<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blog sur les technologies réseau et sécurité &#187; cisco</title>
	<atom:link href="http://bmigette.fr/tag/cisco/feed/" rel="self" type="application/rss+xml" />
	<link>http://bmigette.fr</link>
	<description>Blog de Bastien Migette sur les technologies réseau et sécurité, particulièrement cisco.</description>
	<lastBuildDate>Mon, 21 Nov 2011 22:12:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Comment taper un point d&#8217;interrogation &#8216;?&#8217; dans un mot de passe ?</title>
		<link>http://bmigette.fr/2011/03/16/comment-taper-un-point-dinterrogation-dans-un-mot-de-passe/</link>
		<comments>http://bmigette.fr/2011/03/16/comment-taper-un-point-dinterrogation-dans-un-mot-de-passe/#comments</comments>
		<pubDate>Wed, 16 Mar 2011 18:36:39 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[astuces]]></category>
		<category><![CDATA[Divers]]></category>
		<category><![CDATA[asa]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[interrogation]]></category>
		<category><![CDATA[IOS]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[point]]></category>
		<category><![CDATA[router]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=570</guid>
		<description><![CDATA[Comment taper un point d'interrogation '?' dans un mot de passe ?]]></description>
			<content:encoded><![CDATA[<p>Pour ceux d&#8217;entre vous qui ne le savent pas, le &#8216;?&#8217; sur un routeur cisco affiche l&#8217;aide.</p>
<p>Comment faire donc si je veux créer un utilisateur salut avec le mot de passe &laquo;&nbsp;cava?&nbsp;&raquo; ?<br />
Voici ce qu&#8217;il se passe:</p>
<pre>R1(config)#username salut password cava?
LINE    &lt;cr&gt;

R1(config)#username salut password cava</pre>
<p>Autrement dit, ça ne parche pas.</p>
<p>Pareil sur l&#8217;asa:</p>
<pre>ASA1(config)# username salut password cava?

configure mode commands/options:
 WORD
ASA1(config)# username salut password cava</pre>
<p>Donc petite astuce, il faut taper Ctrl+V avant. Pourquoi ? je ne sais pas, mais il en est ainsi.</p>
<pre>R1(config)#username salut password cava? !ici j'ai tapé ctrl+v avant le '?'
R1(config)#do sh run | i salut
username salut password 0 cava?</pre>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2011/03/16/comment-taper-un-point-dinterrogation-dans-un-mot-de-passe/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Prise en main d&#8217;un IDS 4215 et utilisation IDM sous Windows 7</title>
		<link>http://bmigette.fr/2010/03/25/prise-en-main-dun-ids-4215-et-utilisation-idm-sous-windows-7/</link>
		<comments>http://bmigette.fr/2010/03/25/prise-en-main-dun-ids-4215-et-utilisation-idm-sous-windows-7/#comments</comments>
		<pubDate>Thu, 25 Mar 2010 18:51:51 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[astuces]]></category>
		<category><![CDATA[CCSP]]></category>
		<category><![CDATA[Sécurité réseau]]></category>
		<category><![CDATA[4215]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[heap size]]></category>
		<category><![CDATA[idm]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[java]]></category>
		<category><![CDATA[windows 7]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=526</guid>
		<description><![CDATA[Salut à tous, dans un élan de motivation pour attaquer ma certification IPS, et bien que la nouvelle version de la certification porte sur les AIP-SSM (pour les &#62;5510) ou les AIP-SSC (pour les 5505), ces derniers étant hors de mes moyens (d&#8217;ailleurs je vais faire un bouton donate pour me payer un nouveau lab [...]]]></description>
			<content:encoded><![CDATA[<p>Salut à tous, dans un élan de motivation pour attaquer ma certification IPS, et bien que la nouvelle version de la certification porte sur les AIP-SSM (pour les &gt;5510) ou les AIP-SSC (pour les 5505), ces derniers étant hors de mes moyens (d&#8217;ailleurs je vais faire un bouton donate pour me payer un nouveau lab <img src='http://bmigette.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ), je décides donc d&#8217;acheter un 4215 sur ebay, puis, le blueprint CCIE 3.0 est toujours sur les 4215, cela n&#8217;est donc pas perdu me dis-je&#8230; Que n&#8217;avais-je donc pas fait &#8230; J&#8217;ai réeussi ce jour a faire marcher mon IDS, sachant que je l&#8217;ai acheté il y a quelques mois.</p>
