يصف هذا المستند تكوين سياسات التصفية المسبقة للدفاع عن تهديد FirePOWER (FTD) وتشغيلها.
لا توجد متطلبات خاصة لهذا المستند.
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
سياسة ما قبل التصفية هي ميزة مقدمة في الإصدار 6.1 وتخدم ثلاثة أغراض رئيسية:
يمكن لنهج PreFilter إستخدام نوع قاعدة النفق التي تسمح ل FTD بالتصفية استنادا إلى كل من حركة المرور النفقي لرأس IP الداخلية و/أو الخارجية. وقت كتابة هذه المقالة، تشير حركة المرور النفقي إلى:
تأمل في نفق GRE كما هو موضح في الصورة:

عند إختبار الاتصال من R1 إلى R2 باستخدام نفق GRE، تمر حركة مرور البيانات عبر جدار الحماية:

إذا كان جدار الحماية جهاز ASA، فإنه يتحقق من عنوان IP الخارجي:

ASA# show conn GRE OUTSIDE 192.168.76.39:0 INSIDE 192.168.75.39:0, idle 0:00:17, bytes 520, flags
إذا كان جدار الحماية جهاز FirePOWER، فإنه يتحقق من عنوان IP الداخلي:

باستخدام نهج عامل التصفية المسبق، يمكن لجهاز FTD مطابقة حركة مرور البيانات استنادا إلى كل من الرؤوس الداخلية والخارجية.
| في المثال التالي |
شيكات |
| ASA |
IP الخارجي |
| Snort |
IP الداخلي |
| نظام Firepower Threat Defense (FTD) |
خارجي (Prefilter) + IP داخلي (سياسة التحكم في الوصول (ACP)) |
يمكن لنهج PreFilter إستخدام نوع قاعدة Prefilter التي يمكنها توفير التحكم بالوصول المبكر والسماح للتدفق بتجاوز محرك الشخير بالكامل:

التحقق من نهج التصفية المسبقة الافتراضي.
1. انتقل إلى السياسات > التحكم في الوصول > Prefilter. في هذا المثال، يوجد نهج Prefilter افتراضي بالفعل:

2. حدد تحرير لعرض إعدادات النهج:

3. تم إرفاق نهج عامل التصفية المسبق بنهج التحكم بالوصول بالفعل:

تتم إضافة قواعد عامل التصفية المسبق فوق قوائم التحكم في الوصول (ACLs):
firepower# show access-list
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 4096)
alert-interval 300
access-list CSM_FW_ACL_; 5 elements; name hash: 0x4a69e3f3
access-list CSM_FW_ACL_ line 1 remark rule-id 9998: PREFILTER POLICY: Default Tunnel and Priority Policy
access-list CSM_FW_ACL_ line 2 remark rule-id 9998: RULE: DEFAULT TUNNEL ACTION RULE
access-list CSM_FW_ACL_ line 3 advanced permit ipinip any any rule-id 9998 (hitcnt=0) 0xf5b597d6
access-list CSM_FW_ACL_ line 4 advanced permit 41 any any rule-id 9998 (hitcnt=0) 0x06095aba
access-list CSM_FW_ACL_ line 5 advanced permit gre any any rule-id 9998 (hitcnt=5) 0x52c7a066
access-list CSM_FW_ACL_ line 6 advanced permit udp any any eq 3544 rule-id 9998 (hitcnt=0) 0xcf6309bc
حظر حركة مرور ICMP التي يتم إنشاء قنوات لها داخل نفق GRE.
1. إذا قمت بتطبيق قوائم التحكم في الوصول (ACPs) هذه، فيمكنك رؤية حركة مرور بروتوكول رسائل التحكم في الإنترنت (ICMP) محظورة، حتى إذا مرت عبر نفق GRE أو لا:

R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
في هذا المثال، يمكنك إستخدام نهج PreFilter للوفاء بمتطلبات المهمة. والمنطق هنا هو كالتالي:
من وجهة نظر الهندسة المعمارية، فإن الحزم يتم فحصها مقابل قواعد التصفية المسبقة LInux Native (LINA)، ثم شطب قواعد التصفية المسبقة و ACP، وأخيرا يقوم الشخير بتوجيه LINA للإسقاط. تصل الحزمة الأولى من خلال جهاز FTD.
1. حدد علامة لحركة المرور النفقي.
2. انتقل إلى السياسات > التحكم في الوصول > PreFilter وقم بإنشاء سياسة PreFilter جديدة. تذكر أنه لا يمكن تحرير نهج Prefilter الافتراضي:

في نهج عامل التصفية المسبق، قم بتحديد نوعين من القواعد:
يمكنك التفكير في هذين السمتين على أنهما مميزات مختلفة تماما يمكن تكوينها في نهج PreFilter. لهذه المهمة، من الضروري تعريف قاعدة نفق:.

يحدد هذا الجدول الإجراءات بوصف قصير لكل منها:
| الإجراء |
الوصف |
| حللن |
بعد LINA، يتم التحقق من التدفق بواسطة محرك الشخير. إختياريا، يمكن تعيين علامة نفق لحركة المرور النفقي. |
| حظر |
تم حظر التدفق بواسطة LINA. يجب التحقق من الرأس الخارجي. |
| مسار سريع |
يتم التعامل مع التدفق بواسطة LINA فقط دون الحاجة إلى الاتصال بمحرك Snort. |
2. تحديد سياسة التحكم بالوصول لحركة المرور ذات العلامات

تمكين الالتقاط على LINA وعلى CLISH:
firepower# show capture capture CAPI type raw-data trace interface inside [Capturing - 152 bytes] capture CAPO type raw-data trace interface outside [Capturing - 152 bytes]
> capture-traffic Please choose domain to capture traffic from: 0 - br1 1 - Router Selection? 1 Please specify tcpdump options desired. (or enter '?' for a list of supported options) Options: -n
من R1، حاول إختبار اتصال نقطة نهاية نفق GRE البعيد؛ فشل إختبار الاتصال:
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
يظهر التقاط CLISH أول طلب echo الذي تم إجراؤه من خلال FTD وتم حظر الرد:
Options: -n 18:21:07.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 0, length 80 18:21:07.759939 IP 192.168.76.39 > 192.168.75.39: GREv0, length 104: IP 10.0.0.2 > 10.0.0.1: ICMP echo reply, id 65, seq 0, length 80 18:21:09.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 1, length 80 18:21:11.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 2, length 80 18:21:13.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 3, length 80 18:21:15.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 4, length 80
ويؤكد التقاط LINA ذلك:
> show capture CAPI | include ip-proto-47 102: 18:21:07.767523 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 107: 18:21:09.763739 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 111: 18:21:11.763769 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 115: 18:21:13.763784 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 120: 18:21:15.763830 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 > > show capture CAPO | include ip-proto-47 93: 18:21:07.768133 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 94: 18:21:07.768438 192.168.76.39 > 192.168.75.39: ip-proto-47, length 104
قم بتمكين تصحيح أخطاء جدار حماية CLISH ومسح عدادات الإسقاط LINA ASP وإكمال نفس الاختبار. يظهر تصحيح أخطاء CLISH أنه بالنسبة إلى Echo-Request، قمت بمطابقة قاعدة عامل التصفية المسبق ولقاعدة ACP الخاصة بالرد على الارتداد:
10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 New session 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 0, payload 0, client 0, misc 0, user 9999997, icmpType 8, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 pending rule order 3, 'Block ICMP', AppId 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 3501, payload 0, client 2000003501, misc 0, user 9999997, icmpType 0, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 match rule order 3, 'Block ICMP', action Block 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 deny action
يعرض إسقاط ASP قيام الشخر بإسقاط الحزم:
> show asp drop Frame drop: No route to host (no-route) 366 Reverse-path verify failed (rpf-violated) 2 Flow is denied by configured rule (acl-drop) 2 Snort requested to drop the frame (snort-drop) 5
في "أحداث الاتصال"، يمكنك الاطلاع على "نهج وأسس عامل التصفية المسبق" التي قمت بمطابقتها:

الرسم التخطيطي للشبكة

1. سياسة التحكم في الوصول التي تمنع حركة المرور بكاملها:

2. أضف قاعدة Prefilter مع FastPath كإجراء لشبكة المصدر 192.168.75.0/24:

3. يتم عرض النتيجة في الصورة التالية:

4. حفظ ونشر.
تمكين الالتقاط باستخدام تتبع على كل من واجهات FTD:
firepower# capture CAPI int inside trace match icmp any any firepower# capture CAPO int outsid trace match icmp any any
حاول إختبار الاتصال من R1 (192.168.75.39) إلى R2 (192.168.76.39) من خلال FTD؛ فشل إختبار الاتصال:
R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
يظهر الالتقاط على الواجهة الداخلية:
firepower# show capture CAPI 5 packets captured 1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:09.278641 192.168.75.39 > 192.168.76.39: icmp: echo request 3: 23:35:11.279251 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:13.278778 192.168.75.39 > 192.168.76.39: icmp: echo request 5: 23:35:15.279282 192.168.75.39 > 192.168.76.39: icmp: echo request 5 packets shown
تتبع أول حزمة (echo-request) عروض (النقاط المهمة المميزة):
تتبع Firepower# show capture CAPI Packet-Number 1
تم التقاط 5 حِزمة
1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: ICMP: طلب صدى
المرحلة: 1
النوع: أسر
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
قائمة الوصول إلى MAC
المرحلة: 2
النوع: قائمة الوصول
النوع الفرعي:
النتيجة: سماح
التكوين:
قاعدة ضمنية
معلومات إضافية:
قائمة الوصول إلى MAC
المرحلة: 3
النوع: بحث المسار
النوع الفرعي: حل واجهة الخروج
النتيجة: سماح
التكوين:
معلومات إضافية:
تم العثور على الخطوة التالية 192.168.76.39 يستخدم مخرج IFC خارج
المرحلة: 4
النوع: قائمة الوصول
النوع الفرعي: سجل
النتيجة: سماح
التكوين:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ Advanced Trust IP 192.168.75.0 255.255.255.0 أي قاعدة-id 26843448 سجل الأحداث كلا
access-list CSM_FW_ACL_ ملاحظة rule-id 26843448: نهج عامل التصفية المسبق: preFilter_Policy1
access-list CSM_FW_ACL_ ملاحظة rule-id 26843448: القاعدة: FastPath_src_192.168.75.0/24
معلومات إضافية:
المرحلة: 5
النوع: إعدادات Conn
النوع الفرعي:
النتيجة: سماح
التكوين:
الفئة-خريطة الافتراضي لفئة
مطابقة أي
خريطة السياسة العامة العامة_السياسة
الفئة الافتراضية
ضبط الاتصال خيارات متقدمة UM_STATIC_TCP_MAP
عمومي_policy-service-policy
معلومات إضافية:
المرحلة: 6
النوع: nat
النوع الفرعي: لكل جلسة
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 7
النوع: خيارات IP
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 8
النوع: فحص
النوع الفرعي: فحص NP
النتيجة: سماح
التكوين:
class-map inspection_default
مطابقة فحص افتراضي-حركة مرور
خريطة السياسة العامة العامة_السياسة
class inspection_default
فحص ICMP
عمومي_policy-service-policy
معلومات إضافية:
المرحلة: 9
النوع: فحص
النوع الفرعي: فحص NP
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 10
النوع: nat
النوع الفرعي: لكل جلسة
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 11
النوع: خيارات IP
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 12
النوع: إنشاء التدفق
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
تم إنشاء تدفق جديد باستخدام المعرف 52، يتم إرسال الحزمة إلى الوحدة النمطية التالية
المرحلة: 13
النوع: قائمة الوصول
النوع الفرعي: سجل
النتيجة: سماح
