ キ ャ ッ シ ン グ を イ ネーブルにす る 必要が あ り
ま す。
次に、 WebVPN コ マ ン ド モー ド を開始す る 例を示 し ま す。
ciscoasa(config)# webvpn
ciscoasa(config-webvpn)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-11
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
webvpn (グループ ポ リ シーおよびユーザ名モー ド )
webvpn (グループ ポ リ シーおよびユーザ名モー ド )
こ の webvpn モー ド を開始す る には、 グループ ポ リ シー コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま たは
ユーザ名 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で webvpn コ マ ン ド を使用 し ま す。 webvpn モー ド で
入力 し たすべての コ マ ン ド を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 こ れ ら の
webvpn コ マ ン ド は、 設定元のユーザ名 ま たは グループ ポ リ シーに適用 さ れ ま す。
グループ ポ リ シーお よ びユーザ名に対す る webvpn コ マ ン ド では、 フ ァ イ ルへの ア ク セ ス 、
MAPI プ ロ キ シ、 URL、 お よ び WebVPN を介 し た TCP ア プ リ ケーシ ョ ン を定義で き ま す。 ACL
お よ び フ ィ ル タ リ ン グす る ト ラ フ ィ ッ ク の タ イ プ も 指定 し ま す。
webvpn
no webvpn
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
WebVPN は、 デ フ ォ ル ト ではデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル コ ン テキス ト シ ス テム
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
•
Yes
—
•
Yes
—
ユーザ名 コ ン フ ィ ギ ュ レ ー
ション
•
Yes
—
•
Yes
—
リ リ ース
7.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド か ら webvpn モー ド を開始 し た場合は、 WebVPN の
グ ロ ーバル設定を指定で き ま す。 グループ ポ リ シー属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま た
はユーザ名属性 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で webvpn コ マ ン ド を使用す る と 、 webvpn コ
マ ン ド で指定 さ れた設定が親 コ マ ン ド で指定 さ れた グループ ま たはユーザに適用 さ れ ま す。 つ
ま り 、 こ こ で説明 し た グ ロ ーバル ポ リ シー モー ド ま たはユーザ名モー ド か ら 開始 し た webvpn
モー ド では、 特定のユーザ ま たはグループ ポ リ シーの WebVPN コ ン フ ィ ギ ュ レ ーシ ョ ン を カ
ス タ マ イ ズ で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-12
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
webvpn (グループ ポ リ シーおよびユーザ名モー ド )
グループ ポ リ シー属性モー ド で特定の グループ ポ リ シーに対 し て適用 し た WebVPN 属性は、
デ フ ォ ル ト グループ ポ リ シーで指定 さ れた WebVPN 属性を上書 き し ま す。 ユーザ名属性モー
ド で特定のユーザに対 し て適用 し た WebVPN 属性は、 デ フ ォ ル ト グループ ポ リ シー内お よ び
そのユーザが属 し てい る グループ ポ リ シー内の WebVPN 属性を上書 き し ま す。 基本的に、 こ
れ ら の コ マ ン ド を使用す る と 、 デ フ ォ ル ト グループ ま たは指定 し た グループ ポ リ シーか ら 継
承 さ れ る 設定を調整で き ま す。 WebVPN 設定の詳細については、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド の webvpn コ マ ン ド に関す る 説明を参照 し て く だ さ い。
次の表に、 webvpn グループ ポ リ シー属性モー ド お よ びユーザ名属性モー ド で設定で き る 属性
を示 し ま す。 詳細については、 個々の コ マ ン ド の説明を参照 し て く だ さ い。
属性
auto-signon
例
説明
WebVPN ユーザの ロ グ イ ン ク レ デン シ ャ ル を内部サーバに
自動的に渡す よ う に ASA を設定 し て、 WebVPN ユーザに
シ ン グル サ イ ン オ ン方式を提供 し ま す。
customization
適用す る 設定済み WebVPN カ ス タ マ イ ゼーシ ョ ン を指定 し
ま す。
deny-message
ア ク セ ス が拒否 さ れた と き にユーザに表示 さ れ る メ ッ セー
ジ を指定 し ま す。
filter
WebVPN 接続に使用す る ア ク セ ス リ ス ト を指定 し ま す。
functions
フ ァ イ ル ア ク セ ス と フ ァ イ ル ブ ラ ウ ジ ン グ、 MAPI プ ロ キ
シ、 お よ び WebVPN を介 し た URL エ ン ト リ を設定 し ま す。
homepage
WebVPN ユーザが ロ グ イ ン し た と き に表示 さ れ る Web ペー
ジ の URL を設定 し ま す。
html-content-filter
WebVPN セ ッ シ ョ ン で フ ィ ル タ リ ン グす る Java、 ActiveX、
イ メ ージ、 ス ク リ プ ト 、 お よ び ク ッ キー を指定 し ま す。
http-comp
使用す る HTTP 圧縮アル ゴ リ ズ ム を指定 し ま す。
keep-alive-ignore
セ ッ シ ョ ン の更新で無視す る 最大オブ ジ ェ ク ト サ イ ズ を指
定 し ま す。
port-forward
WebVPN アプ リ ケーシ ョ ン ア ク セ ス を イ ネーブルに し ます。
port-forward-name
エ ン ド ユーザに対す る TCP ポー ト フ ォ ワ ーデ ィ ン グ を識
別す る 表示名を設定 し ま す。
sso-server
SSO サーバ名を設定 し ま す。
svc
SSL VPN ク ラ イ ア ン ト 属性 を設定 し ま す。
url-list
ユーザが WebVPN 経由で ア ク セ ス で き る サーバ と URL の
リ ス ト を指定 し ま す。
次に、 「FirstGroup」 と い う 名前の グループ ポ リ シーの webvpn モー ド を開始す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# webvpn
ciscoasa(config-webvpn)#
次に、 「test」 と い う ユーザ名の webvpn モー ド を開始す る 例を示 し ま す。
ciscoasa(config)# group-policy test attributes
ciscoasa(config-username)# webvpn
ciscoasa(config-webvpn)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-13
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
webvpn (グループ ポ リ シーおよびユーザ名モー ド )
関連 コ マ ン ド
clear configure group-policy
特定の グループ ポ リ シー ま たはすべての グループ ポ リ
シーの コ ン フ ィ ギ ュ レ ーシ ョ ン を削除 し ま す。
group-policy attributes
設定グループ ポ リ シー モー ド を開始 し ま す。 こ のモー ド
では、 指定 し た グループ ポ リ シーへの属性 と 値の設定、 ま
たは webvpn モー ド での グループの webvpn 属性の設定がで
き ま す。
show running-config
group-policy
特定の グループ ポ リ シー ま たはすべての グループ ポ リ
シーの実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
webvpn
設定グループ webvpn モー ド を開始 し ま す。 こ のモー ド で、
指定 し た グループに対す る WebVPN 属性を設定で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-14
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
whitelist
whitelist
ク ラ ウ ド Web セ キ ュ リ テ ィ のために、 ト ラ フ ィ ッ ク の ク ラ ス で ホ ワ イ ト リ ス ト ア ク シ ョ ン を
実行す る には、 ク ラ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で whitelist コ マ ン ド を使用 し ま す。 ク
ラ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド に ア ク セ ス す る には、 ま ず policy-map type inspect
scansafe コ マ ン ド を入力 し 、 次に parameters コ マ ン ド を入力 し ま す。 ホ ワ イ ト リ ス テ ィ ン グ を
デ ィ セーブルにす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
whitelist
no whitelist
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
コ マ ン ド デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ク ラ ス コ ン フ ィ ギ ュ レー
ション
コ マ ン ド 履歴
リ リ ース
9.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
class-map type inspect scansafe コ マ ン ド を使用 し て、 ホ ワ イ ト リ ス ト に記載す る ト ラ フ ィ ッ ク
を識別 し ま す。 policy-map type inspect scansafe コ マ ン ド で イ ン ス ペ ク シ ョ ン ク ラ ス マ ッ プ を
使用 し 、 ク ラ ス の ホ ワ イ ト リ ス ト ア ク シ ョ ン を指定 し ま す。 inspect scansafe コ マ ン ド で イ ン ス
ペ ク シ ョ ン ポ リ シー マ ッ プ を呼び出 し ま す。
例
次に、 HTTP お よ び HTTPS イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プの同 じ ユーザお よ びグループ を
ホ ワ イ ト リ ス ト に記載す る 例を示 し ま す。
ciscoasa(config)# class-map type inspect scansafe match-any whitelist1
ciscoasa(config-cmap)# match user user1 group cisco
ciscoasa(config-cmap)# match user user2
ciscoasa(config-cmap)# match group group1
ciscoasa(config-cmap)# match user user3 group group3
ciscoasa(config)# policy-map type inspect scansafe cws_inspect_pmap1
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# http
ciscoasa(config-pmap-p)# default group default_group
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-15
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
whitelist
ciscoasa(config-pmap-p)# class whitelist1
ciscoasa(config-pmap-c)# whitelist
ciscoasa(config)# policy-map type inspect scansafe cws_inspect_pmap2
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# https
ciscoasa(config-pmap-p)# default group2 default_group2
ciscoasa(config-pmap-p)# class whitelist1
ciscoasa(config-pmap-c)# whitelist
関連 コ マ ン ド
コ マン ド
説明
class-map type inspect ホ ワ イ ト リ ス ト に記載 さ れたユーザ と グループの イ ン ス ペ ク シ ョ ン
scansafe
ク ラ ス マ ッ プ を作成 し ま す。
default user group
ASA に着信す る ユーザの ア イ デン テ ィ テ ィ を ASA が特定で き ない場
合、 デ フ ォ ル ト のユーザ名お よ びグループ を指定 し ま す。
http[s] (parameters)
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プのサー ビ ス タ イ プ を指定 し ま す
(HTTP ま たは HTTPS)。
inspect scansafe
ク ラ ス の ト ラ フ ィ ッ ク に対す る ク ラ ウ ド Web セ キ ュ リ テ ィ イ ン ス ペ
ク シ ョ ン を イ ネーブルに し ま す。
license
要求の送信元の組織を示すため、 ASA が ク ラ ウ ド Web セ キ ュ リ テ ィ
プ ロ キ シ サーバに送信す る 認証キーを設定 し ま す。
match user group
ホ ワ イ ト リ ス ト に対 し てユーザ ま たはグループ を照合 し ま す。
policy-map type
inspect scansafe
イ ン ス ペ ク シ ョ ン ポ リ シー マ ッ プ を作成す る と 、 ルールのために必
要なパ ラ メ ー タ を設定 し 、 任意で ホ ワ イ ト リ ス ト を識別で き ま す。
retry-count
再試行回数値を入力 し ま す。 こ の値は、 アベ イ ラ ビ リ テ ィ を チ ェ ッ ク
す る ために、 ク ラ ウ ド Web セ キ ュ リ テ ィ プ ロ キ シ サーバ を ポー リ ン
グす る 前に ASA が待機す る 時間です。
scansafe
マルチ コ ン テ キ ス ト モー ド で、 コ ン テ キ ス ト ご と の ク ラ ウ ド Web セ
キ ュ リ テ ィ を実現 し ま す。
scansafe
general-options
一般 ク ラ ウ ド Web セ キ ュ リ テ ィ サーバ オプ シ ョ ン を設定 し ま す。
server {primary |
backup}
プ ラ イ マ リ ま たはバ ッ ク ア ッ プ ク ラ ウ ド Web セ キ ュ リ テ ィ プ ロ キ シ
サーバの完全修飾 ド メ イ ン名 ま たは IP ア ド レ ス を設定 し ま す。
show conn scansafe
大文字の Z フ ラ グ に示 さ れた よ う にすべての ク ラ ウ ド Web セ キ ュ リ
テ ィ 接続を表示 し ま す。
show scansafe server
サーバが現在のア ク テ ィ ブ サーバ、 バ ッ ク ア ッ プ サーバ、 ま たは到
達不能のいずれで あ る か、 サーバの ス テー タ ス を表示 し ま す。
show scansafe
statistics
合計 と 現在の HTTP 接続を表示 し ま す。
user-identity monitor
AD エージ ェ ン ト か ら 指定 し たユーザ ま たはグループ情報を ダ ウ ン
ロ ー ド し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-16
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
who
who
ASA 上の ア ク テ ィ ブな Telnet 管理セ ッ シ ョ ン を表示す る には、 特権 EXEC モー ド で who コ マ
ン ド を使用 し ま す。
who [local_ip]
構文の説明
local_ip
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
(オプシ ョ ン) リ ス ト を 1 つの内部 IP ア ド レ ス ま たはネ ッ ト ワ ー ク ア ド レ ス
(IPv4 ま たは IPv6) に制限す る こ と を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
who コ マ ン ド を使用す る と 、現在 ASA に ロ グ イ ン し てい る 各 Telnet ク ラ イ ア ン ト の TTY_ID と
IP ア ド レ ス を表示で き ま す。
例
次に、 ク ラ イ ア ン ト が Telnet セ ッ シ ョ ン を 使用 し て ASA に ロ グ イ ン し て い る 場合の who コ
マ ン ド の出力例 を 示 し ま す。
ciscoasa# who
0: 100.0.0.2
ciscoasa# who 100.0.0.2
0: 100.0.0.2
ciscoasa#
関連 コ マ ン ド
コ マン ド
kill
説明
telnet
ASA コ ン ソ ールへの Telnet ア ク セ ス を追加 し て、 ア イ ド ル タ イ ム ア
ウ ト を設定 し ま す。
Telnet セ ッ シ ョ ン を終了 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-17
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
window-variation
window-variation
さ ま ざ ま な ウ ィ ン ド ウ サ イ ズの接続を ド ロ ッ プす る には、 tcp マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で window-variation コ マ ン ド を使用 し ま す。 こ の指定を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
window variation {allow-connection | drop-connection}
no window variation {allow-connection | drop-connection}
構文の説明
allow-connection
接続を許可 し ま す。
drop-connection
接続を ド ロ ッ プ し ま す。
デフ ォル ト
デ フ ォ ル ト ア ク シ ョ ン は、 接続の許可です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
TCP マ ッ プ コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト シ ス テム
•
Yes
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
tcp-map コ マ ン ド はモジ ュ ラ ポ リ シー フ レ ーム ワ ー ク イ ン フ ラ ス ト ラ ク チ ャ と 一緒に使用 さ れ
ます。 class-map コ マ ン ド を使用 し て ト ラ フ ィ ッ ク の ク ラ ス を定義 し 、 tcp-map コ マ ン ド で TCP
イ ン ス ペ ク シ ョ ン を カ ス タ マ イ ズ し ま す。 policy-map コ マ ン ド を使用 し て、 新 し い TCP マ ッ プ
を適用 し ま す。 service-policy コ マ ン ド で、 TCP イ ン ス ペ ク シ ョ ン を ア ク テ ィ ブに し ます。
tcp-map コ マ ン ド を使用 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開始 し ま す。 tcp
マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で window-variation コ マ ン ド を使用 し て、 ウ ィ ン ド ウ
サ イ ズが縮小 さ れたすべての接続を ド ロ ッ プ し ま す。
ウ ィ ン ド ウ サ イ ズ メ カ ニ ズ ム に よ っ て、 TCP は大 き な ウ ィ ン ド ウ を ア ド バ タ イ ズで き 、 続い
て、 過剰な量のデー タ を受け入れずに、 は る かに小 さ な ウ ィ ン ド ウ を ア ド バ タ イ ズ で き ま す。
TCP 仕様に よ り 、 「 ウ ィ ン ド ウ の縮小」 は極力避け る こ と が推奨 さ れてい ま す。 こ の条件が検
出 さ れた場合に、 接続を ド ロ ッ プで き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-18
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
window-variation
例
次に、 さ ま ざ ま な ウ ィ ン ド ウ サ イ ズの接続をすべて ド ロ ッ プす る 例を示 し ま す。
ciscoasa(config)# access-list TCP extended permit tcp any any
ciscoasa(config)# tcp-map tmap
ciscoasa(config-tcp-map)# window-variation drop-connection