<p><span id="more-526"></span>Pour rappel, les IDS-4215 sont upgradable vers la version 6.0 de l&#8217;OS IPS (IPS Manager Express fonctionne à partir de la 6.1, mais il fonctionne, tout comme asdm, en mode démo), ce qui leur permets de fonctionner en mode IPS (en gros IDS = detection, IPS = prevention, l&#8217;IPS se mettras donc en inline sur le réseau et pourras bloquer directement le trafic malveillant).</p>
<p>Je branche donc mon 4215 tout content, je vois une version 5.0, et je me dis, je vais upgrade vers la 6.0. Première déception, je n&#8217;avais que 256M de ram, or il en faut 512. Je trouve donc un module <a id="ttl_150386584254" href="http://cgi.ebay.fr/ws/eBayISAPI.dll?ViewItem&amp;item=150386584254&amp;ssPageName=STRK:MEWNX:IT">IDS-4210-MEM-U</a> et je passe à 512M. Je flashe, cela semble fonctionner, l&#8217;IPS reboot, j&#8217;ai la CLI, sauf qu&#8217;à chaques fois au bout de quelques temps j&#8217;ai mon analysis engine qui plante&#8230; voir ici:</p>
<p><a href="https://supportforums.cisco.com/message/3034805;jsessionid=F5B112DB22543E85D0511FA4AAF0B7B5.node0#3034805" target="_blank">https://supportforums.cisco.com/message/3034805;jsessionid=F5B112DB22543E85D0511FA4AAF0B7B5.node0#3034805</a></p>
<p>Finalement, je me rend compte que les IDS 4215 ont besoin d&#8217;un disque dur pour fonctionner (il y a une flashcard qui contient l&#8217;OS et le disque dur qui contient logs et signatures). J&#8217;ai donc trouvé un disque dur en spare sur ebay pour 15€, un toshiba, qui remplace très bien le cisco si ce n&#8217;est qui&#8217;il n&#8217;y a pas le support pour maintenir le disque (j&#8217;ai mis un bout de carton).</p>
<p>Donc je redémarres, je flashe bien en version 6.04, l&#8217;IPS compile ses signatures, le  CPU redevient normal, mon analysis engine est running, je me dis cela va être la fin de mes souffrance&#8230; Eh bien non&#8230; Vous me direz, dans le métier d&#8217;informaticien la déception est le pain quotidien, que celui qui fait tout fonctionner du premier coup laisse un commentaire&#8230;</p>
<p>Je commences donc par une petite config de base:</p>
<pre>sensor(config)# service host
sensor(config-hos)# network-settings
sensor(config-hos-net)# host-ip 192.168.0.3/24,192.168.0.1
sensor(config-hos-net)# host-name IDS4215
sensor(config-hos-net)# access-list 0.0.0.0/0
sensor(config-hos-net)# exit
sensor(config-hos)# exit
Apply Changes?[yes]:</pre>
<p>La syntaxe pour l&#8217;IP est assez bizarre, derrière il y a la gateway&#8230;</p>
<p>Et je lance donc mon IDM. Et la, je lance l&#8217;applet java, utilise mon compte cisco avec le mot de passe, et PAN! java error, il faut que le heap size soit au minimum à 256M. Je cliques donc sur help, ce qui me renvoit vers une page sur le site de cisco m&#8217;expliquant qu&#8217;il faut mettre le paramètre -Xmx256m dans le panneau de configuration/java, sauf qu&#8217;avec le JRE 1.6 ça ne marche pas. Je suis donc aller sur le site de SUN, ai téléchargé la version 1.5 du JRE (jre-1_5_0_21-windows-i586-p.exe), j&#8217;installe, et la petite astuce maintenant est de désactiver le 1.6 pour utiliser IDM, et le réactiver par la suite (ne pas désinstaller la version 1.6, installer la 1.5 par dessus).</p>
<p>Voir le screen:</p>
<div id="attachment_527" class="wp-caption aligncenter" style="width: 310px"><a href="http://bmigette.fr/wp-content/uploads/2010/03/java.png"><img class="size-medium wp-image-527" title="Screenshot de la mort" src="http://bmigette.fr/wp-content/uploads/2010/03/java-300x220.png" alt="" width="300" height="220" /></a><p class="wp-caption-text">Screenshot de la mort</p></div>
<p>Et tout çà&#8230; Pour ça:</p>
<div id="attachment_528" class="wp-caption aligncenter" style="width: 310px"><a href="http://bmigette.fr/wp-content/uploads/2010/03/IDM.png"><img class="size-medium wp-image-528" title="IDM" src="http://bmigette.fr/wp-content/uploads/2010/03/IDM-300x187.png" alt="IDM" width="300" height="187" /></a><p class="wp-caption-text">IDM</p></div>
<p>Et comme je suis un fou, je vais essayer de trouver une carte PCI ethernet compatible avec mon IPS pour rajouter une interface et faire du inline&#8230;</p>
<p>Bref, à ceux qui veulent investir dans un IPS, prenez en un avec le module 4FE, le disque dur, et 512M de ram si vous ne voulez pas vous embêter&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2010/03/25/prise-en-main-dun-ids-4215-et-utilisation-idm-sous-windows-7/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Vidéo de configuration 802.1X + PEAP sous ACS pour un AP Wifi aironet</title>
