clf - cz

cluster control-node unit (unité de nœud de commande de grappe)

Pour définir une nouvelle unité comme unité de contrôle d’une grappe de périphériques, utilisez la commande cluster control-node unit .

cluster control-node unit unit_name

Syntax Description

unit_name

Spécifie le nom de l’unité locale comme nouvelle unité de contrôle. Pour afficher les noms des membres, saisissez cluster control-node unit ? (pour afficher tous les noms à l’exception de l’unité actuelle) ou saisissez la commande show cluster info .

Command History

Version

Modification

6.1

Cette commande a été introduite.

7.3

Cette commande a été modifiée de unité principale de grappe à unité de nœud de commande de grappe.

Instructions d’utilisation

Vous devrez vous reconnecter à l’adresse IP de la grappe principale.

Examples

L’exemple suivant définit device2 comme unité de contrôle :


> cluster control-node unit device2

cluster disable (désactiver la grappe)

Pour désactiver la mise en grappe sur une unité, utilisez la commande cluster disable .

cluster disable

Command History

Version

Modification

6.5

Cette commande a été introduite.

Instructions d’utilisation

Cette commande vous permet de supprimer manuellement une unité de grappe de la grappe. Cette commande laisse la configuration de mise en grappe inchangée afin que vous puissiez l’ajouter ultérieurement à la grappe à l’aide de la commande cluster enable .

Examples

L’exemple suivant désactive la mise en grappe sur une unité :


> cluster disable

cluster enable (activer la grappe)

Pour activer la mise en grappe sur une unité, utilisez la commande cluster enable .

cluster enable

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Pour la première unité activée, une sélection d’unité principale a lieu. Comme la première unité doit être le seul membre de la grappe à ce jour, elle deviendra l’unité principale. N’effectuez aucune modification de configuration pendant cette période.

Examples

L’exemple suivant active la mise en grappe sur une unité :


> cluster enable

cluster exec (exécution de la grappe)

Pour exécuter une commande sur toutes les unités de la grappe ou sur un membre en particulier, utilisez la commande cluster exec .

cluster exec [ unit unit_name] command

Syntax Description

unit unit_name

(Facultatif) Effectue la commande sur une unité spécifique. Pour afficher les noms des membres, saisissez cluster exec unit ? (pour afficher tous les noms à l’exception de l’unité actuelle) ou saisissez la commande show cluster info .

commande

Spécifie la commande que vous souhaitez exécuter.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

L’envoi d’une commande show à tous les membres collecte toutes les sorties et les affiche sur la console de l’unité actuelle. D’autres commandes, telles que capture et copy , peuvent également profiter d’une exécution à l’échelle de la grappe.

Examples

Pour copier simultanément le même fichier de capture de toutes les unités de la grappe vers un serveur TFTP, saisissez la commande suivante sur l’unité de contrôle :


> cluster exec copy /pcap capture: tftp://10.1.1.56/capture1.pcap

Plusieurs fichiers PCAP, un pour chaque unité, sont copiés sur le serveur TFTP. Le nom du fichier de capture de destination est automatiquement associé au nom de l’unité, par exemple capture1_device1.pcap, capture1_device2.pcap, etc. Dans cet exemple, device1 et device2 sont des noms d'unités de grappe.

L’exemple de sortie suivant pour la commande cluster exec show port-channel affiche les renseignements sur l’EtherChannel pour chaque membre de la grappe :


> cluster exec show port-channel summary
primary(LOCAL):***********************************************************
 Number of channel-groups in use: 2
Group  Port-channel  Protocol  Span-cluster  Ports
------+-------------+-----------+-----------------------------------------------
1         Po1              LACP      	Yes  Gi0/0(P)
2         Po2              LACP      	Yes  Gi0/1(P)
 secondary:******************************************************************
 Number of channel-groups in use: 2
Group  Port-channel  Protocol  Span-cluster   Ports
------+-------------+-----------+-----------------------------------------------
1         Po1              LACP      	Yes   Gi0/0(P)
2         Po2              LACP      	Yes   Gi0/1(P)

cluster exec clear rule hits (exécuter l'effacement des résultats de règles de grappe)

Pour effacer les informations de résultats de règles pour toutes les règles évaluées des stratégies de contrôle d’accès et des politiques de préfiltre et les réinitialiser à zéro, de tous les nœuds d’un cluster, utilisez la commande cluster exec clear rule hits .

cluster exec clear rule hits [ ID]

Syntax Description

ID

(Facultatif) L’ID d’une règle. L’inclusion de cet argument efface les informations de résultats de règle uniquement de la règle spécifiée.

Utilisez la commande show access-list pour identifier un ID de règle. Cependant, toutes les règles ne sont pas répertoriées dans la sortie de cette commande. Vous pouvez déclencher une opération GET d’API REST sur les URL suivantes pour voir toutes les règles et leurs identifiants :

  • /api/fmc_config/v1/domain/{domainUUID}/policy/accesspolicies/{containerUUID}

    /operational/hitcounts?filter="deviceId:{deviceId}"&expanded=true

  • /api/fmc_config/v1/domain/{domainUUID}/policy/prefilterpolicies/{containerUUID}

    /operational/hitcounts?filter="deviceId:{deviceId}"&expanded=true

Command Default

Si vous ne spécifiez pas d’ID de règle, les informations de résultats de règle pour toutes les règles sont effacées et réinitialisées à zéro.


Remarque


Faites preuve de prudence lorsque vous utilisez cette commande, car l’action est irréversible.


Command History

Version

Modification

6.4

Cette commande a été introduite.

Instructions d’utilisation

Les informations sur les règles ne couvrent que les règles de contrôle d’accès et les règles de préfiltre.

Examples

Voici un exemple d’effacement de toutes les informations de résultats de règles :


> cluster exec clear rule hits

cluster exec show rule hits (afficher les informations de résultats de règle de grappe)

Pour afficher les informations de résultats de règles pour toutes les règles évaluées des stratégies de contrôle d’accès et des politiques de préfiltre, à partir de chaque nœud d’une grappe dans un format distinct, utilisez la commande cluster exec show rule hits .

cluster exec show rule hits [ id | raw | gt #hit-count | lt #hit-count | range #hit-count1 #hit-count2]

Syntax Description

ID

(Facultatif) L’ID d’une règle. L’inclusion de cet argument limite les informations affichées à la règle spécifiée.

Utilisez la commande show access-list pour identifier un ID de règle. Cependant, toutes les règles ne sont pas répertoriées dans la sortie de cette commande. Vous pouvez déclencher une opération GET d’API REST sur les URL suivantes pour voir toutes les règles et leurs identifiants :

  • /api/fmc_config/v1/domain/{domainUUID}/policy/accesspolicies/{containerUUID}

    /operational/hitcounts?filter="deviceId:{deviceId}"&expanded=true

  • /api/fmc_config/v1/domain/{domainUUID}/policy/prefilterpolicies/{containerUUID}

    /operational/hitcounts?filter="deviceId:{deviceId}"&expanded=true

raw

(Facultatif) Affiche les informations de résultats de règles au format .csv.

gt #hit-count

(Facultatif) Affiche toutes les règles qui ont un nombre de résultats supérieur à #hit-count.

lt #hit-count

(Facultatif) Affiche toutes les règles qui ont un nombre de résultats inférieur à #hit-count.

range #hit-count1 #hit-count2

(Facultatif) Affiche toutes les règles qui ont un nombre de résultats entre #hit-count1 et #hit-count2.

Command Default

Si vous ne spécifiez pas d’ID de règle, les informations de résultats de règle pour toutes les règles sont affichées.

Command History

Version

Modification

6.4

Cette commande a été introduite.

Instructions d’utilisation

Les informations sur les règles ne couvrent que les règles de contrôle d’accès et les règles de préfiltre.

Examples

L’exemple suivant affiche les informations de résultats de règles de chaque nœud d’une grappe dans un format distinct :


> cluster exec show rule hits
unit-1-1(LOCAL):******************************************************

RuleID               Hit Count           First Hit Time(UTC)     Last Hit Time(UTC)       
--------------------------------------------------------------------------------------
268435260            1                   06:55:17 Mar 8 2019     06:55:17 Mar 8 2019     
268435261            1                   06:55:19 Mar 8 2019     06:55:19 Mar 8 2019     


unit-1-3:*************************************************************

RuleID               Hit Count           First Hit Time(UTC)     Last Hit Time(UTC)       
--------------------------------------------------------------------------------------
268435264            1                   06:54:43 Mar 8 2019     06:54:43 Mar 8 2019     
268435265            1                   06:54:57 Mar 8 2019     06:54:57 Mar 8 2019     


unit-1-2:*************************************************************

RuleID               Hit Count           First Hit Time(UTC)     Last Hit Time(UTC)       
--------------------------------------------------------------------------------------
268435270            1                   06:54:53 Mar 8 2019     06:54:53 Mar 8 2019     
268435271            1                   06:55:01 Mar 8 2019     06:55:01 Mar 8 2019     

cluster redistribute vpn-sessiondb (redistribution de la grappe vpn-sessiondb)

Pour rééquilibrer les sessions actives sur une grappe de VPN distribué, utilisez la commande cluster redistribute vpn-sessiondb .

cluster redistribute vpn-sessiondb

Syntax Description

Cette commande ne contient aucun argument.

Command Default

Aucun comportement ni valeur par défaut.

Command History

Version

Modification

10.0.0

Commande ajoutée pour le pare-feu Secure Firewall 4200.

Instructions d’utilisation

Cette commande s’exécute en arrière-plan et sera de nouveau disponible dans l’interface de ligne de commande.

Pour surveiller la progression, utilisez la commande show cluster vpn-sessiondb distribution ou activez les journaux système

L’opération de redistribution de la session active doit être effectuée sur le nœud de contrôle, l’orchestrateur des sessions VPN. L’orchestrateur est responsable de calculer quelles sessions seront déplacées et où. L’orchestrateur lui-même peut également déplacer des sessions actives de lui-même vers d’autres nœuds.

Pour réduire la charge sur la grappe pendant cette opération et assurer un temps de réponse rapide, un maximum de 100 sessions à déplacer sera demandé à la fois. Si le déplacement calculé était de 1 000 pour un nœud, il y aurait 10 demandes distinctes pour ce calcul.

L’orchestrateur considérera une demande de déplacement terminée pour un nœud lorsque toutes les sessions ont été déplacées ou si le nœud propriétaire ne peut pas déplacer le nombre de sessions demandé.

Il existe des façons d’interrompre une opération de redistribution, notamment si un nœud ne peut pas répondre à la demande de déplacement ou en cas de changement de topologie de grappe (jonction/abandon de nœud).

Il s’agit d’une opération de meilleur effort. Il n’y a aucune garantie qu’une fois l’opération terminée, il y aura une distribution parfaite. Certains nœuds peuvent avoir jusqu’à 20 % de sessions de plus ou de moins que la moyenne.

Examples

Par exemple, si vous avez les résultats suivants de la commande show cluster vpn-sessiondb distribution  :


> show cluster vpn-sessiondb distribution
Member 0 (unit-1-1): active: 229; backups at: 1(120), 2(109)
Member 1 (unit-1-3): active: 224; backups at: 0(117), 2(107)
Member 2 (unit-1-2): active: 0

Exemple d’un lancement réussi :


> cluster redistribute vpn-sessiondb
Session redistribution initiated.
Use 'show cluster vpn-sessiondb distribution' to view distribution.

Après l’opération de redistribution active de la session, le résultat ressemble à :


> show cluster vpn-sessiondb distribution
Member 0 (unit-1-1): active: 151; backups at: 1(120), 2(31)
Member 1 (unit-1-3): active: 151; backups at: 0(117), 2(34)
Member 2 (unit-1-2): active: 151; backups at: 0(72), 1(79)

cluster remove unit (unité de suppression de grappe)

Pour supprimer l’unité de la grappe, utilisez la commande cluster remove unit .

cluster remove unit unit_name

Syntax Description

unit_name

Spécifie le nom de l’unité locale à supprimer de la grappe. Pour afficher les noms de membre, saisissez cluster remove unit ? ou saisissez la commande show cluster info .

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

La configuration de démarrage reste inchangée, ainsi que la dernière configuration synchronisée à partir de l’unité de contrôle, afin que vous puissiez rajouter ultérieurement l’unité sans perdre votre configuration. Si vous entrez cette commande sur une unité esclave pour supprimer l’unité principale, une nouvelle unité principale est choisie.

Examples

L’exemple suivant vérifie les noms d’unité, puis supprime device2 de la grappe :


> cluster remove unit ?
Current active units in the cluster:
device2
> cluster remove unit device2
WARNING: Clustering will be disabled on unit device2. To bring it back
to the cluster please logon to that unit and re-enable clustering

cluster reset-interface-mode (réinitialiser le mode d’interface de grappe)

Pour convertir une unité de grappe en mode autonome après avoir désactivé la mise en grappe, utilisez la commande cluster reset-interface-mode .

cluster reset-interface-mode

Command History

Version

Modification

7.0

Cette commande a été introduite.

Instructions d’utilisation

Vous devez d’abord désactiver la mise en grappe à l’aide de la commande cluster disable . La commande cluster reset-interface-mode efface la configuration Firewall Threat Defense et redémarre le périphérique logique.


Remarque


Cette commande ne fonctionne pas sur Firepower 4100/9300.


Examples

L’exemple suivant désactive la mise en grappe, puis supprime la configuration de mise en grappe :


> cluster disable
> cluster reset-interface-mode

Broadcast message from root@firepower (Tue Apr 27 18:36:12 2021):

The system is going down for reboot NOW!

cluster vpn-mode (mode vpn de grappe)

Pour configurer le mode VPN de site à site distribué pour une grappe, utilisez la commande cluster vpn-mode .

cluster vpn-mode [ centralized | distributed ]

Command Default

Le mode VPN par défaut est centralisé.

Syntax Description

centralized

Les sessions VPN sont centralisées et ne s’exécutent que sur l’unité principale de la grappe.

distributed

Les sessions VPN sont réparties parmi les membres de la grappe.

Command History

Version

Modification

10.0.0

Commande ajoutée pour le pare-feu Secure Firewall 4200.

Instructions d’utilisation

Vous ne pouvez modifier le mode VPN que sur le nœud de contrôle. La mise en grappe doit être désactivée. Après avoir réactivé la mise en grappe, le mode est synchronisé avec les nœuds de données.

Examples


> cluster vpn-mode distributed
Cryptochecksum: ce4b0bbd 6b9252a5 7e19463d e179067d

5778 bytes copied in 0.70 secs
> 

configure cert-update auto-update (configurer la mise à jour automatique du certificat)

Pour activer ou désactiver la mise à jour automatique des certificats d’autorité de certification sur le périphérique Firewall Threat Defense, utilisez la commande configure cert-update auto-update  :

configure cert-update auto-update { enable | disable }

Syntax Description

enable

Active la mise à jour automatique des certificats d’autorité de certification.

disable

Désactive la mise à jour automatique des certificats d’autorité de certification.

Command History

Version

Modification

7.0.5

Cette commande a été introduite.

Instructions d’utilisation

Par défaut, les certificats d’autorité de certification sont automatiquement mis à jour lors de l’installation ou de la mise à niveau de Firewall Threat Defense vers la version 7.0.5. Si vous souhaitez désactiver cette fonctionnalité, utilisez le mot-clé disable . Pour réactiver la mise à jour automatique des groupes d’autorités de certification, utilisez le mot-clé enable . Lorsque vous activez la mise à jour automatique sur les certificats d'autorité de certification, le processus de mise à jour est exécuté quotidiennement à une heure définie par le système.

Examples

Voici un exemple de sortie de la commande configure cert-update auto-update  :


> configure cert-update auto-update disable
Autoupdate is disabled
> configure cert-update auto-update enable
Autoupdate is enabled and set for every day at 12:18 UTC

configure cert-update run-now (configurer l’exécution immédiate de la mise à jour du certificat)

Pour exécuter instantanément la mise à jour automatique des certificats d’autorité de certification, utilisez la commande configure cert-update run-now .

configure cert-update run-now [ force ]

Syntax Description

force

Effectue les mises à jour des certificats de l’autorité de certification, même lorsque la vérification de la connexion échoue.

Command History

Version

Modification

7.0.5

Cette commande a été introduite.

Instructions d’utilisation

Lorsque vous souhaitez mettre à jour instantanément les certificats de l’autorité de certification, utilisez le configure cert-update run-now . Par contre, si la vérification de la connectivité SSL échoue même pour un des serveurs Cisco, le processus est interrompu. Pour procéder à la mise à jour malgré les échecs de connexion, utilisez le mot-clé force . Par exemple, l’ensemble d’autorités de certification local dispose de certificats pour accéder à plusieurs services Cisco, tels que les licences Smart, l’enregistrement AMP et le service ThreatGrid. Si la connexion au service de licences Smart de Cisco échoue, le processus de mise à jour des certificats est toujours exécuté si vous utilisez le configure cert-update run-now force .


Remarque


Dans un déploiement uniquement IPv6, la mise à jour automatique des certificats d’autorité de certification peut échouer, car certains serveurs Cisco ne prennent pas en charge IPv6. Dans ce cas, forcez la mise à jour des certificats d’autorité de certification à l’aide de la commande configure cert-update run-now force .


Examples

Voici un exemple de résultat de la commande configure cert-update run-now lorsque la vérification de la connexion échoue :


> configure cert-update run-now
Certs failed some connection checks.

Voici un exemple de résultat de la commande configure cert-update run-now lorsque la vérification de connexion réussit et que l’ensemble d’autorités de certification local est mis à jour :


>configure cert-update run-now 
Certs have been replaced or was already up to date.

Voici un exemple de sortie de la commande configure cert-update run-now force  :


> configure cert-update run-now force 
Certs failed some connection checks, but replace has been forced.

configure cert-update test (configurer le test de mise à jour du certificat)

Pour vérifier que les certificats d’autorité de certification dans le système local sont les plus récents et, s’ils sont obsolètes, pour tester la connectivité SSL avec les serveurs à l’aide du nouvel ensemble d’autorités de certification, utilisez la commande configure cert-update test .

configure cert-update test

Command History

Version

Modification

7.0.5

Cette commande a été introduite.

Instructions d’utilisation

La commande configure cert-update test compare le groupe d’autorités de certification du système local avec le dernier groupe d’autorités de certification (du serveur Cisco). Si l’ensemble d’autorités de certification est à jour, aucune vérification n’est exécutée et le résultat du test s’affiche comme indiqué dans la section Exemples ci-dessous. Si l’ensemble d’autorités de certification est périmé, la vérification de la connexion est exécutée sur le lot d’autorités de certification téléchargé et les résultats sont affichés comme indiqué dans la section Exemples ci-dessous.

Examples

Voici un exemple de résultat de la commande configure cert-update test lorsque l’ensemble de l’autorité de certification locale est à jour :


> configure cert-update test
Test succeeded, certs can safely be updated or are already up to date.

Voici un exemple de résultat de la commande configure cert-update test lorsque l’ensemble de l’autorité de certification locale est obsolète et que la vérification de la connexion sur l’ensemble téléchargé échoue :


> configure cert-update test
Test failed, not able to fully connect.

Voici un exemple de résultat de la commande configure cert-update test lorsque l’ensemble de l’autorité de certification locale est obsolète et que la vérification de connexion sur l’ensemble téléchargé réussit ou que l’ensemble de l’autorité de certification est déjà à jour :


> configure cert-update test
Test succeeded, certs can safely be updated or are already up to date.

configure coredump (configurer le vidage de mémoire)

Pour activer ou désactiver la génération de vidage de mémoire lorsqu’un processus se bloque, utilisez la commande configure coredump .

configure coredump process_ID { enable | disable }

configure coredump snort3 { enable [ daily | weekly | once ] | disable }

Syntax Description

process_ID

Le nom du processus pour lequel vous souhaitez générer un vidage de cœur.

disable

Désactive la génération complète de vidage de cœur pour Snort3 ou le processus nommé.

enable

Active la génération complète de vidage de cœur pour Snort3 ou le processus nommé.

