Ce document décrit la configuration et le fonctionnement des politiques de préfiltrage de Firepower Threat Defense (FTD).
Aucune exigence spécifique n'est associée à ce document.
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Une stratégie de préfiltrage est une fonctionnalité introduite dans la version 6.1 et sert trois objectifs principaux :
Une politique de préfiltrage peut utiliser un type de règle de tunnel qui permet à FTD de filtrer en fonction du trafic tunnelisé d'en-tête IP interne et/ou externe. Au moment de la rédaction de cet article, le trafic tunnelisé se réfère à :
Considérez un tunnel GRE comme illustré dans l'image :

Lorsque vous envoyez une requête ping de R1 à R2 à l'aide d'un tunnel GRE, le trafic passe par le pare-feu :

Si le pare-feu est un périphérique ASA, il vérifie l'en-tête IP externe :

ASA# show conn GRE OUTSIDE 192.168.76.39:0 INSIDE 192.168.75.39:0, idle 0:00:17, bytes 520, flags
Si le pare-feu est un périphérique FirePOWER, il vérifie l'en-tête IP interne :

Avec la politique de préfiltrage, un périphérique FTD peut faire correspondre le trafic en fonction des en-têtes internes et externes.
| Périphérique |
Chèques |
| ASA |
IP externe |
| Renifleur |
IP interne |
| FTD |
IP externe (préfiltre) + IP interne (politique de contrôle d'accès (ACP)) |
Une stratégie de préfiltrage peut utiliser un type de règle de préfiltrage qui peut fournir un contrôle d'accès anticipé et permettre à un flux de contourner complètement le moteur Snort :

Vérifiez la stratégie de préfiltrage par défaut.
1. Accédez à Politiques > Contrôle d'accès > Préfiltre. Dans cet exemple, une stratégie de préfiltrage par défaut existe déjà :

2. Sélectionnez Modifier pour afficher les paramètres de stratégie :

3. La stratégie de préfiltrage est déjà associée à la stratégie de contrôle d'accès :

Les règles de préfiltrage sont ajoutées en plus des listes de contrôle d’accès :
firepower# show access-list
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 4096)
alert-interval 300
access-list CSM_FW_ACL_; 5 elements; name hash: 0x4a69e3f3
access-list CSM_FW_ACL_ line 1 remark rule-id 9998: PREFILTER POLICY: Default Tunnel and Priority Policy
access-list CSM_FW_ACL_ line 2 remark rule-id 9998: RULE: DEFAULT TUNNEL ACTION RULE
access-list CSM_FW_ACL_ line 3 advanced permit ipinip any any rule-id 9998 (hitcnt=0) 0xf5b597d6
access-list CSM_FW_ACL_ line 4 advanced permit 41 any any rule-id 9998 (hitcnt=0) 0x06095aba
access-list CSM_FW_ACL_ line 5 advanced permit gre any any rule-id 9998 (hitcnt=5) 0x52c7a066
access-list CSM_FW_ACL_ line 6 advanced permit udp any any eq 3544 rule-id 9998 (hitcnt=0) 0xcf6309bc
Bloquer le trafic ICMP qui est tunnellisé dans le tunnel GRE.
1. Si vous appliquez ces ACP, vous pouvez voir que le trafic ICMP (Internet Control Message Protocol) est bloqué, même s'il passe par le tunnel GRE ou non :

R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
Dans cet exemple, vous pouvez utiliser une stratégie de préfiltrage pour répondre aux exigences de la tâche. La logique est la suivante :
Du point de vue de l'architecture, les paquets sont vérifiés par rapport aux règles de pré-filtrage Linux Natif (LINA), puis aux règles de pré-filtrage Snort et ACP, et enfin Snort ordonne à LINA de les abandonner. Le premier paquet passe par le périphérique FTD.
1. Définissez une balise pour le trafic tunnelisé.
2. Accédez à Politiques > Contrôle d'accès > Préfiltre et créez une nouvelle stratégie de préfiltre. N'oubliez pas que la stratégie de préfiltrage par défaut ne peut pas être modifiée :

Dans la stratégie de préfiltrage, définissez deux types de règles :
Vous pouvez les considérer comme des fonctionnalités totalement différentes pouvant être configurées dans une stratégie de préfiltrage. Pour cette tâche, il est nécessaire de définir une règle de tunnel :.