		<link>http://bmigette.fr/2010/03/10/video-de-configuration-802-1x-peap-sous-acs-pour-un-ap-wifi-aironet/</link>
		<comments>http://bmigette.fr/2010/03/10/video-de-configuration-802-1x-peap-sous-acs-pour-un-ap-wifi-aironet/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 14:19:01 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[CCSP]]></category>
		<category><![CDATA[Réseau Avancé]]></category>
		<category><![CDATA[Sécurité réseau]]></category>
		<category><![CDATA[802.1X]]></category>
		<category><![CDATA[acs]]></category>
		<category><![CDATA[AP1131ag]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[dot1x]]></category>
		<category><![CDATA[peap]]></category>
		<category><![CDATA[wifi]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=522</guid>
		<description><![CDATA[Voilà, cela faisait longtemps que je n&#8217;avais pas fait de vidéo, bref voici comment mettre en place l&#8217;authentification PEAP avec ACS pour l&#8217;authentification sur un point d&#8217;accès. La vidéo n&#8217;est pas montée, donc il y a peut être des partie inutile, mais je laisse comme ça pour deux raisons, d&#8217;une part parce que j&#8217;ai la [...]]]></description>
			<content:encoded><![CDATA[<p>Voilà, cela faisait longtemps que je n&#8217;avais pas fait de vidéo, bref voici comment mettre en place l&#8217;authentification PEAP avec ACS pour l&#8217;authentification sur un point d&#8217;accès. La vidéo n&#8217;est pas montée, donc il y a peut être des partie inutile, mais je laisse comme ça pour deux raisons, d&#8217;une part parce que j&#8217;ai la flemme de faire le montage <img src='http://bmigette.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  et d&#8217;autre part pour voir les procédures de debugging.</p>
<p>J&#8217;ai utilisé un certificat auto signé pour ne pas déployer d&#8217;autorité de certification.</p>
<div class="wp-caption alignnone" style="width: 501px"><a href="/videos/802.1x_PEAP_ACS4.2_aironet/index.html"><img class="  " title="Voir la vidéo" src="/videos/802.1x_PEAP_ACS4.2_aironet/FirstFrame.png" alt="Voir la vidéo" width="491" height="350" /></a><p class="wp-caption-text">Voir la vidéo</p></div>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2010/03/10/video-de-configuration-802-1x-peap-sous-acs-pour-un-ap-wifi-aironet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Page blanche CS ACS 4.X, comment faire</title>
		<link>http://bmigette.fr/2009/10/16/page-blanche-cs-acs-4-x-comment-faire/</link>
		<comments>http://bmigette.fr/2009/10/16/page-blanche-cs-acs-4-x-comment-faire/#comments</comments>
		<pubDate>Fri, 16 Oct 2009 14:33:39 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[astuces]]></category>
		<category><![CDATA[Divers]]></category>
		<category><![CDATA[Sécurité réseau]]></category>
		<category><![CDATA[acs]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[erreur]]></category>
		<category><![CDATA[page blanche]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=344</guid>
		<description><![CDATA[Certains on peut être déjà eu à installer Cisco Secure Access Control Server (CS ACS Pour les intimes), et certains on peut être déjà rencontré ce problème: lors du lancement de la page admin (127.0.0.1:2002), une page blanche s&#8217;affiche. Si vous allez dans la source, vous verrez une balise meta refresh = 127.0.0.1:xxxx (le port [...]]]></description>
			<content:encoded><![CDATA[<p>Certains on peut être déjà eu à installer Cisco Secure Access Control Server (CS ACS Pour les intimes), et certains on peut être déjà rencontré ce problème: lors du lancement de la page admin (127.0.0.1:2002), une page blanche s&#8217;affiche. Si vous allez dans la source, vous verrez une balise meta refresh = 127.0.0.1:xxxx (le port étant dynamique). Vous pouvez copier cette adresse pour accéder à la page d&#8217;admin, mais cela vient du fait que les politiques de sécurité de IE bloque le meta refresh. A partir de la, deux possibilités:</p>
<ul>
<li>Installer un autre navigateur (chrome, firefox, opera,&#8230;)</li>
<li>Aller dans outils/Options internet/onglet security, cliquer sur internet, puis paramètres personnalisés, et chercher la partie meta refresh dans autres (vers le milieu de la liste), et autorisez le.</li>
</ul>
<p>Voilà, have fun !</p>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2009/10/16/page-blanche-cs-acs-4-x-comment-faire/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Comparatif des differentes solution de VPN cisco</title>