Pour Snort 3, vous pouvez inclure une option de fréquence. Si vous omettez l’option de fréquence, vous activez le vidage de cœur à tout moment, en supprimant les conditions supplémentaires, le cas échéant. Les options de fréquence sont les périodes de collecte de vidage de cœur, c’est-à-dire daily , weekly et once .

daily

Le vidage complet de la mémoire n’est pas enregistré si un plantage s’est produit au cours des dernières 24 heures. L’utilisation de l’option de point daily réinitialise la minuterie et réactive le vidage complet de la mémoire.

weekly

Le vidage complet de la mémoire n’est pas enregistré si un plantage s’est produit au cours des 168 dernières heures. L’utilisation de l’option de point weekly réinitialise la minuterie et réactive le vidage complet de la mémoire.

once

Le vidage complet de la mémoire est écrit une seule fois et doit être réactivé manuellement.

Command Default

La génération de vidage mémoire complet de Snort 3 est désactivée par défaut pour une configuration autonome. Pour les configurations à haute disponibilité et en grappe, la génération de vidage de mémoire par défaut est daily .

La génération de vidage du moteur de paquets est activée par défaut sur la série Firepower 2100.

Command History

Version Modification

6.2.1

Cette commande a été introduite pour le processus Firepower 2100 packet-engine .

6.7

Cette commande a été étendue pour le processus Snort 3.

7.4.1, 7.2.6

Cette commande a été améliorée pour fournir des options supplémentaires pour les périodes de collecte de vidage de cœur pour Snort 3, c’est-à-dire daily , weekly et once .

Instructions d’utilisation

Utilisez cette commande lorsque vous travaillez avec l’assistance technique de Cisco, en créant des vidages de cœur pour les processus qu’ils requièrent. Vous pouvez généralement voir les noms de processus à l’aide des commandes show processes ou system support utilization .

Utilisez la commande configure coredump snort3 pour déclencher la génération d’un vidage de la mémoire en cas de plantage de Snort 3.

Haute disponibilité

Pour les configurations à haute disponibilité, utilisez la commande configure coredump snort3 pour éviter les perturbations et les pannes de trafic. La collecte de vidage de la mémoire Snort 3 se produit :

  • Si le périphérique en veille est dans un état en bonne santé sur les périphériques actifs.

  • Si le périphérique n’est pas à l’état actif :

Cluster (Grappe)

Pour les configurations en grappe, utilisez la commande configure coredump snort3 pour éviter les perturbations et les pannes de trafic. La collecte principale Snort 3 se produit pour une panne Snort 3 uniquement s’il y a au moins deux nœuds dans une grappe et que le trafic passe par le deuxième nœud.

Examples

L’exemple suivant désactive la génération de vidage de la mémoire du moteur de paquets.


> configure coredump packet-engine disable

L’exemple suivant montre comment activer la génération de vidage de mémoire Snort 3 sur une base hebdomadaire :


> configure coredump snort3 enable weekly

configure disable-https-access (configurer désactiver l’accès https)

Pour effacer la liste d’accès HTTPS, en configurant le périphérique pour rejeter les tentatives de connexion HTTPS de toutes les adresses IP, utilisez la commande configure disable-https-access .

configure disable-https-access

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour désactiver l’accès HTTPS au périphérique. L’accès HTTPS est requis lors de l’utilisation du gestionnaire local, Firewall Device Manager.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L’exemple suivant configure le périphérique pour rejeter les connexions HTTPS de n’importe quelle adresse :


> configure disable-https-access

configure disable-ssh-access (configurer désactiver l’accès ssh)

Pour effacer la liste d’accès SSH et configurer le périphérique pour rejeter les tentatives de connexion SSH de toutes les adresses IP, utilisez la commande configure disable-ssh-access .

configure disable-ssh-access

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour désactiver l’accès SSH au périphérique. Cela empêche l’accès à l’interface de ligne de commande, sauf par le port de console.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L’exemple suivant configure le périphérique pour rejeter les connexions SSH de n’importe quelle adresse :


> configure disable-ssh-access

configure firewall (configurer le pare-feu)

Pour définir le mode de pare-feu en mode transparent ou routé, utilisez la commande configure firewall .

configure firewall { routed | transparent}

Syntax Description

routed

Définit le mode pare-feu sur le mode pare-feu routé.

transparent

Définit le mode pare-feu sur pare-feu transparent :

Command Default

Par défaut, le périphérique est en mode routé.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Un pare-feu transparent est un pare-feu de couche 2 qui agit comme une « présence sur le réseau câblé » ou un « pare-feu furtif », et qui n’est pas considéré comme un saut de routeur vers les appareils connectés.

Lorsque vous modifiez les modes, l’appareil efface la configuration en cours, car de nombreuses commandes ne sont pas prises en charge pour les deux modes. Si vous avez déjà une configuration remplie, assurez-vous de sauvegarder votre configuration avant de modifier le mode: vous pouvez utiliser cette sauvegarde comme référence lors de la création de votre nouvelle configuration.


Remarque


Vous ne pouvez pas passer en mode de pare-feu transparent si vous utilisez Firewall Device Manager. Si vous utilisez le gestionnaire local et que vous souhaitez effectuer une conversion en mode transparent, vous devez d’abord utiliser configure manager delete pour supprimer le gestionnaire, convertir en mode transparent, puis utiliser configure manager add pour pointer vers le Firewall Management Center.


Examples

L’exemple suivant change le mode de pare-feu en mode transparent :


> configure firewall transparent

configure flow-offload (configurer le déchargement de flux)

Cette commande active ou désactive l’accélération de certains flux (c’est-à-dire le trafic) en les traitant matériellement. Le déchargement du traitement de flux sur le matériel augmente les performances et est activé par défaut.

Le déchargement de flux dynamique est pris en charge par Firewall Threat Defense sur les châssis Firepower 4100/9300. Le déchargement de flux dynamique vous permet de sélectionner le trafic à téléverser sur le matériel, ce qui signifie qu’il n’est pas traité par le logiciel ou l’unité centrale de votre appareil Firewall Threat Defense.

configure flow-offload dynamic whitelist {enable | disable}

Syntax Description

dynamic whitelist enable

Activer le déchargement dynamique :

dynamic whitelist disable

Désactiver le déchargement dynamique :

Command Default

Ce paramètre est activé par défaut.

Command History

Version

Modification

6.3

Cette commande a été introduite.

Instructions d’utilisation

Pour en savoir plus sur la prise en charge et les limites du déchargement de flux dynamique, consultez le chapitre sur les caractéristiques des règles courantes dans le Firewall Management CenterGuide de configuration.

Examples

Voici un exemple de désactivation du déchargement dynamique :


> configure flow-offload dynamic whitelist disable 
Voici un exemple d’activation du déchargement dynamique :
> configure flow-offload dynamic whitelist enable

configure high-availability (configurer la haute disponibilité)

Pour désactiver, suspendre ou reprendre une configuration de haute disponibilité (également connue sous le nom de basculement) entre les périphériques, utilisez la commande configure high-availability .

configure high-availability { disable [ clear-interfaces ] | resume | suspend [ clear-interfaces ]}

Syntax Description

clear-interfaces

(Facultatif) Efface les configurations d’interface lors de la désactivation ou de la suspension de la haute disponibilité.

disable

Rompre la relation de haute disponibilité entre cet appareil et son homologue.

Vous ne pouvez pas utiliser cette option sur un périphérique géré localement; utilisez Firewall Device Manager à la place. Si vous utilisez la commande disable par erreur, vous devez la faire suivre d’un appel API Firewall Threat Defense utilisant la ressource BreakHAStatus pour terminer l’action.

resume

Reprend une configuration de haute disponibilité temporairement suspendue entre cet appareil et son homologue. L’unité négociera l’état actif/en veille avec l’unité homologue. Vous ne pouvez pas reprendre une configuration désactivée.

suspend

Suspend temporairement une configuration de haute disponibilité entre cet appareil et son homologue. Vous pourrez reprendre la configuration ultérieurement.

La suspension de la haute disponibilité sur l’unité active suspend la haute disponibilité sur l’unité active et l’unité en veille. Si vous la suspendez sur l’unité en veille, elle est suspendue sur l’unité en veille uniquement, mais l’unité active ne tentera pas de basculer vers une unité suspendue.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Vous pouvez configurer deux périphériques en tant que paire à haute disponibilité. C’est également ce qu’on appelle une configuration de basculement, dans laquelle un périphérique peut prendre le relais en cas de défaillance de l’autre périphérique de la paire.

Vous pouvez utiliser la commande configure high-availability pour gérer la paire à haute disponibilité si, pour une raison quelconque, vous ne pouvez pas mettre à jour la configuration dans le gestionnaire d’appareil.


Remarque


Si vous activez le basculement sur un périphérique autonome, les interfaces de données tombent en panne lors de la négociation du basculement, interrompant le trafic.


Désactiver la haute disponibilité

Lorsque vous désactivez une paire à haute disponibilité, la configuration à haute disponibilité est supprimée des deux unités.

Lors de l’utilisation de l’interface de gestion pour l’accès du gestionnaire : l’unité active reste active et transmet le trafic. La configuration de l’interface de l’unité de secours est effacée.

Lorsque vous utilisez une interface de données pour l'accès de gestionnaire : consultez les détails suivants.

  • L’unité active reste active et transmet le trafic.

  • Les interfaces de données des unités de secours sont fermées, à l’exception de l’interface d’accès au gestionnaire, qui reste active à l’aide de l’adresse IP de secours pour lui permettre de maintenir la connexion de gestion.

  • Si l’unité principale est en état de veille :

    • Les adresses IP pour l’accès du gestionnaire sont échangées en permanence dans la configuration : l’unité principale utilise l’adresse IP de secours et l’unité secondaire utilise l’adresse IP active.

    • Si a lancé la connexion de gestion et que vous avez spécifié un nom d’hôte pour le périphérique, vous devez mettre à jour le serveur DNS pour que les adresses IP échangées soient associées aux noms d’hôte corrects.

    • La rupture de la haute disponibilité entraîne un déploiement sur l’unité de secours. Si la connexion de gestion n’est pas encore rétablie en raison des adresses IP échangées, le déploiement peut échouer. Dans ce cas, vous devrez déclencher manuellement le déploiement après l’établissement de la connexion de gestion. Assurez-vous de terminer le déploiement du secours avant de déployer les modifications sur l’unité active.

Suspendre la haute disponibilité

Vous pouvez suspendre une unité dans une paire à haute disponibilité, ce qui est utile dans les cas suivants :

  • Les deux unités sont dans une situation active-active, et la correction de la communication sur la liaison de basculement ne résout pas le problème.

  • Vous souhaitez effectuer le dépannage d’une unité active ou en veille et que vous ne souhaitez pas que les unités basculent pendant ce temps.

  • Vous souhaitez empêcher le basculement lors de l’installation d’une mise à niveau logicielle sur le périphérique de secours.

Lorsque vous suspendez la haute disponibilité, le périphérique actuellement actif reste actif et gère toutes les connexions d’utilisateur. Cependant, les critères de basculement ne sont plus surveillés et le système ne basculera jamais sur le périphérique maintenant en pseudo-veille.

Lors de l’utilisation de l’interface de gestion pour l’accès au gestionnaire : la configuration de l’interface de l’unité de secours est effacée.

Lors de l’utilisation d’une interface de données pour l’accès au gestionnaire : Les interfaces de données des unités de secours sont fermées, à l’exception de l’interface d’accès au gestionnaire, qui reste active à l’aide de l’adresse IP de secours pour lui permettre de maintenir la connexion de gestion.

le différence clé entre la suspension de la haute disponibilité et l’arrêt de la haute disponibilité est que sur un périphérique à haute disponibilité interrompu, la configuration de haute disponibilité est conservée. Lorsque vous annulez la haute disponibilité, la configuration est effacée. Ainsi, vous avez la possibilité de rétablir la haute disponibilité sur un système interrompu, ce qui active la configuration existante et fait fonctionner les deux périphériques à nouveau comme paire de basculement.


Remarque


La suspension de la haute disponibilité est un état temporaire. Si vous rechargez une unité, elle reprend automatiquement la configuration de haute disponibilité et négocie l’état actif/en veille avec l’homologue.


Examples

L’exemple suivant montre comment suspendre temporairement puis reprendre une configuration de haute disponibilité.


> show failover
Failover On
Failover unit Primary
Failover LAN Interface: failover GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 61 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.7(0)74, Mate 9.7(0)74
Serial Number: Ours 9A41CKDXQJU, Mate 9A3MFP0H1CP
Last Failover at: 19:23:17 UTC Oct 26 2016
        This host: Primary - Active
                Active time: 776671 (sec)
                slot 0: empty
                  Interface outside (192.168.77.1): Normal (Waiting)
                  Interface inside (192.168.87.1): Normal (Waiting)
                  Interface diagnostic (0.0.0.0): Normal (Waiting)
                slot 1: snort rev (1.0)  status (up)
                slot 2: diskstatus rev (1.0)  status (up)
        Other host: Secondary - Standby Ready
                Active time: 53 (sec)
                  Interface outside (0.0.0.0): Normal (Waiting)
                  Interface inside (0.0.0.0): Normal (Waiting)
                  Interface diagnostic (0.0.0.0): Normal (Waiting)
                slot 1: snort rev (1.0)  status (up)
                slot 2: diskstatus rev (1.0)  status (up)
(...Output truncated...)
> configure high-availability suspend
Please ensure that no deployment operation is in progress before suspending
high-availability.
Please enter 'YES' to continue if there is no deployment operation in progress and
'NO' if you wish to abort: Yes
Successfully suspended high-availability.
> show failover
Failover Off
Failover unit Primary
Failover LAN Interface: failover GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 61 maximum
MAC Address Move Notification Interval not set
failover replication http
> configure high-availability resume
Successfully resumed high-availablity.
> show failover
Failover On
Failover unit Primary
Failover LAN Interface: failover GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 61 maximum
MAC Address Move Notification Interval not set
failover replication http
Unit Enrollment Hold action is active, timeout in 1792 seconds
Version: Ours 9.7(0)74, Mate 9.7(0)74
Serial Number: Ours 9A41CKDXQJU, Mate Unknown
Last Failover at: 20:26:06 UTC Nov 4 2016
        This host: Primary - Active
                Active time: 778071 (sec)
                slot 0: empty
                  Interface outside (192.168.77.1): Normal (Waiting)
                  Interface inside (192.168.87.1): Normal (Waiting)
                  Interface diagnostic (0.0.0.0): Normal (Waiting)
                slot 1: snort rev (1.0)  status (up)
                slot 2: diskstatus rev (1.0)  status (up)
        Other host: Secondary - App Sync
                Active time: 53 (sec)
                  Interface outside (0.0.0.0): Unknown (Waiting)
                  Interface inside (0.0.0.0): Unknown (Waiting)
                  Interface diagnostic (0.0.0.0): Unknown (Waiting)
                slot 1: snort rev (1.0)  status (up)
                slot 2: diskstatus rev (1.0)  status (up)
(...Output truncated...)

configure https-access-list (configurer la liste d’accès https)

Pour configurer le périphérique afin qu’il accepte les connexions HTTPS à partir d’adresses IP précisées, utilisez la commande configure https-access-list .

configure https-access-list address_list

Syntax Description

address_list

Une liste d’adresses IP séparées par des virgules pour les hôtes ou les réseaux, en notation CIDR (Classless Inter-Domain Routing) IPv4 ou en notation de longueur de préfixe IPv6. Par exemple, 10.100.10.0/24 ou 2001:DB8::/96.

Pour spécifier tous les hôtes IPv4, saisissez 0.0.0.0/0. Pour spécifier tous les hôtes IPv6, spécifiez ::/0.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Vous devez inclure tous les hôtes ou réseaux pris en charge dans une seule commande. Les adresses spécifiées dans cette commande remplacent le contenu actuel de la liste d’accès HTTPS.

En permettant simplement l’accès HTTPS, les utilisateurs ne peuvent pas se connecter au gestionnaire local. L’accès au logiciel de configuration est contrôlé par un nom d’utilisateur et un mot de passe.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L’exemple suivant configure le périphérique pour accepter les connexions HTTPS à partir de n’importe quelle adresse IPv4 ou IPv6 :


> configure https-access-list 0.0.0.0/0,::/0
The https access list was changed successfully.
> show https-access-list
ACCEPT     tcp  --  anywhere             anywhere             state NEW tcp dpt:https
ACCEPT     tcp      anywhere             anywhere             state NEW tcp dpt:https

configure identity-subnet-filter (configurer le filtre d’identité du sous-réseau)

Pour ajouter ou supprimer des sous-réseaux de la liste des sous-réseaux qui reçoivent les mappages utilisateur-IP et Balise du groupe de sécurité (SGT)-IP d’ISE, utilisez la commande configure identity-subnet-filter . Vous devez généralement effectuer cette opération pour les périphériques gérés disposant de moins de mémoire afin d’éviter les erreurs de mémoire du moniteur d’intégrité d’identité Snort.

configure identity-subnet-filter { add | remove } sous-réseau

Syntax Description

add

Ajoute le sous-réseau précisé à la liste des sous-réseaux exclus.

remove

Supprime le sous-réseau spécifié de la liste des sous-réseaux exclus.

subnet

Spécifie le sous-réseau à ajouter ou à exclure.

Command History

Version

Modification

6.7

Cette commande a été introduite.

Examples

L’exemple suivant configure une adresse IPv6 statique pour l’interface de gestion.


> configure identity-subnet-filter 192.0.2.0/24

configure inspection (configurer l’inspection)

Pour activer ou désactiver les moteurs d’inspection de protocole d’application par défaut, utilisez la commande configure inspection .

configure inspection protocol { enable | disable}

Syntax Description

disable

Désactive le moteur d’inspection.

enable

Active le moteur d’inspection.

protocol

Le protocole d’inspection que vous souhaitez activer ou désactiver. Consultez la section des consignes d’utilisation pour obtenir la liste des options.

Command History

Version

Modification

6.2

Cette commande a été introduite.

Instructions d’utilisation

Désactivez les moteurs d’inspection par défaut uniquement sur les directives de l’assistance technique de Cisco ou si vous êtes certain que les types de trafic associés ne se produisent pas sur votre réseau. Par exemple, si vous bloquez tout le trafic sur un port inspecté, vous pouvez désactiver en toute sécurité l’inspection sur ce port. Ces inspections sont appliquées à toutes les interfaces de données.

Cependant, il est préférable d’utiliser FlexConfig dans le gestionnaire d’appareil pour gérer les paramètres d’inspection. Envisagez d’utiliser cette commande à des fins d’urgence uniquement.

Ces moteurs d’inspection sont distincts de l’inspection Snort. Ces moteurs fournissent les services suivants :

  • Pinhole création (création d'orifices) : certains protocoles d’application ouvrent des connexions TCP ou UDP secondaires sur des ports standard ou négociés. L’inspection ouvre des pinholes pour ces ports secondaires, vous n’avez donc pas besoin de créer des règles de contrôle d’accès pour les autoriser.

  •  Réécriture NAT : Les protocoles tels que le FTP intègrent les adresses IP et les ports pour les connexions secondaires dans les paquets de données dans le cadre du protocole. Si une traduction NAT est impliquée pour l’un ou l’autre des points terminaux, les moteurs d’inspection réécrivent les données du paquet pour refléter la traduction NAT des adresses et des ports intégrés. Les connexions secondaires ne fonctionneraient pas sans la réécriture de la NAT. Pour les limites de la NAT, consultez le chapitre NAT dans le guide de configuration du gestionnaire que vous utilisez pour configurer l’appareil (Firewall Management Center ou Firewall Device Manager).

