لایسنس Cisco ASA — فایروال مجازی ASAv و ایمیج ASA روی Firepower
ASA · ASAv و ایمیج ASA روی Firepower
لایسنس Cisco ASA در مدل Smart برای دو گروه عرضه میشود: فایروال مجازی ASAv (مدلهای ASAv5 / 10 / 30 / 50 دائمی و ASAv100 اشتراکی، بهازای هر نمونه و بر اساس توان عبوری) و ایمیج ASA روی شاسیهای Firepower / Secure Firewall 1000، 2100، 4100 و 9300 که لایسنس Standard آن رایگان است و افزودنیهای Security Context، Carrier و Security Plus جدا خریده میشوند. لایسنس Secure Client (AnyConnect) برای VPN کاربران در صفحه خودش است. فعالسازی Smart از طریق سرور سیسکوفا انجام میشود؛ لایسنسهای PAK سری ASA 5500-X و رزرو دائمی (PLR) ارائه نمیشود.
ASA همان فایروال قدیمی و شناختهشده سیسکو است. اگر آن را بهصورت ماشین مجازی روی سرور مجازیسازی نصب میکنید (ASAv)، بر اساس سرعتی که لازم دارید یک لایسنس برای هر ماشین میخرید. اگر روی دستگاه فیزیکی Firepower نصب کردهاید، لایسنس اصلی رایگان است و فقط وقتی هزینه دارد که چند فایروال مجزا داخل یک دستگاه بخواهید (Context) یا ترافیک اپراتور موبایل بازرسی کنید (Carrier). لایسنس کاربران VPN جداست. تعداد و مدل دستگاهها یا توان عبوری لازم را بگویید؛ کد درست را ما انتخاب میکنیم.
این لایسنس چه کاری میکند
ASA (Adaptive Security Appliance) فایروال کلاسیک سیسکو است که امروز به دو شکل ادامه دارد: ASAv بهعنوان ماشین مجازی روی VMware، KVM، Hyper-V و کلودهای عمومی، و ایمیج ASA روی همان شاسیهای Firepower / Secure Firewall که میتوانند FTD هم اجرا کنند. هر دو فقط با Smart Licensing کار میکنند و PAK ندارند. در ASAv لایسنس Standard بهازای هر نمونه و بر اساس مدل (توان عبوری) خریده میشود: ASAv5 با 100 Mbps، ASAv10 با 1 Gbps، ASAv30 با 2 Gbps، ASAv50 با 10 Gbps بهصورت دائمی و ASAv100 با 20 Gbps فقط اشتراکی ۱ / ۳ / ۵ ساله؛ تا ثبت لایسنس، ASAv در حالت محدودشده کار میکند. روی شاسیهای Firepower لایسنس Standard رایگان است اما باید در حساب ثبت شود؛ Security Context (فایروالهای مجازی مستقل داخل یک ASA) و Carrier (بازرسی Diameter، GTP / GPRS و SCTP) روی Firepower 2100 / 4100 / 9300 جدا خریده میشوند و Firepower 1010 برای Failover لایسنس Security Plus میخواهد. رمزنگاری قوی 3DES / AES رایگان است و با توکن ثبت فعال میشود. در زوج Failover فقط دستگاه فعال لایسنس میگیرد و لایسنسها برای زوج تجمیع میشوند؛ در خوشه Firepower 4100 / 9300 هم فقط واحد کنترل لایسنس Context را میگیرد. دسترسی از راه دور کاربران (Secure Client) لایسنس جدا و بهازای کاربر دارد. ASA و ASAv با سرور سیسکوفا ثبت میشوند؛ ASA سری 5500-X که با PAK لایسنس میشود، به پایان فروش رسیده و خارج از این صفحه است.
سناریوهای کاربرد
ASAv یا ایمیج ASA روی Firepower؟ سه دسته لایسنس ASA
لایسنس Standard پیشنیاز هر افزودنی است. برای دسترسی کاربران دورکار، لایسنس Secure Client جدا و بهازای کاربر خریده میشود و روی ASA ثبت نمیشود.
لایسنس Cisco ASA چیست و چرا Smart شده است؟
Cisco ASA فایروال Stateful و هد-اند VPN کلاسیک سیسکو است. سری فیزیکی ASA 5500-X با کلید فعالسازی (PAK) لایسنس میشد و به پایان فروش رسیده است؛ نسل امروز ASA در دو شکل ادامه دارد که هر دو فقط Smart Licensing دارند: فایروال مجازی ASAv و ایمیج ASA روی شاسیهای Firepower / Secure Firewall. در مدل Smart، لایسنس به شماره سریال گره نمیخورد؛ دستگاه با توکن به سرور سیسکوفا ثبت میشود و مصرف در پنل سیسکوفا دیده میشود.
ASA و FTD روی یک سختافزار مشترک قابل نصباند ولی لایسنسشان کاملاً جداست: FTD لایسنس Essentials و اشتراکهای تهدید (IPS، Malware Defense، URL) دارد که در صفحه Secure Firewall آمده است؛ ASA لایسنس Standard رایگان یا مدلمحور دارد و بازرسی تهدید Snort ندارد. سازمانهایی که پیکربندی ASA و تیم آشنا با آن دارند، معمولاً همان شاسی را با ایمیج ASA ادامه میدهند.