		<link>http://bmigette.fr/2009/03/03/comparatif-des-differentes-solution-de-vpn-cisco/</link>
		<comments>http://bmigette.fr/2009/03/03/comparatif-des-differentes-solution-de-vpn-cisco/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 16:12:38 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[comparatif]]></category>
		<category><![CDATA[IPSEC]]></category>
		<category><![CDATA[VPN]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=209</guid>
		<description><![CDATA[C&#8217;est ici que ça se passe: http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6635/ps7180/prod_brochure0900aecd80582078.pdf Vous trouverez comment les configurer pour la plupart ici: http://bmigette.fr/tag/vpn/]]></description>
			<content:encoded><![CDATA[<p>C&#8217;est ici que ça se passe:</p>
<p><a href="http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6635/ps7180/prod_brochure0900aecd80582078.pdf" target="_blank">http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6635/ps7180/prod_brochure0900aecd80582078.pdf</a></p>
<p>Vous trouverez comment les configurer pour la plupart ici:</p>
<p><a href="http://bmigette.fr/tag/vpn/" target="_blank">http://bmigette.fr/tag/vpn/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2009/03/03/comparatif-des-differentes-solution-de-vpn-cisco/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ASA Emulation part 2: VMWare image</title>
		<link>http://bmigette.fr/2008/11/30/asa-emulation-part-2/</link>
		<comments>http://bmigette.fr/2008/11/30/asa-emulation-part-2/#comments</comments>
		<pubDate>Sun, 30 Nov 2008 13:06:52 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[astuces]]></category>
		<category><![CDATA[Divers]]></category>
		<category><![CDATA[Emulation/simulation routeurs/firewalls/switchs...]]></category>
		<category><![CDATA[asa]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[emulation]]></category>
		<category><![CDATA[image]]></category>
		<category><![CDATA[vmware]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=61</guid>
		<description><![CDATA[Je viens de trouver un projet proposant une image vmware basée sur damn small linux proposant de faire tourner un asa:]]></description>
			<content:encoded><![CDATA[<p>Je viens de trouver un projet proposant une image vmware basée sur damn small linux proposant de faire tourner un asa:<br />
<a href="http://asa_project.gromnet.net/?p=25" target="_blank">http://asa_project.gromnet.net/?p=25</a><br />
Le site propose aussi un live CD et un iso d&#8217;install pour l&#8217;ASA <img src='http://bmigette.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
<span id="more-61"></span><br />
Cela est possible car le système asaOS est basé sur UNIX.</p>
<p>Si votre VMWare reste à booting Kernel, c&#8217;est normal, toute la sortie du boot se fait sur la console. A ce stade vous pouvez vous connecter en console/telnet.</p>
<p>Pour se connecter à l&#8217;asa: Utiliser l&#8217;ip prédéfinie de la carte e0 (192.168.1.1/24).</p>
<p>Utiliser le port console:</p>
<h1>Pour windows:</h1>
<p>Dans les propriétés de la machine virtuelle, sur le port console, mettez les paramètres suivants:</p>
<pre>“used name pipe” “\\.pipe\vmwaredebug”, “This end is client”, “The other end is an application”</pre>
<p>Téléchargez vmware gateway (http://l4ka.org/tools/vmwaregateway.php), fichier inclus dans le zip de la vm, puis lancer l&#8217;executable avec le parmètre /t (vmwaregateway.exe /t). Vous pouvez aussi utiliser start_gw.bat inclus avec l&#8217;image vmware. Vous pouvez vous connecter sur en telnet sur localhost:567 pour arriver sur le port sérial. Seul inconvénient, on ne peux avoir qu&#8217;une seule VM de lancée.<br />
Note: avec cette méthodes, lorsque je me connectes en telnet, lorsque j&#8217;appuies sur une touche, elle est envoyée deux fois&#8230;</p>
<p>Edit: Ce programme semble être meilleur, mais je n&#8217;ai pas eu le temps de tester:</p>
<p><a href="http://shvechkov.tripod.com/nptp.html" target="_blank">http://shvechkov.tripod.com/nptp.html</a></p>
<p>Edit 2:</p>
<p><a href="http://www.hw-group.com/products/hw_vsp/index_en.html">http://www.hw-group.com/products/hw_vsp/index_en.html</a></p>
<h1>Pour linux:</h1>
<p>D&#8217;après ce lien:<br />
<a href="http://communities.vmware.com/thread/28508" target="_blank">http://communities.vmware.com/thread/28508</a></p>
<p>Installation socat:</p>