  • Application de protocole : certaines inspections appliquent un certain degré de conformité aux RFC pour le protocole inspecté.

Vous pouvez désactiver, puis activer, les moteurs d’inspection suivants. Pour voir ce qui est actuellement activé, utilisez la commande show running-config policy-map et recherchez les commandes inspect . Pour voir le détail des paramètres par défaut pour chaque inspection, utilisez la commande show running-config all policy-map .

  • dcerpc — (port TCP 135.) Système d'environnement informatique distribuée/appels de procédure à distance. Le moteur d’inspection DCERPC inspecte la communication TCP native entre le mappeur de points terminaux (EPM) et le client sur le port TCP 135 bien connu. L’appel de procédure à distance de Microsoft (MSRPC), basé sur DCERPC, est un protocole très utilisé par les applications client et serveur distribuées de Microsoft qui permet aux clients logiciels d’exécuter des programmes sur un serveur à distance. L’inspection fournit des services de création de trous et de NAT.

  • dns — (port UDP 53.) Domain Name System (DNS, système de nom de domaine). Le DNS est inspecté sur le port UDP 53. L’inspection fournit des services de NAT et l’application des protocoles. Vous devez activer ce moteur d’inspection pour utiliser l’option de réécriture NAT sur les règles NAT. La réécriture de la NAT est souvent nécessaire lors de l’exécution de la NAT entre les réseaux IPv4 et IPv6 (NAT64/46).

  • esmtp — (port TCP 25.) Protocole de transfert de courrier simple étendu (ESMTP). L’inspection ESMTP détecte les attaques, y compris les attaques de pourriels, d’hameçonnage, de messages malformés et les attaques de débordement ou d’insuffisance de la mémoire tampon. Il prend également en charge la sécurité des applications et la conformité des protocoles, qui applique l’intégrité des messages ESMTP, bloque les expéditeurs/récepteurs et bloque le relais de messagerie. Pour en savoir plus sur les contrôles appliqués lors de l’inspection, utilisez la commande show running-config all policy-map et recherchez la ligne « policy-map type inspect esmtp _default_esmtp_map » et les paramètres suivants.

    L’inspection d’application ESMTP contrôle et réduit les commandes que l’utilisateur peut utiliser ainsi que les messages que le serveur renvoie. Il fournit des services de NAT et la conformité des protocoles. L’inspection ESMTP effectue trois tâches principales :

    • Restreint les requêtes SMTP à sept commandes SMTP de base et à huit commandes étendues. Les commandes prises en charge sont les suivantes :

      SMTP étendu : AUTH, EHLO, ETRN, HELP, SAML, SEND, SOML, STARTTLS et VRFY.

      SMTP (RFC 821) : DATA, HELO, MAIL, NOOP, QUIT, RCPT, RSET.

    • Surveille la séquence de commande-réponse SMTP.

    • Génère une trace d’audit. L’enregistrement d’audit du journal système 108002 est généré lorsqu’un caractère non valide intégré dans l’adresse courriel est remplacé. Pour en savoir plus, consultez la RFC 821.

  • ftp — (port TCP 21.) Protocole de transfert de fichiers. L’inspection fournit des services de NAT et de prévention des intrusions.

  • h323_h225 — (port TCP 1720, port UDP 1718.) L’inspection H.323 prend en charge les protocoles RAS, H.225 et H.245, et sa fonctionnalité traduit toutes les adresses IP et tous les ports intégrés. Elle effectue le suivi et le filtrage de l’état. L’inspection H.323 prend en charge les applications conformes à la norme H.323, telles que Cisco CallManager. H.323 est un ensemble de protocoles définis par l’Union internationale des télécommunications pour les conférences multimédias sur les réseaux locaux. Le périphérique prend en charge H.323 jusqu’à la version 6, y compris la fonctionnalité H.323 v3 de plusieurs appels sur un seul canal de signalisation d’appel.

    Les deux fonctions principales de l’inspection H.323 sont les suivantes :

    • NAT des adresses IPv4 intégrées nécessaires dans les messages H.225 et H.245. Comme les messages H.323 sont codés au format de codage PER, l’appareil de sécurité adaptable utilise un décodeur ASN.1 pour décoder les messages H.323.

    • Attribuer dynamiquement les connexions H.245 et RTP/RTCP négociées. La connexion H.225 peut également être attribuée dynamiquement lors de l’utilisation de RAS.

  • h323_ras — (ports UDP 1718-1719.) Voir la description pour h323_h225 . Cette inspection concerne la signalisation RAS.

  • icmp — (trafic ICMP uniquement.) Le moteur d’inspection ICMP permet au trafic ICMP d’avoir une « session » afin qu’il puisse être inspecté comme le trafic TCP et UDP. Sans le moteur d’inspection ICMP, nous vous recommandons de ne pas autoriser ICMP à passer par le périphérique (blocage avec une règle de contrôle d’accès). Sans inspection dynamique, ICMP peut être utilisé pour attaquer votre réseau. Le moteur d’inspection ICMP garantit qu’il n’y a qu’une seule réponse à chaque demande et que le numéro de séquence est correct. L’inspection fournit également des services de NAT.

  • icmp_error — (trafic ICMP uniquement.) Lorsque l’inspection des erreurs ICMP est activée, le périphérique crée des sessions de traduction pour les sauts intermédiaires qui envoient des messages d’erreur ICMP, en fonction de la configuration NAT. Le périphérique remplace le paquet avec les adresses IP traduites. Cela est nécessaire pour fournir des informations significatives dans les traceroutes qui passent par le périphérique.

  • ip-options — (trafic RSVP uniquement.) L’inspection des options IP contrôle les paquets IP qui sont autorisés en fonction du contenu du champ Options IP dans l’en-tête du paquet. Les paquets avec l’option Router Alert (alerte de routeur) sont autorisés. Les paquets avec d’autres options sont abandonnés.

  • netbios — (ports sources UDP 137, 138.) Serveur de noms NetBIOS sur IP. L’inspection d’application NetBIOS effectue une NAT pour l’adresse IP intégrée dans les paquets du service de nom NetBIOS (NBNS) et les paquets des services de datagramme NetBIOS. Il applique également la conformité du protocole en vérifiant la cohérence des champs de nombre et de longueur.

  • rsh — (port TCP 514.) Le protocole RSH utilise une connexion TCP du client RSH au serveur RSH sur le port TCP 514. Le client et le serveur négocient le numéro de port TCP où le client est à l’écoute du flux de sortie STDERR. L’inspection RSH ouvre des trous d’épingle et prend en charge la NAT du numéro de port négocié, si nécessaire.

  • rtsp — (port TCP 554.) Protocole de diffusion en temps réel. Le moteur d’inspection RTSP permet au périphérique de transmettre les paquets RTSP. RTSP est utilisé par RealAudio, RealNetworks, Apple QuickTime, RealPlayer et les connexions IP/TV de Cisco. Les applications RTSP utilisent le port bien connu 554 avec TCP (rarement UDP) comme canal de contrôle. Le périphérique prend uniquement en charge TCP, conformément à la norme RFC 2326. Ce canal de contrôle TCP est utilisé pour négocier les canaux de données utilisés pour transmettre le trafic audio/vidéo, en fonction du mode de transport configuré sur le client. Les services de transport RDT pris en charge sont les suivants : rtp/avp, rtp/avp/udp, x-real-rdt, x-real-rdt/udp et x-pn-tng/udp.

  • sqlnet  : (port TCP 1521.) Le moteur d’inspection prend en charge les versions 1 et 2 de SQL*Net, mais uniquement le format de sous-réseau transparent (TNS). L’inspection ne prend pas en charge le format de flux de données tabulaire (TDS). Les messages SQL*Net sont analysés pour rechercher les adresses et les ports intégrés, et la réécriture NAT est appliquée au besoin.

    Désactivez l’inspection SQL*Net lorsque le transfert de données SQL se produit sur le même port que le port TCP de contrôle SQL 1521. L’appareil de sécurité agit comme un serveur mandataire lorsque l’inspection SQL*Net est activée et réduit la taille de la fenêtre client de 65 000 à environ 16 000, ce qui entraîne des problèmes de transfert de données.

  • sip  : (port TCP/UDP 5060.) Protocole d'initiation de session (SIP). SIP est un protocole très utilisé pour la conférence Internet, la téléphonie, la présence, la notification d’événements et la messagerie instantanée. En partie en raison de leur nature textuelle et en partie en raison de leur flexibilité, les réseaux SIP sont soumis à un grand nombre de menaces de sécurité. L’inspection des applications SIP fournit la traduction d’adresses dans l’en-tête et le corps du message, l’ouverture dynamique de ports et les vérifications de base de l’intégrité.

  • skinny  : (port TCP 2000.) Protocole SCCP (Skinny Client Control Protocol). L’inspection d’application SCCP (Skinny) effectue la traduction de l’adresse IP et des numéros de port intégrés dans les données de paquets et l’ouverture dynamique de trous d’épingle. Il effectue également des vérifications supplémentaires de conformité de protocole et un suivi de l’état de base.

  • sunrpc  : (port TCP/UDP 111.) Sun RPC est utilisé par NFS et NIS. Les services Sun RPC peuvent s’exécuter sur n’importe quel port. Lorsqu’un client tente d’accéder à un service Sun RPC sur un serveur, il doit connaître le port sur lequel le service est exécuté. Il le fait en interrogeant le processus de mappage de port, généralement rpcbind, sur le port bien connu de 111.

    Le client envoie le numéro de programme Sun RPC du service et le processus de mappage de port répond en indiquant le numéro de port du service. Le client envoie ses requêtes Sun RPC au serveur, en précisant le port identifié par le processus de mappage de port. Lorsque le serveur répond, l’appareil intercepte ce paquet et ouvre les connexions TCP et UDP amorces sur ce port. La NAT ou la PAT des informations de charge utile Sun RPC ne sont pas prises en charge.

  • tftp  : (port UDP 69.) Protocole TFTP (Trivial File Transfer Protocol). Le moteur d’inspection inspecte la demande de lecture (RRQ), la demande d’écriture (WRQ) et la notification d’erreur (ERROR) et crée dynamiquement des connexions et des traductions, au besoin, pour permettre le transfert de fichiers entre un client et un serveur TFTP.

    Un canal secondaire dynamique et une traduction de PAT, le cas échéant, sont alloués lors de la réception d’une demande valide de lecture (RRQ) ou d’écriture (WRQ). Ce canal secondaire est ensuite utilisé par TFTP pour le transfert de fichiers ou la notification d’erreurs. Seul le serveur TFTP peut initier le trafic sur le canal secondaire, et au plus un canal secondaire incomplet peut exister entre le client et le serveur TFTP. Une notification d’erreur du serveur ferme le canal secondaire. L’inspection TFTP doit être activée si la PAT statique est utilisée pour rediriger le trafic TFTP.

  • xdmcp : (port UDP 177.) Protocole de Contrôle du Gestionnaire d’Affichage X XDMCP est un protocole qui utilise le port UDP 177 pour négocier les sessions X, qui utilisent TCP lorsqu’elles sont établies. Pour une négociation réussie et le démarrage d’une session XWindows, le périphérique doit autoriser la connexion arrière TCP à partir de l’ordinateur X hébergé. Utilisez les règles de contrôle d’accès pour autoriser la connexion arrière à travers les ports TCP.

    Pendant la session XWindows, le gestionnaire communique avec le serveur X d’affichage sur le port bien connu 6000 | n. Chaque affichage a une connexion distincte au serveur X, en raison du paramètre de terminal suivant : setenv DISPLAY Xserver:n , où n est le numéro d’affichage.

    Lorsque XDMCP est utilisé, l’affichage est négocié à l’aide d’adresses IP, que le périphérique peut effectuer une NAT si nécessaire. L’inspection XDMCP ne prend pas en charge la PAT.

Examples

L’exemple suivant montre la configuration actuelle d’inspection et désactive l’inspection XDMCP. Vous pouvez activer ou désactiver les moteurs d’inspection, mais vous ne pouvez pas modifier leur comportement par défaut. Par exemple, ce résultat indique que l’inspection DNS/TCP est désactivée. Vous ne pouvez pas configurer l’inspection DNS pour l’appliquer au trafic TCP à l’aide de la commande configure inspection .


> show running-config policy-map
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
  no tcp-inspection
policy-map global_policy
 class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
  inspect icmp
  inspect icmp error
  inspect dcerpc
!
> configure inspection xdmcp disable
Building configuration...
Cryptochecksum: 46dbea1d 51c2089a fcc3e42f 3dafd2d5
12386 bytes copied in 0.160 secs
[OK]
> show running-config policy-map
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
  no tcp-inspection
policy-map global_policy
 class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
  inspect icmp
  inspect icmp error
  inspect dcerpc
  inspect ftp
!

configure log-events-to-ramdisk (configurer les événements de journalisation sur le disque ram)

Pour activer ou désactiver la journalisation des événements de connexion sur le disque RAM afin d’améliorer les performances du système et de réduire l’usage du disque associé à l’écriture des événements de connexion sur le disque SSD, utilisez la commande configure log-events-to-ramdisk .

configure log-events-to-ramdisk { enable | disable}

Syntax Description

enable

Active la journalisation des événements de connexion sur le disque RAM.

disable

Désactive la journalisation des événements de connexion sur le disque RAM. Les événements de connexion sont ensuite enregistrés sur le SSD.

Command Default

Cette fonctionnalité est activée par défaut sur les plateformes qui la prennent en charge.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour basculer entre l’utilisation du disque RAM ou d’un disque SSD physique pour consigner les événements de connexion. Si elle est activée, les événements de connexion sont enregistrés sur le disque RAM. Si cette option est désactivée, les événements de connexion sont enregistrés sur le SSD. En cas de perte de courant, les événements de connexion enregistrés sur le disque RAM seront perdus.

Cette commande n’est pas disponible sur tous les types de périphérique. Lorsque vous exécutez cette commande sur une plateforme non prise en charge, le système renvoie le message suivant :


This command is not available on this platform.

Examples

L’exemple suivant désactive la journalisation du disque RAM.


> configure log-events-to-ramdisk disable

configure manager add (configurer l’ajout de gestionnaire)

Pour configurer le périphérique afin qu’il accepte une connexion du ou amorce une connexion avec le Firewall Management Center ou Security Cloud Control, utilisez la commande configure manager add .


Mise en garde


L’ajout d’un gestionnaire distant réinitialise la configuration aux valeurs d’usine par défaut.


configure manager add { hostname | IPv4_address | IPv6_address | DONTRESOLVE } regkey [ nat_id ] [ display_name ]

Syntax Description

hostname

Spécifie le nom d'hôte de Firewall Management Center.

IPv4_address

Spécifie l’adresse IPv4 de Firewall Management Center.

IPv6_address

Spécifie l’adresse IPv6 de Firewall Management Center.

display_name

Indiquez un nom d’affichage pour montrer ce gestionnaire à l’aide de la commande show managers . Cette option est utile si vous identifiez Security Cloud Control comme gestionnaire principal et comme un Firewall Management Center sur site à des fins d’analyse uniquement. Si vous ne spécifiez pas cet arguments, le pare-feu génère automatiquement un nom d’affichage à l’aide de l’une des méthodes suivantes :

  • nom d'hôte | adresse IP (si vous n'utilisez pas le mot-clé DONTRESOLVE )

  • manager-timestamp (horodatage)

DONTRESOLVE

Si Firewall Management Center n’est pas directement adressable, utilisez DONTRESOLVE . Si vous utilisez DONTRESOLVE , un nat_id est requis. Lorsque vous ajoutez ce périphérique à Firewall Management Center, assurez-vous de préciser à la fois l'adresse IP du périphérique et le nat_id ; un côté de la connexion doit spécifier une adresse IP, et les deux côtés doivent spécifier le même ID NAT unique.

regkey

Spécifie la clé d’enregistrement alphanumérique nécessaire pour enregistrer un périphérique dans le Firewall Management Center. Les caractères alphanumériques et les tirets (-) sont autorisés entre 2 et 36 caractères. Vous pouvez utiliser cette clé d’enregistrement sur d’autres périphériques.

nat_id

Spécifie une chaîne alphanumérique utilisée pendant le processus d’enregistrement entre le Firewall Management Center et le périphérique lorsqu’un côté ne spécifie pas d’adresse IP. Précisez le même ID NAT sur le Firewall Management Center. Lorsque vous utilisez une interface de données pour la gestion, vous devez préciser l’ID NAT aussi bien sur Firewall Threat Defense que sur Firewall Management Center pour l’enregistrement.Les caractères alphanumériques et les tirets (-) sont autorisés entre 2 et 36 caractères. Cette chaîne doit être unique pour cet appareil et ne peut pas être utilisée pour d’autres périphériques sur le même Firewall Management Center.

Command History

Version

Modification

6.1

Cette commande a été introduite.

7.2

Ajout de la prise en charge de plusieurs gestionnaires : un Firewall Management Center (Security Cloud Control) principal fourni en nuage et un Firewall Management Center local pour l’analyse uniquement.

Instructions d’utilisation

Une clé d’enregistrement alphanumérique unique est toujours requise pour enregistrer un périphérique dans le Firewall Management Center.

Normalement, vous avez besoin des deux adresses IP : le Firewall Management Center spécifie l’adresse IP du périphérique et le périphérique spécifie l’adresse IP Firewall Management Center. Toutefois, si vous ne connaissez qu'une seule des adresses IP, vous devez également spécifier un ID NAT unique des deux côtés de la connexion afin d'établir la confiance pour la communication initiale et de rechercher la clé d'enregistrement correcte. Si vous ne connaissez pas l’adresse IP Firewall Management Center, utilisez le mot-clé DONTRESOLVE au lieu de l’adresse IP ou du nom d’hôte.


Remarque


Lorsque vous utilisez une interface de données pour la gestion, vous devez préciser l’ID NAT aussi bien sur Firewall Threat Defense que sur Firewall Management Center pour l’enregistrement.


Si vous avez enregistré un Firewall Management Center et un périphérique à l’aide d’IPv4 et que vous souhaitez les convertir au format IPv6, vous devez supprimer et réenregistrer le périphérique sur Firewall Management Center.

Pour passer de Firewall Management Center au Firewall Device Manager local, utilisez la commande configure manager delete , puis utilisez la commande configure manager local .


Remarque


Avant de déplacer un périphérique d’un Firewall Management Center à un autre ou de passer au gestionnaire local, supprimez-le du Firewall Management Center actuel.


Examples


> configure manager add DONTRESOLVE abc123 efg456

configure manager delete (configurer la suppression du gestionnaire)

Pour désactiver le gestionnaire actuel et passer en mode sans gestionnaire, utilisez la commande configure manager delete .


Mise en garde


La suppression du gestionnaire réinitialise la configuration Firewall Threat Defense aux valeurs d’usine par défaut. Cependant, la configuration de démarrage de gestion est conservée.


configure manager delete identifier

Syntax Description

identifier

Si vous avez défini plusieurs gestionnaires, vous devez préciser l’identifiant (également appelé UUID; voir la commande show managers ). Supprimez chaque entrée de gestionnaire séparément.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.3

La vérification du mode de haute disponibilité a été ajoutée.

7.2

La variable identifier a été ajoutée lorsque plusieurs gestionnaires sont configurés.

Instructions d’utilisation

Utilisez cette commande pour supprimer le(s) gestionnaire(s) actuel(s). Le périphérique est placé en mode sans gestionnaire, où vous pouvez ensuite ajouter un gestionnaire distant (Firewall Management Center) ou utiliser le gestionnaire local (Firewall Device Manager). Vous utiliseriez cette commande lors de la commutation entre la gestion locale et la gestion à distance, ou lorsqu’un gestionnaire à distance n’est plus actif.

