Ce document décrit comment configurer NetFlow Secure Event Logging (NSEL) sur Firepower Threat Defense (FTD) via Firepower Management Center (FMC).
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Ce document décrit comment configurer NetFlow Secure Event Logging (NSEL) sur Firepower Threat Defense (FTD) via Firepower Management Center (FMC).
Les objets texte FlexConfig sont associés aux variables utilisées dans les objets FlexConfig prédéfinis. Les objets FlexConfig prédéfinis et les objets texte associés se trouvent dans FMC pour configurer NSEL. Il existe quatre objets FlexConfig prédéfinis dans le FMC et trois objets texte prédéfinis. Les objets FlexConfig prédéfinis sont en lecture seule et ne peuvent pas être modifiés. Pour modifier les paramètres de NetFlow, vous pouvez copier les objets.
Les quatre objets prédéfinis sont répertoriés dans le tableau :

Les trois objets de texte prédéfinis sont répertoriés dans le tableau :

Cette section décrit comment configurer NSEL sur FMC via une politique FlexConfig.
Étape 1 : définition des paramètres des objets texte pour Netflow

Étape 2 : configuration d’un objet de liste de contrôle d’accès étendue pour correspondre à un trafic spécifique

Étape 3 : configuration d’un objet FlexConfig

Ajoutez les lignes de configuration suivantes dans le champ vide à droite et incluez la variable précédemment définie ($flow_export_acl.) dans la ligne de configuration match access-list.
Notez qu'un symbole $ commence le nom de la variable. Cela permet de définir une variable qui vient après elle.
class-map flow_export_class
match access-list $flow_export_acl
Cliquez sur Save lorsque vous avez terminé.

Étape 4. Configuration de la destination Netflow
## destination: interface_nameif destination_ip udp_port
## event-types: any subset of {all, flow-create, flow-denied, flow-teardown, flow-update}
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
policy-map global_policy
class flow_export_class
#foreach ( $event_type in $netflow_Event_Types )
flow-export event-type $event_type destination $netflow_Destination.get(1)
#end
4. Cliquez sur Enregistrer lorsque vous avez terminé.

Étape 5. Attribution de la stratégie FlexConfig au FTD


Remarque : Pour ajouter un second collecteur NSEL où les paquets NetFlow sont envoyés. À l'étape 1, ajoutez 4 variables à ajouter à la deuxième adresse IP du collecteur Netflow.

À l'étape 4, ajoutez la ligne de configuration : flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
Modifiez la variable $netflow_Destination.get pour la variable de correspondance. Dans cet exemple, la valeur de la variable est 3. Par exemple :
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(3) $netflow_Destination.get(2)
Ajoutez également la deuxième variable $netflow_Destination.get dans la ligne de configuration : flow-export event-type $event_type destination $netflow_Destination.get(1). Exemple :
flow-export event-type $event_type destination $netflow_Destination.get(1) $netflow_Destination.get(3)
Validez cette configuration comme indiqué dans l'image ci-dessous :

La configuration NetFlow peut être vérifiée dans la politique FlexConfig. Pour prévisualiser la configuration, cliquez sur Preview Config et sélectionnez le FTD et vérifiez la configuration.

Accédez au FTD via Secure Shell (SSH), exécutez la commande system support diagnostic-cli et exécutez les commandes suivantes :
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
firepower# show access-list flow_export_acl
access-list flow_export_acl; 3 elements; name hash: 0xe30f1adf
access-list flow_export_acl line 1 extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any (hitcnt=0) 0x8edff419
access-list flow_export_acl line 1 extended deny ip host 10.10.10.1 any (hitcnt=0) 0x3d4f23a4
access-list flow_export_acl line 2 extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20 (hitcnt=0) 0x0ec22ecf
access-list flow_export_acl line 2 extended deny ip host 172.16.0.20 host 192.168.1.20 (hitcnt=0) 0x134aaeea
access-list flow_export_acl line 3 extended permit object-group ProxySG_ExtendedACL_30064776111 any any (hitcnt=0) 0x3726277e
access-list flow_export_acl line 3 extended permit ip any any (hitcnt=0) 0x759f5ecf
firepower# sh running-config class-map flow_export_class
class-map flow_export_class
match access-list flow_export_acl
firepower# show running-config policy-map
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum client auto
message-length maximum 512
no tcp-inspection
policy-map type inspect ip-options UM_STATIC_IP_OPTIONS_MAP
parameters
eool action allow
nop action allow
router-alert action allow
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
inspect icmp error
inspect ip-options UM_STATIC_IP_OPTIONS_MAP
inspect snmp
class flow_export_class
flow-export event-type all destination 10.20.20.1
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
firepower# show running-config | include flow
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20
access-list flow_export_acl extended permit object-group ProxySG_ExtendedACL_30064776111 any any
flow-export destination DMZ 10.20.20.1 2055
class-map flow_export_class
match access-list flow_export_acl
class flow_export_class
flow-export event-type all destination 10.20.20.1
| Révision | Date de publication | Commentaires |
|---|---|---|
4.0 |
23-Jun-2026
|
Mise à jour de l'orthographe, de la structure de la phrase, de la numérotation des étapes et de l'espacement. |
3.0 |
16-Oct-2023
|
Capture d'écran mise à jour pour plusieurs objets NetFlow avec une adresse IP différente |
2.0 |
10-Feb-2023
|
Format mis à jour. Alertes CCW corrigées. Recertification. |
1.0 |
16-Oct-2020
|
Première publication |