ciscoasa(config)# class-map cmap
ciscoasa(config-cmap)# match access-list TCP
ciscoasa(config)# policy-map pmap
ciscoasa(config-pmap)# class cmap
ciscoasa(config-pmap)# set connection advanced-options tmap
ciscoasa(config)# service-policy pmap global
関連 コ マ ン ド
コ マン ド
class
説明
policy-map
ポ リ シーを設定 し ま す。 こ れは、 1 つの ト ラ フ ィ ッ ク ク ラ ス と 1 つ
以上のア ク シ ョ ン のア ソ シエーシ ョ ン です。
set connection
接続値を設定 し ま す。
tcp-map
TCP マ ッ プ を作成 し て、 TCP マ ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
にア ク セ ス で き る よ う に し ま す。
ト ラ フ ィ ッ ク 分類に使用す る ク ラ ス マ ッ プ を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-19
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
wins-server
wins-server
プ ラ イ マ リ お よ びセ カ ン ダ リ WINS サーバの IP ア ド レ ス を設定す る には、 グループ ポ リ シー
コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で wins-server コ マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン か ら 属性を削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 こ のオプ シ ョ ン を使
用す る と 、 他の グループ ポ リ シーか ら WINS サーバ を継承で き ま す。 サーバが継承 さ れない よ
う にす る には、 wins-server none コ マ ン ド を使用 し ま す。
wins-server value {ip_address} [ip_address] | none
no wins-server
構文の説明
none
WINS サーバ を ヌ ル値に設定 し て、 WINS サーバ を許可 し ない よ う に し ま
す。 デ フ ォ ル ト の グループ ポ リ シー ま たは指定 さ れてい る グループ ポ リ
シーか ら 値を継承 し ない よ う に し ま す。
value ip_address
プ ラ イ マ リ お よ びセ カ ン ダ リ WINS サーバの IP ア ド レ ス を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グループ ポ リ シー コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.0(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル コ ン テキス ト
•
Yes
—
シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
wins-server コ マ ン ド を発行す る たびに、 既存の設定が上書 き さ れ ま す。 た と えば、 WINS サー
バ x.x.x.x を設定 し て か ら WINS サーバ y.y.y.y を設定す る と 、 2 番目の コ マ ン ド に よ っ て最初の
設定が上書 き さ れ、 y.y.y.y が唯一の WINS サーバにな り ま す。 複数のサーバ を設定す る 場合 も
同様です。 設定済みのサーバ を上書 き す る のではな く 、 WINS サーバ を追加す る には、 こ の コ
マ ン ド を入力す る と き に、 すべての WINS サーバの IP ア ド レ ス を含め ま す。
例
次に、 FirstGroup と い う 名前の グループ ポ リ シーに IP ア ド レ ス が 10.10.10.15、 10.10.10.30、 お
よ び 10.10.10.45 の WINS サーバ を設定す る 例を示 し ま す。
ciscoasa(config)# group-policy FirstGroup attributes
ciscoasa(config-group-policy)# wins-server value 10.10.10.15 10.10.10.30 10.10.10.45
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-20
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
without-csd
without-csd
特定のユーザが グループ URL テーブル内のいずれかのエ ン ト リ を入力 し て VPN セ ッ シ ョ ン を
確立す る 場合に、 そのユーザに対 し て接続ご と のプ ロ フ ァ イ ルに基づ く Cisco Secure Desktop の
実行を免除す る には、 ト ン ネル webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で without-csd コ マ ン
ド を使用 し ま す。 こ の コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
ciscoasa(config-tunnel-webvpn)# without-csd
ciscoasa(config-tunnel-webvpn)#
構文の説明
anyconnect
デフ ォル ト
デフ ォ ル ト 値はあ り ません。 こ の ASA の コ ン フ ィ ギ ュ レーシ ョ ンに csd enable コ マ ン ド が含ま れ
てい る 場合、 デフ ォ ル ト の動作では、 各エ ン ド ポ イ ン ト で Cisco Secure Desktop が実行 さ れます。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
(オプシ ョ ン) AnyConnect 接続だけに影響す る よ う に コ マ ン ド を変更 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
ト ン ネル webvpn コ ン フ ィ
ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
8.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド を使用す る と 、 ユーザが こ の接続プ ロ フ ァ イ ル (CLI では ト ン ネル グループ と 呼
ばれ ま す) に設定 さ れた URL グループ リ ス ト 内の URL を入力 し た場合に、 Cisco Secure
Desktop がエ ン ド ポ イ ン ト で実行 さ れ ま せん。 こ の コ マ ン ド を入力す る と 、 こ れ ら のセ ッ シ ョ ン
のエ ン ド ポ イ ン ト 状態が検出 さ れないため、 ダ イ ナ ミ ッ ク ア ク セ ス ポ リ シー (DAP) コ ン
フ ィ ギ ュ レ ーシ ョ ン を調整す る 必要が あ り ま す。
例
次の例では、 最初の コ マ ン ド で グループ URL を作成 し てい ま す。 「example.com」 が ASA の ド
メ イ ン、 「no-csd」 が URL の一意の部分です。 ユーザが こ の URL を入力す る と 、 ASA は、 こ の
接続プ ロ フ ァ イ ル を セ ッ シ ョ ン に割 り 当て ま す。 group-url コ マ ン ド は、 without-csd コ マ ン ド
を有効にす る ために必要です。 without-csd コ マ ン ド は、 ユーザに対 し て Cisco Secure Desktop
の実行を免除 し ま す。
ciscoasa(config-tunnel-webvpn)# group-url https://example.com/no-csd enable
ciscoasa(config-tunnel-webvpn)# without-csd
ciscoasa(config-tunnel-webvpn)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-21
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
without-csd
関連 コ マ ン ド
コ マン ド
csd enable
説明
csd image
コ マ ン ド で指定 さ れた Cisco Secure Desktop イ メ ージ を、 パ ス で指定 さ れた
フ ラ ッ シ ュ ド ラ イ ブか ら 実行 コ ン フ ィ ギ ュ レーシ ョ ン に コ ピー し ま す。
group-url
こ の接続プ ロ フ ァ イ ルに固有の グループ URL を作成 し ま す。
without-csd コ マ ン ド が含 ま れてい ないすべての接続プ ロ フ ァ イ ルに対 し
て Cisco Secure Desktop を イ ネーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-22
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write erase
write erase
ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン を消去す る には、 特権 EXEC モー ド で write erase コ
マ ン ド を使用 し ま す。 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン はその ま ま 残 り ま す。
write erase
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
マルチ
シ ン グル
Yes
•
Yes
コ ン テキス ト
—
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 セ キ ュ リ テ ィ コ ン テ キ ス ト 内ではサポー ト さ れ ま せん。 コ ン テ キ ス ト の ス
タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン は、 シ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン の config-url コ
マ ン ド で指定 し ま す。 コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン を削除す る 場合は、 フ ァ イ ル を リ
モー ト サーバ (指定 さ れてい る 場合) か ら 手動で削除す る か、 ま たはシ ス テ ム実行 ス ペー ス で
delete コ マ ン ド を使用 し て フ ァ イ ル を フ ラ ッ シ ュ メ モ リ か ら ク リ ア で き ま す。
ASAv では、 こ の コ マ ン ド は、 リ ロ ー ド 後に導入 コ ン フ ィ ギ ュ レ ーシ ョ ン を復元 し ま す。 コ ン
フ ィ ギ ュ レ ーシ ョ ン を完全に消去す る には、 clear configure all コ マ ン ド を使用 し ま す。
ASAv では、 write erase コ マ ン ド は、 リ ロ ー ド 後に導入 コ ン フ ィ ギ ュ レ ーシ ョ ン を復元 し ま す。
(注)
ASAv は現在実行 さ れてい る イ メ ージ を ブー ト す る ため、 元のブー ト イ メ ージには戻 り
ま せん。
リ ロ ー ド 前に コ ン フ ィ ギ ュ レ ーシ ョ ン を保存 し ないで く だ さ い。
フ ェ ールオーバー ペア の ASAv の場合は、 最初に ス タ ン バ イ ユニ ッ ト の電源を オ フ に し ま す。
ス タ ン バ イ ユニ ッ ト が ア ク テ ィ ブにな る こ と を防 ぐ ために、 電源を オ フ にす る 必要が あ り ま
す。 オ ン の ま ま に し た場合、 ア ク テ ィ ブ ユニ ッ ト の設定を消去す る と 、 ス タ ン バ イ ユ ニ ッ ト
が ア ク テ ィ ブにな り ま す。 以前の ア ク テ ィ ブ ユニ ッ ト を リ ロ ー ド し 、 フ ェ ールオーバー リ ン
ク を介 し て再接続す る と 、 古い設定は新 し い ア ク テ ィ ブ ユニ ッ ト か ら 同期 し 、 必要な導入 コ ン
フ ィ ギ ュ レ ーシ ョ ン が消去 さ れ ま す。 ア ク テ ィ ブ ユニ ッ ト の リ ロ ー ド 後、 ス タ ン バ イ ユ ニ ッ
ト の電源を オ ン にす る こ と がで き ま す。 その後、 導入 コ ン フ ィ ギ ュ レ ーシ ョ ン は ス タ ン バ イ ユ
ニ ッ ト に同期 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-23
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write erase
例
次に、 ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン を消去す る 例を示 し ま す。
ciscoasa# write erase
Erase configuration in flash memory?[confirm] y
関連 コ マ ン ド
コ マン ド
configure net
説明
delete
フ ラ ッ シ ュ メ モ リ か ら フ ァ イ ル を削除 し ま す。
show running-config
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
write memory
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 し ま す。
指定 し た TFTP URL の コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル を実行 コ ン
フ ィ ギ ュ レ ーシ ョ ン にマージ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-24
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write memory
write memory
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存す る には、 特権
EXEC モー ド で write memory コ マ ン ド を使用 し ま す。
write memory [all [/noconfirm]]
構文の説明
/noconfirm
all キー ワ ー ド を使用す る と き に、 確認プ ロ ン プ ト を表示 し ま せん。
all
マルチ コ ン テ キ ス ト モー ド のシ ス テ ム実行 ス ペー ス で こ の キー ワ ー
ド を使用す る と 、 すべての コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ンお
よ びシ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン が保存 さ れ ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
変更内容
all キー ワ ー ド を使用 し て、 すべて の コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ー
シ ョ ン を保存で き る よ う にな り ま し た。
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン と は、 コ マ ン ド ラ イ ン で行っ たすべての変更内容を含む、 メ モ リ
内に あ る 現在実行中の コ ン フ ィ ギ ュ レ ーシ ョ ン です。 変更内容は、 起動時に実行 メ モ リ に ロ ー
ド さ れ る ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存 し た場合、 次の リ ブー ト ま での間のみ
保持 さ れ ま す。 シ ン グル コ ン テ キ ス ト モー ド ま たはマルチ コ ン テ キ ス ト モー ド におけ る シ ス
テ ム の ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン の場所は、 boot config コ マ ン ド を使用 し て、 デ
フ ォ ル ト の場所 (隠 し フ ァ イ ル) か ら 選択 し た場所に変更で き ま す。 マルチ コ ン テ キ ス ト
モー ド の場合、 コ ン テ キ ス ト の ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン は、 シ ス テ ム コ ン
フ ィ ギ ュ レ ーシ ョ ン の config-url コ マ ン ド で指定 さ れた場所に あ り ま す。
マルチ コ ン テ キ ス ト モー ド では、 各 コ ン テ キ ス ト で write memory コ マ ン ド を入力 し て、 現在
の コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン を保存で き ま す。 すべての コ ン テ キ ス ト コ ン フ ィ
ギ ュ レ ーシ ョ ン を保存す る には、 シ ス テ ム実行 ス ペー ス で write memory all コ マ ン ド を入力 し
ま す。 コ ン テ キ ス ト の ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン は、 外部サーバに配置で き ま
す。 こ の場合、 ASA は、 コ ン フ ィ ギ ュ レ ーシ ョ ン を サーバに戻 し て保存で き ない HTTP お よ び
HTTPS の URL を除 き 、 config-url コ マ ン ド で指定 さ れたサーバに コ ン フ ィ ギ ュ レ ーシ ョ ン を戻
し て保存 し ま す。 ASA が write memory all コ マ ン ド を使用 し て各 コ ン テ キ ス ト を保存 し た後、
次の メ ッ セージが表示 さ れ ま す。
‘Saving context ‘b’ ... ( 1/3 contexts saved ) ’
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-25
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write memory
エ ラ ーのために コ ン テ キ ス ト が保存 さ れない場合 も あ り ま す。 エ ラ ーについては、 次の情報を
参照 し て く だ さ い。
•
メ モ リ 不足のために コ ン テ キ ス ト が保存 さ れない場合は、 次の メ ッ セージが表示 さ れ ま す。
The context 'context a' could not be saved due to Unavailability of resources
•
リ モー ト 宛先に到達で き ないために コ ン テ キ ス ト が保存 さ れない場合は、 次の メ ッ セージ
が表示 さ れ ま す。
The context 'context a' could not be saved due to non-reachability of destination
•
コ ン テ キ ス ト が ロ ッ ク さ れてい る ために保存 さ れない場合は、 次の メ ッ セージが表示 さ れ
ま す。
Unable to save the configuration for the following contexts as these contexts are
locked.
context ‘a’ , context ‘x’ , context ‘z’ .
コ ン テ キ ス ト が ロ ッ ク さ れ る のは、 別のユーザがすでに コ ン フ ィ ギ ュ レ ーシ ョ ン を保存 し
てい る 場合、 ま たは コ ン テ キ ス ト を削除 し てい る 場合のみです。
•
ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン が読み取 り 専用で あ る ために (た と えば、 HTTP
サーバで) コ ン テ キ ス ト が保存 さ れない場合は、 他のすべての メ ッ セージの最後に次の
メ ッ セージ レ ポー ト が出力 さ れ ま す。
Unable to save the configuration for the following contexts as these contexts have
read-only config-urls:
context ‘a’ , context ‘b’ , context ‘c’ .
•
フ ラ ッ シ ュ メ モ リ に不良セ ク タ ーが あ る ために コ ン テ キ ス ト が保存 さ れない場合は、 次の
メ ッ セージが表示 さ れ ま す。
The context 'context a' could not be saved due to Unknown errors
シ ス テ ム では、 コ ン テ キ ス ト の ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に ア ク セ ス す る ために
管理 コ ン テ キ ス ト イ ン タ ー フ ェ イ ス が使用 さ れ る ため、 write memory コ マ ン ド で も 管理 コ ン
テ キ ス ト イ ン タ ー フ ェ イ ス を使用 し ま す。 ただ し 、 write net コ マ ン ド では、 コ ン テ キ ス ト イ
ン タ ー フ ェ イ ス を使用 し て コ ン フ ィ ギ ュ レ ーシ ョ ン を TFTP サーバに書 き 込み ま す。
write memory コ マ ン ド は、 copy running-config startup-config コ マ ン ド と 同 じ です。
例
次に、 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存す る 例を
示 し ま す。
ciscoasa# write memory
Building configuration...
