|
Caractéristiques de la plateforme
|
|
FTDv pour HyperFlex et Nutanix.
|
Nous avons introduit FTDv pour Cisco HyperFlex et Nutanix Enterprise Cloud.
|
|
FTDv pour VMware vSphere/VMware ESXi 7.0.
|
Vous pouvez maintenant déployer FTDv sur VMware vSphere/VMware ESXi 7.0.
Notez que la version 7.0 supprime également la prise en charge de VMware 6.0. Mettez à niveau
l’environnement d’hébergement à une version prise en charge avant de mettre à niveau le FTD.
|
|
Nouveau mot de passe par défaut pour FTDv sur AWS.
|
Sur AWS, le mot de passe administrateur par défaut pour le FTDv est l'ID d'instance AWS, à moins que vous ne définissiez un mot de passe par défaut avec les données utilisateur () lors du déploiement initial.
|
|
Prise en charge d’ISA 3000 pour l’arrêt.
|
Dans les versions 7.0.2 et ultérieures, vous pouvez éteindre l’ISA 3000; auparavant, vous pouviez uniquement redémarrer le
périphérique.
Dans les versions 7.0.5 et ultérieures, lorsque vous éteignez l’ISA 3000, le voyant DEL système s’éteint. Attendez au moins
10 secondes avant de couper l’alimentation du périphérique.
Restrictions de version : la version 7.1 rend temporairement obsolète la prise en charge de cette fonctionnalité. Le soutien
est de retour dans la version 7.2.
|
|
Fonctionnalités de pare-feu et IPS
|
|
Nouvelle section 0 pour les règles NAT définies par le système.
|
Une nouvelle section 0 a été ajoutée au tableau de règles NAT. Cette section est destinée exclusivement à l’utilisation du
système. Toutes les règles NAT dont le système a besoin pour le fonctionnement normal sont ajoutées à cette section, et ces
règles ont priorité sur toutes les règles que vous créez. Auparavant, les règles définies par le système étaient ajoutées
à la section 1, et les règles définies par l’utilisateur pouvaient interférer avec le bon fonctionnement du système. Vous
ne pouvez pas ajouter, modifier ou supprimer les règles de la section 0, mais vous les verrez dans la sortie de la commande
show nat detail .
|
|
Règles de prévention des intrusions personnalisées pour Snort 3.
|
Vous pouvez utiliser des outils hors ligne pour créer des règles de prévention des intrusions personnalisées à utiliser avec
Snort 3 et les téléverser dans une politique de prévention des intrusions. Vous pouvez organiser les règles personnalisées
dans vos propres groupes de règles personnalisées pour faciliter leur mise à jour au besoin. Vous pouvez également créer les
règles directement dans FDM, mais les règles ont le même format que les règles téléversées. FDM ne vous guide pas dans la création des règles. Vous pouvez dupliquer des règles existantes, y compris des règles définies
par le système, comme base pour une nouvelle règle de prévention des intrusions.
Nous avons ajouté la prise en charge des groupes et des règles personnalisés à la page , lorsque vous modifiez une politique de prévention des intrusions.
|
|
Nouvelles fonctionnalités de Snort 3 pour les systèmes gérés par FDM.
|
Vous pouvez désormais configurer les fonctionnalités supplémentaires suivantes lors de l’utilisation de Snort 3 comme moteur
d’inspection sur un système géré par FDM :
-
Règles des politiques de contrôle d’accès basées sur le temps (API FTD seulement.)
-
Routeurs virtuels multiples
-
Le déchiffrement des connexions TLS 1.1 ou version inférieure à l’aide de la politique de déchiffrement SSL.