Si le périphérique est configuré pour la haute disponibilité, vous devez d’abord rompre la configuration de haute disponibilité à l’aide du gestionnaire de périphériques (si possible) ou de la commande configure high-availability disable . Idéalement, interrompez la haute disponibilité à partir de l’unité active.

Le comportement des commandes diffère en fonction du gestionnaire actuel.

  • Distant : le Firewall Management Center ne peut pas être accessible. Si le Firewall Management Center communique toujours avec le Firewall Threat Defense, retirez d’abord le périphérique de l’inventaire de Firewall Management Center. Ensuite, vous pouvez utiliser cette commande.

  • Local : aucune restriction. Vous passez immédiatement en mode sans gestionnaire.

Examples

L’exemple suivant supprime le gestionnaire actuel et passe en mode sans gestionnaire.


> configure manager delete

If you enabled any feature licenses, you must disable them in 
Firepower Device Manager before deleting the local manager.
Otherwise, those licenses remain assigned to the device in 
Cisco Smart Software Manager.
Do you want to continue[yes/no]:yes

DHCP Server Disabled
> 

configure manager edit (configurer la modification du gestionnaire)

Pour modifier l’adresse IP Firewall Management Center dans la configuration Firewall Threat Defense, utilisez la commande configure manager edit .

configure manager edit identifier { hostname { ip_address | hostname } | displayname display_name }

Syntax Description

identifier

Spécifie l’identifiant (UUID) de Firewall Management Center. Utilisez la commande show managers pour afficher l’identifiant (7.2 ou version ultérieure) ou obtenir l’UUID à partir de la commande CLI Firewall Management Center show version .

hostname {ip_address | hostname}

Modifie le nom d'hôte ou l’adresse IP.

displayname display_name

Modifie le nom d'affichage.

Command History

Version

Modification

6.7

Cette commande a été introduite.

7.2

Ajout des mots-clés hostname et displayname .

Instructions d’utilisation

Si vous modifiez l’adresse IP ou le nom d’hôte Firewall Management Center, vous devez également modifier la valeur au niveau de l’interface de ligne de commande du périphérique pour que les configurations correspondent. Bien que, dans la plupart des cas, la connexion de gestion soit rétablie sans modifier l’adresse IP Firewall Management Center ou le nom d’hôte sur le périphérique, vous devez effectuer cette tâche dans au moins un cas pour que la connexion soit rétablie : lorsque vous avez ajouté le périphérique à Firewall Management Center ] et vous avez spécifié uniquement l’ID NAT. Même dans les autres cas, nous vous recommandons de maintenir l’adresse IP ou le nom d’hôte Firewall Management Center à jour pour renforcer la résilience du réseau.

Si Firewall Management Center a été identifié à l’origine par DONTRESOLVE et un ID NAT, vous pouvez remplacer la valeur par un nom d’hôte ou une adresse IP à l’aide de cette commande. Vous ne pouvez pas remplacer une adresse IP ou un nom d’hôte par DONTRESOLVE .

La connexion de gestion tombera en panne, puis se rétablira. Vous pouvez surveiller l’état de la connexion à l’aide de la commande sftunnel-status .

Examples

L’UUID Firewall Management Center identifie clairement le Firewall Management Center; par exemple, dans le cas d’un Firewall Management Center haute disponibilité, vous devez préciser le Firewall Management Center actif sur le périphérique Firewall Threat Defense.

Saisissez la commande show managers pour afficher l’identifiant :


> show managers
Type                      : Manager
Host                      : 10.10.1.4
Display name              : 10.10.1.4
Identifier                : f7ffad78-bf16-11ec-a737-baa2f76ef602
Registration              : Completed
Management type           : Configuration

Une fois que vous avez obtenu l’UUID, vous pouvez modifier l’adresse IP sur le périphérique Firewall Threat Defense. Par exemple :


> configure manager edit f7ffad78-bf16-11ec-a737-baa2f76ef602 hostname 10.10.5.1

configure manager local (configurer le gestionnaire local)

Pour configurer le périphérique afin qu’il utilise le gestionnaire local, Firewall Device Manager, utilisez la commande configure manager local .

configure manager local

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour activer le gestionnaire local, Firewall Device Manager. Utilisez le gestionnaire local lorsque vous ne souhaitez pas utiliser un Firewall Management Center distinct. En activant le gestionnaire local, vous pouvez ouvrir le Firewall Device Manager à l’aide d’un navigateur à http:// management_ip_address .


Remarque


La commande peut prendre de 4 à 6 minutes, car le système doit réinitialiser sa base de données. Veuillez patienter.


Le gestionnaire local est disponible pour la plupart des plateformes à partir de la version 6.5. S’il n’est pas disponible pour votre plateforme, configurez un gestionnaire à distance à l’aide de la commande configure manager add .

Restrictions supplémentaires :

  • Le périphérique doit être en mode sans gestionnaire avant de pouvoir passer au gestionnaire local. Utilisez la commande configure manager delete pour passer en mode sans gestionnaire. Utilisez la commande show managers pour déterminer votre gestionnaire actuel.

  • Le périphérique ne peut pas fonctionner en mode de pare-feu transparent (voir la commande configure firewall ). Le gestionnaire local prend en charge uniquement le mode routé.

Examples

L’exemple suivant montre comment configurer le gestionnaire local.


> configure manager local

configure mini-coredump (configurer mini-vidage de mémoire)

Pour activer ou désactiver la génération de mini-vidage de mémoire, utilisez la commande configure mini-coredump .

configure mini-coredump { enable | disable }

Syntax Description

enable

Active la génération de mini-vidage de mémoire.

disable

Désactive la génération de mini-vidage de mémoire.

Command History

Version Modification

7.0

Cette commande a été introduite.

Instructions d’utilisation

La génération de mini-vidage de mémoire est activée par défaut.

Le processus Snort 3 génère d’importants fichiers de base en raison de sa nature multifilaire. Ces vidages prennent un certain temps pour s’écrire sur le disque dur. Jusqu’à ce que le cœur soit écrit et qu’un nouveau processus soit lancé, l’inspection du trafic de Snort est interrompue. La création de mini-vidages permet d’éviter les retards. Les mini-vidages contiennent des détails essentiels sur la pile et les valeurs de mémoire qui aident au débogage.

Examples

L’exemple suivant désactive la génération de mini-vidage.

> configure mini-coredump disable 

configure multi-instance network ipv4 (configurer le réseau multi-instance ipv4)

Pour convertir le châssis en mode multi-instance, utilisez la commande configure multi-instance network ipv4 . Cette commande définit les paramètres de l’interface de gestion de châssis et identifie le . Consultez le configure multi-instance network ipv6 pour utiliser IPv6. Après avoir saisi la commande, le système redémarre et, dans le cadre du changement de mode, efface la configuration à l’exception des paramètres réseau de gestion que vous avez définis dans la commande et le mot de passe admin.


Remarque


Cette fonctionnalité est prise en charge sur les périphériques Secure Firewall 3100 et 4200, à l’exception du 3105.


configure multi-instance network ipv4 ip_address network_mask gateway_ip_address manager manager_name { hostname | ipv4_address | DONTRESOLVE } registration_key nat_id

Syntax Description

ip_address

Définit l’adresse IPv4 de l’interface de gestion Management 1/1 utilisée pour la gestion du châssis.

network_mask

Définit le masque du réseau de gestion.

gateway_ip_address

Définit l'adresse de la passerelle de gestion.

manager

Définit les attributs du .

manager_name

Définit un nom interne pour le qui est utilisé dans la configuration uniquement.

hostname | ipv4_address | DONTRESOLVE

Spécifie soit le FQDN soit l'adresse IP du . Au moins l'un des appareils, soit le ou le châssis, doit avoir une adresse IP accessible pour établir le canal de communication bidirectionnel et crypté par SSL entre les deux appareils. Si vous ne spécifiez pas de nom d'hôte ou d'adresse IP de gestionnaire dans cette commande, saisissez DONTRESOLVE ; dans ce cas, le châssis doit avoir une adresse IP ou un nom d’hôte accessible et vous devez préciser le nat_id .

registration_key

Saisissez une clé d'enregistrement à usage unique de votre choix, que vous indiquerez également sur le lors de l'enregistrement du châssis. La clé d'enregistrement ne doit pas dépasser 37 caractères. Les caractères valides comprennent les caractères alphanumériques (A à Z, a à z, 0 à 9) et le tiret (-).

nat_id

Spécifie une chaîne unique de votre choix que vous spécifierez également sur le lors de l'enregistrement du châssis si l'un des côtés ne spécifie pas d'adresse IP ou de nom de domaine joignable. Cela est obligatoire si vous ne spécifiez pas d’adresse ou de nom d’hôte de gestionnaire. Cependant, nous vous recommandons de toujours définir l’ID NAT, même lorsque vous spécifiez un nom d’hôte ou une adresse IP. L’ID NAT ne doit pas dépasser 37 caractères. Les caractères valides comprennent les caractères alphanumériques (A à Z, a à z, 0 à 9) et le tiret (-). Cet identifiant ne peut pas être utilisé pour d'autres appareils s'enregistrant auprès de .

Command History

Version

Modification

7.4.1

Cette commande a été introduite.

Instructions d’utilisation

Pour revenir au mode l'appareil, vous devez utiliser l’interface de ligne de commande de FXOS et saisir scope system , puis set deploymode native .

Examples

L'exemple suivant convertit le châssis au mode multi-instance


> configure multi-instance network ipv4 172.16.0.104 255.255.255.0 172.16.0.1 manager
fmc1 172.16.0.103 impala67 winchester1
 

configure multi-instance network ipv6 (configurer le réseau multi-instance ipv6)

Pour convertir le châssis en mode multi-instance, utilisez la commande configure multi-instance network ipv4 . Cette commande définit les paramètres de l’interface de gestion de châssis et identifie le . Consultez le configure multi-instance network ipv6 pour utiliser IPv6. Après avoir saisi la commande, le système redémarre et, dans le cadre du changement de mode, efface la configuration à l’exception des paramètres réseau de gestion que vous avez définis dans la commande et le mot de passe admin.


Remarque


Cette fonctionnalité est prise en charge sur les périphériques Secure Firewall 3100 et 4200, à l’exception du 3105.


configure multi-instance network ipv6 ipv6_address prefix_length gateway_ip_address manager manager_name { hostname | ipv6_address | DONTRESOLVE } registration_key nat_id

Syntax Description

ipv6_address

Définit l’adresse IPv6 de l’interface de gestion Management 1/1 utilisée pour la gestion du châssis.

prefix_length

Définit la longueur du préfixe de gestion.

gateway_ip_address

Définit l'adresse de la passerelle de gestion.

manager

Définit les attributs du .

manager_name

Définit un nom interne pour le qui est utilisé dans la configuration uniquement.

hostname | ipv6_address | DONTRESOLVE

Spécifie soit le FQDN soit l'adresse IP du . Au moins l'un des appareils, soit le ou le châssis, doit avoir une adresse IP accessible pour établir le canal de communication bidirectionnel et crypté par SSL entre les deux appareils. Si vous ne spécifiez pas de nom d'hôte ou d'adresse IP de gestionnaire dans cette commande, saisissez DONTRESOLVE ; dans ce cas, le châssis doit avoir une adresse IP ou un nom d’hôte accessible et vous devez préciser le nat_id .

registration_key

Saisissez une clé d'enregistrement à usage unique de votre choix, que vous indiquerez également sur le lors de l'enregistrement du châssis. La clé d'enregistrement ne doit pas dépasser 37 caractères. Les caractères valides comprennent les caractères alphanumériques (A à Z, a à z, 0 à 9) et le tiret (-).

nat_id

Spécifie une chaîne unique de votre choix que vous spécifierez également sur le lors de l'enregistrement du châssis si l'un des côtés ne spécifie pas d'adresse IP ou de nom de domaine joignable. Cela est obligatoire si vous ne spécifiez pas d’adresse ou de nom d’hôte de gestionnaire. Cependant, nous vous recommandons de toujours définir l’ID NAT, même lorsque vous spécifiez un nom d’hôte ou une adresse IP. L’ID NAT ne doit pas dépasser 37 caractères. Les caractères valides comprennent les caractères alphanumériques (A à Z, a à z, 0 à 9) et le tiret (-). Cet identifiant ne peut pas être utilisé pour d'autres appareils s'enregistrant auprès de .

Command History

Version

Modification

7.4.1

Cette commande a été introduite.

Instructions d’utilisation

Pour revenir au mode l'appareil, vous devez utiliser l’interface de ligne de commande de FXOS et saisir scope system , puis set deploymode native .

Examples

L'exemple suivant convertit le châssis au mode multi-instance


> configure multi-instance network ipv6 2001:DB8:3ffe::67cf 64 2001:DB8:3ffe::67ab manager
fmc1 2001:DB8:1::178:ABCD impala67 winchester1
 

configure network dns searchdomains (configurer les domaines de recherche DNS de réseau)

Pour configurer la liste des domaines de recherche DNS, utilisez la commande configure network dns searchdomains .

configure network dns searchdomains [ dnslist]

Syntax Description

dnslist

Spécifiez une liste des domaines de recherche en les séparant par des virgules.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour remplacer la liste actuelle des domaines de recherche DNS par une nouvelle liste. Ces domaines sont ajoutés aux noms d’hôte lorsque vous ne spécifiez pas de nom de domaine complet dans une commande, par exemple ping system . Les domaines sont utilisés uniquement sur l'interface de gestion ou pour les commandes qui passent par l'interface de gestion.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L’exemple suivant configure une nouvelle liste de domaines de recherche, puis envoie un nom d’hôte qui n’est pas complet.


> configure network dns searchdomains example.com
> show dns system
search example.com
nameserver 10.163.47.11
> ping system www
PING www.example.com (10.163.4.161) 56(84) bytes of data.
64 bytes from www.example.com (10.163.4.161): icmp_seq=1 ttl=242 time=8.01 ms
64 bytes from www.example.com (10.163.4.161): icmp_seq=2 ttl=242 time=16.7 ms
^C
--- origin-www.cisco.com ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 3003ms
rtt min/avg/max/mdev = 7.961/10.216/16.718/3.755 ms

configure network dns servers (configurer le réseau des serveurs DNS)

Pour configurer les serveurs DNS pour l’interface de gestion, utilisez la commande configure network dns servers .

configure nework dns servers [ dnslist]

Syntax Description

dnslist

Dresser une liste des serveurs DNS en les séparant par des virgules.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour remplacer la liste actuelle de serveurs DNS par une nouvelle liste. Ces serveurs sont utilisés uniquement sur l’interface de gestion. Ils ne peuvent pas résoudre les noms de domaine complets pour les commandes qui passent par les interfaces de données.

À partir de la version 6.3, pour les appareils gérés localement uniquement, si les interfaces de données et de gestion utilisent le même groupe DNS, le groupe est mis à jour lors de votre prochain déploiement depuis le gestionnaire, ce qui signifie que les modifications sont également appliquées au groupe DNS utilisé sur les interfaces de données. Les modifications apportées à l’interface de gestion sont immédiates. Nous vous recommandons d’effectuer toutes les modifications DNS à partir du gestionnaire local plutôt que d’utiliser cette commande.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L'exemple suivant configure les serveurs DNS pour l'interface de gestion.


> configure network dns servers 10.163.47.11,10.124.1.10
> show dns system
search example.com
nameserver 10.163.47.11
nameserver 10.124.1.10

configure network hostname (configurer le nom de domaine du réseau)

Pour configurer le nom d’hôte de l’interface de gestion du périphérique, utilisez la commande configure network hostname .

configure network hostname name

Syntax Description

name

Spécifie le nouveau nom d'hôte. Ce nom peut comporter jusqu’à 63 caractères. Le nom d’hôte doit commencer et se terminer par une lettre ou un chiffre et ne comporter que des lettres, des chiffres ou un tiret.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Le nom d’hôte du système est défini à plusieurs endroits. Si vous mettez à jour le nom d'hôte à partir du gestionnaire, le système synchronise le nom d'hôte sur tous les processus. Si vous utilisez cette commande lors de l’utilisation de Firewall Device Manager (le gestionnaire local), vous devez déployer les modifications à partir de Firewall Device Manager pour terminer la mise à jour afin que le même nom soit utilisé par tous les processus système.

Si l’unité fait partie d’un groupe à haute disponibilité, le nom s’applique au périphérique actuel uniquement pour tous les processus, à l’exception de Lina. Pour le processus Lina, le nom est synchronisé sur les deux unités, de sorte que vous devriez voir le même nom d’hôte dans l’invite lorsque vous accédez à l’interface de ligne de commande de diagnostic (à l’aide de system support diagnostic-cli ).


Remarque


Si vous configurez l’interface de gestion pour obtenir son adresse à l’aide de DHCP et que vous configurez le serveur DHCP pour qu’il fournisse le nom d’hôte à l’aide de l’option 12, n’utilisez pas cette commande pour modifier le nom d’hôte. Au lieu de cela, mettez à jour le nom dans l’option 12 sur le serveur DHCP. L’utilisation de cette commande en conjonction avec l’option 12 peut laisser le système avec des noms d’hôte incohérents dans divers processus.


Examples

L'exemple suivant définit le nom d'hôte comme sfrocks.


> configure network hostname sfrocks

configure network http-proxy (configurer le serveur mandataire http du réseau)

Pour configurer un serveur mandataire HTTP pour l’interface de gestion, utilisez la commande configure network http-proxy .

configure network http-proxy

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.6

Cette commande fonctionne maintenant pour un système géré localement.

Instructions d’utilisation

Utilisez cette commande pour configurer une adresse de serveur mandataire HTTP pour le périphérique. Après avoir exécuté la commande, vous êtes invité à saisir l’adresse et le port du mandataire HTTP, si l’authentification du mandataire est requise et, si elle est requise, le nom d’utilisateur, le mot de passe et la confirmation du mot de passe du mandataire.

Examples

L’exemple suivant configure un serveur mandataire HTTP pour l’interface de gestion. Dans cet exemple, l’authentification est configurée. L’interface de ligne de commande n’affiche pas le mot de passe que vous saisissez.


> configure network http-proxy
Manual proxy configuration
Enter HTTP Proxy address: 10.100.10.10
Enter HTTP Proxy Port: 80
Use Proxy Authentication? (y/n) [n]: Y
Enter Proxy Username: proxyuser
Enter Proxy Password: proxypassword
Confirm Proxy Password: proxypassword

configure network http-proxy-disable (configurer la désactivation du serveur mandataire http du réseau)

Pour supprimer le serveur mandataire HTTP pour l’interface de gestion, utilisez la commande configure network http-proxy-disable .

configure network http-proxy-disable

Command History

Version

Modification

6.1

Cette commande a été introduite.

Examples

L’exemple suivant supprime le serveur mandataire HTTP pour l’interface de gestion.


> show network
(...Output Truncated...)
===============[ Proxy Information ]================
State                     : Enabled
HTTP Proxy                : 10.100.10.10
Port                      : 80
Authentication            : Enabled
Username                  : proxyuser
> configure network http-proxy-disable
Are you sure that you wish to delete the current http-proxy configuration? (y/n): y
Configuration successfully deleted.
> show network
(...Output Truncated...)
===============[ Proxy Information ]================
State                     : Disabled
Authentication            : Disabled

configure network ipv4 delete (configurer la suppression du réseau ipv4)

Pour désactiver la configuration IPv4 de l’interface de gestion du périphérique, utilisez la commande configure network ipv4 delete .

configure network ipv4 delete [ management_interface]

Syntax Description

management_ interface

Spécifie l’interface de gestion. Si vous ne spécifiez pas d’interface, cette commande configure l’interface de gestion par défaut. Ce paramètre est nécessaire uniquement si vous utilisez les commandes configure management-interface pour activer plusieurs interfaces de gestion. Plusieurs interfaces de gestion sont prises en charge sur les périphériques des séries Firepower 4100 et 9300 uniquement. Ne spécifiez pas ce paramètre pour les autres plateformes. Les ID d’interface de gestion sur les périphériques Firepower 4100 et 9300 sont management0 pour l’interface de gestion par défaut et management1 pour l’interface d’événements facultative.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour désactiver la configuration IPv4 de l’interface de gestion du périphérique. Si vous êtes connecté à l’adresse IP que vous supprimez, vous perdrez votre connexion au périphérique. Assurez-vous qu’une adresse IPv6 est configurée avant de supprimer l’adresse IPv4.