Cryptochecksum: e43e0621 9772bebe b685e74f 748e4454
19319 bytes copied in 3.570 secs (6439 bytes/sec)
[OK]
ciscoasa#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-26
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write memory
関連 コ マ ン ド
コ マン ド
admin-context
説明
configure memory
ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン を実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン と マージ し ま す。
config-url
コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン の場所を指定 し ま す。
copy running-config
startup-config
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を、 ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ー
シ ョ ン に コ ピ ー し ま す。
write net
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を TFTP サーバに コ ピ ー し ま す。
管理 コ ン テ キ ス ト を設定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-27
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write net
write net
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を TFTP サーバに保存す る には、 特権 EXEC モー ド で write net コ
マ ン ド を使用 し ま す。
write net [server:[filename] | :filename]
構文の説明
:filename
パ ス と フ ァ イ ル名を指定 し ま す。 tftp-server コ マ ン ド を使用 し てすで
に フ ァ イ ル名を設定 し て あ る 場合、 こ の引数はオプ シ ョ ン です。
フ ァ イ ル名を こ の コ マ ン ド と tftp-server コ マ ン ド で指定 し た場合、
ASA は tftp-server コ マ ン ド の フ ァ イ ル名をデ ィ レ ク ト リ と し て処理
し 、 write net コ マ ン ド の フ ァ イ ル名を そのデ ィ レ ク ト リ の下に フ ァ イ
ル と し て追加 し ま す。
tftp-server コ マ ン ド の値を上書 き す る には、 パ ス と フ ァ イ ル名の前に
ス ラ ッ シ ュ を入力 し ま す。 ス ラ ッ シ ュ は、 パ ス が tftpboot デ ィ レ ク ト
リ に対す る 相対パ ス ではな く 、 絶対パ ス で あ る こ と を示 し ま す。 こ の
フ ァ イ ル用に生成 さ れ る URL には、 フ ァ イ ル名パ ス の前にダブル ス
ラ ッ シ ュ (//) が含 ま れ ま す。 必要な フ ァ イ ルが tftpboot デ ィ レ ク ト
リ に あ る 場合は、 フ ァ イ ル名パ ス に tftpboot デ ィ レ ク ト リ へのパ ス を
含め る こ と がで き ま す。 TFTP サーバで こ の タ イ プの URL がサポー ト
さ れていない場合は、 代わ り に copy running-config tftp コ マ ン ド を使
用 し ま す。
tftp-server コ マ ン ド を使用 し て TFTP サーバ ア ド レ ス を指定 し た場合
は、 コ ロ ン (:) の後に フ ァ イ ル名だけ を入力で き ま す。
server:
TFTP サーバの IP ア ド レ ス ま たは名前を設定 し ま す。 tftp-server コ マ
ン ド で設定 し た ア ド レ ス が あ っ て も 、 こ のア ド レ ス が優先 さ れ ま す。
デ フ ォ ル ト のゲー ト ウ ェ イ イ ン タ ー フ ェ イ ス は最 も セ キ ュ リ テ ィ が
高い イ ン タ ー フ ェ イ ス ですが、 tftp-server コ マ ン ド を 使用 し て別の
イ ン タ ー フ ェ イ ス 名を設定で き ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
7.0(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
マルチ
シ ン グル
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-28
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write net
使用上のガイ ド ラ イ ン
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン と は、 コ マ ン ド ラ イ ン で行っ たすべての変更内容を含む、 メ モ リ
内に あ る 現在実行中の コ ン フ ィ ギ ュ レ ーシ ョ ン です。
マルチ コ ン テ キ ス ト モー ド の場合、 こ の コ マ ン ド は現在の コ ン フ ィ ギ ュ レ ーシ ョ ン を保存 し
ま す。 1 つの コ マ ン ド ですべての コ ン テ キ ス ト を保存す る こ と はで き ま せん。 こ の コ マ ン ド を、
シ ス テ ムお よ び各 コ ン テ キ ス ト に対 し て個別に入力す る 必要が あ り ま す。 write net コ マ ン ド で
は、 コ ン テ キ ス ト イ ン タ ー フ ェ イ ス を使用 し て コ ン フ ィ ギ ュ レ ーシ ョ ン を TFTP サーバに書 き
込み ま す。 ただ し 、 write memory コ マ ン ド では、 管理 コ ン テ キ ス ト イ ン タ ー フ ェ イ ス を使用
し て ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存 し ま す。 こ れは、 シ ス テ ム で、 コ ン テ キ ス
ト の ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に ア ク セ ス す る ために管理 コ ン テ キ ス ト イ ン
タ ー フ ェ イ ス が使用 さ れ る か ら です。
write net コ マ ン ド は、 copy running-config tftp コ マ ン ド と 同 じ です。
例
次に、 tftp-server コ マ ン ド で TFTP サーバお よ び フ ァ イ ル名を設定す る 例を示 し ま す。
ciscoasa# tftp-server inside 10.1.1.1 /configs/contextbackup.cfg
ciscoasa# write net
次に、 write net コ マ ン ド にサーバ と フ ァ イ ル名を設定す る 例を示 し ま す。 tftp-server コ マ ン ド
は入力 さ れてい ま せん。
ciscoasa# write net 10.1.1.1:/configs/contextbackup.cfg
次に、 write net コ マ ン ド にサーバ と フ ァ イ ル名を設定す る 例を示 し ま す。 tftp-server コ マ ン ド
でデ ィ レ ク ト リ 名が設定 さ れ、 サーバ ア ド レ ス は上書 き さ れ ま す。
ciscoasa# tftp-server 10.1.1.1 configs
ciscoasa# write net 10.1.2.1:context.cfg
関連 コ マ ン ド
コ マン ド
configure net
説明
copy running-config
tftp
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を TFTP サーバに コ ピ ー し ま す。
show running-config
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
tftp-server
他の コ マ ン ド で使用す る ためのデ フ ォ ル ト の TFTP サーバお よ びパ ス
を設定 し ま す。
write memory
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 し ま す。
指定 し た TFTP URL の コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル を実行 コ ン
フ ィ ギ ュ レ ーシ ョ ン にマージ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-29
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write standby
write standby
フ ェ ールオーバー ス タ ン バ イ 装置に ASA ま たは コ ン テ キ ス ト の実行 コ ン フ ィ ギ ュ レ ーシ ョ ン
を コ ピ ーす る には、 特権 EXEC モー ド で write standby コ マ ン ド を使用 し ま す。
write standby
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.0(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の コ マ ン ド は、 コ ン フ ィ ギ ュ レ ーシ ョ ン の ス タ ン バ イ ユニ ッ ト ま たは ス タ ン バ イ フ ェ ール
オーバー グループ と 、 ア ク テ ィ ブな ユニ ッ ト ま たは フ ェ ールオーバー グループの コ ン フ ィ
ギ ュ レ ーシ ョ ン と の同期が失われた場合にのみ、 使用 し ま す。 通常、 こ の状態は、 コ マ ン ド が
ス タ ン バ イ ユニ ッ ト ま たは ス タ ン バ イ フ ェ ールオーバー グループで直接入力 さ れた場合に発
生 し ま す。
ア ク テ ィ ブ/ ス タ ン バ イ フ ェ ールオーバーの場合、 ア ク テ ィ ブ ユニ ッ ト で入力 さ れた write
standby コ マ ン ド は、 ス タ ン バ イ ユニ ッ ト の実行 コ ン フ ィ ギ ュ レ ーシ ョ ン に ア ク テ ィ ブ フ ェ ー
ルオーバー ユニ ッ ト の実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を書 き 込み ま す。
ア ク テ ィ ブ/ア ク テ ィ ブ フ ェ ールオーバーの場合、 write standby コ マ ン ド は次の よ う に動作 し
ま す。
•
シ ス テ ム実行 ス ペー ス で write standby コ マ ン ド を入力 し た場合は、 ASA 上のシ ス テ ム コ
ン フ ィ ギ ュ レ ーシ ョ ンお よ びすべてのセ キ ュ リ テ ィ コ ン テ キ ス ト の コ ン フ ィ ギ ュ レ ーシ ョ
ン が ピ ア ユニ ッ ト に書 き 込 ま れ ま す。 こ れには、 ス タ ン バ イ 状態のセ キ ュ リ テ ィ コ ン テ キ
ス ト の コ ン フ ィ ギ ュ レ ーシ ョ ン情報が含 ま れてい ま す。 こ の コ マ ン ド の入力は、 フ ェ ール
オーバー グループ 1 が ア ク テ ィ ブ状態の装置上のシ ス テ ム実行 ス ペー ス で行 う 必要が あ り
ま す。
•
セ キ ュ リ テ ィ コ ン テ キ ス ト で write standby コ マ ン ド を入力す る と 、 セ キ ュ リ テ ィ コ ン テ
キ ス ト の コ ン フ ィ ギ ュ レ ーシ ョ ン だけが ピ ア装置に書 き 込 ま れ ま す。 こ の コ マ ン ド の入力
は、 セ キ ュ リ テ ィ コ ン テ キ ス ト が ア ク テ ィ ブ状態で表示 さ れ る 装置のセ キ ュ リ テ ィ コ ン テ
キ ス ト で行 う 必要が あ り ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-30
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write standby
write standby コ マ ン ド は、 コ ン フ ィ ギ ュ レ ーシ ョ ン を ピ ア ユニ ッ ト の実行 コ ン フ ィ ギ ュ レ ー
シ ョ ン に複製 し ま す。 コ ン フ ィ ギ ュ レ ーシ ョ ン は、 ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に
保存 さ れ ま せん。 コ ン フ ィ ギ ュ レ ーシ ョ ン の変更を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に
保存す る には、 write standby コ マ ン ド を入力 し た ユニ ッ ト で copy running-config
startup-config コ マ ン ド を使用 し ま す。 コ マ ン ド は ピ ア ユ ニ ッ ト に複製 さ れ、 コ ン フ ィ ギ ュ
レ ーシ ョ ン は ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ーシ ョ ン に保存 さ れ ま す。
ス テー ト フ ル フ ェ ールオーバーが イ ネーブルの場合、 write standby コ マ ン ド は、 コ ン フ ィ ギ ュ
レ ーシ ョ ン の レ プ リ ケーシ ョ ン が完了 し た後、 状態情報 も ス タ ン バ イ ユ ニ ッ ト に複製 し ま す。
マルチ コ ン テ キ ス ト モー ド では、 ス テー ト 情報を複製す る には、 コ ン テ キ ス ト 内で write
standby を入力 し て状態情報を複製 し ま す。
(注)
例
write standby コ マ ン ド を入力 し た後、 設定が再同期 さ れ る ま での間、 フ ェ ールオーバー イ ン
タ ー フ ェ イ ス が一時的に停止 し ま す。 ま た、 こ れに よ り 、 フ ェ ールオーバー状態の イ ン タ ー
フ ェ イ ス の検出に一時的な障害が発生 し ま す。
次に、 現在の実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ン バ イ ユニ ッ ト に書 き 込む例を示 し ま す。
ciscoasa# write standby
Building configuration...
[OK]
ciscoasa#
関連 コ マ ン ド
コ マン ド
failover
reload-standby
説明
ス タ ン バ イ ユ ニ ッ ト を強制的に リ ブー ト し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-31
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write terminal
write terminal
端末で実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を 表示す る には、 特権 EXEC モー ド で write terminal コ
マ ン ド を使用 し ま す。
write terminal
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
7.0(1)
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
Yes
•
Yes
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド は、 show running-config コ マ ン ド と 同 じ です。
例
次に、 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を端末に書 き 込む例を示 し ま す。
ciscoasa# write terminal
: Saved
:
ASA Version 7.0(0)61
multicast-routing
names
name 10.10.4.200 outside
!
interface GigabitEthernet0/0
nameif inside
security-level 100
ip address 10.86.194.60 255.255.254.0
webvpn enable
...
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-32
コ ン テキス ト
•
Yes
シ ス テム
•
Yes
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
write terminal
関連 コ マ ン ド
コ マン ド
configure net
説明
show running-config
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。
write memory
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を ス タ ー ト ア ッ プ コ ン フ ィ ギ ュ レ ー
シ ョ ン に保存 し ま す。
指定 し た TFTP URL の コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル を実行 コ ン
フ ィ ギ ュ レ ーシ ョ ン にマージ し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-33
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
xlate per-session
xlate per-session
Multi-Session PAT を使用す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で xlate
per-session コ マ ン ド を使用 し ま す。 Multi-Session PAT ルール を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
xlate per-session {permit | deny} {tcp | udp} source_ip [operator src_port] destination_ip
operator dest_port
no xlate per-session {permit | deny} {tcp | udp} source_ip [operator src_port] destination_ip
operator dest_port
構文の説明
deny
拒否ルール を作成 し ま す。
destination_ip
宛先 IP ア ド レ ス について、 次の よ う に設定で き ま す。
operator dest_port
•
host ip_address : IPv4 ホ ス ト ア ド レ ス を指定 し ま す。
•
ip_address mask : IPv4 ネ ッ ト ワ ー ク ア ド レ ス お よ びサブネ ッ ト マ
ス ク を指定 し ま す。
•
ipv6-address/prefix-length : IPv6 ホ ス ト ま たはネ ッ ト ワ ー ク ア ド レ
ス と プ レ フ ィ ッ ク ス を指定 し ま す。
•
any4 お よ び any6 : any4 は IPv4 ト ラ フ ィ ッ ク だけ を指定 し ま す。
any6 は any6 ト ラ フ ィ ッ ク を指定 し ま す。
operator は、 宛先で使用 さ れ る ポー ト 番号に一致 し ま す。 使用で き る
演算子は、 次の と お り です。
•
lt : よ り 小 さ い
•
gt : よ り 大 き い
•
eq : 等 し い
•
neq : 等 し く ない
•
range : 値の包括的な範囲。 こ の演算子を使用す る と き は、 ポー ト
番号を 2 つ指定 し ま す。 た と えば、 次の よ う に指定 し ま す。
range 100 200
operator src_port
(オプシ ョ ン) operator は、 ソ ー ス で使用 さ れ る ポー ト 番号に一致 し
ま す。 使用で き る 演算子は、 次の と お り です。
•
lt : よ り 小 さ い
•
gt : よ り 大 き い
•
eq : 等 し い
•
neq : 等 し く ない
•
range : 値の包括的な範囲。 こ の演算子を使用す る と き は、 ポー ト
番号を 2 つ指定 し ま す。 た と えば、 次の よ う に指定 し ま す。
range 100 200
permit
許可ルール を作成 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-34
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
xlate per-session
送信元 IP ア ド レ ス について、 次の よ う に設定で き ま す。
source_ip
コ マ ン ド デフ ォル ト
•
ip_address mask : IPv4 ネ ッ ト ワ ー ク ア ド レ ス お よ びサブネ ッ ト マ
ス ク を指定 し ま す。
•
ipv6-address/prefix-length : IPv6 ホ ス ト ま たはネ ッ ト ワ ー ク ア ド レ
ス と プ レ フ ィ ッ ク ス を指定 し ま す。
•
any4 お よ び any6 : any4 は IPv4 ト ラ フ ィ ッ ク だけ を指定 し ま す。
any6 は any6 ト ラ フ ィ ッ ク を指定 し ま す。
TCP ト ラ フ ィ ッ ク を指定 し ま す。
udp
UDP ト ラ フ ィ ッ ク を指定 し ま す。
デ フ ォ ル ト では、 すべて の TCP ト ラ フ ィ ッ ク お よ び UDP DNS ト ラ フ ィ ッ ク が、 Per-session
PAT xlate を使用 し ま す。 次のデ フ ォ ル ト ルールが イ ン ス ト ール さ れてい ま す。
per-session
per-session
per-session
per-session
per-session
per-session
per-session
per-session
permit
permit
permit
permit
permit
permit
permit
permit
tcp
tcp
tcp
tcp
udp
udp
udp
udp
any4
any4
any6
any6
any4
any4
any6
any6
any4
any6
any4
any6
any4
any6
any4
any6
eq
eq
eq
eq
domain
domain
domain
domain
こ れ ら のルールは削除で き ま せん。 こ れ ら のルールは常に、 手動作成 さ れたルールの後に存在
し ま す。 ルールは順番に評価 さ れ る ので、 デ フ ォ ル ト ルール を無効にす る こ と がで き ま す。 た
と えば、 こ れ ら のルール を完全に反転 さ せ る には、 次の拒否ルール を追加 し ま す。
xlate
xlate
xlate
xlate
xlate
xlate
xlate
xlate
コ マ ン ド モー ド
host ip_address : IPv4 ホ ス ト ア ド レ ス を指定 し ま す。
tcp
xlate
xlate
xlate
xlate
xlate
xlate
xlate
xlate
(注)
•
per-session
per-session
per-session
per-session
per-session
per-session
per-session
per-session
deny
deny
deny
deny
deny
deny
deny
deny
tcp
tcp
tcp
tcp
udp
udp
udp
udp
any4
any4
any6
any6
any4
any4
any6
any6
any4
any6
any4
any6
any4
any6
any4
any6
eq
eq
eq
eq
domain
domain
domain
domain
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
•
Yes
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
•
Yes
シ ス テム
—
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-35
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
xlate per-session
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
9.0(1)
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Per-session PAT 機能に よ っ て PAT の拡張性が向上 し 、 ク ラ ス タ リ ン グ の場合に各 メ ン バー ユ
ニ ッ ト に独自の PAT 接続を使用で き る よ う にな り ま す。 Multi-Session PAT 接続は、 マ ス タ ー ユ
ニ ッ ト に転送 し てマ ス タ ー ユニ ッ ト を所有者 と す る 必要があ り ます。 Per-Session PAT セ ッ シ ョ ン
の終了時に、 ASA か ら リ セ ッ ト が送信 さ れ、 即座に xlate が削除 さ れ ま す。 こ の リ セ ッ ト に
よ っ て、 エ ン ド ノ ー ド は即座に接続を解放 し 、 TIME_WAIT 状態を回避 し ま す。 対照的に、
Multi-Session PAT では、 PAT タ イ ム ア ウ ト が使用 さ れ ま す (デ フ ォ ル ト では 30 秒)。 「 ヒ ッ ト
エ ン ド ラ ン」 ト ラ フ ィ ッ ク 、 た と えば HTTP や HTTPS の場合は、 Per-session 機能に よ っ て、 1
ア ド レ ス でサポー ト さ れ る 接続率が大幅に増加す る こ と が あ り ま す。 Per-session 機能を使用 し
ない場合は、 特定の IP プ ロ ト コ ルに対す る 1 ア ド レ ス の最大接続率は約 2000/秒です。
Per-session 機能を使用す る 場合は、 特定の IP プ ロ ト コ ルに対す る 1 ア ド レ ス の接続率は 65535/
平均 ラ イ フ タ イ ム です。
デ フ ォ ル ト では、 すべて の TCP ト ラ フ ィ ッ ク お よ び UDP DNS ト ラ フ ィ ッ ク が、 Per-session
PAT xlate を使用 し ま す。 H.323、 SIP、 Skinny な ど 、 Multi-Session PAT に よ る 利点が あ る ト ラ
フ ィ ッ ク の場合、 Per-Session PAT 拒否ルール を作成 し て、 Per-Session PAT をデ ィ セーブルにで
き ま す。
Per-Session PAT ルール を追加す る 場合、 ルールはデ フ ォ ル ト ルールの上位に配置 さ れ ま すが、
他の手動で作成 さ れたルールの下位に配置 さ れ ま す。 ルールは必ず、 適用す る 順序で作成 し て
く だ さ い。
例
次の例では、 H.323 ト ラ フ ィ ッ ク のための拒否ルール を作成 し ま す。 こ の ト ラ フ ィ ッ ク には
Multi-Session PAT が使用 さ れ る よ う にす る ためです。
ciscoasa(config)# xlate per-session deny tcp any4 209.165.201.7 eq 1720
ciscoasa(config)# xlate per-session deny udp any4 209.165.201.7 range 1718 1719
関連 コ マ ン ド
コ マン ド
clear configure xlate
説明
nat (グ ロ ーバル)
Twice NAT ルール を追加 し ま す。
nat (オブ ジ ェ ク ト )
show running-config
xlate
オブジ ェ ク ト NAT ルール を追加 し ま す。
xlate per-session ルール を ク リ ア し ま す。
xlate per-session ルール を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-36
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-close
zonelabs-integrity fail-close
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の間の接続で障害が発生 し た と き に VPN