لایسنس ASAv: انتخاب مدل بر اساس توان عبوری (ASAv5 تا ASAv100)
در ASAv لایسنس Standard بهازای هر ماشین مجازی و بر اساس مدل خریده میشود؛ مدل توان عبوری، سقف اتصال VPN و تعداد VLAN را تعیین میکند: ASAv5 با 100 Mbps و ۵۰ اتصال VPN (L-ASAV5S-K9=)، ASAv10 با 1 Gbps و ۲۵۰ اتصال (L-ASAV10S-K9=)، ASAv30 با 2 Gbps و ۷۵۰ اتصال Secure Client (L-ASAV30S-K9=)، ASAv50 با 10 Gbps و ۱۰٬۰۰۰ اتصال (L-ASAV50S-K9=) و ASAv100 با 20 Gbps که فقط اشتراکی ۱ / ۳ / ۵ ساله است (L-ASAV100S-1Y / 3Y / 5Y=). کد K9 قلم انتخاب مدل است و زیر آن نوع لایسنس (Standard یا بستههای چندتایی مثل L-ASAV10S-STD-16) ثبت میشود.
مدل در زمان استقرار انتخاب میشود و تا ثبت لایسنس، ASAv در حالت شدیداً محدود کار میکند؛ رمزنگاری قوی 3DES / AES با توکن ثبت روی سرور سیسکوفا فعال میشود. برای Failover هر دو ماشین لایسنس هممدل میخواهند و Security Context روی ASAv پشتیبانی نمیشود. لایسنس کاربران VPN (Secure Client Advantage / Premier) بهازای کاربر و جدا خریده میشود و روی ASAv اعمال نمیگردد.
ایمیج ASA روی Firepower و Secure Firewall: Standard رایگان، Security Context، Carrier و Security Plus
روی شاسیهای Firepower 1000 / 2100 / 4100 / 9300 لایسنس Standard ASA بدون هزینه است اما باید در حساب ثبت شود (L-FPR1000-ASA=، L-FPR2100-ASA=، L-FPR4100-ASA=، L-F9K-ASA=)؛ در 9300 هر ماژول امنیتی یک لایسنس Standard میگیرد. Security Context اجازه میدهد داخل یک ASA چند فایروال مستقل با پیکربندی و مدیر جدا داشته باشید: Firepower 2100 با ۲ Context پایه تا سقف ۲۵ (2110 / 2120)، ۳۰ (2130) و ۴۰ (2140) با کدهای L-FPR2K-ASASC-5= و -10=، و Firepower 4100 / 9300 با ۱۰ Context پایه تا سقف ۲۵۰ با L-FPR4K-ASASC-10 / 230 / 250= و L-F9K-ASA-SC-10=. کدها جمعپذیرند و در Failover فقط واحد فعال درخواست میکند.
لایسنس Carrier (L-FPR4K-ASA-CAR=، L-F9K-ASA-CAR=) بازرسی Diameter، GTP / GPRS و SCTP را برای شبکه اپراتورها باز میکند و در خوشه برای Distributed Site-to-Site VPN لازم است. Firepower 1010 با ایمیج ASA برای Failover لایسنس Security Plus (L-FPR1010-SEC-PL=) میخواهد. کدهای رمزنگاری قوی (L-FPR1K-ENC-K9=، L-FPR2K-ENC-K9=، L-FPR4K-ENC-K9=، L-F9K-ASA-ENCR-K9=) رایگاناند و فقط برای ثبت سابقه یا سرورهای قدیمی لازم میشوند؛ خود قابلیت با توکن صادرات فعال میشود.
فعالسازی، Failover و آنچه ارائه نمیشود
همه لایسنسهای این صفحه Smart هستند و ASA یا ASAv با توکن به سرور سیسکوفا ثبت میشود؛ سیسکوفا فعالسازی و تأیید اصالت را انجام میدهد. در زوج Failover لایسنسهای Standard، Context و Carrier برای زوج تجمیع میشوند و واحد Standby هزینهای ندارد؛ در خوشه Firepower 4100 / 9300 لایسنس Context را فقط واحد کنترل میگیرد و Carrier بهازای هر واحد است.
دو گروه در سیسکوفا ارائه نمیشود: لایسنسهای PAK سری ASA 5500-X (Security Plus، کلیدهای فعالسازی) که Smart نیستند، و رزرو دائمی PLR (کدهای L-ASAV…SR-K9= و L-FPR…-ASA-BPU=) که برای شبکههای کاملاً ایزوله است. دستگاه باید به سرور سیسکوفا دسترسی داشته باشد؛ اگر شبکه شما ایزوله است، پیش از سفارش با ما هماهنگ کنید.
پرسشهای متداول
کاربران دورکار روی ASA؟ لایسنس Secure Client جدا و بهازای کاربر خریده میشود
لایسنس Standard ASA فقط سقف اتصال VPN را باز میکند؛ حق استفاده از کلاینت Secure Client (AnyConnect) برای Remote Access VPN بهازای کاربر یکتا و در صفحه Secure Client خریده میشود. VPN Only برای دستگاههای ASA با تعداد کاربر بالا گزینه دائمی است.