Vous n’avez pas besoin de supprimer la configuration pour modifier l’adresse IPv4. Utilisez les commandes configure network ipv4 manual ou configure network ipv4 dhcp si vous souhaitez conserver l’adressage IPv4, mais que vous souhaitez simplement modifier l’adresse.

Examples

L’exemple suivant supprime la configuration de l’adresse IPv4.


> configure network ipv4 delete

configure network ipv4 dhcp (configurer le réseau ipv4 dhcp)

Pour configurer l’interface de gestion afin d’obtenir une adresse IPv4 d’un serveur DHCP, utilisez la commande configure network ipv4 dhcp .

configure network ipv4 dhcp [ management_interface]

Syntax Description

management_ interface

Spécifie l’interface de gestion. DHCP est pris en charge uniquement sur l’interface de gestion par défaut, vous n’avez donc pas besoin d’utiliser cet argument.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour spécifier que l’interface de gestion du périphérique reçoit sa configuration IPv4 d’un serveur DHCP. L’interface de gestion communique avec le serveur DHCP pour obtenir ses informations de configuration.


Remarque


Si vous configurez une interface de données pour l’accès Firewall Management Center en utilisant la commande configure network management-data-interface , vous ne pouvez pas utiliser DHCP pour l’interface de gestion; vous devez définir une adresse IP manuelle, car la route par défaut, qui doit être data-interfaces, pourrait être remplacée par une autre reçue du serveur DHCP. Bien que vous ne prévoyiez pas utiliser l’interface de gestion, vous devez définir une adresse IP, par exemple une adresse privée. Cette adresse IP fait l’objet d’une NAT lorsque le trafic est acheminé vers l’interface de données.


Examples

L’exemple suivant configure l’interface de gestion pour obtenir son adresse IPv4 à l’aide de DHCP.


> configure network ipv4 dhcp

configure network ipv4 dhcp-dp-route (configurer le réseau ipv4 dhcp-dp-route)

Pour restaurer l’adresse IP par défaut de l’interface de gestion, le masque réseau et la passerelle par défaut, utilisez la commande configure network ipv4 dhcp-dp-route . Cette commande ne modifie pas les autres paramètres réseau, tels que les serveurs DNS.


Remarque


Cette commande n’est pas prise en charge sur Secure Firewall Threat Defense Virtual (Firewall Threat Defense Virtual), Firepower 4100/9300, ou ISA 3000.


configure network ipv4 dhcp-dp-route

Command History

Version

Modification

6.6

Cette commande a été introduite.

Instructions d’utilisation

Vous devez saisir à la fois les versions IPv4 et IPv6 de cette commande pour restaurer la configuration aux valeurs d’usine par défaut, même si vous n’avez pas identifié d’adresse IP pour l’une des versions.

Examples

L’exemple suivant restaure la configuration par défaut pour l’interface de gestion.


> configure network ipv4 dhcp-dp-route
Creating /etc/sf/sftunnel.conf with header line
Set up management0 as DHCP ipv4 client with the default route through data interfaces.
>

configure network ipv4 dhcp-server-disable (configurer la désactivation du réseau du serveur ipv4 dhcp[obsolète])

Pour désactiver le serveur DHCP sur l'interface de gestion, utilisez la commande configure network ipv4 dhcp-server-disable .

configure network ipv4 dhcp-server-disable

Command History

Version

Modification

6.2

Cette commande a été introduite.

10.0.0

Cette commande a été dépréciée.

Instructions d’utilisation

S’il y a un serveur DHCP actif sur l’interface de gestion, vous pouvez le désactiver. Lorsque cette option est désactivée, les clients du réseau de gestion devront soit configurer les adresses statiques, soit vous devrez configurer un autre périphérique sur le réseau pour fournir des services de serveur DHCP.

Si vous modifiez l’adresse IP de gestion pour utiliser DHCP afin d’obtenir une adresse, le serveur DHCP (s’il est activé) est automatiquement désactivé.

Examples

L’exemple suivant montre comment vérifier si le serveur DHCP est activé, puis comment le désactiver.


> show network-dhcp-server
DHCP Server Enabled
192.168.45.46-192.168.45.254
> configure network ipv4 dhcp-server-disable
DCHP Server Disabled
> show network-dhcp-server
DHCP Server Disabled

configure network ipv4 dhcp-server-enable (configurer le serveur dhcp ipv4) (obsolète)

Pour activer le serveur DHCP facultatif sur l’interface de gestion, utilisez la commande configure network ipv4 dhcp-server-enable .

configure network ipv4 dhcp-server-enable start_ip_address end_ip_address

Syntax Description

start_ip_address end_ip_address

Spécifie les adresses IPv4 de début et de fin pour l'ensemble des adresses DHCP. Lorsque l’interface de gestion reçoit une demande de client DHCP, elle fournit une adresse de ce bassin. Le bassin doit se trouver sur le même sous-réseau que l’adresse IPv4 de gestion.

N’incluez pas l’adresse réseau, l’adresse de gestion ou l’adresse de diffusion dans l'ensemble des adresses DHCP.

Command History

Version

Modification

6.2

Cette commande a été introduite.

10.0.0

Cette commande est obsolète.

Instructions d’utilisation

Si vous configurez une adresse IPv4 manuelle (statique) pour l’interface de gestion, vous pouvez configurer un serveur DHCP pour fournir des adresses aux points terminaux sur le réseau de gestion.

Avant d’activer le serveur, assurez-vous qu’il n’y a aucun autre serveur DHCP sur le réseau de gestion. Vous pouvez avoir au plus un serveur DHCP par réseau, sinon les résultats peuvent être imprévisibles.


Remarque


Cette commande n’est pas prise en charge sur les appareils Firewall Threat Defense Virtual.


Examples

L'exemple suivant montre comment configurer le serveur DHCP et afficher son état.


> configure network ipv4 dhcp-server-enable 192.168.45.46 192.168.45.254
DHCP Server Enabled
> show network-dhcp-server
DHCP Server Enabled
192.168.45.46-192.168.45.254

configure network ipv4 manual (configurer manuellement le réseau ipv4)

Pour configurer une adresse IPv4 statique sur l’interface de gestion, utilisez la commande configure network ipv4 manual .

configure network ipv4 manual ipaddr netmask gw [ management_interface]

Syntax Description

ipaddr

Spécifie l’adresse IP.

masque réseau

Spécifie le filtre d'adresse locale.

gw

Spécifie l’adresse IPv4 de la passerelle par défaut.

vous avez la possibilité de préciser data-interfaces , qui utilise les interfaces de données sur le périphérique comme passerelle plutôt que d’une passerelle explicite sur le réseau de gestion. Utilisez les interfaces de données si vous ne souhaitez pas câbler l’interface de gestion physique à un réseau de gestion distinct. Pour la gestion de l’interface de données Firewall Management Center, consultez la commande configure network management-data-interface .

Notez que le gw dans cette commande est utilisé pour créer la route par défaut pour le périphérique. Si vous configurez une interface d’événements uniquement, vous devez entrer le gw dans la commande; cependant, cette entrée configure simplement la route par défaut à la valeur que vous spécifiez et ne crée pas de route statique distincte pour l’interface d’événements. Si vous utilisez une interface d’événements uniquement sur un réseau différent de l'interface de gestion, nous vous recommandons de définir le gw à utiliser avec l’interface de gestion, puis de créer une route statique séparément pour l’interface d’événements uniquement à l’aide de la commande configure network static-routes .

management_ interface

Spécifie l’interface de gestion. Si vous ne spécifiez pas d’interface, cette commande configure l’interface de gestion par défaut. Ce paramètre est nécessaire uniquement si vous utilisez les commandes configure management-interface pour activer plusieurs interfaces de gestion. Plusieurs interfaces de gestion sont prises en charge sur les périphériques des séries Firepower 4100 et 9300 uniquement. Ne spécifiez pas ce paramètre pour les autres plateformes. Les ID d’interface de gestion sur les périphériques Firepower 4100 et 9300 sont management0 pour l’interface de gestion par défaut et management1 pour l’interface d’événements facultative.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.2

Le mot-clé data-interfaces a été ajouté pour passerelle.

6.7

Le mot-clé data-interfaces est maintenant disponible pour la gestion Firewall Management Center sur une interface de données.

Instructions d’utilisation

Si vous configurez une interface de données pour l’accès Firewall Management Center à l’aide de la commande configure network management-data-interface , vous devez définir une adresse IP manuelle (IPv4 ou IPv6). Bien que vous ne prévoyiez pas utiliser l’interface de gestion, vous devez définir une adresse IP, par exemple une adresse privée. Cette adresse IP fait l’objet d’une NAT lorsque le trafic est acheminé vers l’interface de données. Vous ne pouvez pas utiliser DHCP, car la voie de routage par défaut, qui doit être data-interfaces, pourrait être remplacée par une autre reçue du serveur DHCP.

Examples

L'exemple suivant configure une adresse IPv4 statique sur l'interface de gestion.


> configure network ipv4 manual 10.123.1.10 255.255.0.0 10.123.1.1

configure network ipv6 delete (configurer la suppression du réseau ipv6)

Pour désactiver la configuration IPv6 de l’interface de gestion du périphérique, utilisez la commande configure network ipv4 delete .

configure network ipv6 delete [ management_interface]

Syntax Description

management_ interface

Spécifie l’interface de gestion. Si vous ne spécifiez pas d’interface, cette commande configure l’interface de gestion par défaut. Ce paramètre est nécessaire uniquement si vous utilisez les commandes configure management-interface pour activer plusieurs interfaces de gestion. Plusieurs interfaces de gestion sont prises en charge sur les périphériques des séries Firepower 4100 et 9300 uniquement. Ne spécifiez pas ce paramètre pour les autres plateformes. Les ID d’interface de gestion sur les périphériques Firepower 4100 et 9300 sont management0 pour l’interface de gestion par défaut et management1 pour l’interface d’événements facultative.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour désactiver la configuration IPv6 de l’interface de gestion du périphérique. Si vous êtes connecté à l’adresse IP que vous supprimez, vous perdrez votre connexion au périphérique. Assurez-vous qu’une adresse IPv4 est configurée avant de supprimer l’adresse IPv6.

Vous n’avez pas besoin de supprimer la configuration pour modifier l’adresse IPv6. Utilisez les commandes configure network ipv6 {manual | dhcp | router} si vous souhaitez conserver l’adressage IPv6, mais que vous souhaitez simplement modifier l’adresse.

Examples

L’exemple suivant supprime la configuration de l’adresse IPv6.


> configure network ipv6 delete

configure network ipv6 destination-unreachable (configurer le réseau ipv6 destination inaccessible)

Pour activer ou désactiver les paquets ICMPv6 de destination inaccessible lors de l’utilisation d’IPv6 sur l’interface de gestion, utilisez la commande configure network ipv6 destination-unreachable .

configure network ipv6 destination-unreachable { enable | disable}

Syntax Description

enable

Active les paquets de destination inaccessible. Il s’agit du paramètre par défaut.

disable

Désactive les paquets de destination inaccessible.

Command Default

Ce paramètre est activé par défaut.

Command History

Version

Modification

6.4.0

Commande ajoutée.

Instructions d’utilisation

Vous pouvez désactiver ces paquets pour vous protéger contre d’éventuelles attaques par déni de service.

Examples

L’exemple suivant désactive le message Destination inaccessible


> configure network ipv6 destination-unreachable disable

configure network ipv6 dhcp (configurer le réseau ipv6 dhcp)

Pour configurer l’interface de gestion afin d’obtenir une adresse IPv6 d’un serveur DHCP, utilisez la commande configure network ipv6 dhcp .

configure network ipv6 dhcp [ management_interface]

Syntax Description

management_ interface

Spécifie l’interface de gestion. DHCP est pris en charge uniquement sur l’interface de gestion par défaut, vous n’avez donc pas besoin d’utiliser cet argument.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour spécifier que l’interface de gestion du périphérique reçoit sa configuration IPv6 d’un serveur DHCP. L’interface de gestion communique avec le serveur DHCP pour obtenir ses informations de configuration.


Remarque


Si vous configurez une interface de données pour l’accès Firewall Management Center en utilisant la commande configure network management-data-interface , vous ne pouvez pas utiliser DHCP pour l’interface de gestion; vous devez définir une adresse IP manuelle, car la route par défaut, qui doit être data-interfaces, pourrait être remplacée par une autre reçue du serveur DHCP. Bien que vous ne prévoyiez pas utiliser l’interface de gestion, vous devez définir une adresse IP, par exemple une adresse privée. Cette adresse IP fait l’objet d’une NAT lorsque le trafic est acheminé vers l’interface de données.


Examples

L’exemple suivant configure l’interface de gestion pour obtenir son adresse IPv6 à l’aide de DHCP.


> configure network ipv6 dhcp

configure network ipv6 dhcp-dp-route (configurer la route dp du dhcp du réseau ipv6)

Pour restaurer l’adresse IP par défaut de l’interface de gestion, le masque réseau et la passerelle par défaut, utilisez la commande configure network ipv6 dhcp-dp-route . Cette commande ne modifie pas les autres paramètres réseau, tels que les serveurs DNS.


Remarque


Cette commande n’est pas prise en charge sur Firewall Threat Defense Virtual, Firepower 4100/9300 ou ISA 3000.


configure network ipv6 dhcp-dp-route

Command History

Version

Modification

6.6

Cette commande a été introduite.

Instructions d’utilisation

Vous devez saisir à la fois les versions IPv4 et IPv6 de cette commande pour restaurer la configuration aux valeurs d’usine par défaut, même si vous n’avez pas identifié d’adresse IP pour l’une des versions.

Examples

L’exemple suivant restaure la configuration par défaut pour l’interface de gestion.


> configure network ipv6 dhcp-dp-route
Set up management0 as DHCP ipv6 client with the default route through data interfaces.
>

configure network ipv6 echo-reply (configurer la réponse d’écho du réseau ipv6)

Pour activer ou désactiver les paquets de réponse d’écho ICMPv6 lors de l’utilisation d’IPv6 sur l’interface de gestion, utilisez la commande configure network ipv6 echo-reply .

configure network ipv6 echo-reply { enable | disable}

Syntax Description

enable

Active les paquets de réponse d’écho. Il s’agit du paramètre par défaut.

disable

Désactive les paquets de réponse d’écho.

Command Default

Ce paramètre est activé par défaut.

Command History

Version

Modification

6.4.0

Commande ajoutée.

Instructions d’utilisation

Vous pouvez désactiver ces paquets pour vous protéger contre d’éventuelles attaques par déni de service. La désactivation des paquets de réponse Echo signifie que vous ne pouvez pas utiliser le ping IPv6 vers les interfaces de gestion des périphériques à des fins de test.

Examples

L’exemple suivant désactive le message de réponse d’écho.


> configure network ipv6 echo-reply disable

configure network ipv6 manual (configurer manuellement le réseau ipv6)

Pour configurer une adresse IPv6 statique sur l’interface de gestion, utilisez la commande configure network ipv6 manual .

configure network ipv6 manual ip6addr ip6prefix [ ip6gw] [ management_interface]

Syntax Description

ip6adr

Spécifie l’adresse IP.

ip6prefix

Spécifie la longueur du préfixe.

ip6gw

Spécifie l'adresse IPv6 de la passerelle par défaut.

vous avez la possibilité de préciser data-interfaces , qui utilise les interfaces de données sur le périphérique comme passerelle plutôt que d’une passerelle explicite sur le réseau de gestion. Utilisez les interfaces de données si vous ne souhaitez pas câbler l’interface de gestion physique à un réseau de gestion distinct. Pour la gestion de l’interface de données Firewall Management Center, consultez la commande configure network management-data-interface .

Notez que ip6gw dans cette commande est utilisé pour créer la voie de routage par défaut pour le périphérique. Si vous configurez une interface d’événements uniquement, vous devez entrer ip6gw dans la commande; cependant, cette entrée configure simplement la voie de routage par défaut à la valeur que vous spécifiez et ne crée pas de voie de routage statique distincte pour l’interface d’événement. Si vous utilisez une interface d’événements uniquement sur un réseau différent de l'interface de gestion, nous vous recommandons de définir ip6gw pour une utilisation avec l’interface de gestion, puis de créer une voie de routage statique séparément pour l’interface d’événements uniquement en utilisant la commande configure network static-routes .

management_ interface

Spécifie l’interface de gestion. Si vous ne spécifiez pas d’interface, cette commande configure l’interface de gestion par défaut. Ce paramètre est nécessaire uniquement si vous utilisez les commandes configure management-interface pour activer plusieurs interfaces de gestion. Plusieurs interfaces de gestion sont prises en charge sur les périphériques des séries Firepower 4100 et 9300 uniquement. Ne spécifiez pas ce paramètre pour les autres plateformes. Les ID d’interface de gestion sur les périphériques Firepower 4100 et 9300 sont management0 pour l’interface de gestion par défaut et management1 pour l’interface d’événements facultative.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.2

Le mot-clé data-interfaces a été ajouté pour passerelle.

6.7

Le mot-clé data-interfaces est maintenant disponible pour la gestion Firewall Management Center sur une interface de données.

Instructions d’utilisation

Si vous configurez une interface de données pour l’accès Firewall Management Center à l’aide de la commande configure network management-data-interface , vous devez définir une adresse IP manuelle (IPv4 ou IPv6). Bien que vous ne prévoyiez pas utiliser l’interface de gestion, vous devez définir une adresse IP, par exemple une adresse privée. Cette adresse IP fait l’objet d’une NAT lorsque le trafic est acheminé vers l’interface de données. Vous ne pouvez pas utiliser DHCP, car la voie de routage par défaut, qui doit être data-interfaces, pourrait être remplacée par une autre reçue du serveur DHCP.

Examples

L’exemple suivant configure une adresse IPv6 statique pour l’interface de gestion.


> configure network ipv6 manual 2001:DB8:3ffe:1900:4545:3:200:f8ff 64

configure network ipv6 router (configurer le routeur de réseau ipv6)

Pour configurer l’interface de gestion afin d’obtenir une adresse IPv6 d’un routeur à l’aide de l’autoconfiguration sans état, utilisez la commande configure network ipv6 router .

configure network ipv6 router [ management_interface]

Syntax Description

management_interface

Spécifie l’interface de gestion. Si vous ne spécifiez pas d’interface, cette commande configure l’interface de gestion par défaut. Ce paramètre est nécessaire uniquement si vous utilisez les commandes configure management-interface pour activer plusieurs interfaces de gestion. Plusieurs interfaces de gestion sont prises en charge sur les périphériques des séries Firepower 4100 et 9300 uniquement. Ne spécifiez pas ce paramètre pour les autres plateformes. Les ID d’interface de gestion sur les périphériques Firepower 4100 et 9300 sont management0 pour l’interface de gestion par défaut et management1 pour l’interface d’événements facultative.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour spécifier que l’interface de gestion du périphérique reçoit sa configuration IPv6 d’un routeur. L’interface de gestion communique avec le routeur IPv6 pour obtenir ses informations de configuration.

Examples

L’exemple suivant configure l’interface de gestion pour recevoir son adresse IPv6 d’un routeur à l’aide de l’autoconfiguration sans état.