ク ラ イ ア ン ト への接続が閉 じ る よ う に ASA を設定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で zonelabs-integrity fail-close コ マ ン ド を使用 し ま す。 Zone Labs 接続で障害が発
生 し て も VPN 接続を開いた ま ま にす る デ フ ォ ル ト 設定に戻すには、 こ の コ マ ン ド の no 形式を
使用 し ま す。
zonelabs-integrity fail-close
no zonelabs-integrity fail-close
構文の説明説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 接続は障害が発生 し て も 開いた ま ま です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
—
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
デ フ ォ ル ト では、 プ ラ イ マ リ の Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバが ASA に応答 し な
い場合 も 、 ASA はプ ラ イ ベー ト ネ ッ ト ワ ー ク と の VPN ク ラ イ ア ン ト の接続を確立 し ま す。 既
存の開いてい る 接続 も 維持 さ れ ま す。 こ れに よ り 、 企業 VPN は フ ァ イ ア ウ ォ ール サーバで障
害が発生 し て も 中断 さ れ ま せん。 ただ し 、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバで障害
が発生 し た場合に、 VPN 接続を運用可能な状態に維持 し ない よ う にす る には、
zonelabs-integrity fail-close コ マ ン ド を使用 し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバへの接続で障害が発生 し て も ASA に よ っ て ク ラ イ
ア ン ト VPN 接続が維持 さ れ る デ フ ォ ル ト 状態に戻すには、 zonelabs-integrity fail-open コ マ ン
ド を使用 し ま す。
例
次に、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバが応答 し ない場合、 ま たは接続が中断 さ れ
た場合に、 VPN ク ラ イ ア ン ト 接続を閉 じ る よ う に ASA を設定す る 例を示 し ま す。
ciscoasa(config)# zonelabs-integrity fail-close
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-37
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-close
関連 コ マ ン ド
コ マン ド
zonelabs-integrity fail-open
説明
zonelabs-integrity fail-timeout
応答 し ない Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を
ASA が到達不能 と 見なす ま での秒数を指定 し ま す。
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の コ
ン フ ィ ギ ュ レ ーシ ョ ン に追加 し ま す。
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の
接続で障害が発生 し た後 も 、 ASA への VPN ク ラ イ ア ン ト
接続を開いた ま ま にす る よ う に指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-38
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-open
zonelabs-integrity fail-open
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の間の接続で障害が発生 し た後 も 、 ASA
への リ モー ト VPN ク ラ イ ア ン ト 接続を開いた ま ま にす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ー
シ ョ ン モー ド で zonelabs-integrity fail-open コ マ ン ド を使用 し ま す。 Zone Labs サーバ接続で障
害が発生 し た場合に VPN ク ラ イ ア ン ト への接続を閉 じ る には、 こ の コ マ ン ド の no 形式を使用
し ま す。
zonelabs-integrity fail-open
no zonelabs-integrity fail-open
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 ASA で Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバへの接続が確立 ま たは維
持 さ れない場合、 リ モー ト VPN 接続は開いた ま ま にな り ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
デ フ ォ ル ト では、 プ ラ イ マ リ の Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバが ASA に応答 し な
い場合 も 、 ASA はプ ラ イ ベー ト ネ ッ ト ワ ー ク と の VPN ク ラ イ ア ン ト の接続を確立 し ま す。 既
存の開いてい る 接続 も 維持 さ れ ま す。 こ れに よ り 、 企業 VPN は フ ァ イ ア ウ ォ ール サーバで障
害が発生 し て も 中断 さ れ ま せん。 ただ し 、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバで障害
が発生 し た場合に、 VPN 接続を運用可能な状態に維持 し ない よ う にす る には、
zonelabs-integrity fail-close コ マ ン ド を使用 し ま す。 Zone Labs Integrity フ ァ イ ア ウ ォ ール サー
バへの接続で障害が発生 し て も ASA に よ っ て ク ラ イ ア ン ト VPN 接続が維持 さ れ る デ フ ォ ル ト
状態に戻すには、 zonelabs-integrity fail-open コ マ ン ド ま たは no zonelabs-integrity fail-open コ
マ ン ド を使用 し ま す。
例
次に、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバへの接続で障害が発生 し て も VPN ク ラ イ ア
ン ト 接続を開いた ま ま にす る デ フ ォ ル ト 状態に戻す例を示 し ま す。
ciscoasa(config)# zonelabs-integrity fail-open
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-39
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-open
関連 コ マ ン ド
コ マン ド
zonelabs-integrity fail-close
説明
zonelabs-integrity fail-timeout
応答 し ない Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を
ASA が到達不能 と 見なす ま での秒数を指定 し ま す。
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の
接続で障害が発生 し た と き 、 ASA が VPN ク ラ イ ア ン ト 接
続を閉 じ る よ う に指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-40
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-timeout
zonelabs-integrity fail-timeout
ASA において、 何秒経過す る と 応答のない Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を到達
不能で あ る と 見なすか を指定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で
zonelabs-integrity fail-timeout コ マ ン ド を使用 し ま す。 デ フ ォ ル ト の タ イ ム ア ウ ト (10 秒) に
戻すには、 こ の コ マ ン ド の no 形式 を引数な し で使用 し ま す。
zonelabs-integrity fail-timeout timeout
no zonelabs-integrity fail-timeout
構文の説明
timeout
デフ ォル ト
デ フ ォ ル ト の タ イ ム ア ウ ト 値は 10 秒です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
ASA におい て、 応答のない Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ
を到達不能で あ る と 見なす ま での秒数。 設定可能な値の範囲は、 5 ~ 20
秒です。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
ASA が指定 さ れた秒数待機 し て も Zone Labs サーバか ら 応答がない場合、 サーバは応答不能 と
見な さ れ ま す。 VPN ク ラ イ ア ン ト への接続は、 デ フ ォ ル ト ま たは zonelabs-integrity fail-open
コ マ ン ド の設定に従っ て開いた ま ま にな り ま す。 ただ し 、 zonelabs-integrity fail-close コ マ ン ド
が発行 さ れてい る 場合は、 ASA で Integrity サーバが応答不能 と 見な さ れ る と 接続は閉 じ ま す。
例
次に、 12 秒経過後に ア ク テ ィ ブ な Zone Labs Intergity サーバ を到達不能 と 見なす よ う に ASA を
設定す る 例を示 し ま す。
ciscoasa(config)# zonelabs-integrity fail-timeout 12
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-41
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity fail-timeout
関連 コ マ ン ド
コ マン ド
zonelabs-integrity fail-open
説明
zonelabs-integrity fail-close
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の
接続で障害が発生 し た と き 、 ASA が VPN ク ラ イ ア ン ト 接
続を閉 じ る よ う に指定 し ま す。
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の コ
ン フ ィ ギ ュ レ ーシ ョ ン に追加 し ま す。
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の
接続で障害が発生 し た後 も 、 ASA への VPN ク ラ イ ア ン ト
接続を開いた ま ま にす る よ う に指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-42
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity interface
zonelabs-integrity interface
Zone Labs Integrity サーバ と の通信で使用す る ASA イ ン タ ー フ ェ イ ス を指定す る には、 グ ロ ー
バル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で zonelabs-integrity interface コ マ ン ド を使用 し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの イ ン タ ー フ ェ イ ス をデ フ ォ ル ト (none) に リ
セ ッ ト す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。
zonelabs-integrity interface interface
no zonelabs-integrity interface
構文の説明
interface
デフ ォル ト
デ フ ォ ル ト では、 Zone Labs Integrity フ ァ イ ア ウ ォ ール イ ン タ ー フ ェ イ ス は none に設定 さ れ
ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバが通信す る ASA イ ン タ ー
フ ェ イ ス を指定 し ま す。 こ れは、 多 く の場合、 nameif コ マ ン ド で作成
さ れた イ ン タ ー フ ェ イ ス 名です。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
例
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、IP ア ド レ ス 範囲 10.0.0.5 ~ 10.0.0.7 を使用 し て 3 台の Zone Labs Intergity サーバ を設定す
る 例を示 し ま す。 ま た、 こ れ ら の コ マ ン ド では、 ポー ト 300 お よ び inside と い う イ ン タ ー フ ェ
イ ス でサーバ を リ ッ ス ンす る よ う に ASA を設定 し てい ま す。
ciscoasa(config)# zonelabs-integrity server-address 10.0.0.5 10.0.0.6 10.0.0.7
ciscoasa(config)# zonelabs-integrity port 300
ciscoasa(config)# zonelabs-integrity interface inside
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-43
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity interface
関連 コ マ ン ド
コ マン ド
zonelabs-integrity port
説明
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の コ
ン フ ィ ギ ュ レ ーシ ョ ン に追加 し ま す。
zonelabs-integrity
ssl-certificate-port
SSL 証明書を取得す る と き に、 Zone Labs Integrity フ ァ イ ア
ウ ォ ール サーバが接続す る ASA のポー ト を指定 し ま す。
zonelabs-integrity
ssl-client-authentication
ASA に よ る 、Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ
SSL 証明書の認証を イ ネーブルに し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と 通信す る た
めの ASA 上のポー ト を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-44
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity port
zonelabs-integrity port
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の通信で使用す る ASA 上のポー ト を指定す る に
は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で zonelabs-integrity port コ マ ン ド を使用 し ま
す。 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバのデ フ ォ ル ト ポー ト 5054 に戻すには、 こ の コ
マ ン ド の no 形式 を使用 し ま す。
zonelabs-integrity port port_number
no zonelabs-integrity port port_number
構文の説明
port
ASA 上の Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバのポー ト を指定 し
ま す。
port_number
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバのポー ト の番号。 指定で き
る 範囲は、 10 ~ 10000 です。
デフ ォル ト
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバのデ フ ォ ル ト ポー ト は 5054 です。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
(注)
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
ASA は、 zonelabs-integrity port コ マ ン ド と zonelabs-integrity interface コ マ ン ド でそれぞれ設
定 さ れた ポー ト と イ ン タ ー フ ェ イ ス で Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を リ ッ ス ン
し ま す。
ユーザ イ ン タ ー フ ェ イ ス が最大 5 つの Integrity サーバの コ ン フ ィ ギ ュ レ ーシ ョ ン を サポー ト し
てい る 場合で も 、 現在の リ リ ー ス の ASA が一度にサポー ト す る Integrity サーバは 1 つです。 ア
ク テ ィ ブ なサーバに障害が発生 し た場合は、 ASA 上で別の Integrity サーバ を設定 し て、 ク ラ イ
ア ン ト VPN セ ッ シ ョ ン を再確立 し て く だ さ い。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-45
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity port
例
次に、 IP ア ド レ ス 10.0.0.5 を使用 し て Zone Labs Integrity サーバ を設定す る 例を示 し ま す。 ま
た、 こ れ ら の コ マ ン ド では、 デ フ ォ ル ト ポー ト 5054 ではな く ポー ト 300 で ア ク テ ィ ブ な Zone
Labs サーバ を リ ッ ス ンす る よ う に ASA を設定 し てい ま す。
ciscoasa(config)# zonelabs-integrity server-address 10.0.0.5
ciscoasa(config)# zonelabs-integrity port 300
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
zonelabs-integrity interface
説明
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の コ
ン フ ィ ギ ュ レ ーシ ョ ン に追加 し ま す。
zonelabs-integrity
ssl-certificate-port
SSL 証明書を取得す る と き に、 Zone Labs Integrity フ ァ イ ア
ウ ォ ール サーバが接続す る ASA のポー ト を指定 し ま す。
zonelabs-integrity
ssl-client-authentication
ASA に よ る 、Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ
SSL 証明書の認証を イ ネーブルに し ま す。
ア ク テ ィ ブ な Zone Labs Integrity サーバ と 通信す る ための
ASA イ ン タ ー フ ェ イ ス を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-46
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity server-address
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA コ ン フ ィ ギ ュ レ ーシ ョ ン に追加す る には、
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で zonelabs-integrity server-address コ マ ン ド を使用
し ま す。 Zone Labs サーバ を IP ア ド レ ス ま たはホ ス ト 名で指定 し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を実行 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す る には、
こ の コ マ ン ド の no 形式 を引数な し で使用 し ま す。
zonelabs-integrity server-address {hostname1 | ip-address1}
no zonelabs-integrity server-address
(注)
構文の説明
ユーザ イ ン タ ー フ ェ イ ス は複数の Integrity サーバの コ ン フ ィ ギ ュ レ ーシ ョ ン を サポー ト し て
い る よ う に見え ま すが、 現在の リ リ ー ス の ASA では同時に 1 台のサーバのみがサ ポー ト さ れ
ま す。
hostname
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの ホ ス ト 名を指定 し ま す。
ホ ス ト 名のガ イ ド ラ イ ン につい ては、 name コ マ ン ド を参照 し て く だ さ
い。
ip-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの IP ア ド レ ス を指定 し ま す。
コ マ ン ド デフ ォル ト
デ フ ォ ル ト では、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバは設定 さ れ ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
こ の リ リ ー ス では、 1 台の Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を設定で き ま す。 その
サーバで障害が発生 し た場合は、 ま ず別の Integrity サーバ を設定 し て か ら ク ラ イ ア ン ト VPN
セ ッ シ ョ ン を再確立 し ま す。
サーバ を ホ ス ト 名で指定す る には、 ま ず name コ マ ン ド を使用 し て Zone Labs サーバ名を設定
す る 必要が あ り ま す。 name コ マ ン ド を使用す る 前に、 names コ マ ン ド を使用 し て コ マ ン ド を
イ ネーブルに し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-47
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity server-address
(注)
例
現在の リ リ ー ス のセ キ ュ リ テ ィ ア プ ラ イ ア ン ス では同時に 1 台の Integrity サーバのみがサポー
ト さ れてい ま すが、 ユーザ イ ン タ ー フ ェ イ ス では最大 5 台の Integrity サーバの設定がサポー ト
さ れてい ま す。 ア ク テ ィ ブなサーバに障害が発生 し た場合は、 ASA 上で別の Integrity サーバ を
設定 し て、 ク ラ イ ア ン ト VPN セ ッ シ ョ ン を再確立 し て く だ さ い。
次に、 IP ア ド レ ス 10.0.0.5 にサーバ名 ZL-Integrity-Svr を割 り 当て、 その名前を使用 し て Zone
Labs Intergity サーバ を設定す る 例を示 し ま す。
ciscoasa(config)# names
ciscoasa(config)# name 10.0.0.5 ZL-Integrity-Svr
ciscoasa(config)# zonelabs-integrity server-address ZL-Integrity-Svr
ciscoasa(config)#
関連 コ マ ン ド
コ マン ド
zonelabs-integrity fail-close
説明
zonelabs-integrity interface
ア ク テ ィ ブ な Zone Labs Integrity サーバ と 通信す る ための
ASA イ ン タ ー フ ェ イ ス を指定 し ま す。
zonelabs-integrity port
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と 通信す る た
めの ASA 上のポー ト を指定 し ま す。
zonelabs-integrity
ssl-certificate-port
SSL 証明書を取得す る と き に、 Zone Labs Integrity フ ァ イ ア
ウ ォ ール サーバが接続す る ASA のポー ト を指定 し ま す。
zonelabs-integrity
ssl-client-authentication
ASA に よ る 、Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ
SSL 証明書の認証を イ ネーブルに し ま す。
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の
接続で障害が発生 し た と き 、 ASA が VPN ク ラ イ ア ン ト 接
続を閉 じ る よ う に指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-48
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity ssl-certificate-port
zonelabs-integrity ssl-certificate-port
SSL 証明書を取得す る 場合に Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバが接続す る ASA の
ポー ト を指定す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で zonelabs-integrity
ssl-certificate-port コ マ ン ド を使用 し ま す。 デ フ ォ ル ト ポー ト 番号 (80) に戻すには、 こ の コ
マ ン ド の no 形式 を引数な し で使用 し ま す。
zonelabs-integrity ssl-certificate-port cert-port-number
no zonelabs-integrity ssl-certificate-port
構文の説明
cert-port-number
デフ ォル ト
デ フ ォ ル ト では、Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバは SSL 証明書を ASA のポー ト 80
で要求 し ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
SSL 証明書を要求す る 場合に Zone Labs Integrity フ ァ イ ア ウ ォ ール サー
バが接続す る ASA のポー ト 番号 を指定 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
—
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の SSL 通信では、 ASA が SSL サーバで
あ り 、 Zone Labs サーバは SSL ク ラ イ ア ン ト です。 SSL 接続を開始す る 場合は、 SSL サーバ
(ASA) の証明書が ク ラ イ ア ン ト (Zone Labs サーバ) に よ っ て認証 さ れ る 必要が あ り ま す。
zonelabs-integrity ssl-certificate-port コ マ ン ド で、 Zone Labs サーバが SSL サーバ証明書 を要求
す る 場合に接続す る ポー ト を指定 し ま す。
例