<pre>sudo apt-get install socat</pre>
<p>Creation du port console</p>
<p>Dans les propriétés de la machine virtuelle, sur le port console, mettez les paramètres suivants:</p>
<pre>“used name pipe” “serialasa”, “This end is server”, “The other end is an application”</pre>
<p>Allez ensuite dans le répertoire de votre vm, et vous devriez voir le fichier asa. Tapez la commande suivante:</p>
<pre>bastien@bastien-laptop:~/asa$ ls564dd2da-cbbf-41e4-e8a7-60efe97ff754.vmem      Other Linux 2.6.x kernel.vmxf564dd2da-cbbf-41e4-e8a7-60efe97ff754.vmem.lck  Other Linux 2.6.x kernel.vmx.lckasahd.vmdk                                     <strong>serialasa</strong>asahd.vmdk.lck                                 start_gw.batOther Linux 2.6.x kernel.nvram                 vmware-0.logOther Linux 2.6.x kernel.vmdk                  vmware-1.logOther Linux 2.6.x kernel.vmsd                  vmwaregateway.exeOther Linux 2.6.x kernel.vmx                   vmware.log</pre>
<pre>sudo socat unix-connect:<strong>serialasa</strong> stdio,echo=0,raw</pre>
<p>L&#8217;avantage de cette méthode est que l&#8217;on peut nommer le fichier serial comme l&#8217;on souhaite (ici, serialasa).</p>
<p>Par contre, le process socat envoi les ctrl+c à l&#8217;asa. Pour le kill:</p>
<pre>bastien@bastien-laptop:~$ ps -ax | grep socatWarning: bad ps syntax, perhaps a bogus '-'? See http://procps.sf.net/faq.html <strong>9636</strong> pts/0    S+     0:00 socat unix-connect:<strong>serialasa </strong>stdio,echo=0,raw 9705 pts/1    S+     0:00 grep socatbastien@bastien-laptop:~$ sudo kill <strong>9636</strong></pre>
<p>Note: vous pouvez aussi fermer le terminal tout simplement <img src='http://bmigette.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<h1>Conclusion</h1>
<p>Pour ajouter des interfaces, ajouter simplement des carte réseau dans les propriétés de la VM. Pour relier votre VM à dynagen: soit vous utiliser les carte host only, et vous reliez dynagen sur vmnet1, ou vous créez des loopback, et vous bridgez la vm et dynagen sur la même loopback (interface tap sous linux <img src='http://bmigette.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ).</p>
<p>Au final, je reconseille tout de même la méthode linux !!</p>
<p>Un petit sh ver pour vous donner envie :</p>
<pre>ciscoasa# sh verCisco Adaptive Security Appliance Software Version 8.0(2)Compiled on Fri 15-Jun-07 19:29 by buildersSystem image file is "Unknown, monitor mode tftp booted image"Config file at boot was "startup-config"ciscoasa up 11 mins 32 secsHardware:   , 128 MB RAM, CPU Pentium II 1994 MHzInternal ATA Compact Flash, 512MBBIOS Flash Firmware Hub @ 0xffe00000, 1024KB

 0: Ext: Ethernet0/0         : address is 000c.297f.f754, irq 255 1: Ext: Ethernet0/1         : address is 000c.297f.f75e, irq 255 2: Ext: Ethernet0/2         : irq 255 3: Ext: Ethernet0/3         : irq 255 4: Ext: Ethernet0/4         : irq 255 5: Ext: Ethernet0/5         : irq 255VLANs                        : 200Failover                     : Active/Active3DES-AES                     : EnabledSecurity Contexts            : 20GTP/GPRS                     : EnabledVPN Peers                    : 5000WebVPN Peers                 : 2500ADV END SEC                  : Enabled</pre>
<p>Pour sauvegarder la config, tapez ceci:</p>
<pre>copy running-config flash:/.private/startup-config</pre>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2008/11/30/asa-emulation-part-2/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Emulation d&#8217;ASA avec QEmu sous windows</title>
		<link>http://bmigette.fr/2008/10/14/emulation-dasa-avec-qemu-sous-windows/</link>
		<comments>http://bmigette.fr/2008/10/14/emulation-dasa-avec-qemu-sous-windows/#comments</comments>
		<pubDate>Tue, 14 Oct 2008 19:02:47 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[astuces]]></category>
		<category><![CDATA[Divers]]></category>
		<category><![CDATA[Emulation/simulation routeurs/firewalls/switchs...]]></category>
		<category><![CDATA[asa]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[emulation]]></category>
		<category><![CDATA[QEmu]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=51</guid>
		<description><![CDATA[Note: Je vous conseille vivement l&#8217;utilisation de l&#8217;image VMWare asa qui est beaucoup plus simple (voir http://bmigette.fr/2008/11/30/asa-emulation-part-2/) Introduction Cet article à pour but de montrer comment émuler un asa cisco avec QEmu, qui est un émulateur de CPU Divers. QEmu est prévu pour fonctionner à la base sous Unix, mais il existe un portage sous [...]]]></description>