> configure network ipv6 router

configure network management-data-interface (configurer l’interface de gestion des données réseau)

Pour configurer une interface de données pour Firewall Management Center la gestion au lieu de l’interface de gestion, utilisez la commande configure network management-data-interface .

configure network managament-data-interface [{ ipv4 { dhcp | [ manual ip_address netmask ] [ default-gw gateway_ip ]} | ipv6 [ manual ip_address prefix ] [ default-gw gateway_ip ]} | ddns update-url https:// username : password @ provider-domain / path ?hostname=<h>&myip=<a> | nameif name | client ip_address mask-or-prefix | } interface id | disable ]

Syntax Description

ipv4

Spécifie l’adresse IPv4 pour l’adresse IP. Vous pouvez réintroduire cette commande pour modifier l’adresse IPv4.

ipv6

Spécifie IPv6 pour l’adresse IP. Vous ne pouvez pas entrer de nouveau cette commande avec l’argument ipv6 pour modifier l’adresse. Au lieu de cela, vous devez d’abord supprimer l’adresse IPv6 et les autres paramètres à l’aide de configure network management-data-interface disable , puis réintroduire la commande.

dhcp

Spécifie le protocole DHCP pour l’adresse IPv4.

manual address_ip netmask-or-prefix

Spécifie une adresse IP manuelle et un masque réseau ou un préfixe. Le masque réseau ne peut pas être 255.255.255.254 (/31).

default-gw gateway_ip

Spécifie l'adresse de la passerelle par défaut. Notez que si vous modifiez l'interface secondaire dans l'interface de gestion, vous ne pourrez pas configurer la passerelle ou modifier la route par défaut, car la route statique de cette interface ne peut être modifiée que dans l'.

ddns update-url https://username (nom d'utilisateur):password (mot de passe)@provider-domain (domaine du fournisseur)/path (chemin)?hostname=<h>&myip=<a>

Spécifie l’URL de mise à jour de type Web DDNS. Indiquez le nom d’utilisateur et le mot de passe chez le fournisseur DDNS. Vérifiez auprès de votre fournisseur DDNS pour connaître le chemin correct.

Avant de saisir le point d’interrogation (?), appuyez simultanément sur les touches Ctrl et v de votre clavier. Cela vous permettra d’entrer le ? sans que le logiciel l’interprète comme une requête d’aide.

Bien que ces mots-clés ressemblent à des arguments, vous devez saisir ce texte textuellement à la fin de l’URL. La Firewall Threat Defense remplacera automatiquement les champs <h> et <a> par le nom d’hôte et l’adresse IP lorsqu’il envoie la mise à jour DDNS.

nameif name

Définit le nom de l’interface.

client ip_address

Limite l'accès de l'interface de données à un Firewall Management Center sur un réseau spécifique. Notez que ce mot-clé ne fait pas partie de l’assistant lorsque vous entrez la commande configure network managament-data-interface sans arguments.

interface ID

Spécifie l'ID de l'interface de données que vous souhaitez utiliser pour l'accès à la gestion Firewall Management Center. Vous ne pouvez spécifier qu’une seule interface de données pour l’accès Firewall Management Center.

disable

Désactive l’accès de gestion Firewall Management Center sur une interface de données.

Command History

Version

Modification

6.7

Cette commande a été introduite.

7.3

Après avoir ajouté une interface de gestion secondaire dans Firewall Management Center, vous pouvez modifier certains de ses paramètres au niveau de l’interface de ligne de commande à l’aide de cette commande.

7.4

Prise en charge de la haute disponibilité a été ajoutée.

Instructions d’utilisation

Si vous ne spécifiez aucun argument lors de la première configuration de cette commande, un assistant vous invite à configurer les paramètres réseau de base pour l’interface de données.


Remarque


Vous devez utiliser le port de console lorsque vous utilisez cette commande. Si vous utilisez SSH pour l’interface de gestion, vous pourriez être déconnecté et devoir vous reconnecter au port de console. Voir ci-dessous pour plus d’informations sur l’utilisation de SSH.

Vous pouvez réintroduire cette commande pour modifier l’adresse IPv4, mais vous ne pouvez pas modifier l’adresse IPv6. Au lieu de cela, vous devez d’abord supprimer l’adresse IPv6 et les autres paramètres à l’aide de configure network management-data-interface disable , puis réintroduire la commande.


Si vous configurez une interface de gestion secondaire dans Firewall Management Center, vous pouvez la modifier à l’aide de cette commande. Vous ne pouvez pas ajouter manuellement l’interface secondaire au niveau de l’interface de ligne de commande; vous devez utiliser le Firewall Management Center.

Consultez les détails suivants pour utiliser cette commande :

  • L'interface de gestion ne peut pas utiliser DHCP si vous souhaitez utiliser une interface de données pour la gestion. Si vous n'avez pas défini l'adresse IP manuellement lors de la configuration initiale, vous pouvez la définir maintenant à l'aide de la commande configure network {ipv4 | ipv6} manual . Si vous n'avez pas encore défini la passerelle d'interface de gestion sur data-interfaces (interfaces de données), cette commande la configurera maintenant.

  • L’accès Firewall Management Center à partir d’une interface de données présente les limites suivantes :

    • Vous ne pouvez activer l'accès du gestionnaire sur une seule interface physique de données. Vous ne pouvez pas utiliser de sous-interface ou EtherChannel, et vous ne pouvez pas créer de sous-interface sur l’interface d’accès du gestionnaire. Vous pouvez également utiliser les pour activer l’accès du gestionnaire sur une interface secondaire unique à des fins de redondance.

    • Cette interface ne peut pas être une interface de gestion uniquement.

    • Mode de pare-feu routé uniquement, en utilisant une interface routée.

    • PPPoE n'est pas pris en charge. Si votre FAI exige PPPoE, vous devrez placer un routeur avec support PPPoE entre le Firewall Threat Defense et le modem WAN.

    • L'interface doit être dans le VRF global seulement.

    • SSH n'est pas activé par défaut pour les interfaces de données, vous devrez donc activer SSH ultérieurement à l'aide de l'option . Comme la passerelle de l’interface de gestion sera transformée en interfaces de données, vous ne pouvez pas non plus autoriser SSH vers l’interface de gestion à partir d’un réseau distant, sauf si vous ajoutez une route statique pour l’interface de gestion à l’aide de la commande configure network static-routes . Pour Firewall Threat Defense Virtual sur Amazon Web Services, un port de console n'est pas disponible, vous devez donc maintenir votre accès SSH à l'interface de gestion : ajoutez une route statique pour la Gestion avant de poursuivre votre configuration. Sinon, assurez-vous de terminer toute la configuration de l’interface de ligne de commande (y compris la commande configure manager add ) avant de configurer l'interface de données pour l'accès du gestionnaire et d'être déconnecté.

    • Vous ne pouvez pas utiliser des interfaces distinctes pour la gestion et pour les événements uniquement.

    • La mise en grappe n'est pas prise en charge. Dans ce cas, vous devez utiliser l’interface de gestion.

  • Pour la haute disponibilité :

    • Utilisez la même interface de données sur les deux périphériques pour l’accès du gestionnaire.

    • Vous ne pouvez pas utiliser DHCP; seule une adresse IP statique est prise en charge. Les fonctionnalités qui reposent sur DHCP ne peuvent pas être utilisées, y compris le DDNS et zero-touch provisioning.


      Remarque


      Si vous utilisez zero-touch provisioning pour l’enregistrement, l’interface d’accès du gestionnaire de données utilise DHCP par défaut. Avant de pouvoir activer la haute disponibilité, vous devez remplacer l’adresse IP par une adresse statique. Sinon, vous pouvez utiliser à la place l’interface Management ; DHCP est pris en charge sur Management avec une haute disponibilité.


    • Avoir différentes adresses IP statiques dans le même sous-réseau.

    • Utilisez la même configuration de gestionnaire (commandeconfigure manager add pour vous assurer que la connectivité est la même.

    • Vous ne pouvez pas utiliser l’interface de données comme lien de basculement ou de lien d’état.

  • Lorsque vous ajoutez le Firewall Threat Defense à Firewall Management Center, le Firewall Management Center découvre et maintient la configuration de l'interface, y compris les paramètres suivants : nom et adresse IP de l'interface, route statique vers la passerelle, serveurs DNS et serveur DDNS. Pour plus d'informations sur la configuration du serveur DNS, voir ci-dessous. Dans Firewall Management Center, vous pouvez ultérieurement apporter des modifications à la configuration de l'interface d'accès de Firewall Management Center, mais veillez à ne pas effectuer de changements susceptibles d'empêcher le Firewall Threat Defense ou le Firewall Management Center de rétablir la connexion de gestion. Si la connexion du gestionnaire est interrompue, le Firewall Threat Defense inclut la commande configure policy rollback pour restaurer le déploiement précédent.

  • Si vous configurez une URL de mise à niveau du serveur DDNS, le Firewall Threat Defense ajoute automatiquement les certificats de toutes les principales autorités de certification du groupe Cisco Trusted Root CA afin que le Firewall Threat Defense puisse valider le certificat du serveur DDNS pour la connexion HTTPS. Le Firewall Threat Defense prend en charge tout serveur DDNS qui utilise la spécification DynDNS Remote API (https://help.dyn.com/remote-access-api/).

  • Cette commande définit le serveur DNS de l’interface de données. Le serveur DNS de gestion que vous définissez avec le script d'installation (ou à l'aide de la commande configure network dns servers ) est utilisé pour le trafic de gestion. Le serveur de données DNS est utilisé pour DDNS (si configuré) ou pour les politiques de sécurité s’appliquant à cette interface.

    Sur le Firewall Management Center, les serveurs DNS de l'interface de données sont configurés dans la politique Paramètres de la plateforme que vous affectez à ce Firewall Threat Defense. Lorsque vous ajoutez le Firewall Threat Defense à Firewall Management Center, le paramètre local est maintenu, et les serveurs DNS ne sont pas ajoutés à une politique de paramètres de plateforme. Toutefois, si vous attribuez ultérieurement une politique de paramètres de plateforme au Firewall Threat Defense qui inclut une configuration DNS, cette configuration remplacera le paramètre local. Nous vous suggérons de configurer activement les paramètres de la plateforme DNS pour qu'ils correspondent à ce paramètre afin de synchroniser le Firewall Management Center et le Firewall Threat Defense.

    De plus, les serveurs DNS locaux ne sont retenus par le Firewall Management Center que si les serveurs DNS ont été découverts lors de l'enregistrement initial. Par exemple, si vous avez enregistré l'appareil à l'aide de l'interface de gestion, mais que vous configurez plus tard une interface de données à l'aide de la commande configure network management-data-interface , vous devez alors configurer manuellement tous ces paramètres dans Firewall Management Center, y compris les serveurs DNS, pour qu'ils correspondent à la configuration du Firewall Threat Defense.

  • Vous pouvez changer l'interface de gestion après avoir enregistré le Firewall Threat Defense au Firewall Management Center, soit à l'interface de gestion, soit à une autre interface de données.

  • Le nom de domaine complet que vous définissez dans l'assistant de configuration sera utilisé pour cette interface.

  • Vous pouvez effacer toute la configuration de l’appareil dans le cadre de la commande; vous pouvez utiliser cette option dans un scénario de découverte, mais nous ne vous suggérons pas de l’utiliser pour la configuration initiale ou le fonctionnement normal.

  • Pour désactiver la gestion des données, entrez la commande configure network management-data-interface disable .

Examples

L’exemple suivant définit Ethernet1/1 comme interface de gestion Firewall Management Center à l’aide de DHCP.


> configure network management-data-interface
Data interface to use for management: ethernet1/1
Specify a name for the interface [outside]:
IP address (manual / dhcp) [dhcp]:  
DDNS server update URL [none]: https://jcrichton:pa$$w0rd17@domains.example.com/nic/update?hostname=<h>&myip=<a>
Do you wish to clear all the device configuration before applying ? (y/n) [n]:

Configuration done with option to allow FMC access from any network, if you wish to change the FMC access network 
use the 'client' option in the command 'configure network management-data-interface'.

Setting IPv4 network configuration.
Network settings changed.

> 

L’exemple suivant définit Ethernet1/1 comme interface de gestion Firewall Management Center à l’aide d’une adresse IP manuelle.


> configure network management-data-interface
Data interface to use for management: ethernet1/1
Specify a name for the interface [outside]: internet
IP address (manual / dhcp) [dhcp]: manual
IPv4/IPv6 address: 10.10.6.7
Netmask/IPv6 Prefix: 255.255.255.0
Default Gateway: 10.10.6.1
Comma-separated list of DNS servers [none]: 208.67.222.222,208.67.220.220
DDNS server update URL [none]:
Do you wish to clear all the device configuration before applying ? (y/n) [n]:

Configuration done with option to allow FMC access from any network, if you wish to change the FMC access network
use the 'client' option in the command 'configure network management-data-interface'.

Setting IPv4 network configuration.
Network settings changed.

>

configure network management-interface (configurer l’interface de gestion réseau)

Pour configurer les paramètres de l’interface de gestion, comme l’activation ou la désactivation des canaux de gestion et d’événements, l’unité de transfert maximale (MTU) ou le port TCP pour la communication Firewall Management Center, utilisez la commande configure network management-interface .

configure network management-interface { [ disable | disable-event-channel | disable-management-channel | enable | enable-event-channel | enable-management-channel | fec ] interface_id [ fec_mode ] ] | tcpport number | mtu-event-channel [ bytes ] | mtu-management-channel [ bytes ] }

Syntax Description

disable

Désactive l’interface de gestion précisée. La désactivation de l’interface supprime également la configuration de l’adresse IP pour l’interface.

disable-event-channel

Désactive le canal d’événements sur l’interface précisée.

disable-management-channel

Désactive le canal de gestion sur l’interface précisée.

enable

Active l’interface de gestion spécifiée. Après avoir activé l’interface, utilisez la commande configure network ipv4/ipv6 pour reconfigurer l’adresse IP de l’interface. L’interface reste désactivée jusqu’à ce que vous configuriez son adresse IP.

enable-event-channel

Active le canal d’événement sur l’interface spécifiée.

enable-management-channel

Active le canal de gestion sur l’interface précisée.

fec

Définit la méthode de correction d’erreurs sans voie de retour (FEC) pour les interfaces de 25 Gbit/s.

fec_mode

Définit le mode FEC :

  • auto (par défaut) : définit le mode en fonction du type d’émetteur-récepteur :

    • 25G-SR—Article 108 RS-FEC

    • 25G-LR—Article 108 RS-FEC

    • 10/25G-CS—Article 74 FC-FEC

    • 25G-AOCxM—Article 74 FC-FEC

    • 25G-CU2.5/3M—Négociation automatique

    • 25G-CU4/5M—Négociation automatique

    • 25/50/100G—Article 91 RS-FEC

  • cl108-rs—Article 108 RS-FEC

  • cl74-fc—Article 74 FC-FEC

  • cl91-rs—Article 91 RS-FEC

  • désactiver— Désactive le FEC

interface_id

Spécifie l'interface de gestion que vous souhaitez activer ou désactiver, management0 ou management1 . management0 et management1 sont les noms internes de ces interfaces, quel que soit l’ID de l’interface physique.

tcpport nombre

Configure le port TCP utilisé pour les communications avec le Firewall Management Center. La valeur par défaut est 8305. Ne spécifiez pas les ports SSH (22) ou HTTPS (443) si vous modifiez la valeur par défaut. Maintenez le nombre dans la plage supérieure au-dessus de 1024, jusqu’à 65 535. Cette commande est équivalente à la commande configure network management-port .

mtu-event-channel [octets]

Définit le MTU de l'interface d'événement en octets, entre 64 et 9 000 si vous activez IPv4, et entre 1 280 et 9 000 si vous activez IPv6. Si vous activez IPv4 et IPv6, le minimum est de 1 280. Si vous n’saisissez pas les octets , vous êtes invité à saisir une valeur. Cette commande est équivalente à la commande configure network mtu .

mtu-management-channel [octets]

Définit le MTU de l’interface de gestion en octets, entre 64 et 1 500 si vous activez IPv4, et entre 1 280 et 1 500 si vous activez IPv6. Si vous activez IPv4 et IPv6, le minimum est de 1 280. Si vous n’saisissez pas les octets , vous êtes invité à saisir une valeur. Cette commande est équivalente à la commande configure network mtu .

Remarque

 

Si vous définissez une MTU très faible, les performances Firewall Device Manager peuvent être affectées.

Command Default

L’interface management0 est activée et utilisée pour le trafic d’événements et de gestion. management1 est désactivée.

Le port TCP par défaut est 8305.

La MTU par défaut est de 1 500 pour la gestion et les événements.

La FEC par défaut pour 25 Gbps est auto.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.6

Nous avons ajouté les mots-clés mtu-event-channel et mtu-management-channel .

7.4

Nous avons ajouté le mot-clé fec pour les interfaces de gestion Secure Firewall 4200 lors de l’exécution à 25 Gbit/s.

Instructions d’utilisation

Pour la gestion des périphériques, l’Firewall Management Centerinterface de gestion transporte deux canaux de trafic distincts : le canal de trafic de gestion transporte tout le trafic interne (comme le trafic inter-périphériques spécifique à la gestion du périphérique) et le canal de trafic d’événement transporte tout le trafic événementiel (comme les événements Web).

Vous pouvez éventuellement configurer une interface distincte d’événements uniquement sur le Firewall Management Center pour gérer le trafic d’événements à partir d’interfaces d’événements distinctes sur les périphériques, le cas échéant (voir l’interface Web Firewall Management Center pour effectuer cette configuration). Vous pouvez uniquement configurer une interface d’événements uniquement. Le trafic d’événements peut utiliser une grande quantité de bande passante, donc séparer le trafic d’événements du trafic de gestion peut améliorer les performances de Firewall Management Center.

Le trafic d’événements est envoyé entre l’interface d’événements du périphérique et l’interface d’événements Firewall Management Center, si possible. Si le réseau de l’événement tombe en panne, le trafic d’événement revient à l’interface de gestion par défaut. Des interfaces d’événements distinctes sont utilisées lorsque cela est possible, mais l’interface de gestion est toujours la sauvegarde. De même, si l’interface de gestion est en panne, l’interface d’événements uniquement sera utilisée pour la gestion en tant que sauvegarde.

Sur le Firepower 4100/9300, l’interface de type mgmt que vous affectez au périphérique logique est désignée comme interface management0 par défaut dans l’application Firewall Threat Defense. Vous pouvez également configurer une interface de type événement distincte, management1. Une fois l’interface d’événements affectée au périphérique logique, cette interface n’est pas activée ni configurée avec les paramètres réseau. Vous devez accéder à l’interface de ligne de commande Firewall Threat Defense et utiliser la commande configure network management-interface pour l’activer. Utilisez ensuite le configure network {ipv4 | ipv6} manual pour configurer la ou les adresses de cette interface.

Le pare-feu Secure Firewall 4200 comprend deux interfaces de gestion, dont l’une peut être utilisée pour la gestion et l’autre pour les événements.

Pour configurer une interface d’événement management1, activez l’interface, puis désactivez les événements de gestion sur l’interface. Vous pouvez éventuellement désactiver les événements pour l’interface management0. Dans les deux cas, le périphérique tentera d’envoyer des événements sur l’interface d’événements seulement et, si cette interface est en panne, il enverra des événements sur l’interface management0 même si vous désactivez le canal d’événements.

Examples

L’exemple suivant active management1 et désactive le canal de gestion. Par défaut, les deux canaux sont activés.


> configure network management-interface enable management1
> configure network management-interface disable-management-channel management1
>

L’exemple suivant modifie le port utilisé pour les communications avec le Firewall Management Center.


> configure network management-interface tcpport 8306
Management port changed to 8306.

L’exemple suivant définit la MTU sur l’interface d’événement à 9 000.