التكوين:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ Advanced Trust IP 192.168.75.0 255.255.255.0 أي قاعدة-id 26843448 سجل الأحداث كلا
access-list CSM_FW_ACL_ ملاحظة rule-id 26843448: نهج عامل التصفية المسبق: preFilter_Policy1
access-list CSM_FW_ACL_ ملاحظة rule-id 26843448: القاعدة: FastPath_src_192.168.75.0/24
معلومات إضافية:
المرحلة: 14
النوع: إعدادات Conn
النوع الفرعي:
النتيجة: سماح
التكوين:
الفئة-خريطة الافتراضي لفئة
مطابقة أي
خريطة السياسة العامة العامة_السياسة
الفئة الافتراضية
ضبط الاتصال خيارات متقدمة UM_STATIC_TCP_MAP
عمومي_policy-service-policy
معلومات إضافية:
المرحلة: 15
النوع: nat
النوع الفرعي: لكل جلسة
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 16
النوع: خيارات IP
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 17
النوع: بحث المسار
النوع الفرعي: حل واجهة الخروج
النتيجة: سماح
التكوين:
معلومات إضافية:
تم العثور على الخطوة التالية 192.168.76.39 يستخدم مخرج IFC خارج
المرحلة: 18
النوع: بحث التجاور
النوع الفرعي: الخطوة التالية والتجاور
النتيجة: سماح
التكوين:
معلومات إضافية:
نشاط التجاور
عنوان MAC للخطوة التالية 004.deab.681b يضرب 140372416161507
المرحلة: 19
النوع: أسر
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
قائمة الوصول إلى MAC
النتيجة:
واجهة الإدخال: خارج
حالة الإدخال: يعمل
حالة خط الإدخال: يعمل
واجهة الإخراج: خارج
حالة الإخراج: يعمل
حالة سطر الإخراج: يعمل
الإجراء: سماح
تم عرض حزمة واحدة
Firepower#
التقاط على الواجهة الخارجية يوضح:
firepower# show capture CAPO 10 packets captured 1: 23:35:07.282044 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply 3: 23:35:09.278717 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:09.278962 192.168.76.39 > 192.168.75.39: icmp: echo reply 5: 23:35:11.279343 192.168.75.39 > 192.168.76.39: icmp: echo request 6: 23:35:11.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 7: 23:35:13.278870 192.168.75.39 > 192.168.76.39: icmp: echo request 8: 23:35:13.279023 192.168.76.39 > 192.168.75.39: icmp: echo reply 9: 23:35:15.279373 192.168.75.39 > 192.168.76.39: icmp: echo request 10: 23:35:15.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 10 packets shown
يظهر تتبع الحزمة المرتجعة أنها تطابق التدفق الحالي (52)، ولكن تم حظرها بواسطة قائمة التحكم في الوصول (ACL):
firepower# show capture CAPO packet-number 2 trace 10 packets captured 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply Phase: 1 Type: CAPTURE Subtype: Result: ALLOW Config: Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: Result: ALLOW Config: Implicit Rule Additional Information: MAC Access list Phase: 3 Type: FLOW-LOOKUP Subtype: Result: ALLOW Config: Additional Information: Found flow with id 52, uses current flow Phase: 4 Type: ACCESS-LIST Subtype: log Result: DROP Config: access-group CSM_FW_ACL_ global access-list CSM_FW_ACL_ advanced deny ip any any rule-id 268434432 event-log flow-start access-list CSM_FW_ACL_ remark rule-id 268434432: ACCESS POLICY: ACP_5506-1 - Default/1 access-list CSM_FW_ACL_ remark rule-id 268434432: L4 RULE: DEFAULT ACTION RULE Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule
5. قم بإضافة قاعدة عامل تصفية مسبق أخرى لحركة المرور العائدة، وتعرض الصورة التالية النتيجة