			<content:encoded><![CDATA[<p>Note: Je vous conseille vivement l&#8217;utilisation de l&#8217;image VMWare asa qui est beaucoup plus simple (voir <a href="http://bmigette.fr/2008/11/30/asa-emulation-part-2/" target="_blank">http://bmigette.fr/2008/11/30/asa-emulation-part-2/</a><span style="font-size: small;">)</span></p>
<h3>Introduction</h3>
<p>Cet article à pour but de montrer comment émuler un asa cisco avec QEmu, qui est un émulateur de CPU Divers. QEmu est prévu pour fonctionner à la base sous Unix, mais il existe un portage sous windows:</p>
<p><span id="more-51"></span><br />
<a href="http://www.h7.dion.ne.jp/~qemu-win/" target="_blank">http://www.h7.dion.ne.jp/~qemu-win/</a></p>
<p>Vous aurez aussi besoin des outils Unixutils, qui sont un portage des outils linux les plus utilisés sous windows (grep, ls, rm&#8230;)<br />
<a href="http://sourceforge.net/projects/unxutils/" target="_blank">http://sourceforge.net/projects/unxutils/</a></p>
<p>Téléchargez et extrayiez les fichiers dans un même dossier (les binaires unixUtils doivent être avec les binaires QEmu) ou téléchargez le fichier suivant:<br />
<a href="http://bmigette.fr/files/ASAEmu.zip" target="_blank">http://bmigette.fr/files/ASAEmu.zip</a></p>
<p>Pour plus de facilitée, voilà comment je vais organiser mes dossiers:</p>
<ul>
<li>d:\asa =&gt; Le dossier contenant les scripts de lancement, et deux dossiers, un pour les images ASA, et un pour les binaires QEmu</li>
<li>d:\asa\ASAOS =&gt; Dossier contenant les images. Chaque image sera placée dans un sous dossier du même nom sans l&#8217;extension, par exemple, pour l&#8217;image de cet article, asa802-k8.bin, je vais créer un dossier d:\asa\ASAOS\asa802-k8 dans lequel je vais copier mon image asa802-k8.bin. Ceci permettras de lancer facilement différentes versions d&#8217;ASA.</li>
<li>d:\asa\QEmu =&gt; Dossier des binaires QEmu et UnixUtils.</li>
</ul>
<p>Si vous ne respectez pas cette architecture (le chemin d:\asa n&#8217;est pas important), il vous faudra modifier vos scripts.</p>
<h2>Lancement de l&#8217;émulation:</h2>
<p>Il vous faut tout d&#8217;abord vous procurer une image ASAOS. Je vais utiliser l&#8217;image asa802-k8.bin pour cet exemple.</p>
<h3>Script de création des images QEmu:</h3>
<p>Tout d&#8217;abord, créez un fichier .bat nommé qemu_img_create.bat (à placer dans le dossier d:\asa) avec dedans:</p>
<pre>@echo offECHO MD5 Cheksum.\QEmu\md5 .\ASAOS\%1\%1.bin.\QEmu\hexdump -C .\ASAOS\%1\%1.bin &gt; .\ASAOS\%1\%1.hd.\QEmu\grep "1f 8b 08 00 1d" .\ASAOS\%1\%1.hd.\QEmu\ls -la .\ASAOS\%1\%1.bin.\QEmu\tail -c 13334352 .\ASAOS\%1\%1.bin &gt; .\ASAOS\%1\%1.gz.\QEmu\gzip -d .\ASAOS\%1\%1.gzcd ASAOS\%1\..\..\QEmu\cpio -i --make-directories &lt; %1cd ..\...\QEmu\qemu-img create .\ASAOS\%1\FLASH 256M.\QEmu\gzip .\ASAOS\%1\%1</pre>
<p>Ce script à pour but de créer les images nécessaires à l&#8217;émulation de l&#8217;ASA par QEmu. Pour l&#8217;appeler, utilisez la commande:</p>
<pre>qemu_img_create.bat asa802-k8</pre>
<p>En admettant que le dossier d:\asa\asa802-k8 existe et que l&#8217;image asa802-k8.bin est bien située dedans.</p>
<p><span style="color: #ff0000;"><span style="text-decoration: underline;">NOTE: Ce script est à utiliser qu&#8217;une seule fois  ! Vous pourrez ensuite directement lancer votre ASA via le script suivant !</span></span></p>
<h3>Script de lancement de l&#8217;émulation:</h3>
<p>Créez un autre fichier .bat dans le répertoire d:\asa nommé launchasa.bat avec dedans:</p>
<pre>@echo offstart /B "Qemu" .\QEmu\qemu -L .\QEmu -hda .\ASAOS\%1\FLASH -hdachs 980,16,32 -kernel .\ASAOS\%1\vmlinuz -initrd .\ASAOS\%1\%1 -m 256 --no-kqemu -append "auto nousb ide1=noprobe bigphysarea=16384 console=ttyS0,9600n8 hda=980,16,32" -serial telnet::%2,server,nowait.\launchtelnet.bat localhost %2exit</pre>
<p>Ce script va servir à lancer l&#8217;émulation de l&#8217;asa. Pour lancer, utiliser la commande suivante:</p>
<pre>launchasa.bat asa802-k8 666</pre>
<p>Ou 666 sera le port à utiliser pour se connecter en telnet. Ceci permettras de lancer plusieurs instances.</p>
<h3>Script de lancement du client telnet:</h3>
<p>Ce script sert uniquement à lancer un client telnet autre que celui par défaut. Si vous voulez utiliser le client par défaut, mettez dedans:</p>
<pre>start telnet %1 %2</pre>