次に、ASA のポー ト 30 で Zone Labs Integrity サーバか ら SSL 証明書要求を受信す る よ う に設定
す る 例を示 し ま す。
ciscoasa(config)# zonelabs-integrity ssl-certificate-port 30
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-49
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity ssl-certificate-port
関連 コ マ ン ド
コ マン ド
zonelabs-integrity port
説明
zonelabs-integrity interface
ア ク テ ィ ブ な Zone Labs Integrity サーバ と 通信す る ための
ASA イ ン タ ー フ ェ イ ス を指定 し ま す。
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の コ
ン フ ィ ギ ュ レ ーシ ョ ン に追加 し ま す。
zonelabs-integrity
ssl-client-authentication
ASA に よ る 、Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ
SSL 証明書の認証を イ ネーブルに し ま す。
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と 通信す る た
めの ASA 上のポー ト を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-50
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity ssl-client-authentication
zonelabs-integrity ssl-client-authentication
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの SSL 証明書を ASA で認証で き る よ う にす る には、
グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン モー ド で zonelabs-integrity ssl-client-authentication コ マ ン
ド を enable 引数を指定 し て使用 し ま す。 Zone Labs の SSL 証明書の認証をデ ィ セーブルにす る に
は、 disable 引数を使用す る か、 ま たは こ の コ マ ン ド の no 形式を引数な し で使用 し ます。
zonelabs-integrity ssl-client-authentication {enable | disable}
no zonelabs-integrity ssl-client-authentication
構文の説明
disable
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの IP ア ド レ ス を指定 し ま
す。
enable
ASA で Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの SSL 証明書を認
証す る こ と を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト では、 Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバの SSL 証明書の ASA に よ る 認証
はデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ
レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
7.2(1)
•
Yes
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
—
•
Yes
コ ン テキス ト
シ ス テム
—
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
ASA と Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と の SSL 通信では、 ASA が SSL サーバで
あ り 、 Zone Labs サーバは SSL ク ラ イ ア ン ト です。 SSL 接続を開始す る 場合は、 SSL サーバ
(ASA) の証明書が ク ラ イ ア ン ト (Zone Labs サーバ) に よ っ て認証 さ れ る 必要が あ り ま す。 た
だ し 、 ク ラ イ ア ン ト 証明書の認証は任意です。 Zone Labs サーバの (SSL ク ラ イ ア ン ト ) 証明
書の ASA に よ る 認証を イ ネーブル ま たはデ ィ セーブルにす る には、 zonelabs-integrity
ssl-client-authentication コ マ ン ド を使用 し ま す。
例
次に、Zone Labs Integrity サーバの SSL 証明書を認証す る よ う に ASA を設定す る 例を示 し ま す。
ciscoasa(config)# zonelabs-integrity ssl-client-authentication enable
ciscoasa(config)#
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-51
第5章
wccp コ マ ン ド ~ zonelabs integrity ssl-client-authentication コ マ ン ド
zonelabs-integrity ssl-client-authentication
関連 コ マ ン ド
コ マン ド
zonelabs-integrity interface
説明
zonelabs-integrity port
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ と 通信す る た
めの ASA 上のポー ト を指定 し ま す。
zonelabs-integrity server-address
Zone Labs Integrity フ ァ イ ア ウ ォ ール サーバ を ASA の
コ ン フ ィ ギ ュ レ ー シ ョ ン に追加 し ま す。
zonelabs-integrity
ssl-certificate-port
SSL 証明書を取得す る と き に、 Zone Labs Integrity フ ァ イ ア
ウ ォ ール サーバが接続す る ASA のポー ト を指定 し ま す。
ア ク テ ィ ブ な Zone Labs Integrity サーバ と 通信す る ための
ASA イ ン タ ー フ ェ イ ス を指定 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
5-52
PART
2
ASA サービ ス モ ジ ュ ールの Cisco IOS コ マ ン ド
CH A P T E R
6
ASASM の Cisco IOS コ マ ン ド
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-1
第6章
ASASM の Cisco IOS コ マ ン ド
clear diagnostics loopback
clear diagnostics loopback
オ ン ラ イ ン診断テ ス ト の設定を ク リ アす る には、 特権 EXEC モー ド で clear diagnostic loopback
コ マ ン ド を使用 し ま す。
clear diagnostics loopback
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
12.2(18)SXF5
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
使用上のガイ ド ラ イ ン
clear diagnostics loopback コ マ ン ド はオ ン ラ イ ン診断テ ス ト の設定を ク リ ア し ま す。
例
次に、 clear diagnostics loopback コ マ ン ド の出力例を示 し ま す。
ciscoasa# clear diagnostics loopback
Port
0
1
関連 コ マ ン ド
Test
0
0
Pkts-received
0
0
コ マン ド
show diagnostics loopback
Failures
0
0
説明
PC のループバ ッ ク テ ス ト に関連す る 情報、 テ ス ト 実行数、 受
信 し たループバ ッ ク パケ ッ ト 数、 お よ び検出 さ れた障害数を表
示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-2
第6章
ASASM の Cisco IOS コ マ ン ド
firewall autostate
firewall autostate
自動 ス テー ト メ ッ セージ ン グ を イ ネーブルにす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で firewall autostate コ マ ン ド を使用 し ま す。 自動 ス テー ト をデ ィ セーブルにす る には、
こ の コ マ ン ド の no 形式 を使用 し ま す。
firewall autostate
no firewall autostate
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 自動 ス テー ト はデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
12.2(18)SXF5
使用上のガイ ド ラ イ ン
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
自動 ス テー ト メ ッ セージ ン グ を行 う と 、 ス イ ッ チ イ ン タ ー フ ェ イ ス に障害が発生 し たか、 起
動 し たかについて、 ASA ですばや く 検出で き ま す。 ス ーパーバ イ ザ エ ン ジ ン か ら ASA に、
ASA VLAN に関連付け ら れてい る 物理 イ ン タ ー フ ェ イ ス の ス テー タ ス に関す る 自動 ス テー ト
メ ッ セージが送信 さ れ ま す。 た と えば、 VLAN に関連付け ら れたすべての物理 イ ン タ ー フ ェ イ
ス が停止す る と 、 VLAN が停止 し た こ と を示す自動 ス テー ト メ ッ セージが ASA に届 き ま す。
こ の情報に基づいて ASA は VLAN が停止 し てい る と 判断で き ま す。 こ の場合は、 いずれの側
で リ ン ク 障害が発生 し たか を判別す る のに必要 と な る イ ン タ ー フ ェ イ ス モ ニ タ リ ン グ テ ス ト
が回避 さ れ ま す。 自動 ス テー ト メ ッ セージ ン グ に よ り 、 ASA が リ ン ク 障害を検出す る のに要
す る 時間が大幅に短縮 さ れ ま す (自動 ス テー ト がサポー ト さ れていない場合の最長 45 秒 と 比
較す る と 、 数 ミ リ 秒 も 短縮 さ れ ま す)。
次の場合に、 ス イ ッ チの ス ーパーバ イ ザか ら ASA に自動 ス テー ト メ ッ セージが送信 さ れ ま す。
例
•
VLAN に属 し てい る 最後の イ ン タ ー フ ェ イ ス が停止 し た。
•
VLAN に属 し てい る 最初の イ ン タ ー フ ェ イ ス が動作を開始 し た。
次の例では、 自動 ス テー ト メ ッ セージ ン グ を イ ネーブルに し ま す。
Router(config)# firewall autostate
関連 コ マ ン ド
コ マン ド
show firewall autostate
説明
自動 ス テー ト 機能の設定内容を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-3
第6章
ASASM の Cisco IOS コ マ ン ド
firewall module
firewall module
フ ァ イ ア ウ ォ ール グループ を ASA に割 り 当て る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で firewall module コ マ ン ド を入力 し ま す。 こ の グループ を削除す る には、 こ の コ マ ン ド
の no 形式 を使用 し ま す。
firewall module module_number vlan-group firewall_group
no firewall module module_number vlan-group firewall_group
構文の説明
module_number
モ ジ ュ ール番号を指定 し ま す。 イ ン ス ト ール さ れたモ ジ ュ ール と その
番号を表示す る には、 show module コ マ ン ド を使用 し ま す。
vlan-group
firewall_group
firewall vlan-group コ マ ン ド で定義 さ れてい る 1 つ以上の グループ番号
を指定 し ま す。
•
個別の番号 (n)
•
範囲 (n-x)
番号 ま たは範囲はカ ン マで区切 り ま す。 番号の入力例を示 し ま す。
5,7-10
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
12.2(18)SXF5
使用上のガイ ド ラ イ ン
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
•
ASASM ご と に最大 16 個の フ ァ イ ア ウ ォ ール VLAN グループ を割 り 当て る こ と がで き ま す
(Cisco IOS ソ フ ト ウ ェ ア で 16 よ り 多 く の VLAN グループ を作成で き ま すが、各 ASASM に
割 り 当て ら れ る のは、 16 グループのみです)。 グループの作成については、 firewall
vlan-group コ マ ン ド を参照 し て く だ さ い。 た と えば、 すべての VLAN を 1 つの グループに
割 り 当て る 、 内部グループ と 外部グループ を作成す る 、 ま たはカ ス タ マーご と に グループ
を 1 つずつ作成す る と い っ た こ と が可能です。
•
グループ ご と の VLAN の数に制限は あ り ま せんが、 ASASM は VLAN を ASASM シ ス テ ム
制限 ま で し か使用で き ま せん (詳細については、 ASASM ラ イ セ ン ス マ ニ ュ アル を参照 し
て く だ さ い)。
•
同 じ VLAN を複数の フ ァ イ ア ウ ォ ール グループに関連付け る こ と はで き ま せん。
•
複数の ASASM に単一の フ ァ イ ア ウ ォ ール グループ を割 り 当て る こ と がで き ま す。 た と え
ば、 複数の ASASM に割 り 当て る VLAN は、 それぞれの ASASM に一意の VLAN と は別の
グループに配置で き ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-4
第6章
ASASM の Cisco IOS コ マ ン ド
firewall module
例
•
同一 ス イ ッ チ シ ャ ーシ内で ASASM フ ェ ールオーバー を使用す る 場合は、 フ ェ ールオー
バーお よ び ス テー ト フ ル通信のために確保 し て あ る VLAN (複数可) を ス イ ッ チ ポー ト に
割 り 当て ないで く だ さ い。 ただ し 、 シ ャ ーシ間で フ ェ ールオーバーを使用す る 場合は、
シ ャ ーシ間を結ぶ ト ラ ン ク ポー ト に VLAN を組み込む必要が あ り ま す。
•
ASASM に VLAN を割 り 当て る 前に、 ス イ ッ チに VLAN を追加 し な か っ た場合、 VLAN は
ス ーパーバ イ ザ エ ン ジ ン のデー タ ベー ス に保管 さ れ、 ス イ ッ チに追加 さ れた時点で
ASASM に送信 さ れ ま す。
•
VLAN が ス イ ッ チに割 り 当て ら れ る 前に、 ASASM コ ン フ ィ ギ ュ レ ーシ ョ ン に VLAN を設
定で き ま す。 ス イ ッ チが VLAN を ASASM に送信す る と 、 ASASM コ ン フ ィ ギ ュ レ ーシ ョ
ン で シ ャ ッ ト ダ ウ ンす る か ど う かにかかわ ら ず、 VLAN は ASASM 上で、 デ フ ォ ル ト で管
理上ア ッ プ状態にな る こ と に注意 し て く だ さ い。 こ の場合、 再度シ ャ ッ ト ダ ウ ンす る 必要
が あ り ま す。
次の例では、 3 つの フ ァ イ ア ウ ォ ール VLAN グループ (各 ASA に 1 グループずつ、 お よ び両方
の ASA に割 り 当て ら れた VLAN を含む 1 グループ) を作成す る 方法を示 し ま す。
Router(config)#
Router(config)#
Router(config)#
Router(config)#
Router(config)#
firewall
firewall
firewall
firewall
firewall
vlan-group 50 55-57
vlan-group 51 70-85
vlan-group 52 100
module 5 vlan-group 50,52
module 8 vlan-group 51,52
次に、 show firewall vlan-group コ マ ン ド の出力例を示 し ま す。
Router# show firewall vlan-group
Group vlans
----- -----50 55-57
51 70-85
52 100
次に、 すべての VLAN グループ を示す show firewall module コ マ ン ド の出力例を示 し ま す。
Router# show firewall module
Module Vlan-groups
5
50,52
8
51,52
関連 コ マ ン ド
コ マン ド
firewall vlan-group
説明
show firewall module
vlan-group
VLAN グループ と 、 こ れに割 り 当て ら れた VLAN を表示 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN を VLAN グループに割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-5
第6章
ASASM の Cisco IOS コ マ ン ド
firewall multiple-vlan-interfaces
firewall multiple-vlan-interfaces
複数の SVI を ASA に追加で き る よ う にす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
で firewall multiple-vlan-interfaces コ マ ン ド を使用 し ま す。 こ の機能をデ ィ セーブルにす る に
は、 こ の コ マ ン ド の no 形式 を使用 し ま す。
firewall multiple-vlan-interfaces
no firewall multiple-vlan-interfaces
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 複数の SVI は許可 さ れ ま せん。
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
コ マ ン ド 履歴
リ リ ース
12.2(18)SXF5
使用上のガイ ド ラ イ ン
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
MSFC 上で定義 さ れた VLAN は ス イ ッ チ仮想 イ ン タ ー フ ェ イ ス と 呼ばれ ま す。 SVI 用の VLAN
を ASA に割 り 当て る と 、 MSFC は、 ASA と 他の レ イ ヤ 3 VLAN 間でルーテ ィ ン グ を行い ま す。
セ キ ュ リ テ ィ 上の理由か ら 、 デ フ ォ ル ト では MSFC と ASA 間に配置で き る SVI は 1 つだけで
す。 た と えば、 誤っ て複数の SVI を シ ス テ ム に設定 し た場合は、 MSFC に内部 VLAN と 外部
VLAN の両方が割 り 当て ら れてい る こ と に よ っ て、 ト ラ フ ィ ッ ク が偶発的に ASA を バ イ パ ス
す る 可能性が あ り ま す。
ただ し 、 ネ ッ ト ワ ー ク シナ リ オの中には、 ASA を バ イ パ ス す る 必要が あ る も の も あ り ま す。
た と えば、 IP ホ ス ト と 同 じ イ ーサネ ッ ト セ グ メ ン ト 上に IPX ホ ス ト が配置 さ れてい る 場合、 複
数の SVI を使用す る 必要が あ り ま す。 ルーテ ッ ド フ ァ イ ア ウ ォ ール モー ド の ASA は IP ト ラ
フ ィ ッ ク し か処理せず、 IPX な ど の他のプ ロ ト コ ル ト ラ フ ィ ッ ク を廃棄す る ため ( ト ラ ン ス ペ
ア レ ン ト フ ァ イ ア ウ ォ ール モー ド では、 IP 以外の ト ラ フ ィ ッ ク を許可す る こ と も で き ま す)、
IPX ト ラ フ ィ ッ ク で ASA を バ イ パ ス す る 必要が あ り ま す。 こ の場合、 必ず、 VLAN を通過で き
る のが IPX ト ラ フ ィ ッ ク に限定 さ れ る ア ク セ ス リ ス ト を使用 し て MSFC を設定 し て く だ さ い。
ト ラ ン ス ペア レ ン ト フ ァ イ ア ウ ォ ールがマルチ コ ン テ キ ス ト モー ド の場合、 コ ン テ キ ス ト ご
と に対応す る 外部 イ ン タ ー フ ェ イ ス 上に固有の VLAN が必要な ため、 複数の SVI を使用す る 必
要が あ り ま す。 ルーテ ッ ド モー ド の場合で も 複数の SVI を使用で き る ので、 外部 イ ン タ ー フ ェ
イ ス 用に 1 つの VLAN を共有す る 必要はあ り ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-6
第6章
ASASM の Cisco IOS コ マ ン ド
firewall multiple-vlan-interfaces
例
次に、 複数の SVI を使用す る 一般的な設定例を示 し ま す。
Router(config)# firewall vlan-group 50 55-57
Router(config)# firewall vlan-group 51 70-85
Router(config)# firewall module 8 vlan-group 50-51
Router(config)# firewall multiple-vlan-interfaces
Router(config)# interface vlan 55
Router(config-if)# ip address 10.1.1.1 255.255.255.0
Router(config-if)# no shutdown
Router(config-if)# interface vlan 56
Router(config-if)# ip address 10.1.2.1 255.255.255.0
Router(config-if)# no shutdown
Router(config-if)# end
Router#
次に、 show interface コ マ ン ド の出力例を示 し ま す。
Router# show interface vlan 55
Vlan55 is up, line protocol is up
Hardware is EtherSVI, address is 0008.20de.45ca (bia 0008.20de.45ca)
Internet address is 55.1.1.1/24
MTU 1500 bytes, BW 1000000 Kbit, DLY 10 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation ARPA, loopback not set
ARP type:ARPA, ARP Timeout 04:00:00
Last input never, output 00:00:08, output hang never
Last clearing of "show interface" counters never
Input queue:0/75/0/0 (size/max/drops/flushes); Total output drops:0
Queueing strategy:fifo
Output queue :0/40 (size/max)
5 minute input rate 0 bits/sec, 0 packets/sec
5 minute output rate 0 bits/sec, 0 packets/sec
L2 Switched:ucast:196 pkt, 13328 bytes - mcast:4 pkt, 256 bytes
L3 in Switched:ucast:0 pkt, 0 bytes - mcast:0 pkt, 0 bytes mcast
L3 out Switched:ucast:0 pkt, 0 bytes
0 packets input, 0 bytes, 0 no buffer
Received 0 broadcasts, 0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
4 packets output, 256 bytes, 0 underruns
0 output errors, 0 interface resets
0 output buffer failures, 0 output buffers swapped out
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN グループ を定義 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-7
第6章
ASASM の Cisco IOS コ マ ン ド
firewall vlan-group
firewall vlan-group
VLAN を フ ァ イ ア ウ ォ ール グループに割 り 当て る には、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で firewall vlan-group コ マ ン ド を使用 し ま す。 VLAN を削除す る には、 こ の コ マ ン ド の
no 形式 を使用 し ま す。
firewall [switch {1 |2}] vlan-group firewall_group vlan_range
no firewall [switch {1 |2}] vlan-group firewall_group vlan_range
構文の説明
firewall_group
整数の グループ ID を指定 し ま す。
vlan_range
グループに割 り 当て る VLAN を指定 し ま す。 vlan_range 値には、 次の
いずれかの形式で 1 つ ま たは複数の VLAN (2 ~ 1000 お よ び 1025 ~
4094) を指定で き ま す。
•
個別の番号 (n)
•
範囲 (n-x)
番号 ま たは範囲はカ ン マで区切 り ま す。 番号の入力例を示 し ま す。
5,7-10,13,45-100
(注)
switch {1 | 2}
ルーテ ッ ド ポー ト と WAN ポー ト は内部 VLAN を使用す る ため、
1020 ~ 1100 の範囲に含 ま れ る 番号は、 すでに使用 さ れてい る 可
能性が あ り ま す。
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン。
コ マ ン ド 履歴
リ リ ース
12.2(18)SXF5
使用上のガイ ド ラ イ ン
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
•
firewall module コ マ ン ド を使用 し て、 ASASM ご と に最大 16 個の フ ァ イ ア ウ ォ ール VLAN
グループ を割 り 当て る こ と がで き ま す。(Cisco IOS ソ フ ト ウ ェ ア で 16 よ り 多 く の VLAN グ
ループ を作成で き ま すが、 各 ASASM に割 り 当て ら れ る のは、 16 グループのみです)。 た と
えば、 すべての VLAN を 1 つの グループに割 り 当て ら れ ま す。 ま たは内部グループ と 外部
グループ を作成で き ま す。 ま たはカ ス タ マーご と に グループ を 1 つずつ作成で き ま す。
•
グループ ご と の VLAN の数に制限は あ り ま せんが、 ASASM は VLAN を ASASM シ ス テ ム
制限 ま で し か使用で き ま せん (詳細については、 ASASM ラ イ セ ン ス マ ニ ュ アル を参照 し
て く だ さ い)。
•
