Dieses Dokument beschreibt die Konfiguration von NetFlow Secure Event Logging (NSEL) auf Firepower Threat Defense (FTD) über Firepower Management Center (FMC).
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Dieses Dokument beschreibt die Konfiguration von NetFlow Secure Event Logging (NSEL) auf Firepower Threat Defense (FTD) über Firepower Management Center (FMC).
Die FlexConfig-Textobjekte sind Variablen zugeordnet, die in den vordefinierten FlexConfig-Objekten verwendet werden. Vordefinierte FlexConfig-Objekte und zugehörige Textobjekte befinden sich in FMC, um NSEL zu konfigurieren. Das FMC verfügt über vier vordefinierte FlexConfig-Objekte und drei vordefinierte Textobjekte. Vordefinierte FlexConfig-Objekte sind schreibgeschützt und können nicht geändert werden. Zum Ändern der NetFlow-Parameter können die Objekte kopiert werden.
Die vier vordefinierten Objekte sind in der Tabelle aufgelistet:

Die drei vordefinierten Textobjekte sind in der Tabelle aufgelistet:

In diesem Abschnitt wird beschrieben, wie Sie NSEL auf FMC über eine FlexConfig-Richtlinie konfigurieren.
Schritt 1: Legen Sie die Parameter der Textobjekte für NetFlow fest.

Schritt 2: Konfigurieren eines erweiterten Zugriffslistenobjekts, um bestimmten Datenverkehr abzugleichen

Schritt 3: Konfigurieren eines FlexConfig-Objekts

Fügen Sie die nächsten Konfigurationsposten in das leere Feld rechts ein, und fügen Sie die zuvor definierte Variable ($flow_export_acl.) in die Konfigurationsposition der Übereinstimmungszugriffsliste ein.
Beachten Sie, dass ein $-Symbol den Variablennamen beginnt. Dies hilft bei der Definition einer Variablen, die danach kommt.
class-map flow_export_class
match access-list $flow_export_acl
Klicken Sie abschließend auf Speichern.

Schritt 4: Konfigurieren des NetFlow-Ziels
## destination: interface_nameif destination_ip udp_port
## event-types: any subset of {all, flow-create, flow-denied, flow-teardown, flow-update}
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
policy-map global_policy
class flow_export_class
#foreach ( $event_type in $netflow_Event_Types )
flow-export event-type $event_type destination $netflow_Destination.get(1)
#end
4. Klicken Sie abschließend auf Speichern.

Schritt 5: Zuweisen der FlexConfig-Richtlinie zum FTD


Anmerkung: Hinzufügen eines zweiten NSEL-Collectors, an das NetFlow-Pakete gesendet werden Fügen Sie in Schritt 1 der zweiten Netflow Collector-IP-Adresse vier Variablen hinzu.

Fügen Sie in Schritt 4 die Konfigurationsposition hinzu: flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
Bearbeiten Sie die Variable $netflow_Destination.get für die Korrespondenzvariable. In diesem Beispiel ist der Variablenwert 3. Beispiel:
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(3) $netflow_Destination.get(2)
Fügen Sie außerdem die zweite Variable $netflow_Destination.get in der Konfigurationszeile hinzu: flow-export event-type $event_type destination $netflow_Destination.get(1). Beispiele:
flow-export event-type $event_type destination $netflow_Destination.get(1) $netflow_Destination.get(3)
Validieren Sie diese Konfiguration, wie in der Abbildung unten gezeigt:

Die NetFlow-Konfiguration kann in der FlexConfig-Richtlinie überprüft werden. Um eine Vorschau der Konfiguration anzuzeigen, klicken Sie auf Preview Config (Konfigurationsvorschau), wählen Sie das FTD aus, und überprüfen Sie die Konfiguration.

Greifen Sie über Secure Shell (SSH) auf die FTD zu, führen Sie die Befehlsunterstützungs-CLI des Befehlssystems aus, und führen Sie die folgenden Befehle aus:
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
firepower# show access-list flow_export_acl
access-list flow_export_acl; 3 elements; name hash: 0xe30f1adf
access-list flow_export_acl line 1 extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any (hitcnt=0) 0x8edff419
access-list flow_export_acl line 1 extended deny ip host 10.10.10.1 any (hitcnt=0) 0x3d4f23a4
access-list flow_export_acl line 2 extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20 (hitcnt=0) 0x0ec22ecf
access-list flow_export_acl line 2 extended deny ip host 172.16.0.20 host 192.168.1.20 (hitcnt=0) 0x134aaeea
access-list flow_export_acl line 3 extended permit object-group ProxySG_ExtendedACL_30064776111 any any (hitcnt=0) 0x3726277e
access-list flow_export_acl line 3 extended permit ip any any (hitcnt=0) 0x759f5ecf
firepower# sh running-config class-map flow_export_class
class-map flow_export_class
match access-list flow_export_acl
firepower# show running-config policy-map
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum client auto
message-length maximum 512
no tcp-inspection
policy-map type inspect ip-options UM_STATIC_IP_OPTIONS_MAP
parameters
eool action allow
nop action allow
router-alert action allow
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
inspect icmp error
inspect ip-options UM_STATIC_IP_OPTIONS_MAP
inspect snmp
class flow_export_class
flow-export event-type all destination 10.20.20.1
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
firepower# show running-config | include flow
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20
access-list flow_export_acl extended permit object-group ProxySG_ExtendedACL_30064776111 any any
flow-export destination DMZ 10.20.20.1 2055
class-map flow_export_class
match access-list flow_export_acl
class flow_export_class
flow-export event-type all destination 10.20.20.1
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
23-Jun-2026
|
Aktualisierte Rechtschreibung, Satzstruktur, Nummerierung der Schritte und Abstände. |
3.0 |
16-Oct-2023
|
Aktualisierter Screenshot für mehrere NetFlow-Objekte mit unterschiedlichen IP-Adressen |
2.0 |
10-Feb-2023
|
Aktualisiertes Format. Korrigierte CCW-Warnungen. Rezertifizierung. |
1.0 |
16-Oct-2020
|
Erstveröffentlichung |