> configure network management-interface mtu-event-channel 9000
MTU set successfully to 9000 from 1500 for management1
Refreshing Network Config...
Interface management1 speed is set to '10000baseT/Full'
>

L’exemple suivant définit la MTU sur l’interface de gestion à 1 400 à l’aide des invites de l’interface de ligne de commande.


> configure network management-interface mtu-management-channel
Do you want to change the MTU [1500] for management0 interface?(Yes/No): Yes
Enter the new value for MTU [1500]> 1400
MTU set successfully to 1400 from 1500 for management0
Refreshing Network Config...
Interface management0 speed is set to '10000baseT/Full'
>

configure network management-port (configurer le port de gestion réseau)

Pour configurer le port TCP utilisé pour communiquer avec Firewall Management Center, utilisez la commande configure network management-port .

configure network management-port number

Syntax Description

number

Configure le port TCP utilisé pour les communications avec le Firewall Management Center. La valeur par défaut est 8305. Ne spécifiez pas les ports SSH (22) ou HTTPS (443) si vous modifiez la valeur par défaut. Maintenez le nombre dans la plage supérieure au-dessus de 1024, jusqu’à 65 535. Ne modifiez pas le port de gestion lorsque vous utilisez le mode multi-instance; seul le port 8305 est pris en charge.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour remplacer le port utilisé pour les connexions de gestion par Firewall Management Center. Cette commande ne modifie pas le port utilisé pour le gestionnaire local, Firewall Device Manager. Cette commande est équivalente à la commande configure network management-interface tcpport ; vous n’avez pas besoin d’utiliser les deux commandes.

Examples

L’exemple suivant modifie le port utilisé pour les communications avec le Firewall Management Center.


> configure network management-port 8306
Management port changed to 8306.

configure network mtu (configure l’unité de transfert maximale du réseau)

Pour configurer la MTU de l’interface de gestion ou d’événement, utilisez la commande configure network mtu .

configure network mtu [ interface_id ] [ octets ]

Syntax Description

bytes

(Facultatif) Définit la MTU en octets. Pour l’interface de gestion, la valeur peut être comprise entre 64 et 1500 si vous activez IPv4, et entre 1280 et 1500 si vous activez IPv6.

Pour l'interface d'événement, la valeur peut être comprise entre 64 et 9 000 si vous activez IPv4, et entre 1 280 et 9 000 si vous activez IPv6.

Si vous activez IPv4 et IPv6, le minimum est de 1 280. Si vous n’saisissez pas les octets , vous êtes invité à saisir une valeur.

Remarque

 

Si vous définissez une MTU très faible, les performances Firewall Device Manager peuvent être affectées.

interface_id

(Facultatif) Spécifie l'ID de l'interface pour laquelle définir la MTU. Utilisez la commande show network pour afficher les ID d’interface disponibles, par exemple management0, management1, br1 et eth0, selon la plateforme. Si vous ne spécifiez pas d’interface, l’interface de gestion est utilisée.

Command Default

La MTU par défaut est de 1 500 pour la gestion et les événements.

Command History

Version

Modification

6.6

Cette commande a été introduite.

Instructions d’utilisation

Cette commande est équivalente aux commandes configure network management-interface mtu-event-channel et configure network management-interface mtu-management-channel ; vous n’avez pas besoin d’utiliser les deux commandes.

Examples

L’exemple suivant définit la MTU sur l’interface d’événement, management1, à 8 192.


> configure network mtu 8192 management1
MTU set successfully to 8192 from 1500 for management1
Refreshing Network Config...
NetworkSettings::refreshNetworkConfig MTU value at start 8192

Interface management1 speed is set to '10000baseT/Full'
NetworkSettings::refreshNetworkConfig MTU value at end 8192
> 

L’exemple suivant définit la MTU sur l’interface de gestion à 1 400 à l’aide des invites de l’interface de ligne de commande.


> configure network mtu
Do you want to change the MTU [1500] for management0 interface?(Yes/No): Yes
Enter the new value for MTU [1500]> 1400
MTU set successfully to 1400 from 1500 for management0
Refreshing Network Config...
Interface management0 speed is set to '10000baseT/Full'
>

configure network speed (configurer le débit de réseau)

Pour définir la vitesse de l'interface de gestion ou d'une interface de données, utilisez la commande configure network speed .


Remarque


Cette opération est prise en charge uniquement sur Secure Firewall 3100.


configure network speed { speed | sfp-detect [ interface_id ]

Syntax Description

interface_id

(Facultatif) Spécifie l'ID d'interface sur laquelle définir la vitesse. La valeur par défaut est management0.

sfp-detect

Détecte la vitesse du module SFP installé et utilise la vitesse appropriée. Il s’agit du paramètre par défaut. Le mode duplex est toujours Full (complet) et la négociation automatique est toujours activée. Cette option est utile si vous modifiez ultérieurement le module de réseau pour un modèle différent et que vous souhaitez que la vitesse se mette à niveau automatiquement.

vitesse

Définit la vitesse à une vitesse spécifique. Les vitesses disponibles dépendent de l’interface.

Command Default

La vitesse par défaut est sfp-detect .

Command History

Version

Modification

7.1

Cette commande a été introduite pour Cisco Secure Firewall 3100.

Instructions d’utilisation

Nous vous recommandons d’utiliser la valeur par défaut sfp-detect , sauf si vous souhaitez définir la vitesse à une vitesse spécifique, quelle que soit la capacité du SFP.

Examples

L’exemple suivant définit la vitesse sur l’interface de gestion, management0, à 1 gbps.


> configure network speed 1gbps


configure network static-routes (configurer les routes statiques de réseau)

Pour ajouter ou supprimer des routes statiques, utilisez la commande configure network static-routes .

configure network static-routes { ipv4 | ipv6} { add interface destination netmask_or_prefix gateway | delete}

Syntax Description

add

Ajoute une route statique pour l’interface de gestion.

delete

Supprime une route statique pour l’interface de gestion. Vous êtes invité à choisir la route à supprimer.

basée sur le Web

L'ID de l'interface de gestion. Utilisez la commande show network pour afficher l’ID de l’interface de gestion pour votre modèle.

ipv4

Ajoute ou supprime une route statique pour l’adresse de gestion IPv4.

ipv6

Ajoute ou supprime une route statique pour l’adresse de gestion IPv6.

destination

L’adresse IP de destination à ajouter ou à supprimer, au format IPv4 ou IPv6, selon le cas. Par exemple, 10.100.10.10 ou 2001:db8::201.

netmask_or_prefix

Le masque d’adresse réseau pour IPv4 ou le préfixe pour IPv6. Le masque réseau IPv4 doit être au format décimal à points, par exemple, 255.255.255.0. Le préfixe IPv6 est un numéro de préfixe standard, tel que 96.

passerelle

L’adresse de la passerelle à ajouter ou à supprimer, au format IPv4 ou IPv6, selon le cas.

Command History

Version

Modification

6.0.1

Cette commande a été introduite.

Instructions d’utilisation

Si vous configurez une interface d’événements uniquement à l’aide des commandes configure network management-interface , vous devez configurer une route statique si cette interface se trouve sur un réseau distinct de celui de l’interface de gestion. Les routes statiques n’affectent pas le trafic traversant la boîte, c’est-à-dire le trafic sur les interfaces de données. Sans routes statiques, tout le trafic de gestion utilise la route par défaut spécifiée comme passerelle pour l’interface de gestion par défaut. Vous n’avez généralement pas besoin de routes statiques lorsque vous utilisez une seule interface de gestion ou si l’interface d’événements uniquement se trouve sur le même réseau.


Remarque


Pour la voie de routage par défaut, n'utilisez pas cette commande; vous ne pouvez modifier l’adresse IP de la passerelle de routage par défaut que lorsque vous utilisez les commandes configure network ipv4 ou ipv6 pour l'interface de gestion par défaut.


Examples

L’exemple suivant ajoute une route statique IPv4 pour l’interface de gestion management1 , en utilisant une adresse de destination 10.115.24.0 , un masque d’adresse réseau 255.255.255.0 , et une adresse de passerelle 10.115.9.2  :


> configure network static-routes ipv4 add management1 10.115.24.0 255.255.255.0 10.115.9.2

L’exemple suivant ajoute une route statique IPv6 pour l’interface de gestion management1 , en utilisant une adresse de destination 2001:db8::201 , une longueur de préfixe IPv6 de 64 et une adresse de passerelle 2001:db8::3657 .


> configure network static-routes ipv6 add management1 2001:db8::201 64 2001:db8::3657

L'exemple suivant montre comment supprimer une route statique.


> show network-static-routes
---------------[ IPv4 Static Routes ]---------------
Interface                 : management1
Destination               : 10.1.1.0
Gateway                   : 192.168.0.254
Netmask                   : 255.255.255.0
> configure network static-routes ipv4 delete
Please select which IPv4 Static Route to delete:
1) management1:   dest 10.1.1.0          nmask 255.255.255.0     gw 192.168.0.254
Please enter number of route to delete: 1
Interface:    management1
Destination:  10.1.1.0
Netmask:      255.255.255.0
Gateway:      192.168.0.254
Are you sure that you want to delete this route?  (y/n) [n]: y
Configuration updated successfully
> show network-static-routes
No static routes currently configured.

configure password

Pour modifier le mot de passe du compte d’utilisateur auquel vous êtes actuellement connecté, utilisez la commande configure password .

configure password

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

À l’aide de cette commande, l’utilisateur actuel peut modifier son mot de passe dans l’interface de ligne de commande. Après avoir exécuté la commande , l’interface de ligne de commande demande à l’utilisateur son mot de passe actuel (ou ancien), puis invite l’utilisateur à saisir le nouveau mot de passe deux fois.


Mise en garde


N’utilisez pas la commande Linux passwd en mode expert pour modifier le mot de passe de l’utilisateur admin. Cette commande peut corrompre le système de fichiers. Utilisez uniquement la commande classique Firewall Threat Defense CLI configure user password admin (si vous n’êtes pas admin) ou la commande configure password (si vous êtes admin). Si vous ne connaissez pas le mot de passe et que vous ne pouvez pas vous connecter, consultez la procédure de récupération du mot de passe.


Examples

L’exemple suivant modifie le mot de passe du compte d’utilisateur actuel.


> configure password
Enter current password: oldpassword
Enter new password: newpassword
Confirm new password: newpassword

configure periodic-memstats-dump

To enable or disable periodic dump of the preprocessors' memory statistics, use the configure periodic-memstats-dump command.

configure periodic-memstats-dump { enable | disable }

Syntax Description

enable

Enables the memory profiler dump.

disable Disables the memory profiler dump.

Command Default

By default, the the memory profiler dump is disabled.

Command History

Release Modification

7.6

This command was introduced for Snort 3.

Remarque

 

This command is supported for Snort 2 from an earlier release.

Instructions d’utilisation

Use the configure periodic-memstats-dump command to enable the memory profiler dump, which helps in identifying the memory consumption of Snort across the different application modules over a period of time. If you migrate your devices from Snort 3 to Snort 2, the memory profiling feature is disabled, and you must again use the configure periodic-memstats-dump enable command to enable it.

Examples

The following example enables the memory profiler dump.


> configure periodic-memstats-dump enable

configure policy rollback (configurer la restauration des politiques)

Pour restaurer la configuration sur le Firewall Threat Defense à la dernière configuration déployée, utilisez la commande configure policy rollback .

configure policy rollback

Command History

Version

Modification

6.7

Cette commande a été introduite.

7.2

L'annulation est prise en charge pour la haute disponibilité.

Instructions d’utilisation

Si vous utilisez une interface de données sur le Firewall Threat Defense pour la gestion Firewall Management Center (voir la commande configure network management-data-interface ), et que vous déployez un changement de configuration à partir de Firewall Management Center qui affecte la connectivité réseau, vous pouvez annuler la configuration sur le Firewall Threat Defense à la dernière configuration déployée afin de restaurer la connectivité de gestion. Vous pouvez ensuite ajuster les paramètres de configuration dans Firewall Management Center de manière à maintenir la connexion au réseau, et redéployer. Vous pouvez utiliser la fonction de restauration même si vous ne perdez pas la connectivité. Cela ne se limite pas à ce dépannage.

Consultez les consignes suivantes :

  • Seul le déploiement précédent est disponible localement sur Firewall Threat Defense; vous ne pouvez pas restaurer les déploiements précédents.

  • L'annulation est prise en charge pour la haute disponibilité à partir de Firewall Management Center 7.2.

  • L'annulation n'est pas prise en charge pour les déploiements en grappe.

  • L'annulation n'affecte que les configurations que vous pouvez définir dans Firewall Management Center. Par exemple, la restauration ne touche aucune configuration locale liée à l'interface de commande dédiée, que vous ne pouvez configurer qu'au niveau de l'interface de ligne de commande Firewall Threat Defense. Notez que si vous avez modifié les paramètres de l'interface de données après le dernier Firewall Management Center déploiement à l'aide de la commande configure network management-data-interface , et que vous utilisez ensuite la commande de restauration, ces paramètres ne seront pas conservés ; ils seront restaurés aux paramètres Firewall Management Center déployés en dernier lieu.

  • Le mode UCAPL/CC ne peut pas être annulé.

  • Les données de certificat SCEP hors bande qui ont été mises à jour lors du déploiement précédent ne peuvent pas être restaurées.

  • Pendant la restauration, les connexions seront interrompues, car la configuration actuelle sera effacée.

Après la restauration, le Firewall Threat Defense notifie le Firewall Management Center que la restauration a été effectuée avec succès. Dans le Firewall Management Center, l'écran de déploiement affiche une bannière indiquant que la configuration a été annulée.

Si la restauration échoue, consultez https://www.cisco.com/c/en/us/support/docs/security/firepower-ngfw-virtual/215258-troubleshooting-firepower-threat-defense.html pour les problèmes de déploiement courants. Dans certains cas, l'annulation peut échouer après le rétablissement de l'accès de gestion Firewall Management Center ; dans ce cas, vous pouvez résoudre les problèmes de configuration Firewall Management Center et redéployer à partir de Firewall Management Center.

Examples

L’exemple suivant annule la dernière configuration déployée.


> configure policy rollback

The last deployment to this FTD was on June 1, 2020 and its status was Successful.
Do you want to continue [Y/N]?

Y

Rolling back complete configuration on the FTD. This will take time.
.....................
Policy rollback was successful on the FTD.
Configuration has been reverted back to transaction id: 
Following is the rollback summary:
...................
....................
>

configure raid (configurer raid)

Pour gérer les disques SSD dans un RAID, utilisez la commande configure raid .


Remarque


Cette opération est prise en charge uniquement sur Secure Firewall 3100.


configure raid { add | remove | remove-secure } local-disk { 1 | 2 } [ psid ]

Syntax Description

add

Ajoute un SSD au RAID. La synchronisation du nouveau SSD avec le RAID peut prendre plusieurs heures, pendant laquelle le pare-feu est complètement opérationnel. Vous pouvez même redémarrer et la synchronisation se poursuivra après la mise sous tension.

psid

Si vous ajoutez un SSD qui a été utilisé précédemment sur un autre système et qui est toujours verrouillé, saisissez le psid . Le psid est imprimé sur l’étiquette fixée à l’arrière du disque SSD. Sinon, vous pouvez redémarrer le système et le SSD sera formaté et ajouté au RAID.

remove

Supprime le SSD du RAID et conserve les données inchangées.

remove-secure

Supprime le SSD du RAID, désactive la fonction de disque à chiffrement automatique et effectue un effacement sécurisé du SSD.

local-disk { 1 | 2}

Spécifie le SSD, disk1 ou disk2.

Command Default

Si vous avez deux disques SSD, ils forment un RAID lorsque vous démarrez.

Command History

Version

Modification

7.1

Cette commande a été introduite pour Cisco Secure Firewall 3100.

Instructions d’utilisation

Vous pouvez effectuer les tâches suivantes au niveau de l'interface de ligne de commande Firewall Threat Defense lorsque le pare-feu est sous tension :

  • Échangez à chaud un des disques SSD : si un disque SSD est défectueux, vous pouvez le remplacer. Notez que si vous n’avez qu’un seul disque SSD, vous ne pouvez pas le retirer tant que le pare-feu est sous tension.

  • Retirez un des disques SSD : si vous avez deux disques SSD, vous pouvez en retirer un.

  • Ajouter un deuxième SSD : si vous avez un deuxième SSD, vous pouvez en ajouter un deuxième et former un RAID.


Mise en garde


Ne retirez pas physiquement un SSD sans l’avoir supprimé du RAID en suivant cette procédure. Vous pourriez entraîner des pertes de données.


Examples

L’exemple suivant supprime le disk2 du RAID et effectue un effacement sécurisé.


> configure raid remove-secure local-disk 2

configure recovery-config (configurer la configuration de récupération)

Pour passer en mode de configuration de récupération, qui comprend sélectionner des commandes de configuration, utilisez la commande configure recovery-config dans l’interface de ligne de commande de diagnostic (system support diagnostic-cli ).

configure recovery-config


Remarque


Cette commande n’est pas disponible sur les périphériques gérés localement (à l’aide de Firewall Device Manager).


Command History

Version

Modification

7.7.0

Cette commande a été introduite.

10.0.0

Prise en charge ajoutée pour les commandes nat et interface supplémentaires.

Instructions d’utilisation

Vous pouvez utiliser le mode de configuration de diagnostic de l’interface de ligne de commande (CLI) pour apporter des modifications de configuration hors bande lorsque la connexion de gestion est inactive. Assurez-vous d’apporter les mêmes modifications dans le  ; Les modifications locales seront toujours remplacées par le déploiement de .


Mise en garde


Vous devez connaître les commandes nécessaires pour la récupération ou l’utilisation d’urgence. N’utilisez pas cette fonctionnalité pour tester les modifications de configuration. Si vous ne savez pas quelles commandes sont requises ou si vous n’êtes pas sûr de l’effet d’une commande, nous vous recommandons de communiquer avec Cisco TAC pour obtenir des conseils.


Pour la haute disponibilité et la mise en grappe, apportez vos modifications sur le nœud actif/de contrôle. Ce mode n’est pas pris en charge en mode multi-instance.

Quittez le mode Recovery-Config pour être invité à enregistrer vos modifications. Saisissez exit pour quitter chaque sous-mode jusqu’à ce que vous retourniez en mode d’activation.

Vous pouvez choisir d’enregistrer vos modifications dans la configuration de démarrage ou de conserver les modifications uniquement dans la configuration en cours d’exécution en n’enregistrant pas. Les modifications de configuration en cours ne seront pas conservées après le redémarrage. Si vous apportez des modifications supplémentaires ultérieurement et décidez d’enregistrer la configuration, toutes vos modifications précédentes sont également enregistrées, car la configuration en cours d’ensemble est enregistrée.

Le déploiement sera bloqué tant que la session Recovery-Config-Mode est ouverte.


Remarque


Si vous tapez Ctrl+a, puis d pour revenir à l'interface de ligne de commande Firewall Threat Defense sans d'abord quitter le mode Recovery-Config, la session Recovery-Config-Mode restera ouverte et le déploiement sera bloqué.


Vous pouvez configurer les zones de fonctionnalités suivantes au niveau de l’interface de ligne de commande de diagnostic en mode recovery-config :

  • Interfaces

  • Routes statiques

  • Routage dynamique : BGP et OSPF

  • Préfiltres

  • VPN de site à site

  • NAT

Comme pour les autres commandes de diagnostic de l’interface de ligne de commande, consultez la référence de commande ASA pour en savoir plus sur chaque commande.


Remarque


Vous ne pouvez pas saisir les commandes show en mode Recovery-Config.