-
Le déchiffrement des protocoles suivants à l’aide de la politique de déchiffrement SSL : FTPS, SMTPS, IMAPS, POP3S.
|
|
Filtrage des requêtes DNS en fonction de la catégorie d’URL et de la réputation.
|
Vous pouvez appliquer vos règles de catégorie et de réputation de filtrage d'URL aux demandes de consultation DNS. Si le nom
de domaine complet (FQDN) dans la demande de recherche dispose d’une catégorie et d’une réputation que vous bloquez, le système
bloque la réponse DNS. Étant donné que l’utilisateur ne reçoit pas de résolution DNS, l’utilisateur ne peut pas établir la
connexion. Utilisez cette option pour appliquer un filtrage de catégorie et de réputation d’URL au trafic non Web. Vous devez
avoir une licence de filtrage d’URL pour utiliser cette fonctionnalité.
Nous avons ajouté l’option d’ application de la réputation sur le trafic DNS aux paramètres de politique de contrôle d’accès.
|
|
VDB plus petite pour les périphériques à mémoire inférieure avec Snort 2.
|
Incidence de la mise à niveau. L’identification de l’application sur les périphériques à mémoire limitée est affectée.
Pour les périphériques des versions 7.0.6 et ultérieures avec Snort 2, pour VDB 363+, le système installe maintenant une VDB
de taille plus faible (également appelée VDB lite) sur les périphériques de mémoire limitée exécutant Snort 2. Cette plus petite VDB contient les mêmes applications, mais
moins de schémas de détection. Les périphériques utilisant la plus petite VDB peuvent ne pas identifier certaines applications
par rapport aux périphériques utilisant la VDB complète.
Périphériques de mémoire inférieure : ASA-5508-X, ASA-5516-X
Restrictions de version: la VDB de taille plus faible n’est pas prise en charge par toutes les versions. Si vous effectuez
une mise à niveau à partir d’une version prise en charge vers une version non prise en charge, vous ne pouvez pas installer
VDB 363+ sur les périphériques de mémoire inférieure exécutant Snort 2. Pour obtenir la liste des versions concernées, consultez
CSCwd88641.
|
|
Fonctionnalités du VPN
|
|
Paramètres de chiffrement SSL FDM pour le VPN d’accès à distance.
|
Vous pouvez définir les versions TLS et les chiffrements à utiliser pour les connexions de VPN d’accès à distance dans FDM. Auparavant, vous deviez utiliser l’API Firepower Threat Defense pour configurer les paramètres SSL.
Nous avons ajouté les pages suivantes :; .
|
|
Prise en charge de Diffie-Hellman, groupe 31.
|
Vous pouvez désormais utiliser le groupe 31 de Diffie-Hellman (DH) dans les propositions et les politiques IKEv2.
|
|
Le nombre maximal d’interfaces de tunnel virtuel sur le périphérique est de 1024.
|
Le nombre maximal d’interfaces de tunnel virtuel (VTI) que vous pouvez créer est de 1024. Dans les versions précédentes, le
maximum était de 100 par interface source.
|
|
Paramètres de durée de vie IPsec pour les associations de sécurité VPN de site à site.
|
Vous pouvez modifier les paramètres par défaut relatifs à la durée de conservation d’une association de sécurité avant de
devoir être renégociée.
Nous avons ajouté les options de durée de vie et d’étendue de vie à l’assistant VPN de site à site.
|
|
Fonctionnalités de routage
|
|
Prise en charge des routeurs virtuels pour ISA 3000.
|
Vous pouvez configurer jusqu’à 10 routeurs virtuels sur un périphérique ISA 3000.
|
|
Routage à chemins multiples à coûts égaux (ECMP).
|
Vous pouvez configurer des zones de trafic ECMP pour contenir plusieurs interfaces, ce qui permet au trafic d’une connexion
existante de sortir ou d’entrer dans le périphérique Firepower Threat Defense sur n’importe quelle interface de la zone. Cette fonctionnalité permet le routage à chemins multiples à coûts égaux (ECMP)
sur le périphérique Firepower Threat Defense, ainsi qu’à équilibrer la charge externe du trafic vers le périphérique Firepower Threat Defense sur plusieurs interfaces.