Ce tableau définit les actions avec une brève description de chacune :
| Action |
Description |
| Analyser |
Après LINA, le débit est contrôlé par Snort Engine. Une balise de tunnel peut éventuellement être attribuée au trafic tunnelisé. |
| Block |
Le flux est bloqué par LINA. L'en-tête externe doit être vérifié. |
| FastPath |
Le flux est géré uniquement par LINA sans qu'il soit nécessaire d'utiliser le moteur Snort. |
2. Définissez la politique de contrôle d'accès pour le trafic étiqueté

Activez la capture sur LINA et sur CLISH :
firepower# show capture capture CAPI type raw-data trace interface inside [Capturing - 152 bytes] capture CAPO type raw-data trace interface outside [Capturing - 152 bytes]
> capture-traffic Please choose domain to capture traffic from: 0 - br1 1 - Router Selection? 1 Please specify tcpdump options desired. (or enter '?' for a list of supported options) Options: -n
À partir de R1, essayez d'envoyer une requête ping au point de terminaison du tunnel GRE distant ; la requête ping échoue :
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
La capture CLISH montre que la première requête d'écho a transité par FTD et que la réponse a été bloquée :
Options: -n 18:21:07.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 0, length 80 18:21:07.759939 IP 192.168.76.39 > 192.168.75.39: GREv0, length 104: IP 10.0.0.2 > 10.0.0.1: ICMP echo reply, id 65, seq 0, length 80 18:21:09.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 1, length 80 18:21:11.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 2, length 80 18:21:13.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 3, length 80 18:21:15.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 4, length 80
La capture LINA le confirme :
> show capture CAPI | include ip-proto-47 102: 18:21:07.767523 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 107: 18:21:09.763739 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 111: 18:21:11.763769 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 115: 18:21:13.763784 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 120: 18:21:15.763830 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 > > show capture CAPO | include ip-proto-47 93: 18:21:07.768133 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 94: 18:21:07.768438 192.168.76.39 > 192.168.75.39: ip-proto-47, length 104
Activez CLISH firewall-engine-debug, effacez les compteurs d'abandon LINA ASP et effectuez le même test. Le débogage CLISH montre que pour la requête d'écho, vous avez fait correspondre la règle de préfiltre et pour la réponse d'écho, la règle ACP :
10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 New session 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 0, payload 0, client 0, misc 0, user 9999997, icmpType 8, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 pending rule order 3, 'Block ICMP', AppId 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 3501, payload 0, client 2000003501, misc 0, user 9999997, icmpType 0, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 match rule order 3, 'Block ICMP', action Block 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 deny action
L'abandon ASP indique que Snort a abandonné les paquets :
> show asp drop Frame drop: No route to host (no-route) 366 Reverse-path verify failed (rpf-violated) 2 Flow is denied by configured rule (acl-drop) 2 Snort requested to drop the frame (snort-drop) 5
Dans les événements de connexion, vous pouvez voir la stratégie et la règle de préfiltrage que vous avez mises en correspondance :