同 じ VLAN を複数の フ ァ イ ア ウ ォ ール グループに関連付け る こ と はで き ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-8
第6章
ASASM の Cisco IOS コ マ ン ド
firewall vlan-group
例
•
複数の ASASM に単一の フ ァ イ ア ウ ォ ール グループ を割 り 当て る こ と がで き ま す。 た と え
ば、 複数の ASASM に割 り 当て る VLAN は、 それぞれの ASASM に一意の VLAN と は別の
グループに配置で き ま す。
•
VLAN ID 2 ~ 1000 お よ び 1025 ~ 4094 を使用 し ま す。
•
ルーテ ッ ド ポー ト と WAN ポー ト は内部 VLAN を使用す る ため、 1020 ~ 1100 の範囲に含
ま れ る 番号は、 すでに使用 さ れてい る 可能性が あ り ま す。
•
予約済みの VLAN は使用で き ま せん。
•
VLAN 1 は使用で き ま せん。
•
同一 ス イ ッ チ シ ャ ーシ内で ASASM フ ェ ールオーバー を使用す る 場合は、 フ ェ ールオー
バーお よ び ス テー ト フ ル通信のために確保 し て あ る VLAN (複数可) を ス イ ッ チ ポー ト に
割 り 当て ないで く だ さ い。 ただ し 、 シ ャ ーシ間で フ ェ ールオーバーを使用す る 場合は、
シ ャ ーシ間を結ぶ ト ラ ン ク ポー ト に VLAN を組み込む必要が あ り ま す。
•
ASASM に VLAN を割 り 当て る 前に、 ス イ ッ チに VLAN を追加 し な か っ た場合、 VLAN は
ス ーパーバ イ ザ エ ン ジ ン のデー タ ベー ス に保管 さ れ、 ス イ ッ チに追加 さ れた時点で
ASASM に送信 さ れ ま す。
•
VLAN が ス イ ッ チに割 り 当て ら れ る 前に、 ASASM コ ン フ ィ ギ ュ レ ーシ ョ ン に VLAN を設
定で き ま す。 ス イ ッ チが VLAN を ASASM に送信す る と 、 ASASM コ ン フ ィ ギ ュ レ ーシ ョ
ン で シ ャ ッ ト ダ ウ ンす る か ど う かにかかわ ら ず、 VLAN は ASASM 上で、 デ フ ォ ル ト で管
理上ア ッ プ状態にな る こ と に注意 し て く だ さ い。 こ の場合、 再度シ ャ ッ ト ダ ウ ンす る 必要
が あ り ま す。
次の例では、 3 つの フ ァ イ ア ウ ォ ール VLAN グループ (各 ASA に 1 グループずつ、 お よ び両方
の ASA に割 り 当て ら れた VLAN を含む 1 グループ) を作成す る 方法を示 し ま す。
Router(config)#
Router(config)#
Router(config)#
Router(config)#
Router(config)#
firewall
firewall
firewall
firewall
firewall
vlan-group 50 55-57
vlan-group 51 70-85
vlan-group 52 100
module 5 vlan-group 50,52
module 8 vlan-group 51,52
次に、 show firewall vlan-group コ マ ン ド の出力例を示 し ま す。
Router# show firewall vlan-group
Group vlans
----- -----50 55-57
51 70-85
52 100
次に、 すべての VLAN グループ を示す show firewall module コ マ ン ド の出力例を示 し ま す。
Router# show firewall module
Module Vlan-groups
5
50,52
8
51,52
関連 コ マ ン ド
コ マン ド
firewall module
説明
show firewall vlan-group
VLAN グループ と 、 こ れに割 り 当て ら れた VLAN を表示 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-9
第6章
ASASM の Cisco IOS コ マ ン ド
service-module session
service-module session
ス イ ッ チの CLI か ら ASASM に コ ン ソ ール ア ク セ ス す る には、 特権 EXEC モー ド で
service-module session コ マ ン ド を入力 し ま す。
service-module session [switch {1 | 2}] slot number
構文の説明
slot number
ASASM の ス ロ ッ ト 番号を指定 し ま す。 モ ジ ュ ールの ス ロ ッ ト 番
号を表示す る には、 ス イ ッ チ プ ロ ン プ ト で show module コ マ ン ド
を入力 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ
チ番号を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
12.2(33)SXJ1
使用上のガイ ド ラ イ ン
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
service-module session コ マ ン ド を使用 し て、 ASASM への仮想 コ ン ソ ール接続を作成 し ま す。
仮想 コ ン ソ ール接続は、 実際の コ ン ソ ール接続の利点 と 制限をすべて備え てい ま す。
利点を次に示 し ま す。
•
接続は リ ロ ー ド 中 も 持続 し 、 タ イ ム ア ウ ト し ま せん。
•
ASASM リ ロ ー ド 中 も 接続 を維持で き 、 ス タ ー ト ア ッ プ メ ッ セージが表示 さ れ ま す。
•
ASASM が イ メ ージ を ロ ー ド で き ない場合、 ROMMON に ア ク セ ス で き ま す。
制限を次に示 し ま す。
(注)
•
接続が低速です (9600 ボー)。
•
一度に ア ク テ ィ ブにで き る コ ン ソ ール接続は 1 つだけです。
接続は保持 さ れ る ため、 ASASM を正 し く ロ グ ア ウ ト し ない と 、 意図 し た よ り も 長 く 接続が存
続す る 可能性が あ り ま す。 他の人が ロ グ イ ンす る 場合は、 既存の接続を終了す る 必要が あ り ま
す。 詳細については、 CLI コ ン フ ィ ギ ュ レ ーシ ョ ン ガ イ ド を参照 し て く だ さ い。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-10
第6章
ASASM の Cisco IOS コ マ ン ド
service-module session
例
次に、 ス ロ ッ ト 3 の ASASM に コ ン ソ ール ア ク セ ス す る 例を示 し ま す。
Router# service-module session slot 3
ciscoasa>
関連 コ マ ン ド
コ マン ド
session
説明
バ ッ ク プ レ ーン経由で ASASM に Telnet 接続 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-11
第6章
ASASM の Cisco IOS コ マ ン ド
session
session
ス イ ッ チの CLI か ら ASASM にバ ッ ク プ レ ーン経由で Telnet 接続す る には、 特権 EXEC モー ド
で session コ マ ン ド を使用 し ま す。
session [switch {1 | 2}] slot number processor 1
構文の説明
processor 1
プ ロ セ ッ サ番号を指定 し ま す。 こ れは常に 1 です。
slot number
ス ロ ッ ト 番号を指定 し ま す。 モ ジ ュ ールの ス ロ ッ ト 番号を表示す る に
は、 ス イ ッ チ プ ロ ン プ ト で show module コ マ ン ド を入力 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番
号を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
リ リ ース
12.2(14)SX
変更内容
12.2(17d)SXB
ス ーパーバ イ ザ エ ン ジ ン 2 上の こ の コ マ ン ド のサポー ト が Release
12.2(17d)SXB に拡張 さ れ ま し た。
12.2(33)SRA
こ の コ マ ン ド が、 Cisco IOS Release 12.2(33)SRA に統合 さ れ ま し た。
使用上のガイ ド ラ イ ン
こ の コ マ ン ド のサポー ト が Supervisor Engine 720 に追加 さ れ ま し た。
session コ マ ン ド を使用 し て、 ASASM への Telnet 接続を作成 し ま す。
利点を次に示 し ま す。
•
ASASM への複数のセ ッ シ ョ ン を同時に使用で き ま す。
•
Telnet セ ッ シ ョ ン は、 高速接続です。
制限を次に示 し ま す。
(注)
•
Telnet セ ッ シ ョ ン は、 ASASM リ ロ ー ド 時に終了 し 、 タ イ ム ア ウ ト し ま す。
•
完全に ロ ー ド す る ま で ASASM に ア ク セ ス で き ま せん。 し たが っ て、 ROMMON に ア ク セ
ス で き ま せん。
session slot processor 0 コ マ ン ド は、 他のサービ ス モ ジ ュ ールではサポー ト さ れてい ま すが、
ASASM ではサポー ト さ れてい ま せん。 ASASM にはプ ロ セ ッ サ 0 が あ り ま せん。
ロ グ イ ン パ ス ワ ー ド の入力が求め ら れ ま す。 ASASM に ロ グ イ ン パ ス ワ ー ド を入力 し ま す。 デ
フ ォ ル ト のパ ス ワ ー ド は、 cisco です。
ユーザ EXEC モー ド に ア ク セ ス し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-12
第6章
ASASM の Cisco IOS コ マ ン ド
session
例
次の例では、 プ ロ セ ッ サ 1 の ASASM への Telnet 接続を確立 し ま す。
Router# session slot number processor 1
ciscoasa passwd: cisco
ciscoasa>
関連 コ マ ン ド
コ マン ド
service-module session
説明
ス イ ッ チの CLI か ら ASASM への コ ン ソ ール ア ク セ ス を取得
し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-13
第6章
ASASM の Cisco IOS コ マ ン ド
show diagnostic loopback
show diagnostic loopback
テ ス ト 実行数、 受信 し たループバ ッ ク パケ ッ ト 数、 検出 さ れた障害数な ど の PC のループバ ッ
ク テ ス ト に関連す る 情報を表示す る には、 特権 EXEC モー ド で show diagnostics loopback コ マ
ン ド を使用 し ま す。
show diagnostics loopback
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
例
•
リ リ ース
12.2(18)SXF5
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト シ ス テム
—
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
show diagnostics loopback コ マ ン ド は、 テ ス ト 実行数、 受信 し たループバ ッ ク パケ ッ ト 数、 検
出 さ れた障害数な ど の PC のループバ ッ ク テ ス ト に関連す る 情報を提供 し ま す。
次に、 show diagnostics loopback コ マ ン ド の出力例を示 し ま す。
ciscoasa# show diagnostics loopback
Port
0
1
関連 コ マ ン ド
Test
447
447
Pkts-received
447
447
Failures
0
0
コ マン ド
clear diagnostics loopback
説明
firewall autostate
自動 ス テー ト 機能を イ ネーブルに し ま す。
オ ン ラ イ ン診断テ ス ト の設定を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-14
•
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall autostate
show firewall autostate
自動 ス テー ト 機能の設定を表示す る には、特権 EXEC モー ド で show firewall autostate コ マ ン ド
を使用 し ま す。
show firewall autostate
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト では、 自動 ス テー ト はデ ィ セーブルにな っ てい ま す。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
使用上のガイ ド ラ イ ン
関連 コ マ ン ド
•
リ リ ース
12.2(18)SXF5
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト
•
シ ス テム
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
Cisco IOS ソ フ ト ウ ェ ア の自動 ス テー ト メ ッ セージ機能に よ り 、 ス イ ッ チ イ ン タ ー フ ェ イ ス に
障害が あ る のか起動 し てい る のか を ASA が迅速に検出で き ま す。 次の場合に、 ス イ ッ チの
ス ーパーバ イ ザか ら ASA に自動 ス テー ト メ ッ セージが送信 さ れ ま す。
•
VLAN に属 し てい る 最後の イ ン タ ー フ ェ イ ス が停止 し た。
•
VLAN に属 し てい る 最初の イ ン タ ー フ ェ イ ス が動作を開始 し た。
コ マン ド
clear diagnostics loopback
説明
firewall autostate
自動 ス テー ト 機能を イ ネーブルに し ま す。
オ ン ラ イ ン診断テ ス ト の設定を ク リ ア し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-15
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module
show firewall module
各 ASA に割 り 当て ら れた VLAN グループ を表示す る には、 特権 EXEC モー ド で show firewall
module コ マ ン ド を入力 し ま す。
show firewall [switch {1 | 2}] module [module_number]
構文の説明
module_number
(オプシ ョ ン) モ ジ ュ ール番号を指定 し ま す。 イ ン ス ト ール さ れたモ
ジ ュ ール と その番号を表示す る には、 show module コ マ ン ド を使用 し ま
す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
リ リ ース
12.2(18)SXF5
•
•
マルチ
シ ン グル
•
コ ン テキス ト
•
シ ス テム
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 すべての VLAN グループ を示す show firewall module コ マ ン ド の出力例を示 し ま す。
Router# show firewall module
Module Vlan-groups
5
50,52
8
51,52
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN を VLAN グループに割 り 当て ま す。
show firewall module
vlan-group
VLAN グループ と 、 こ れに割 り 当て ら れた VLAN を表示 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-16
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module state
show firewall module state
各 ASA の状態を表示す る には、特権 EXEC モー ド で show firewall module state コ マ ン ド を入力
し ま す。
show firewall [switch {1 | 2}] module [module_number] state
構文の説明
module_number
(オプシ ョ ン) モ ジ ュ ール番号を指定 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
•
リ リ ース
12.2(18)SXF5
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト
•
シ ス テム
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 show firewall module state コ マ ン ド の出力例を示 し ま す。
Router# show firewall module 11 state
Firewall module 11:
Switchport: Enabled
Administrative Mode: trunk
Operational Mode: trunk
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: dot1q
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Trunking VLANs Enabled: 3,6,7,20-24,40,59,85,87-89,99-115,150,188-191,200,250,
501-505,913,972
Pruning VLANs Enabled: 2-1001
Vlans allowed on trunk:
Vlans allowed and active in management domain:
Vlans in spanning tree forwarding state and not pruned:
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-17
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module state
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN を VLAN グループに割 り 当て ま す。
show firewall module
vlan-group
VLAN グループ と 、 こ れに割 り 当て ら れた VLAN を表示 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-18
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module traffic
show firewall module traffic
各 ASA を通過す る ト ラ フ ィ ッ ク を表示す る には、 特権 EXEC モー ド で show firewall module
traffic コ マ ン ド を入力 し ま す。
show firewall [switch {1 | 2}] module [module_number] traffic
構文の説明
module_number
(オプシ ョ ン) モ ジ ュ ール番号を指定 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
•
リ リ ース
12.2(18)SXF5
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
•
コ ン テキス ト シ ス テム
•
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 show firewall module traffic コ マ ン ド の出力例を示 し ま す。
Router# show firewall module 11 traffic
Firewall module 11:
Specified interface is up line protocol is up (connected)
Hardware is EtherChannel, address is 0014.1cd5.bef6 (bia 0014.1cd5.bef6)
MTU 1500 bytes, BW 6000000 Kbit, DLY 10 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation ARPA, loopback not set
Full-duplex, 1000Mb/s, media type is unknown
input flow-control is on, output flow-control is on
Members in this channel: Gi11/1 Gi11/2 Gi11/3 Gi11/4 Gi11/5 Gi11/6
Last input never, output never, output hang never
Last clearing of "show interface" counters never
Input queue: 0/2000/0/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: fifo
Output queue: 0/40 (size/max)
5 minute input rate 0 bits/sec, 0 packets/sec
5 minute output rate 10000 bits/sec, 17 packets/sec
8709 packets input, 845553 bytes, 0 no buffer
Received 745 broadcasts, 0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
0 input packets with dribble condition detected
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-19
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module traffic
18652077 packets output, 1480488712 bytes, 0 underruns
0 output errors, 0 collisions, 1 interface resets
0 babbles, 0 late collision, 0 deferred
0 lost carrier, 0 no carrier
0 output buffer failures, 0 output buffers swapped out
関連 コ マ ン ド
コ マン ド
firewall module
説明
VLAN グループ を ASA に割 り 当て ま す。
firewall vlan-group
VLAN を VLAN グループに割 り 当て ま す。
show firewall module
vlan-group
VLAN グループ と 、 こ れに割 り 当て ら れた VLAN を表示 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-20
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall module vlan-group
show firewall module vlan-group
ASA に割 り 当て可能な VLAN グループ を表示す る には、 特権 EXEC モー ド で show firewall
module vlan-group コ マ ン ド を入力 し ま す。
show firewall [switch {1 | 2}] module [module_number] vlan-group [firewall_group]
構文の説明
firewall_group
(オプシ ョ ン) グループ ID を指定 し ま す。
module_number
(オプシ ョ ン) モ ジ ュ ール番号を指定 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
•
リ リ ース
12.2(18)SXF5
•
セキ ュ リ テ ィ コ ン テキス ト
マルチ
シ ン グル
コ ン テキス ト
•
•
シ ス テム
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 show firewall module vlan-group コ マ ン ド の出力例を示 し ま す。
Router# show firewall module vlan-group
Group vlans
----- -----50 55-57
51 70-85
52 100
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN の グループ を作成 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-21
第6章
ASASM の Cisco IOS コ マ ン ド
show firewall multiple-vlan-interfaces
show firewall multiple-vlan-interfaces
ASASM の複数の フ ァ イ ア ウ ォ ール VLAN イ ン タ ー フ ェ イ ス の状態を表示す る には、 特権
EXEC モー ド で show firewall multiple-vlan-interfaces コ マ ン ド を入力 し ま す。
show firewall multiple-vlan-interfaces
構文の説明
こ の コ マ ン ド には、 引数 ま たはキー ワ ー ド はあ り ま せん。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペ
ルーテ ッ ド ア レ ン ト
コ マ ン ド モー ド
特権 EXEC
コ マ ン ド 履歴
例
リ リ ース
8.5(1)
•
•
マルチ
シ ン グル
•
コ ン テキス ト
•
変更内容
こ の コ マ ン ド が導入 さ れ ま し た。
次に、 show firewall multiple-vlan-interfaces コ マ ン ド の出力例 を示 し ま す。
Router# show firewall multiple-vlan-interfaces
Multiple firewall vlan interfaces feature is enabled
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN の グループ を作成 し ま す。
show module
イ ン ス ト ール さ れてい る すべてのモ ジ ュ ール を表示 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-22
シ ス テム
•
第6章
ASASM の Cisco IOS コ マ ン ド
show module
show module
ス イ ッ チが ASASM を許可 し 、 オ ン ラ イ ン に し た こ と を確認す る には、 特権 EXEC モー ド で
show module コ マ ン ド を使用 し ま す。
show module [switch {1 | 2}] [mod-num | all]
構文の説明
all
(オプシ ョ ン) すべてのモ ジ ュ ール を指定 し ま す。
mod_num
(オプシ ョ ン) モ ジ ュ ール番号を指定 し ま す。
switch {1 | 2}
(オプシ ョ ン) VSS の コ ン フ ィ ギ ュ レ ーシ ョ ン の場合は、 ス イ ッ チ番号
を指定 し ま す。
デフ ォル ト
デ フ ォ ル ト の動作や値はあ り ま せん。
コ マ ン ド モー ド
次の表に、 コ マ ン ド を入力で き る モー ド を示 し ま す。
フ ァ イ アウ ォ ール モー ド
コ マ ン ド モー ド
特権 EXEC
例
セキ ュ リ テ ィ コ ン テキス ト
ト ラ ン スペア
ルーテ ッ ド レ ン ト
シ ン グル
•
•
•
マルチ
コ ン テキス ト
•
シ ス テム
•
次に、 show module コ マ ン ド の出力例を示 し ま す。
Router# show module
Mod Ports Card Type
Model
Serial No.