Les zones de trafic ECMP sont utilisées uniquement pour le routage. Elles ne correspondent pas aux zones de sécurité.
Nous avons ajouté l’onglet ECMP Traffic Zones (Zones de trafic ECMP) aux pages de routage. Dans l’API Firepower Threat Defense, nous avons ajouté les ressources ECMPZones.
|
|
Fonctionnalités de l’interface
|
|
Nouvelle adresse IP interne par défaut.
|
L’adresse IP par défaut de l’interface interne est remplacée par 192.168.95.1 au lieu de 192.168.1.1 pour éviter un conflit d’adresses IP lorsqu’une adresse sur 192.168.1.0/24 est attribuée à l’interface
externe à l’aide de DHCP.
|
|
La configuration automatique IPv6 de l’adresse IP externe par défaut est maintenant activée; nouveau serveur DNS IPv6 par
défaut pour la gestion.
|
La configuration par défaut sur l’interface externe comprend désormais la configuration automatique IPv6, en plus du client
DHCP IPv4. Les serveurs DNS de gestion par défaut comprennent désormais un serveur IPv6 : 2620:119:35::35.
|
|
Prise en charge d’EtherChannel pour ISA 3000.
|
Vous pouvez maintenant utiliser FDM pour configurer les EtherChannels sur l’ISA 3000.
Écrans nouveaux ou modifiés :
|
|
Caractéristiques de la licence
|
|
Licence progressive en fonction de la performance pour FTDv.
|
Le FTDv prend désormais en charge les licences Smart par niveau de performance en fonction des exigences de débit et des limites
de session de VPN d'accès à distance. Lorsque le FTDv est concédé avec l’une des licences de performance disponibles, deux choses se produisent. Tout d’abord, un limiteur de débit
est installé qui limite le débit du périphérique à un niveau spécifié. Ensuite, le nombre de sessions VPN est plafonné au
niveau spécifié par la licence.
|
|
Fonctions d’administration et de dépannage
|
|
Configuration du relais DHCP à l’aide de l’API Firepower Threat Defense.
|
Incidence sur la mise à niveau. Peut empêcher le déploiement après la mise à niveau.
Vous pouvez utiliser l'API Firepower Threat Defense pour configurer le relais DHCP. L’utilisation du relais DHCP sur une interface vous permet de diriger les requêtes DHCP vers
un serveur DHCP accessible par l’autre interface. Vous pouvez configurer le relais DHCP sur les interfaces physiques, les
sous-interfaces, les interfaces VLAN et les canaux EtherChannels. Vous ne pouvez pas configurer le relais DHCP si vous configurez
un serveur DHCP sur n’importe quelle interface.
Notez que si vous avez utilisé FlexConfig dans les versions précédentes pour configurer le relais DHCP (la commande dhcprelay , vous devez refaire la configuration à l’aide de l’API et supprimer l’objet FlexConfig après la mise à niveau.
Nous avons ajouté le modèle suivant à l'API Firepower Threat Defense : dhcprelayservices
|
|
Traitement de démarrage initial plus rapide et connexion anticipée à FDM.
|
Le processus de démarrage initial d’un système géré par FDMa été amélioré pour le rendre plus rapide. Ainsi, vous n’avez pas besoin d’attenter aussi longtemps après le démarrage du
périphérique pour vous connecter à FDM. En outre, vous pouvez désormais vous connecter pendant le démarrage. Si le démarrage n’est pas terminé, vous verrez des
informations d’état sur le processus afin que vous sachiez ce qui se passe sur le périphérique.
|
|
Amélioration de l’utilisation et des performances du processeur pour les connexions plusieurs à un et un à plusieurs.
|
Le système ne crée plus d’objets hôtes locaux et les verrouille lors de la création de connexions, sauf pour les connexions
qui impliquent une NAT/PAT dynamique, l’analyse de la détection des menaces et des statistiques de l’hôte. Cela améliore les
performances et l’utilisation de la CPU dans les situations où de nombreuses connexions sont dirigées vers le même serveur
(comme un équilibreur de charge ou un serveur Web), ou un point terminal établit des connexions à de nombreux hôtes distants.
