يوضح هذا المستند كيفية تكوين تسجيل الأحداث الآمنة ل NetFlow (NSEL) على الدفاع عن تهديد FirePOWER (FTD) عبر مركز إدارة FirePOWER (FMC).
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يوضح هذا المستند كيفية تكوين تسجيل الأحداث الآمنة ل NetFlow (NSEL) على الدفاع عن تهديد FirePOWER (FTD) عبر مركز إدارة FirePOWER (FMC).
تقترن كائنات نص FlexConfig بالمتغيرات المستخدمة في كائنات FlexConfig المحددة مسبقا. تم العثور على كائنات FlexConfig المحددة مسبقا وكائنات النص المقترنة في FMC لتكوين NSEL. هناك أربعة كائنات FlexConfig معرفة مسبقا داخل FMC وثلاثة كائنات نص معرفة مسبقا. كائنات FlexConfig المحددة مسبقا هي للقراءة فقط ولا يمكن تعديلها. لتعديل معلمات NetFlow، يمكن نسخ الكائنات.
الكائنات الأربعة المحددة مسبقا مدرجة في الجدول:

كائنات النص الثلاثة المحددة مسبقا مسرودة في الجدول:

يصف هذا القسم كيفية تكوين NSEL على FMC من خلال سياسة FlexConfig.
الخطوة 1. قم بتعيين معلمات كائنات النص ل NetFlow.

الخطوة 2. قم بتكوين كائن قائمة الوصول الموسعة لمطابقة حركة مرور معينة.

الخطوة 3. تكوين كائن FlexConfig.

قم بإضافة خطوط التكوين التالية في الحقل الفارغ وقم بتضمين المتغير المحدد مسبقا ($flow_export_acl.) في سطر تكوين match access-list.
لاحظ أن رمز $ يبدأ اسم المتغير. يساعد ذلك على تعريف المتغير الذي يأتي بعده.
class-map flow_export_class
match access-list $flow_export_acl
انقر على حفظ عند الانتهاء.

الخطوة 4. تكوين وجهة NetFlow
## destination: interface_nameif destination_ip udp_port
## event-types: any subset of {all, flow-create, flow-denied, flow-teardown, flow-update}
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
policy-map global_policy
class flow_export_class
#foreach ( $event_type in $netflow_Event_Types )
flow-export event-type $event_type destination $netflow_Destination.get(1)
#end
4. انقر فوق حفظ عند الانتهاء.

الخطوة 5. تعيين سياسة FlexConfig إلى FTD


ملاحظة: لإضافة مجمع NSEL ثان حيث يتم إرسال حزم NetFlow. في الخطوة 1، أضف 4 متغيرات لإضافتها إلى عنوان IP الثاني لمجمع NetFlow.

في الخطوة 4، أضف سطر التكوين: flow-export destination$netflow_destination.get(0)$netflow_destination.get(1)$netflow_destination.get(2)
قم بتحرير المتغير $netflow_destination.get لمتغير المراسلات. في هذا المثال، قيمة المتغير هي 3. على سبيل المثال:
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(3) $netflow_Destination.get(2)
أيضا، أضف المتغير الثاني $netflow_destination.احصل على سطر التكوين: flow-export event-type $event_type destination$netflow_destination.get(1). على سبيل المثال:
flow-export event-type $event_type destination $netflow_Destination.get(1) $netflow_Destination.get(3)
تحقق من صحة هذا التكوين كما هو موضح في الصورة أدناه:

يمكن التحقق من تكوين NetFlow داخل نهج FlexConfig. لمعاينة التكوين، انقر على معاينة التكوين وحدد FTD وتحقق من التكوين.

قم بالوصول إلى FTD من خلال Secure Shell (SSH) وقم بتشغيل الأمر system support diagnostic-cli وقم بتشغيل هذه الأوامر:
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
firepower# show access-list flow_export_acl
access-list flow_export_acl; 3 elements; name hash: 0xe30f1adf
access-list flow_export_acl line 1 extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any (hitcnt=0) 0x8edff419
access-list flow_export_acl line 1 extended deny ip host 10.10.10.1 any (hitcnt=0) 0x3d4f23a4
access-list flow_export_acl line 2 extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20 (hitcnt=0) 0x0ec22ecf
access-list flow_export_acl line 2 extended deny ip host 172.16.0.20 host 192.168.1.20 (hitcnt=0) 0x134aaeea
access-list flow_export_acl line 3 extended permit object-group ProxySG_ExtendedACL_30064776111 any any (hitcnt=0) 0x3726277e
access-list flow_export_acl line 3 extended permit ip any any (hitcnt=0) 0x759f5ecf
firepower# sh running-config class-map flow_export_class
class-map flow_export_class
match access-list flow_export_acl
firepower# show running-config policy-map
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum client auto
message-length maximum 512
no tcp-inspection
policy-map type inspect ip-options UM_STATIC_IP_OPTIONS_MAP
parameters
eool action allow
nop action allow
router-alert action allow
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
inspect icmp error
inspect ip-options UM_STATIC_IP_OPTIONS_MAP
inspect snmp
class flow_export_class
flow-export event-type all destination 10.20.20.1
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
firepower# show running-config | include flow
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20
access-list flow_export_acl extended permit object-group ProxySG_ExtendedACL_30064776111 any any
flow-export destination DMZ 10.20.20.1 2055
class-map flow_export_class
match access-list flow_export_acl
class flow_export_class
flow-export event-type all destination 10.20.20.1
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
4.0 |
23-Jun-2026
|
تحديث التدقيق الإملائي، هيكل الجملة، ترقيم الخطوات، والمسافات. |
3.0 |
16-Oct-2023
|
لقطة شاشة محدثة لكائنات NetFlow متعددة ذات عنوان IP مختلف |
2.0 |
10-Feb-2023
|
تنسيق تم تحديثه. تنبيهات CCW المصححة. إعادة الاعتماد. |
1.0 |
16-Oct-2020
|
الإصدار الأولي |