الآن تتبع الحزمة المرتجعة التي تراها (النقاط المهمة مبرزة):
تتبع Firepower# show capture CAPO Packet-2
تم التقاط 10 حِزمة
2: 00:01:38.873123 192.168.76.39 > 192.168.75.39: ICMP: رد صدى
المرحلة: 1
النوع: أسر
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
قائمة الوصول إلى MAC
المرحلة: 2
النوع: قائمة الوصول
النوع الفرعي:
النتيجة: سماح
التكوين:
قاعدة ضمنية
معلومات إضافية:
قائمة الوصول إلى MAC
المرحلة: 3
النوع: بحث عن التدفق
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
تم العثور على تدفق بالمعرف 62، يستخدم التدفق الحالي
المرحلة: 4
النوع: قائمة الوصول
النوع الفرعي: سجل
النتيجة: سماح
التكوين:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ Advanced Trust IP any 192.168.75.0 255.255.255.0 rule-id 26843450 event-log كلا
access-list CSM_FW_ACL_ ملاحظة rule-id 268434450: نهج عامل التصفية المسبق: preFilter_Policy1
access-list CSM_FW_ACL_ ملاحظة rule-id 268434450: القاعدة: FastPath_dst_192.168.75.0/24
معلومات إضافية:
المرحلة: 5
النوع: إعدادات Conn
النوع الفرعي:
النتيجة: سماح
التكوين:
الفئة-خريطة الافتراضي لفئة
مطابقة أي
خريطة السياسة العامة العامة_السياسة
الفئة الافتراضية
ضبط الاتصال خيارات متقدمة UM_STATIC_TCP_MAP
عمومي_policy-service-policy
معلومات إضافية:
المرحلة: 6
النوع: nat
النوع الفرعي: لكل جلسة
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 7
النوع: خيارات IP
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
المرحلة: 8
النوع: بحث المسار
النوع الفرعي: حل واجهة الخروج
النتيجة: سماح
التكوين:
معلومات إضافية:
تم العثور على الخطوة التالية 192.168.75.39 تستخدم مخرج IFC من الداخل
المرحلة: 9
النوع: بحث التجاور
النوع الفرعي: الخطوة التالية والتجاور
النتيجة: سماح
التكوين:
معلومات إضافية:
نشاط التجاور
عنوان MAC للخطوة التالية c84c.758d.4981 يضرب 140376711128802
المرحلة: 10
النوع: أسر
النوع الفرعي:
النتيجة: سماح
التكوين:
معلومات إضافية:
قائمة الوصول إلى MAC
النتيجة:
واجهة الإدخال: داخل
حالة الإدخال: يعمل
حالة خط الإدخال: يعمل
واجهة الإخراج: داخل
حالة الإخراج: يعمل
حالة سطر الإخراج: يعمل
الإجراء: سماح
أستخدم هذا القسم لتأكيد عمل التكوين بشكل صحيح. تم شرح التحقق في أقسام المهام ذات الصلة.
لا تتوفر حاليًا معلومات محددة لاستكشاف الأخطاء وإصلاحها لهذا التكوين.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
6.0 |
18-Aug-2026
|
التدقيق الإملائي والنحو المحدث، إدراج خطوط أفقية لفصل المقاطع من أجل إمكانية القراءة. |
5.0 |
25-Jul-2024
|
مشاكل التنسيق والتدقيق الإملائي. |
4.0 |
12-May-2023
|
إزالة PII.
نص بديل مضاف.
تم تحديث العنوان والمقدمة و SEO والترجمة الآلية والأجهزة والتنسيق. |
1.0 |
29-Jan-2018
|
الإصدار الأولي |