<p>Pour utiliser SecureCRT</p>
<pre>start C:\progra~1\vandyk~1\SecureCRT\SecureCRT.EXE /T /telnet %1 %2</pre>
<p>Le fichier devra s&#8217;appeler launchtelnet.bat</p>
<h3>Lancement de l&#8217;émulation:</h3>
<p>Une fois vos fichiers créés, que vous avez bien placé l&#8217;image asa802-k8.bin dans le répertoire d:\asa\ASAOS\asa802-k8, ouvrez une console dans le dossier d:\asa et tapez:</p>
<pre>D:\asa&gt;qemu_img_create.bat asa802-k8
D:\asa&gt;launchasa.bat asa802-k8 666</pre>
<p>Si tout s&#8217;est bien passé, vous devriez avoir une emulation de l&#8217;asa en cours !</p>
<div class="wp-caption alignnone" style="width: 330px"><a href="http://bmigette.fr/images/asalaunched1.jpg"><img src="http://bmigette.fr/images/asalaunched1_prev.jpg" alt="Ce que vous devriez avoir" width="320" height="235" /></a><p class="wp-caption-text">Ce que vous devriez avoir</p></div>
<p>Super! Ca marche ! Tout du moins nous avons un asa émulé, mais il est pour l&#8217;instant impossible de connecter notre asa vers dynamips ou autre&#8230;</p>
<p>Certains d&#8217;entre vous auront peut être remarqué que nous avons d&#8217;ailleurs des erreurs:</p>
<pre>Cisco Adaptive Security Appliance Software Version 8.0(2)Cannot open interface card (media_ethernet/port/id/0)pix_idb_create: Unable to get link capabilities 0pix_idb_create: Unable to get nic_stats for port 0Cannot open interface card (media_ethernet/port/id/1)pix_idb_create: Unable to get link capabilities 1pix_idb_create: Unable to get nic_stats for port 1Cannot open interface card (media_ethernet/port/id/2)pix_idb_create: Unable to get link capabilities 2pix_idb_create: Unable to get nic_stats for port 2Cannot open interface card (media_ethernet/port/id/3)pix_idb_create: Unable to get link capabilities 3pix_idb_create: Unable to get nic_stats for port 3Cannot open interface card (media_ethernet/port/id/4)pix_idb_create: Unable to get link capabilities 4pix_idb_create: Unable to get nic_stats for port 4Cannot open interface card (media_ethernet/port/id/5)pix_idb_create: Unable to get link capabilities 5pix_idb_create: Unable to get nic_stats for port 5</pre>
<p>Bien, voyons comment nous allons ajouter des interfaces à notre ASA.</p>
<h2>Emulation d&#8217;interfaces:</h2>
<h3>Interfaces UDP (pour dynagen/mips):</h3>
<p>QEmu permet l&#8217;utilisation de tunnels UDP comme interfaces. Il y a un port source, et un port destination, que vous devrez choisirs. Dynamips permet la même chose, il faudra que le port source de dynamips soit le port de destination de QEmu, et vice versa. Voici les syntaxe:</p>
<p>Sous windows, vous aurez besoin de ce fichier:</p>
<p><a href="http://bmigette.fr/files/newqemu_win.rar" target="_blank">http://bmigette.fr/files/newqemu_win.rar</a></p>
<p>Merci à l&#8217;auteur:</p>
<p><a href="http://7200emu.hacki.at/viewtopic.php?t=4088" target="_blank">http://7200emu.hacki.at/viewtopic.php?t=4088</a></p>
<p>extrayez les fichiers, puis renommez qemu.exe en qemuudp.exe, puis copiez les fichiers qemuudp.exe, msys-1.0.dll et msys-z.dll dans votre répertoire QEmu</p>
<pre>#QEmu -net nic,vlan=1,macaddr=00:aa:00:00:02:01,model=i82559er -net udp,vlan=1,sport=10000,dport=10001,daddr=127.0.0.1#Dynagen:[[router R0]]f0/0=NIO_udp:10001:127.0.0.1:10000</pre>
<p>On voit ici que dynagen utilise le port 10001 comme port source, et le port 10000 comme port de destination, et vice versa pour QEmu.</p>
<p>Voici le script modifié de lancement de l&#8217;asa pour le support des interfaces (nous l&#8217;appeleront launchasanic.bat):</p>
<pre>@echo offstart /B "Qemu" .\QEmu\qemuudp -L .\QEmu -hda .\ASAOS\%1\FLASH -hdachs 980,16,32 -kernel .\ASAOS\%1\vmlinuz -initrd .\ASAOS\%1\%1<span style="text-decoration: underline;"><strong><span style="color: #ff0000;">.gz</span></strong></span> -m 256 --no-kqemu -append "auto nousb ide1=noprobe bigphysarea=16384 console=ttyS0,9600n8 hda=980,16,32" -net nic,vlan=1,macaddr=00:aa:00:00:02:01,model=i82559er -net udp,vlan=1,sport=10000,dport=10001,daddr=127.0.0.1-netnic,vlan=2,macaddr=00:aa:00:00:02:02,model=i82559er -net udp,vlan=2,sport=10002,dport=10003,daddr=127.0.0.1 -serial telnet::%2,server,nowait.\launchtelnet.bat localhost %2</pre>
<p>Vous pouvez bien entendu ajouter plus d&#8217;interfaces&#8230; Veillez à modifier les mac et les vlans, ainsi que les ports udp</p>
<p>Exemple:</p>
<p>Topologie dynagen:</p>
<pre>ghostios   = Truesparsemem  = True