Diagramme du réseau

1. Stratégie de contrôle d’accès bloquant tout le trafic :

2. Ajoutez une règle de préfiltrage avec Fastpath comme action pour le réseau source 192.168.75.0/24 :

3. Le résultat est affiché dans l'image suivante :

4. Enregistrer et déployer.
Activez la capture avec trace sur les deux interfaces FTD :
firepower# capture CAPI int inside trace match icmp any any firepower# capture CAPO int outsid trace match icmp any any
Essayez d'envoyer une requête ping de R1 (192.168.75.39) vers R2 (192.168.76.39) via le FTD ; échec de la requête ping :
R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
La capture sur l'interface interne montre :
firepower# show capture CAPI 5 packets captured 1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:09.278641 192.168.75.39 > 192.168.76.39: icmp: echo request 3: 23:35:11.279251 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:13.278778 192.168.75.39 > 192.168.76.39: icmp: echo request 5: 23:35:15.279282 192.168.75.39 > 192.168.76.39: icmp: echo request 5 packets shown
La trace du premier paquet (demande d’écho) montre (les points importants sont mis en évidence) :
firepower# show capture CAPI packet-number 1 trace
5 paquets capturés
1: 23:35:07.281738 192.168.75.39 > 192.168.76.39 : icmp: demande d'écho
Phase : 1
type : SAISIR
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Liste d'accès MAC
Phase : 2
type : LISTE D'ACCÈS
Sous-type :
Résultat : ALLOW
Config :
Règle Implicite
Informations complémentaires :
Liste d'accès MAC
Phase : 3
type : RECHERCHE D’ITINÉRAIRE
Sous-type : Résoudre l'interface de sortie
Résultat : ALLOW
Config :
Informations complémentaires :
le tronçon suivant trouvé 192.168.76.39 utilise la sortie ifc à l'extérieur
Phase : 4
type : LISTE D'ACCÈS
Sous-type : journal de bord
Résultat : ALLOW
Config :
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448 : STRATÉGIE DE PRÉFILTRE : Politique_Préfiltre1
access-list CSM_FW_ACL_ remark rule-id 268434448 : RÈGLE : FastPath_src_192.168.75.0/24
Informations complémentaires :
Phase : 5
type : CONN-SETTINGS
Sous-type :
Résultat : ALLOW
Config :
class-map class-default
correspondre à
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informations complémentaires :
Phase : 6
type : NAT
Sous-type : par session
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 7
type : IP-OPTIONS
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 8
type : INSPECTER
Sous-type : np-inspect
Résultat : ALLOW
Config :
class-map inspection_default
match default-inspection-traffic
policy-map global_policy
class inspection_default
inspecter icmp
service-policy global_policy global
Informations complémentaires :
Phase : 9
type : INSPECTER
Sous-type : np-inspect
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 10
type : NAT
Sous-type : par session
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 11
type : IP-OPTIONS
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 12
type : CRÉATION DE FLUX
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Nouveau flux créé avec l'ID 52, paquet envoyé au module suivant
Phase : 13
type : LISTE D'ACCÈS
Sous-type : journal de bord
Résultat : ALLOW
Config :
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448 : STRATÉGIE DE PRÉFILTRE : Politique_Préfiltre1
access-list CSM_FW_ACL_ remark rule-id 268434448 : RÈGLE : FastPath_src_192.168.75.0/24
Informations complémentaires :
Phase : 14
type : CONN-SETTINGS
Sous-type :
Résultat : ALLOW
Config :
class-map class-default
correspondre à
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informations complémentaires :
Phase : 15
type : NAT
Sous-type : par session
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 16
type : IP-OPTIONS
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 17
type : RECHERCHE D’ITINÉRAIRE
Sous-type : Résoudre l'interface de sortie
Résultat : ALLOW
Config :
Informations complémentaires :
le tronçon suivant trouvé 192.168.76.39 utilise la sortie ifc à l'extérieur
Phase : 18
type : RECHERCHE DE CONTIGUÏTÉ
Sous-type : tronçon suivant et contiguïté
Résultat : ALLOW
Config :
Informations complémentaires :
contiguïté active
l'adresse mac de tronçon suivant 0004.deab.681b atteint 140372416161507
Phase : 19
type : SAISIR
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Liste d'accès MAC
Résultat :
input-interface : extérieur
input-status : ascendant
input-line-status : ascendant
output-interface : extérieur
output-status : ascendant
output-line-status : ascendant
Action : allow
1 paquet affiché
firepower#
La capture sur l'interface externe montre :
firepower# show capture CAPO 10 packets captured 1: 23:35:07.282044 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply 3: 23:35:09.278717 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:09.278962 192.168.76.39 > 192.168.75.39: icmp: echo reply 5: 23:35:11.279343 192.168.75.39 > 192.168.76.39: icmp: echo request 6: 23:35:11.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 7: 23:35:13.278870 192.168.75.39 > 192.168.76.39: icmp: echo request 8: 23:35:13.279023 192.168.76.39 > 192.168.75.39: icmp: echo reply 9: 23:35:15.279373 192.168.75.39 > 192.168.76.39: icmp: echo request 10: 23:35:15.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 10 packets shown
La trace du paquet de retour indique qu'il correspond au flux actuel (52), mais qu'il est bloqué par la liste de contrôle d'accès :
firepower# show capture CAPO packet-number 2 trace 10 packets captured 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply Phase: 1 Type: CAPTURE Subtype: Result: ALLOW Config: Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: Result: ALLOW Config: Implicit Rule Additional Information: MAC Access list Phase: 3 Type: FLOW-LOOKUP Subtype: Result: ALLOW Config: Additional Information: Found flow with id 52, uses current flow Phase: 4 Type: ACCESS-LIST Subtype: log Result: DROP Config: access-group CSM_FW_ACL_ global access-list CSM_FW_ACL_ advanced deny ip any any rule-id 268434432 event-log flow-start access-list CSM_FW_ACL_ remark rule-id 268434432: ACCESS POLICY: ACP_5506-1 - Default/1 access-list CSM_FW_ACL_ remark rule-id 268434432: L4 RULE: DEFAULT ACTION RULE Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule
5. Ajoutez une règle de préfiltre supplémentaire pour le trafic de retour, l'image suivante affiche le résultat

