In diesem Dokument wird der Prozess zur Konfiguration und Überprüfung der Management-Zugriffsliste für SSH und HTTPS auf lokal oder remote verwaltetem FTD beschrieben.
Es gibt keine spezifischen Anforderungen für dieses Dokument.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
FTD kann lokal mithilfe von FDM oder über FMC verwaltet werden. Der Schwerpunkt dieses Dokuments liegt auf dem Managementzugriff über FDM und CLI. Mit CLI können Sie Änderungen sowohl für FDM als auch für FMC vornehmen.
Vorsicht: Konfigurieren Sie SSH- oder HTTPS-Zugriffslisten nacheinander, um eine Sitzungssperre zu vermeiden. Aktualisieren und Bereitstellen eines Protokolls, Überprüfen des Zugriffs und Fortfahren mit dem anderen Protokoll
1. Melden Sie sich beim FirePOWER-Gerätemanager (FDM) an, und navigieren Sie zu Systemeinstellungen > Verwaltungszugriff > Verwaltungsschnittstelle.

2. Klicken Sie auf das Symbol +, um das Fenster zum Hinzufügen des Netzwerks zu öffnen.

3. Fügen Sie das Netzwerkobjekt für den Zugriff auf SSH oder HTTPS hinzu. Wenn Sie ein neues Netzwerk erstellen müssen, wählen Sie die Option Neues Netzwerk erstellen. Sie können im Abschnitt für den Verwaltungszugriff mehrere Einträge für Netzwerke oder Hosts hinzufügen.

4. Optional: Die Option Neues Netzwerk erstellen öffnet das Fenster Netzwerkobjekt hinzufügen.

5. Überprüfen Sie die vorgenommenen Änderungen und stellen Sie sie bereit.

6. Optional: Nachdem die vorherigen Änderungen für HTTPS überprüft wurden, wiederholen Sie sie für SSH.

7. Stellen Sie die Änderungen bereit, und überprüfen Sie Ihren Zugriff auf FTD über das zugelassene Netzwerk und den zugelassenen Host.

CLI-Schritte können verwendet werden, wenn sowohl FDM als auch FMC verwaltet werden. Um das Gerät so zu konfigurieren, dass es HTTPS- oder SSH-Verbindungen von einer angegebenen IP-Adresse oder einem angegebenen Netzwerk akzeptiert, führen Sie den Befehl configure https-access-list oder configure ssh-access-list aus.
Wenn es sich bei dem Gerät um eine Einheit in einer lokal verwalteten Hochverfügbarkeitsgruppe handelt, werden die Änderungen bei der nächsten Bereitstellung von Konfigurationsaktualisierungen durch die aktive Einheit überschrieben. Wenn dies die aktive Einheit ist, wird die Änderung während der Bereitstellung an den Peer weitergegeben.
> configure https-access-list x.x.x.x/x,y.y.y.y/y
The https access list was changed successfully.
> show https-access-list
ACCEPT tcp -- x.x.x.x/x anywhere state NEW tcp dpt:https
ACCEPT tcp -- y.y.y.y/y anywhere state NEW tcp dpt:https
Anmerkung: x.x.x.x/x und y.y.y.y/y stehen für eine IPv4-Adresse mit CIDR-Notation. Geben Sie 0.0.0.0/0 ein, um alle IPv4-Hosts anzugeben. Geben Sie ::/0 an, um alle IPv6-Hosts anzugeben.
Führen Sie für SSH-Verbindungen den Befehl ssh-access-list aus.
> configure ssh-access-list x.x.x.x/x
The ssh access list was changed successfully.
> show ssh-access-list
ACCEPT tcp -- x.x.x.x/x anywhere state NEW tcp dpt:ssh
Anmerkung: Sie können Befehle configure disable-https-access oder configure disable-ssh-access ausführen, um HTTPS- bzw. SSH-Zugriff zu deaktivieren. Stellen Sie sicher, dass Sie diese Änderungen kennen, da Sie dadurch von der Sitzung ausgeschlossen werden können.
Sie können auch mehrere Einträge in einem einzelnen Befehl konfigurieren, wobei die Werte ipaddress/CIDR durch Kommas getrennt werden.
Um zu überprüfen, ob Sie über CLISH Befehle ausführen können:
> show ssh-access-list
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:ssh
> show https-access-list
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https
Die Beispielausgabe zeigt den Eintrag f2b-ssh. Nach 10 aufeinander folgenden fehlgeschlagenen SSH-Versuchen fügt das System automatisch einen f2b-sshd-Eintrag hinzu, um die Befehlsausgabe show ssh-access-list auszuführen.
> show ssh-access-list
f2b-sshd tcp -- anywhere anywhere tcp dpt:ssh
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:ssh
Chain f2b-sshd (1 references)
Siehe f2b im Abschnitt Referenzen.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
27-Jul-2026
|
Aktualisierte Einführung, Titel, Rechtschreibung, Grammatik, Einfügen von Horizontlinien in separate Abschnitte/Lesbarkeit, korrigierte CCW-Warnungen. |
1.0 |
20-Mar-2025
|
Erstveröffentlichung |