--- ----- -------------------------------------- ------------------ ----------2
3 ASA Service Module
WS-SVC-ASA-SM1
SAD143502E8
4
3 ASA Service Module
WS-SVC-ASA-SM1
SAD135101Z9
5
5 Supervisor Engine 720 10GE (Active)
VS-S720-10G
SAL12426KB1
6
16 CEF720 16 port 10GE
WS-X6716-10GE
SAL1442WZD1
Mod
--2
4
5
6
MAC addresses
---------------------------------0022.bdd4.016f to 0022.bdd4.017e
0022.bdd3.f64e to 0022.bdd3.f655
0019.e8bb.7b0c to 0019.e8bb.7b13
f866.f220.5760 to f866.f220.576f
Hw
Fw
Sw
Status
------ ------------ ------------ ------0.201 12.2(2010080 12.2(2010121 Ok
0.109 12.2(2010080 12.2(2010121 PwrDown
2.0
8.5(2)
12.2(2010121 Ok
1.0
12.2(18r)S1 12.2(2010121 Ok
Mod Sub-Module
Model
Serial
---- --------------------------- ------------------ ----------2/0 ASA Application Processor
SVC-APP-PROC-1
SAD1436015D
4/0 ASA Application Processor
SVC-APP-INT-1
SAD141002AK
5 Policy Feature Card 3
VS-F6K-PFC3C
SAL12437BM2
5 MSFC3 Daughterboard
VS-F6K-MSFC3
SAL12426DE3
6 Distributed Forwarding Card WS-F6700-DFC3C
SAL1443XRDC
Base PID:
Mod Model
---- -----------
Hw
Status
------- ------0.202 Other
0.106 PwrDown
1.0
Ok
1.0
Ok
1.4
Ok
Serial No.
----------
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-23
第6章
show module
2 WS-SVC-APP-HW-1
4 TRIFECTA
SAD143502E8
SAD135101Z9
Mod Online Diag Status
---- ------------------2 Pass
2/0 Not Applicable
4 Not Applicable
4/0 Not Applicable
5 Pass
6 Pass
関連 コ マ ン ド
コ マン ド
firewall module
説明
firewall vlan-group
VLAN の グループ を作成 し ま す。
VLAN グループ を ASA に割 り 当て ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
6-24
ASASM の Cisco IOS コ マ ン ド
PART
参照先
3
CH A P T E R
7
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用
方法
こ の章では、 ASA での CLI の使用方法につい て説明 し ま す。 次の項目 を取 り 上げ ま す。
(注)
•
「 フ ァ イ ア ウ ォ ール モー ド と セ キ ュ リ テ ィ コ ン テ キ ス ト モー ド 」 (P.7-2)
•
「 コ マ ン ド のモー ド と プ ロ ン プ ト 」 (P.7-2)
•
「構文の書式」 (P.7-3)
•
「 コ マ ン ド の短縮形」 (P.7-4)
•
「 コ マ ン ド ラ イ ン の編集」 (P.7-4)
•
「 コ マ ン ド の補完」 (P.7-4)
•
「 コ マ ン ド のヘルプ」 (P.7-4)
•
「実行 コ ン フ ィ ギ ュ レ ーシ ョ ン の表示」 (P.7-5)
•
「show コ マ ン ド と more コ マ ン ド の出力の フ ィ ル タ リ ン グ」 (P.7-5)
•
「 コ マ ン ド 出力のページ ン グ」 (P.7-6)
•
「 コ メ ン ト の追加」 (P.7-6)
•
「テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル」 (P.7-7)
•
「サポー ト さ れてい る 文字セ ッ ト 」 (P.7-9)
こ の CLI では構文な ど 、 Cisco IOS CLI と 類似 し た表記法を使用 し ま すが、 ASA のオペ レ ー
テ ィ ン グ シ ス テ ム が Cisco IOS ソ フ ト ウ ェ ア のいずれかのバージ ョ ン に該当す る わけではあ り
ま せん。 Cisco IOS CLI コ マ ン ド が ASA で動作す る わけで も 、 同 じ 機能を使用で き る わけで も
あ り ま せんので注意 し て く だ さ い。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-1
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
フ ァ イ アウ ォ ール モー ド と セキ ュ リ テ ィ コ ン テキス ト モー ド
フ ァ イ アウ ォ ール モー ド と セキ ュ リ テ ィ コ ン テキス ト
モー ド
ASA は、 次のモー ド の組み合わせで動作 し ま す。
•
ト ラ ン ス ペア レ ン ト フ ァ イ ア ウ ォ ール モー ド ま たはルーテ ッ ド フ ァ イ ア ウ ォ ール モー ド
フ ァ イ ア ウ ォ ール モー ド は、 ASA が レ イ ヤ 2 フ ァ イ ア ウ ォ ール ま たは レ イ ヤ 3 フ ァ イ ア
ウ ォ ール と し て動作す る か ど う か を決定 し ま す。
•
マルチ コ ン テ キ ス ト モー ド ま たはシ ン グル コ ン テ キ ス ト モー ド
セ キ ュ リ テ ィ コ ン テ キ ス ト モー ド は、 ASA が単一のデバ イ ス と し て動作す る か、 ま たは
マルチセ キ ュ リ テ ィ コ ン テ キ ス ト と し て動作す る (仮想デバ イ ス の よ う に動作す る ) か を
決定 し ま す。
特定のモー ド で し か使用で き ない コ マ ン ド も あ り ま す。
コ マ ン ド のモー ド と プ ロ ン プ ト
ASA の CLI には コ マ ン ド モー ド が含 ま れてい ま す。 特定のモー ド で し か入力で き ない コ マ ン
ド も あ り ま す。 た と えば、 機密情報を表示す る コ マ ン ド を入力す る には、 パ ス ワ ー ド を入力 し
て特権モー ド に入 る 必要が あ り ま す。 次に、 コ ン フ ィ ギ ュ レ ーシ ョ ン変更が誤っ て入力 さ れな
い よ う にす る ために、 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド に入 る 必要が あ り ま す。 下位の コ マ ン ド
はすべて、 高位のモー ド で入力で き ま す。 た と えば、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド で特権 EXEC コ マ ン ド を入力す る こ と がで き ま す。
(注)
さ ま ざ ま な タ イ プのプ ロ ン プ ト はすべてデフ ォ ル ト で、 別々のプ ロ ン プ ト と し て設定で き ま す。
•
シ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド ま たはシ ン グル コ ン テ キ ス ト モー ド に入っ てい
る 場合、 プ ロ ン プ ト はホ ス ト 名で始 ま り ま す。
ciscoasa
•
プ ロ ン プ ト 文字列を印刷す る と き に、 プ ロ ン プ ト コ ン フ ィ ギ ュ レ ーシ ョ ン が解析 さ れ、 設
定 さ れた キー ワ ー ド 値が prompt コ マ ン ド で設定 さ れた順に印刷 さ れ ま す。 キー ワ ー ド 引
数は、 ホ ス ト 名、 ド メ イ ン、 コ ン テ キ ス ト 、 プ ラ イ オ リ テ ィ 、 状態のいずれかで、 任意の
順にな り ま す。
asa(config)# prompt hostname context priority state
•
コ ン テ キ ス ト 内では、 プ ロ ン プ ト はホ ス ト 名の後に コ ン テ キ ス ト 名が表示 さ れ ま す。
ciscoasa/context
プ ロ ン プ ト は、 ア ク セ ス モー ド に応 じ て変化 し ま す。
•
ユーザ EXEC モー ド
ユーザ EXEC モー ド では、 最小限の ASA 設定が表示 さ れ ま す。 ユーザ EXEC モー ド のプ ロ
ン プ ト は、 初めて ASA に ア ク セ ス し た と き に次の よ う に表示 さ れ ま す。
ciscoasa>
ciscoasa/context>
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-2
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
構文の書式
•
特権 EXEC モー ド
特権 EXEC モー ド では、 ユーザの特権 レ ベル ま での現在の設定がすべて表示 さ れ ま す。 す
べてのユーザ EXEC モー ド コ マ ン ド は、 特権 EXEC モー ド で動作 し ま す。 特権 EXEC モー
ド を開始す る には、 ユーザ EXEC モー ド で enable コ マ ン ド を入力 し ま す。 こ れにはパ ス
ワ ー ド が必要です。 プ ロ ン プ ト にはシ ャ ープ記号 (#) が含 ま れてい ま す。
ciscoasa#
ciscoasa/context#
•
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド では、 ASA コ ン フ ィ ギ ュ レ ーシ ョ ン を変更で
き ま す。 こ のモー ド では、 ユーザ EXEC、 特権 EXEC、 お よ びグ ロ ーバルの各 コ ン フ ィ
ギ ュ レ ーシ ョ ン コ マ ン ド をすべて使用で き ま す。 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン
モー ド を開始す る には、 特権 EXEC モー ド で configure terminal コ マ ン ド を入力 し ま す。 プ
ロ ン プ ト が次の よ う に変化 し ま す。
ciscoasa(config)#
ciscoasa/context(config)#
•
コ マ ン ド 固有の コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド
い く つかの コ マ ン ド は、 グ ロ ーバル コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド か ら 、 コ マ ン ド 固有の
コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド に移行 し ま す。 こ のモー ド では、 ユーザ EXEC、 特権
EXEC、 グ ロ ーバルの各 コ ン フ ィ ギ ュ レ ーシ ョ ン コ マ ン ド 、 お よ び コ マ ン ド 固有の コ ン
フ ィ ギ ュ レ ーシ ョ ン コ マ ン ド をすべて使用で き ま す。 た と えば、 interface コ マ ン ド を使用
す る と 、 イ ン タ ー フ ェ イ ス コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド に入 り ま す。 プ ロ ン プ ト が次の
よ う に変化 し ま す。
ciscoasa(config-if)#
ciscoasa/context(config-if)#
構文の書式
コ マ ン ド 構文の説明では、 表 7-1 に記載 さ れてい る 表記法を使用 し ま す。
表 7-1
構文の表記法
表記法
説明
太字
記載 さ れてい る と お り に入力す る コ マ ン ド お よ びキー ワ ー ド は、 太字で示 し て
い ま す。
イタ リ ック
体
イ タ リ ッ ク 体の文字は、 ユーザが値を指定す る 引数です。
[x]
省略可能な要素 (キー ワ ー ド ま たは引数) は、 角カ ッ コ で囲んで示 し てい ま す。
|
省略可能 ま たは必須の キー ワ ー ド や引数の中か ら 選択す る 場合は、 縦棒で区
切っ て示 し てい ま す。
[x | y]
いずれか 1 つを選択で き る 省略可能な キー ワ ー ド や引数は、 角カ ッ コ で囲み、
縦棒で区切っ て示 し てい ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-3
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
コ マ ン ド の短縮形
表 7-1
構文の表記法 (続き)
表記法
説明
{x | y}
必ずいずれか 1 つを選択 し な ければな ら ない必須キー ワ ー ド や引数は、 波カ ッ
コ で囲み、 縦棒で区切っ て示 し てい ま す。
[x {y | z}]
省略可能 ま たは必須の要素内に、 さ ら に省略可能 ま たは必須の選択肢を含め る
場合は、 角カ ッ コ や波カ ッ コ を入れ子に し て示 し てい ま す。 角カ ッ コ 内の波
カ ッ コ と 縦棒は、 省略可能な要素内で選択すべ き 必須の要素を示 し てい ま す。
コ マ ン ド の短縮形
ほ と ん ど の コ マ ン ド は、 コ マ ン ド に固有の最小文字数 ま で短縮で き ま す。 た と えば、 コ ン フ ィ
ギ ュ レ ーシ ョ ン を表示す る には、 完全な コ マ ン ド write terminal を入力す る 代わ り に、 wr t と
入力で き ま す。 ま たは、 特権モー ド を開始す る には en、 コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド を開
始す る には conf t と 入力で き ま す。 さ ら に、 0 を入力 し て、 0.0.0.0 を表す こ と がで き ま す。
コ マ ン ド ラ イ ンの編集
ASA では、 Cisco IOS ソ フ ト ウ ェ ア と 同 じ コ マ ン ド ラ イ ン編集ルールが使用 さ れ ま す。 show
history コ マ ン ド を 使用 し て以前入力 し た全 コ マ ン ド を 表示す る こ と も 、 ↑ キ ー ま た は ^p コ
マ ン ド で 1 つずつ前の コ マ ン ド を表示す る こ と も で き ま す。 前に入力 し た コ マ ン ド を確認 し た
ら 、 ↓キー ま たは ^n コ マ ン ド で リ ス ト 内を前に進む こ と がで き ま す。 再利用す る コ マ ン ド に
到達 し た ら 、 その コ マ ン ド を編集す る こ と も 、 Enter キー を押 し て実行す る こ と も で き ま す。
^w で カー ソ ルの左側に あ る 単語を削除す る こ と も 、 ^u で カー ソ ルの あ る 行を消去す る こ と も
で き ま す。
ASA では、 1 つの コ マ ン ド に 512 文字 ま で入力で き ま す。 512 文字を超え て入力 し た文字は無
視 さ れ ま す。
コ マ ン ド の補完
部分的な文字列を入力 し て か ら コ マ ン ド ま たはキー ワ ー ド を完成 さ せ る には、 Tab キーを押 し
ま す。 ASA は、 部分的な文字列が コ マ ン ド ま たはキー ワ ー ド 1 つだけ と 一致す る 場合に限 り 、
コ マ ン ド ま たはキー ワ ー ド を完成 さ せ ま す。 た と えば、 s と 入力 し て Tab キーを押 し た場合は、
一致す る コ マ ン ド が複数あ る ため、 ASA は コ マ ン ド を完成 さ せ ま せん。 一方、 dis と 入力 し て
Tab キーを押す と 、 コ マ ン ド disable が完成 し ま す。
コ マ ン ド のヘルプ
次の コ マ ン ド を入力す る と 、 コ マ ン ド ラ イ ン か ら ヘルプ情報を利用で き ま す。
•
help command_name
特定の コ マ ン ド のヘルプ を表示 し ま す。
•
command_name ?