Maintenant, tracez le paquet de retour que vous voyez (points importants mis en évidence) :
firepower# show capture CAPO packet-number 2 trace
10 paquets capturés
2: 00:01:38.873123 192.168.76.39 > 192.168.75.39 : icmp: réponse d'écho
Phase : 1
type : SAISIR
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Liste d'accès MAC
Phase : 2
type : LISTE D'ACCÈS
Sous-type :
Résultat : ALLOW
Config :
Règle Implicite
Informations complémentaires :
Liste d'accès MAC
Phase : 3
type : RECHERCHE DE FLUX
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Débit trouvé avec ID 62, utilise le flux de courant
Phase : 4
type : LISTE D'ACCÈS
Sous-type : journal de bord
Résultat : ALLOW
Config :
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip any 192.168.75.0 255.255.255.0 rule-id 268434450 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434450 : STRATÉGIE DE PRÉFILTRE : Politique_Préfiltre1
access-list CSM_FW_ACL_ remark rule-id 268434450 : RÈGLE : FastPath_dst_192.168.75.0/24
Informations complémentaires :
Phase : 5
type : CONN-SETTINGS
Sous-type :
Résultat : ALLOW
Config :
class-map class-default
correspondre à
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informations complémentaires :
Phase : 6
type : NAT
Sous-type : par session
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 7
type : IP-OPTIONS
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Phase : 8
type : RECHERCHE D’ITINÉRAIRE
Sous-type : Résoudre l'interface de sortie
Résultat : ALLOW
Config :
Informations complémentaires :
192.168.75.39 de tronçon suivant trouvé utilise la sortie ifc inside
Phase : 9
type : RECHERCHE DE CONTIGUÏTÉ
Sous-type : tronçon suivant et contiguïté
Résultat : ALLOW
Config :
Informations complémentaires :
contiguïté active
l'adresse mac de tronçon suivant c84c.758d.4981 atteint 140376711128802
Phase : 10
type : SAISIR
Sous-type :
Résultat : ALLOW
Config :
Informations complémentaires :
Liste d'accès MAC
Résultat :
input-interface : intérieur
input-status : ascendant
input-line-status : ascendant
output-interface : intérieur
output-status : ascendant
output-line-status : ascendant
Action : allow
Utilisez cette section pour confirmer que votre configuration fonctionne correctement. La vérification a été expliquée dans les sections des tâches respectives.
Il n’y a actuellement aucune information spécifique disponible pour dépanner cette configuration.
| Révision | Date de publication | Commentaires |
|---|---|---|
6.0 |
18-Aug-2026
|
Mise à jour de l'orthographe, de la grammaire et des lignes horizontales insérées pour séparer les sections pour plus de lisibilité. |
5.0 |
25-Jul-2024
|
Problèmes de formatage et vérification orthographique. |
4.0 |
12-May-2023
|
PII supprimées.
Texte de remplacement ajouté.
Titre mis à jour, Introduction, SEO, Traduction automatique, Gerunds et mise en forme. |
1.0 |
29-Jan-2018
|
Première publication |