[localhost]    [[2620]]        image = ..\images\C2600-I-.BIN        ram = 32        idlepc=0x803ae3b4

    [[ROUTER R1]]        model = 2620        f0/0=NIO_udp:10001:127.0.0.1:10000 #interface 1 de l'asa

    [[ROUTER R2]]        model = 2620        f0/0=NIO_udp:10003:127.0.0.1:10002 #interface 2 de l'asa</pre>
<p>Pour lancer l&#8217;émulation:</p>
<pre>./launchasanic.bat asa802-k8 666</pre>
<h3>Interfaces pcap (pour relier votre asa vers une carte réseau):</h3>
<p>Téléchargez la version de QEmu supportant les interfaces PCAP, puis copiez qemupcap.exe dans le répertoire QEmu (voir les liens, ou télécharger l&#8217;archive en début d&#8217;article).</p>
<p>Voici à quoi devrait ressembler votre lanceur (launchasapcap.bat):</p>
<pre>@echo offstart /B "Qemu" .\QEmu\qemupcap -L .\QEmu -hda .\ASAOS\%1\FLASH -hdachs 980,16,32 -kernel .\ASAOS\%1\vmlinuz -initrd .\ASAOS\%1\%1<strong><span style="text-decoration: underline;"><span style="color: #ff0000;">.gz</span></span></strong> -m 256 --no-kqemu -append "auto nousb ide1=noprobe bigphysarea=16384 console=ttyS0,9600n8 hda=980,16,32" -net nic,vlan=0,model=pcnet,macaddr=00:aa:00:00:01:01 -net pcap,vlan=0,ifname=\Device\NPF_{A1712F16-98C7-4ADF-ABD6-E50EFA287BB3} -serial telnet::%2,server,nowait.\launchtelnet.bat localhost %2</pre>
<p>Pour le lancer, comme pour les autres:</p>
<pre>./launchasapcap.bat asa802-k8 666</pre>
<p>Il est évident que l&#8217;identifiant pcap de votre carte réseau changera, il faudra donc remplacer la valeur suivante:</p>
<pre>ifname=\Device\NPF_{A1712F16-98C7-4ADF-ABD6-E50EFA287BB3}</pre>
<p>Pour avoir la liste de vos identifiants pcap de vos différentes cartes réseau, installez dynagen, puis lancez le racourcis network devices list.</p>
<p>Un exemple de topologie dynagen reliée sur une interface:</p>
<pre>ghostios   = Truesparsemem  = True

[localhost]

    [[2620]]           image = ..\images\C2600-I-.BIN        ram = 32        idlepc=0x803ae3b4

    [[ROUTER R1]]        model = 2620        f0/0=NIO_gen_eth:\Device\NPF_{A1712F16-98C7-4ADF-ABD6-E50EFA287BB3} #loop0</pre>
<p>Cela peut permettre par exemple de relier dynagen et qemu sur une interface loopback si vous ne voulez pas utiliser de tunnels udp, ou alors de relier une des extrêmité vers une carte physique afin de sortir vers un réseau physique&#8230;</p>
<h2>Liens:</h2>
<p><a href="http://7200emu.hacki.at/viewtopic.php?t=4936" target="_blank">http://7200emu.hacki.at/viewtopic.php?t=4936</a></p>
<p><a href="http://7200emu.hacki.at/viewtopic.php?t=4088" target="_blank">http://7200emu.hacki.at/viewtopic.php?t=4088</a></p>
<p><a href="http://7200emu.hacki.at/viewtopic.php?t=4936&amp;postdays=0&amp;postorder=asc&amp;start=15#19505" target="_blank">http://7200emu.hacki.at/viewtopic.php?t=4936&amp;postdays=0&amp;postorder=asc&amp;start=15#19505</a></p>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2008/10/14/emulation-dasa-avec-qemu-sous-windows/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Hello world!</title>
		<link>http://bmigette.fr/2008/05/30/hello-world/</link>
		<comments>http://bmigette.fr/2008/05/30/hello-world/#comments</comments>
		<pubDate>Fri, 30 May 2008 14:17:04 +0000</pubDate>
		<dc:creator>Bastien Migette</dc:creator>
				<category><![CDATA[bienvenue]]></category>
		<category><![CDATA[Divers]]></category>
		<category><![CDATA[certifications]]></category>
		<category><![CDATA[cisco]]></category>

		<guid isPermaLink="false">http://bmigette.fr/?p=4</guid>
		<description><![CDATA[Bonjour à tous, Je me lance dans la blogosphère avec un blog sans prétention ou je regrouperai des informations que je jugerai utiles aux personnes souhaitant évoluer dans l&#8217;univers des réseaux informatiques, et je fournirai aussi quelques astuces, points importants, problèmes et leur solutions quant aux certifications que j&#8217;ai ou vais passer, essentiellement sur du [...]]]></description>
			<content:encoded><![CDATA[<p>Bonjour à tous,<br />
Je me lance dans la blogosphère avec un blog sans prétention ou je regrouperai des informations que je jugerai utiles aux personnes souhaitant évoluer dans l&#8217;univers des réseaux informatiques, et je fournirai aussi quelques astuces, points importants, problèmes et leur solutions quant aux certifications que j&#8217;ai ou vais passer, essentiellement sur du matériel Cisco.</p>
]]></content:encoded>
			<wfw:commentRss>http://bmigette.fr/2008/05/30/hello-world/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