Nous avons modifié les commandes suivantes : clear local-host (obsolète), show local-host
|
|
Vérification de l’état de préparation à la mise à niveau pour les périphériques gérés par FDM.
|
Vous pouvez exécuter une vérification de l’état de préparation à la mise à niveau sur un ensemble de mise à niveau Firepower Threat Defense téléchargé avant de tenter de l’installer. La vérification de l’état de préparation vérifie que la mise à niveau est valide
pour le système et que le système répond aux autres exigences nécessaires à l’installation du paquet.
L’exécution d’une vérification de l’état de préparation à la mise à niveau vous permet d’éviter les échecs d’installation.
Un lien pour exécuter la vérification de l’état de préparation à la mise à niveau a été ajouté à la section System Upgrade (Mise à niveau du système) de la page .
|
|
Mettre automatiquement à jour les ensembles d’autorités de certification.
|
Incidence sur la mise à niveau. Le système se connecte à Cisco dans le cadre d'une nouveauté.
L’offre groupée de l’autorité de certification locale contient des certificats pour accéder à plusieurs services Cisco. Le
système interroge désormais automatiquement Cisco pour obtenir de nouveaux certificats d’autorité de certification à une heure
quotidienne définie par le système. Auparavant, vous deviez mettre à niveau le logiciel
pour mettre à jour les certificats d’autorité de certification. Vous pouvez utiliser l’interface de ligne de commande pour
désactiver cette fonctionnalité.
Nouvelles ressources : https://cisco.com/security/pki/
Commandes CLI nouvelles ou modifiées : configure cert-update auto-update , configure cert-update run-now , configure cert-update test , show cert-update
Restrictions de version : nécessite la version 7.0.5, 7.1.0.3 ou 7.2.4. Non pris en charge avec les versions 7.0.0 à 7.0.4,
7.1.0 à 7.1.0.2 ou 7.2.0 à 7.2.3.
Voir : Référence des commandes de défense contre les menaces de Cisco Secure Firewall
|
|
Exiger l’attribut Message-Authenticator dans toutes les réponses RADIUS.
|
Incidence sur la mise à niveau. Après la mise à niveau, lancez l’activation pour les serveurs existants.
Vous pouvez désormais exiger l’attribut Message-Authenticator dans toutes les réponses RADIUS, en vous assurant que la passerelle
VPN de défense contre les menaces vérifie de manière sécurisée chaque réponse du serveur RADIUS, qu’il s’agisse d’un VPN d’accès
à distance ou de l’accès au périphérique lui-même.
L’option Require Message-Authenticator for all RADIUS Responses (exiger l’authentificateur Message-Authenticator pour toutes les réponses envoyées par RADIUS) est activée par défaut pour
les nouveaux serveurs RADIUS. Nous vous recommandons également de l’activer pour les serveurs existants. Sa désactivation
peut exposer les pare-feu à des attaques potentielles.
Nouvelles commandes CLI : message-authenticator-required
Restrictions de version : nécessite la version 7.0.7/ 7.7.0 (ou version ultérieure).
|
|
API REST de FTD version 6.1 (v6).
|
L'API REST Firepower Threat Defense pour la version logicielle 7.0 est la version 6.1. Vous pouvez utiliser la v6 dans les URL d'API ou, de préférence, utiliser
/latest/ pour signifier que vous utilisez la version d'API la plus récente prise en charge sur le périphérique.
Notez que l’élément de chemin de version d’URL pour la version 6.1 est le même que pour la version 6.0 : v6.
Veuillez réévaluer tous les appels existants, car des modifications peuvent avoir été apportées aux modèles de ressources
que vous utilisez. Pour ouvrir l'API Explorer et consulter les ressources, connectez-vous à FDM, cliquez sur le bouton Plus d'options ( ) et choisissez API Explorer.
|