使用可能な引数の リ ス ト を表示 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-4
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
実行 コ ン フ ィ ギ ュ レ ーシ ョ ンの表示
•
string? ( ス ペー ス な し )
その文字列で始 ま る コ マ ン ド を リ ス ト し ま す。
•
?お よ び +?
使用で き る すべての コ マ ン ド を リ ス ト し ま す。 ? と 入力す る と 、 ASA は現在のモー ド で使
用で き る コ マ ン ド だけ を表示 し ま す。 下位モー ド の コ マ ン ド も 含め、 使用で き る すべての
コ マ ン ド を表示す る には、 +? と 入力 し ま す。
(注)
コ マ ン ド 文字列に疑問符 (?) を組み込む場合は、 誤っ て CLI ヘルプ を起動 し ない よ う 、 疑問
符を入力す る 前に Ctrl+V を押す必要が あ り ま す。
実行コ ン フ ィ ギ ュ レーシ ョ ンの表示
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示す る には、 次のいずれかの コ マ ン ド を使用 し ま す。
コ マ ン ド 出力を フ ィ ル タ リ ン グす る には、 「show コ マ ン ド と more コ マ ン ド の出力の フ ィ ル タ リ
ン グ」 (P.7-5) を参照 し て く だ さ い。
コ マン ド
目的
show running-config [all] [command]
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。 all を指定す る と 、 すべ
て のデ フ ォ ル ト 設定 も 表示 さ れ ま す。 command を指定す る と 、 関連
す る コ マ ン ド だけが出力に含 ま れ ま す。
(注)
more system:running-config
多 く のパ ス ワ ー ド は ***** と し て表示 さ れ ま す。 パ ス ワ ー ド
を プ レ ーン テ キ ス ト で表示す る か、 ま たはマ ス タ ー パ ス フ
レ ーズが イ ネーブルの場合に暗号化 さ れた形式で表示す る に
は、 次の more コ マ ン ド を使用 し ま す。
実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を表示 し ま す。 パ ス ワ ー ド はプ レ ーン
テ キ ス ト で表示 さ れ る か、 ま たはマ ス タ ー パ ス フ レ ーズが イ ネーブ
ルの場合は暗号化 さ れた形式で表示 さ れ ま す。
show コ マ ン ド と more コ マ ン ド の出力のフ ィ ル タ リ ング
縦棒 (|) は ど の show コ マ ン ド で も 使用で き ま す。 こ れには、 フ ィ ル タ オプシ ョ ン と フ ィ ル タ
リ ン グ式を組み込む こ と がで き ま す。 フ ィ ル タ リ ン グは、 Cisco IOS ソ フ ト ウ ェ ア と 同様に、
各出力行を正規表現 と 照合す る こ と に よ っ て行われ ま す。 選択す る フ ィ ル タ オプシ ョ ン に よ っ
て、 正規表現に一致す る すべての出力を含めた り 除外 し た り で き ま す。 ま た、 正規表現に一致
す る 行で始 ま る すべての出力を表示す る こ と も で き ま す。
show コ マ ン ド で フ ィ ル タ リ ン グ オプ シ ョ ン を使用す る 場合の構文は、 次の と お り です。
ciscoasa# show command | {include | exclude | begin | grep [-v]} regexp
ま たは
ciscoasa# more system:running-config | {include | exclude | begin | grep [-v]} regexp
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-5
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
コ マ ン ド 出力のページ ング
(注)
more コ マ ン ド は、 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン だけではな く 、 任意の フ ァ イ ルの コ ン テ ン ツ
を表示で き ま す。 詳細については、 コ マ ン ド リ フ ァ レ ン ス ガ イ ド を参照 し て く だ さ い。
こ の コ マ ン ド 文字列の最初の縦棒 (|) は演算子で あ り 、 コ マ ン ド 内に含め る 必要が あ り ま す。
こ の演算子は、 show コ マ ン ド の出力を フ ィ ル タ に誘導 し ま す。 構文内に含 ま れ る その他の縦
棒 (|) は代替オプ シ ョ ン を示す も ので あ り 、 コ マ ン ド の一部ではあ り ま せん。
include オプ シ ョ ン を指定す る と 、 正規表現に一致す る すべての出力行が表示 さ れ ま す。 -v を
付けずに grep オプシ ョ ン を使用す る 場合 も 、 同 じ 結果 と な り ま す。 exclude オプシ ョ ン を指定
す る と 、 正規表現に一致す る すべての出力行が除外 さ れ ま す。 -v を付け て grep オプ シ ョ ン を
使用す る 場合 も 、 同 じ 結果 と な り ま す。 begin オプ シ ョ ン を指定す る と 、 正規表現に一致す る
行で始 ま る すべての出力行が表示 さ れ ま す。
regexp には、 Cisco IOS の正規表現を指定 し ます。 正規表現は一重引用符 ま たは二重引用符で囲
ま れてい ま せん。 し たが っ て、 末尾の空白 ス ペー ス が正規表現の一部 と 解釈 さ れ る ため、 末尾
の空白 ス ペー ス に注意 し て く だ さ い。
正規表現を作成す る 場合は、 照合す る 任意の文字 ま たは数字を使用で き ま す。 ま た、 メ タ 文字
と 呼ばれ る キーボー ド 文字は、 正規表現で使用 さ れ る と 特別な意味を持ち ま す。
疑問符 (?) や タ ブな ど 、 CLI の特殊文字をすべて エ ス ケープす る には、 Ctrl+V を使用 し ま す。
た と えば、 コ ン フ ィ ギ ュ レ ーシ ョ ン で d?g と 入力す る には、 d[Ctrl+V]?g と キー入力 し ま す。
コ マ ン ド 出力のページ ング
help ま たは ?、 show、 show xlate な ど 、 長い リ ス ト が出力 さ れ る コ マ ン ド では、 1 画面分ずつ
表示 し て停止 さ せ る か、 リ ス ト の最後 ま で表示 さ せ る か を 決め る こ と がで き ま す。 pager コ
マ ン ド を 使用す る と 、 画面上に表示す る 行数 を 選択 し て、 そ の行数 を 表示 し た後に More プ
ロ ン プ ト を表示す る よ う にで き ま す。
ページ ン グ が イ ネーブルにな っ てい る と き には、 次のプ ロ ン プ ト が表示 さ れ ま す。
<--- More --->
More プ ロ ン プ ト の構文は、 UNIX の more コ マ ン ド と 似てい ま す。
•
次の 1 画面分の情報を表示す る には、 ス ペー ス バーを押 し ま す。
•
次の行を表示す る には、 Enter キーを押 し ま す。
•
コ マ ン ド ラ イ ン に戻 る には、 q キーを押 し ま す。
コ メ ン ト の追加
行の先頭に コ ロ ン ( : ) を置いて、 コ メ ン ト を作成で き ま す。 し か し 、 コ メ ン ト が表示 さ れ る
のは コ マ ン ド 履歴バ ッ フ ァ だけで、 コ ン フ ィ ギ ュ レ ーシ ョ ン には表示 さ れ ま せん。 し たが っ
て、 コ メ ン ト は、 show history コ マ ン ド を使用す る か、 矢印キーを押 し て前の コ マ ン ド を取得
す る こ と に よ っ て表示で き ま すが、 コ ン フ ィ ギ ュ レ ーシ ョ ン には含 ま れないので、 write
terminal コ マ ン ド では表示で き ま せん。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-6
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
テキス ト コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イル
テキス ト コ ン フ ィ ギ ュ レーシ ョ ン フ ァ イル
こ の項では、 ASA にダ ウ ン ロ ー ド で き る テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ル を フ ォ ー
マ ッ ト す る 方法について説明 し ま す。 次の項目を取 り 上げ ま す。
•
「テ キ ス ト フ ァ イ ルで コ マ ン ド と 行が対応す る 仕組み」 (P.7-7)
•
「 コ マ ン ド 固有の コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド コ マ ン ド 」 (P.7-7)
•
「自動テ キ ス ト 入力」 (P.7-8)
•
「行の順序」 (P.7-8)
•
「テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン に含 ま れない コ マ ン ド 」 (P.7-8)
•
「パ ス ワ ー ド 」 (P.7-8)
•
「マルチセ キ ュ リ テ ィ コ ン テ キ ス ト フ ァ イ ル」 (P.7-8)
テキス ト フ ァ イルで コ マ ン ド と 行が対応する仕組み
テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ルには、 こ のガ イ ド で説明す る コ マ ン ド に対応す る
行が含 ま れてい ま す。
例では、 コ マ ン ド の前に CLI プ ロ ン プ ト が あ り ま す。 次の例では、 プ ロ ン プ ト は
「ciscoasa(config)#」 です。
ciscoasa(config)# context a
テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン フ ァ イ ルでは、 コ マ ン ド の入力を求め る プ ロ ン プ ト が表示
さ れないので、 プ ロ ン プ ト は省略 さ れてい ま す。
context a
コ マ ン ド 固有のコ ン フ ィ ギ ュ レーシ ョ ン モー ド コ マ ン ド
コ マ ン ド 固有の コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド コ マ ン ド は、 コ マ ン ド ラ イ ン で入力 さ れた と
き に、 メ イ ン コ マ ン ド の下に字下げ し て表示 さ れ ま す。 テ キ ス ト フ ァ イ ルの行は、 コ マ ン ド
が メ イ ン コ マ ン ド のす ぐ 後に表示 さ れ る 限 り 、 字下げす る 必要はあ り ま せん。 た と えば、 次の
テ キ ス ト は字下げ さ れてい ま せんが、 字下げ し た テ キ ス ト と 同 じ よ う に読み取 ら れ ま す。
interface gigabitethernet0/0
nameif inside
interface gigabitethernet0/1
nameif outside
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-7
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
テキス ト コ ン フ ィ ギ ュ レーシ ョ ン フ ァ イル
自動テキス ト 入力
コ ン フ ィ ギ ュ レ ーシ ョ ン を ASA にダ ウ ン ロ ー ド す る と 、 それに よ り 一部の行が自動的に挿入
さ れ ま す。 た と えば、 ASA は、 デ フ ォ ル ト 設定のため、 ま たは コ ン フ ィ ギ ュ レ ーシ ョ ン が変更
さ れた と き のための行を挿入 し ま す。 テ キ ス ト フ ァ イ ル を作成す る と き は、 こ れ ら の自動入力
を行 う 必要は あ り ま せん。
行の順序
ほ と ん ど の場合、 コ マ ン ド は フ ァ イ ル内で任意の順序に置 く こ と がで き ま す。 ただ し 、 ACE な
ど い く つかの行は表示 さ れた順に処理 さ れ る ので、 順序が ア ク セ ス リ ス ト の機能に影響す る 場
合が あ り ま す。 その他の コ マ ン ド で も 、 順序の要件が あ る 場合が あ り ま す。 た と えば、 あ る イ
ン タ ー フ ェ イ ス の名前を多数の後続 コ マ ン ド が使用す る 場合は、 その イ ン タ ー フ ェ イ ス の
nameif コ マ ン ド を ま ず入力す る 必要が あ り ま す。 ま た、 コ マ ン ド 固有の コ ン フ ィ ギ ュ レ ーシ ョ
ン モー ド の コ マ ン ド は、 メ イ ン コ マ ン ド の直後に置 く 必要が あ り ま す。
テキス ト コ ン フ ィ ギ ュ レーシ ョ ンに含まれない コ マ ン ド
い く つかの コ マ ン ド は、 コ ン フ ィ ギ ュ レ ーシ ョ ン に行 を 挿入 し ま せん。 た と えば、
show running-config な ど の ラ ン タ イ ム コ マ ン ド は、 テ キ ス ト フ ァ イ ル内に対応す る 行が あ り
ま す。
パスワー ド
ロ グ イ ン パ ス ワ ー ド 、 イ ネーブル パ ス ワ ー ド 、 お よ びユーザ パ ス ワ ー ド は、 コ ン フ ィ ギ ュ
レ ーシ ョ ン に保存 さ れ る 前に自動的に暗号化 さ れ ま す。 た と えば、 パ ス ワ ー ド 「cisco」 の暗号
化 さ れた形式は jMorNbK0514fadBh の よ う にな り ま す。 コ ン フ ィ ギ ュ レ ーシ ョ ン パ ス ワ ー ド は
暗号化 さ れた形式で別の ASA に コ ピ ーで き ま すが、 そのパ ス ワ ー ド の暗号を解読す る こ と は
で き ま せん。
暗号化 さ れていないパ ス ワ ー ド を テ キ ス ト フ ァ イ ルに入力 し た場合、 コ ン フ ィ ギ ュ レ ーシ ョ ン
を ASA に コ ピ ー し て も 、 ASA は自動的にパ ス ワ ー ド を暗号化 し ま せん。 ASA がパ ス ワ ー ド を
暗号化す る のは、 copy running-config startup-config コ マ ン ド ま たは write memory コ マ ン ド を
使用 し て、 コ マ ン ド ラ イ ン か ら 実行 コ ン フ ィ ギ ュ レ ーシ ョ ン を保存 し た場合のみです。
マルチセキ ュ リ テ ィ コ ン テキス ト フ ァ イル
マルチ セ キ ュ リ テ ィ コ ン テ キ ス ト の場合、 コ ン フ ィ ギ ュ レ ーシ ョ ン全体は次に示す複数の部
分で構成 さ れ ま す。
•
セ キ ュ リ テ ィ コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン
•
コ ン テ キ ス ト の リ ス ト な ど 、 ASA の基本設定を示すシ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン
•
シ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン用のネ ッ ト ワ ー ク イ ン タ ー フ ェ イ ス を提供す る 管理 コ ン
テキ ス ト
シ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン には、 それ自体の イ ン タ ー フ ェ イ ス ま たはネ ッ ト ワ ー ク
設定は含 ま れてい ま せん。 代わ り に、 シ ス テ ム は、 ネ ッ ト ワ ー ク リ ソ ー ス に ア ク セ ス す る
必要が あ る と き に (サーバか ら コ ン テ キ ス ト を ダ ウ ン ロ ー ド す る と き な ど )、 管理 コ ン テ キ
ス ト と し て指定 さ れた コ ン テ キ ス ト を使用 し ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-8
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
サポー ト さ れている文字セ ッ ト
各 コ ン テ キ ス ト は、 シ ン グル コ ン テ キ ス ト モー ド コ ン フ ィ ギ ュ レ ーシ ョ ン に似てい ま す。 シ
ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン にはシ ス テ ム限定の コ マ ン ド (全 コ ン テ キ ス ト の リ ス ト な ど )
が含 ま れてお り 、 その他の一般的な コ マ ン ド (多数の イ ン タ ー フ ェ イ ス パ ラ メ ー タ な ど ) は存
在 し ない点で、 シ ス テ ム コ ン フ ィ ギ ュ レ ーシ ョ ン は、 コ ン テ キ ス ト コ ン フ ィ ギ ュ レ ーシ ョ ン
と は異な っ てい ま す。
サポー ト さ れている文字セ ッ ト
ASA CLI は、 現在 UTF-8 の符号化方式だけ を サポー ト し てい ま す。 UTF-8 は Unicode 文字に特
有の符号化方式で あ り 、 ASCII 文字のサブセ ッ ト と 互換性を持つ よ う に設計 さ れてい ま す。
ASCII 文字は UTF-8 で 1 バ イ ト 文字 と し て表現 さ れ ま す。 その他のすべての文字は、 UTF-8 で
マルチバ イ ト 文字 と し て表現 さ れ ま す。
ASCII の印刷可能文字 (0x20 ~ 0x7e) はすべてサポー ト さ れてい ま す。 印刷可能な ASCII 文字
は、 ISO 8859-1 の文字 と 同 じ です。 UTF-8 は ISO 8859-1 の ス ーパーセ ッ ト で あ る ため、 最初の
256 文字 (0 ~ 255) は ISO 8859-1 の文字 と 同 じ にな り ま す。 ASA CLI は、 ISO 8859-1 の文字
を 255 文字 (マルチバ イ ト 文字) ま でサポー ト し てい ま す。
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-9
第7章
コ マ ン ド ラ イ ン イ ン タ ー フ ェ イ スの使用方法
サポー ト さ れている文字セ ッ ト
Cisco ASA シ リ ーズ コ マ ン ド リ フ ァ レ ン ス、 T ~ Z コ マ ン ド お よび ASASM の IOS コ マ ン ド
7-10