Examples

L’exemple suivant montre comment passer à l’interface de ligne de commande de diagnostic, au mode d’exécution privilégié, puis au mode de configuration de récupération. Lorsque vous recevez l’invite de mot de passe après avoir saisi la commande enable , appuyez simplement sur Entrée. Par défaut, il n’y a pas de mot de passe pour passer en mode d’exécution privilégié.

firepower# configure recovery-config

 CAUTION: The config CLI is for emergency use only. Use the config CLI if the management center is
unreachable, and use it only under exceptional circumstances, such as loss of connectivity or
to restore manager access. Do not change management center's auto-generated configurations.

 After your management center is reachable, manually make the same configuration changes in the
management center. The management center cannot implement them automatically. When you deploy
from the management center, out-of-band configuration changes will be overwritten. Also, node join
will be blocked till config CLI session is active, so make sure to exit from the config CLI after
changes are made.

Would you like to proceed ? [Y]es/[N]o: y
firepower(recovery-config)#           

Saisissez ? pour afficher les commandes disponibles.


firepower(recovery-config)# ?

  access-list           Configure an access control element
  as-path               BGP autonomous system path filter
  bfd                   BFD configuration commands
  bfd-template          BFD template configuration
  cluster               Cluster configuration
  community-list        Add a community list entry
  crypto                Configure IPSec, ISAKMP, Certification authority, key
  end                   Exit from configure mode
  exit                  Exit from config mode
  extcommunity-list     Add a extended community list entry
  group-policy          Configure or remove a group policy
  interface             Select an interface to configure
  ip                    Configure IP address pools
  ipsec                 Configure transform-set, IPSec SA lifetime and PMTU
                        Aging reset timer
  ipv6                  Configure IPv6 address pools
  ipv6                  Global IPv6 configuration commands
  isakmp                Configure ISAKMP options
  jumbo-frame           Configure jumbo-frame support
  mac-address           MAC address options
  management-interface  Management interface
  mtu                   Specify MTU(Maximum Transmission Unit) for an interface
  nat                   Associate a network with a pool of global IP addresses
  no                    Negate a command or set its defaults
  object                Configure an object
  object-group          Create an object group for use in 'access-list', etc
  policy-list           Define IP Policy list
  prefix-list           Build a prefix list
  route                 Configure a static route for an interface
  route-map             Create route-map or enter route-map configuration mode
  router                Enable a routing process
  sla                   IP Service Level Agreement
  sysopt                Set system functional options
  time-range            Define time range entries
  tunnel-group          Create and manage the database of connection specific
                        records for IPSec connections
  vpdn                  Configure VPDN feature
  vrf                   Configure a VRF
  zone                  Create or show a Zone
firepower(recovery-config)#

Quittez le mode recovery-config et enregistrez vos modifications.


firepower(recovery-config)# interface Ethernet0/1
firepower(config-if)# ip address 10.0.0.2 255.0.0.0
firepower(config-if)# exit
firepower(recovery-config)# exit
Unsaved changes are not kept if you reboot. Save changes to memory ? [Y]es/[N]o: y

Cryptochecksum: 81a9073e f9535916 9c333d7e 9a3e5e76 

3756 bytes copied in 0.70 secs
firepower#  

Unsaved changes are not kept if you reboot. Save changes to memory ? [Y]es/[N]o: 

Cryptochecksum: 81a9073e f9535916 9c333d7e 9a3e5e76 

3756 bytes copied in 0.70 secs
firepower#

configure snort (configurer snort)

Pour configurer le comportement avancé du moteur d’inspection Snort, utilisez la commande configure snort .

configure snort preserve-connection { enable | disable}

Syntax Description

preserve-connection {enable | disable}

Cette commande détermine s’il convient de conserver les connexions TCP/UDP existantes sur les interfaces routées et transparentes en cas d’arrêt du processus Snort. Cette option est activée par défaut, mais vous pouvez la désactiver. Lorsque cette option est activée, les connexions déjà autorisées sont maintenues, mais aucune nouvelle connexion ne peut être établie tant que Snort n’est pas de nouveau disponible. Lorsque cette option est désactivée, toutes les connexions, qu’elles soient nouvelles ou existantes, sont abandonnées lorsque Snort s’arrête.

Les connexions non TCP/UDP, telles que les pings ICMP, ne sont pas conservées.

Pour afficher le paramètre actuel, utilisez la commande show running-config snort . Lorsque vous affichez l’ensemble de la configuration en cours, la forme no de la commande snort preserve-connection indique que la fonctionnalité est désactivée.

Command History

Version

Modification

6.2.0.2, 6.2.3

Cette commande a été introduite. Cependant, preserve-connection disable n’est pas pris en charge avec Firewall Device Manager (gestion locale), qui réactive preserve-connection chaque fois qu’il déploie la configuration.

Cette commande n’est pas disponible lorsque Firewall Threat Defense ou Firewall Management Center exécute la version 6.2.1, 6.2.2, 6.2.2.x ou une version antérieure à 6.2.0.2, auquel cas le périphérique se comporte comme si la commande était désactivée, par lequel toutes les connexions nouvelles ou existantes sont abandonnées lorsque Snort tombe en panne.

Instructions d’utilisation

Avec preserve-connection activé, si Snort tombe en panne, toutes les connexions existantes restent établies. Lorsque Snort devient disponible, ces connexions établies continuent de contourner l’inspection Snort. Toutes les nouvelles connexions nécessitant une inspection Snort sont abandonnées jusqu’à ce que Snort soit de nouveau disponible.

Examples

L’exemple suivant désactive preserve-connection .


> configure snort preserve-connection disable

configure snort3 memory-monitor

To configure the Snort 3 memory threshold monitoring application, use the configure snort3 memory-monitor command.

configure snort3 memory-monitor [ disable | 75-98 ]

Syntax Description

disable

Disables Snort 3 memory threshold monitoring application.

75-98

Sets the percentage of memory threshold for Snort 3. The default value is 95.

Command Default

By default, the memory monitoring application is enabled on Snort 3 non-cluster devices with a default threshold of 95%.

Command History

Release Modification
7.4.1, 7.2.6

This command was introduced.

Instructions d’utilisation

Use the configure snort3 memory-monitor command to monitor the used memory of Snort 3 at regular intervals and if the memory crosses a certain threshold, it triggers a high availability switchover and restarts the local Snort 3 process. By default, the threshold for switchover is set to 95%, which means, if Snort 3 uses 95% of its allocated memory, then corrective action is taken.

Examples

The following example configures the Snort 3 memory monitoring application threshold to 87%.


> configure snort3 memory-monitor 87
Memory monitor for Snort3 is running with threshold set to 87%

configure ssh-access-list (configurer la liste d’accès ssh)

Pour configurer le périphérique afin qu’il accepte les connexions SSH à partir des adresses IP précisées, utilisez la commande configure ssh-access-list .

configure ssh-access-list address_list

Syntax Description

address_list

Une liste d’adresses IP séparées par des virgules pour les hôtes ou les réseaux, en notation CIDR (Classless Inter-Domain Routing) IPv4 ou en notation de longueur de préfixe IPv6. Par exemple, 10.100.10.0/24 ou 2001:DB8::/96.

Pour spécifier tous les hôtes IPv4, saisissez 0.0.0.0/0. Pour spécifier tous les hôtes IPv6, spécifiez ::/0.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Vous devez inclure tous les hôtes ou réseaux pris en charge dans une seule commande. Les adresses spécifiées dans cette commande remplacent le contenu actuel de la liste d’accès SSH.

En permettant simplement l’accès SSH, les utilisateurs ne peuvent pas se connecter au gestionnaire local. L’accès au logiciel de configuration est contrôlé par un nom d’utilisateur et un mot de passe.

Si vous excluez l’adresse IP à partir de laquelle vous êtes actuellement connecté à l’interface de ligne de commande, votre connexion sera interrompue. Vous devrez modifier votre adresse IP pour rétablir l’accès à l’interface de ligne de commande.

Si le périphérique est une unité dans un groupe à haute disponibilité géré localement, votre modification sera remplacée la prochaine fois que l’unité active déploiera des mises à jour de configuration. S’il s’agit de l’unité active, votre modification sera propagée à l’homologue pendant le déploiement.

Examples

L’exemple suivant configure le périphérique pour accepter les connexions SSH à partir de n’importe quelle adresse IPv4 ou IPv6 :


> configure ssh-access-list 0.0.0.0/0,::/0
The ssh access list was changed successfully.
> show ssh-access-list
ACCEPT     tcp  --  anywhere             anywhere             state NEW tcp dpt:ssh
ACCEPT     tcp      anywhere             anywhere             state NEW tcp dpt:ssh

configure ssh pubkeys create (configurer la création de clés publiques ssh)

Pour générer une paire de clés SSH (publique et privée) et pour installer la clé publique SSH, utilisez la commande configure ssh pubkeys create .

configure ssh pubkeys create type bits [ comment ]

Syntax Description

type

L’algorithme de clé. Les clés RSA et ECDSA sont prises en charge.

bits

Nombre de bits dans l’algorithme de clé. Le protocole RSA est compris entre 1 024 et 16 384 (inclusivement). ECDSA est l’un des 256, 384 et 521.

Commentaire

Commentaire pour la clé. Pour utiliser des espaces dans vos commentaires, placez-les entre guillemets (« »).

Command History

Version

Modification

7.0.7

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour générer une paire de clés SSH (privée et publique) et pour installer la clé publique SSH sur votre périphérique. Lorsque la clé publique SSH est installée, l’utilisateur disposant de la clé privée associée peut se connecter à et Firewall Threat Defense sans mot de passe. Seuls les utilisateurs locaux peuvent lancer la création de la clé SSH publique. Les utilisateurs LDAP n’ont pas le privilège nécessaire pour créer les clés publiques SSH à l’aide de cette commande.

Pour les périphériques Firewall Threat Defense basés sur FXOS, une seule clé publique pour chaque utilisateur est autorisée. Ainsi, pour de tels périphériques, lorsque vous utilisez à nouveau la commande create, vous serez invité à confirmer le remplacement de la clé SSH existante.

La clé privée n’est jamais stockée dans un fichier sur le centre de gestion ou le périphérique. Le résultat de cette commande est la seule façon de connaître la clé privée.

Cette commande s’applique à et Firewall Threat Defense versions 7.0.7, 7.2.10, 7.4.2, 7.6 et versions ultérieures.

Examples

Voici un exemple de sortie de la commande configure ssh pubkeys create  :


> configure ssh pubkeys create ecdsa 384 "My Comment"
Enter key password (empty for no password):
Confirm key password:

Generated Private Key:
-----BEGIN ENCRYPTED PRIVATE KEY-----
MIIBHDBXBgkqhkiG9w0BBQ0wSjApBgkqhkiG9w0BBQwwHAQIIB/VNEq2oR4CAggA
MAwGCCqGSIb3DQIJBQAwHQYJYIZIAWUDBAEqBBAOae9JiBpHm02Znric9JggBIHA
WelJKgfntb339vH56pCoA0l+T2+LXNXnE9k9MbD1RsgagvjUFbsoaShUaYLMWOn8
LomUjKwVAXHs1WEYfAPnTkjhZuQzMN6tMKG40X17Zhxn0T8b4tsmobjP4RxaWNkb
WTgmOR6hF4h11mB7rMQD0fracAjFtQNGLmwpZM5KakULcFu1Lq6sHcq89Q1PIZBo
JJAH3Nl6HhGM3AqWjEu2U5zClAqCvIqUCyJLrOXpT3f5JFp5A4RWNU7iJ16BsAY2
-----END ENCRYPTED PRIVATE KEY-----

Generated Public Key:
ecdsa-sha2-nistp384 AAAAE2VjZHNhLXNoYTItbmlzdHAzODQAAAAIbmlzdHAzO
DQAAABhBEOIbrXe+JDIxGmnstCruvB40KpwBzjXII7PzarOyQepDbChEaQYYiaPSi
dZcX1oA1ZGUiF4PpMKxOLnvcnNemmpjEXQlaismtAnMidRZcsbRo4HjzrC9BEWbaf
HZ53wHA== My Comment

The public key has been added to admin.
The private key is not stored on the system and cannot be retrieved later.

configure ssh pubkeys add (configurer l’ajout des clés publiques SSH)

Pour installer manuellement une clé publique SSH existante, utilisez la commande configure ssh pubkeys add .

configure ssh pubkeys add alg pubKey [ comment ]

Syntax Description

alg

L’algorithme de clé de la clé publique. Exemple : ssh-rsa, ssh-ed25519, ecdsa-sha2-nistp384, etc.

pubKey

La clé publique codée en base64 pour l’installation.

Commentaire

Commentaire pour la clé. Pour utiliser des espaces dans vos commentaires, placez-les entre guillemets (« »).

Command History

Version

Modification

7.0.7

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour installer manuellement une clé publique existante. Lorsque la clé publique SSH est ajoutée, l’utilisateur disposant de la clé privée associée peut se connecter à et Firewall Threat Defense sans mot de passe. Seuls les utilisateurs locaux peuvent ajouter la clé SSH publique. Les utilisateurs LDAP n’ont pas le privilège d’ajouter les clés publiques SSH à l’aide de cette commande.

Pour les périphériques Firewall Threat Defense basés sur FXOS, une seule clé publique pour chaque utilisateur est autorisée. Ainsi, pour de tels périphériques, lorsque vous utilisez à nouveau la commande ajouter, vous serez invité à confirmer pour remplacer la clé SSH existante.

Vous pouvez utiliser n’importe quel algorithme de clé pris en charge par le protocole SSH sur le périphérique. Cette commande s’applique à et Firewall Threat Defense versions 7.0.7, 7.2.10, 7.4.2, 7.6 et versions ultérieures.

Examples

Voici un exemple de sortie de la commande configure ssh pubkeys add  :


> configure ssh pubkeys add ecdsa-sha2-nistp384 AAAAE2VjZHNhLXNoYTItbmlz
dHAzODQAAAAIbmlzdHAzODQAAABhBJQQ+bUquKSE5blcxIaqlYur5iiW5rOJCZ3jfc1xjQ33kbTrcdrWRY
+xQmTIeQawPqRjxbppV+t6Cg1HnQDAfIigjPtm5ckia7+zLvyGZ2ztu732Jp+RfywbFJRKg3q59Q== "My Comment 2"
The public key has been added to admin.

configure ssh pubkeys delete (configurer la suppression des clés publiques du protocole ssh)

Pour supprimer une clé publique SSH installée, utilisez la commande configure ssh pubkeys delete .

configure ssh pubkeys delete keyOrComment

Syntax Description

keyOrComment

Une chaîne qui est la clé publique ou le commentaire pour la correspondance des clés publiques installées existantes à supprimer.

Command History

Version

Modification

7.0.7

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour supprimer toute clé publique installée dont la clé ou le commentaire correspond à la chaîne de clé ou de commentaire spécifiée. Seuls les utilisateurs locaux peuvent supprimer la clé SSH publique. Les utilisateurs LDAP n’ont pas le privilège requis pour supprimer les clés SSH publique. Cette commande s’applique à et Firewall Threat Defense versions 7.0.7, 7.2.10, 7.4.2, 7.6 et versions ultérieures.

Examples

Voici un exemple de sortie de la commande configure ssh pubkeys delete  :


> configure ssh pubkeys delete MyKey
Type   : ecdsa-sha2-nistp384
Key    : AAAAE2VjZHNhLXNoYTItbmlzdHAzODQAAAAIbmlzdHAzODQAAABhBJ
QQ+bUquKSE5blcxIaqlYur5iiW5rOJCZ3jfc1xjQ33kbTrcdrWRY+xQmTIeQawPq
RjxbppV+t6Cg1HnQDAfIigjPtm5ckia7+zLvyGZ2ztu732Jp+RfywbFJRKg3q59Q==
Comment: MyKey

Deleted 1 public key(s) from admin.

configure ssl-protocol (configurer le protocole ssl)

Pour configurer les protocoles SSL que les clients peuvent utiliser dans les connexions HTTPS avec le périphérique, lorsque vous utilisez le gestionnaire local, utilisez la commande configure ssl-protocol .

configure ssl-protocol { protocol_list | default}

Syntax Description

default

Active la liste de protocoles SSL par défaut : TLSv1.1 , TLSv1.2 .

protocol_list

Une liste séparée par des virgules spécifiant l’un des protocoles suivants : TLSv1 , TLSv1.1 , TLSv1.2 , SSLv3 .

Command Default

Le paramètre par défaut est TLSv1.1 , TLSv1.2 .

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Cette commande définit les protocoles que les clients peuvent utiliser pour l’accès Web HTTPS au périphérique. Il est utilisé avec le gestionnaire local, Firewall Device Manager. Il n’est pas utilisé avec un gestionnaire distant.


Remarque


Si vous utilisez cette commande pour désactiver le protocole que vous utilisez actuellement pour communiquer avec le périphérique, vous perdrez la connexion.


Examples

L’exemple suivant configure le périphérique pour accepter tous les protocoles SSL pour les connexions HTTPS.


> show ssl-protocol
The supported ssl protocols are TLSv1.1 TLSv1.2
> configure ssl-protocol TLSv1,TLSv1.1,TLSv1.2,SSLv3
The following ssl protocols are now enabled:  TLSv1 TLSv1.1 TLSv1.2 SSLv3
> show ssl-protocol
The supported ssl protocols are  TLSv1 TLSv1.1 TLSv1.2 SSLv3

configure tcp-randomization (configurer la randomisation tcp)

Pour désactiver la randomisation des numéros de séquence TCP, utilisez la commande configure tcp-randomization .

configure tcp-randomization { enable | disable}

Syntax Description

enable

Modifiez de manière aléatoire les numéros de séquence TCP dans les paquets entrants et sortants pour empêcher les pirates d’anticiper le numéro de séquence du paquet suivant.

disable

Ne modifiez pas les numéros de séquence TCP dans les paquets entrants et sortants.

Command Default

L’aléatorisation des numéros de séquence TCP est activée par défaut.

Command History

Version

Modification

6.2

Cette commande a été introduite.

Instructions d’utilisation

Chaque connexion TCP a deux numéros de séquence initiaux (ISN) : un généré par le client et un généré par le serveur. Le périphérique Firewall Threat Defense effectue la transmission aléatoire de l’ISN du SYN TCP dans les sens entrant et sortant.

La distribution aléatoire de l’ISN de l’hôte protégé empêche un agresseur de prédire le prochain ISN pour une nouvelle connexion et de détourner potentiellement la nouvelle session.

Vous pouvez désactiver la répartition aléatoire des numéros de séquence initial TCP si nécessaire, par exemple, parce que les données sont brouillées. Par exemple, vous pourriez utiliser un outil de test logiciel, un produit logiciel ou un périphérique matériel qui dépend des paquets TCP ayant une numérotation séquentielle. La modification du paramètre de randomisation TCP affecte toutes les interfaces et tout le trafic sur le périphérique; vous ne pouvez pas le modifier pour des interfaces ou des classes de trafic spécifiques.

Vous ne devez désactiver la randomisation du numéro de séquence TCP que si vous rencontrez des problèmes spécifiques en raison de la randomisation.


Remarque


Bien que vous puissiez désactiver la randomisation du numéro de séquence TCP lorsque vous utilisez Firewall Device Manager, chaque fois que vous déployez la configuration à partir de Firewall Device Manager, la fonctionnalité est réactivée. Si vous souhaitez garder la randomisation du numéro de séquence TCP désactivée, vous devez réintroduire la commande après chaque déploiement.


Examples

L’exemple suivant désactive la randomisation du numéro de séquence TCP.


> configure tcp-randomization disable

Pour déterminer si la randomisation du numéro de séquence TCP est actuellement activée ou désactivée, consultez la configuration en cours pour la commande set connection random-sequence-number disable . Cette commande se trouvera dans la liste des politiques global_policy, vous pouvez donc limiter votre affichage de la configuration en utilisant la commande show running-config policy-map . Si la commande set connection random-sequence-number ne s’affiche pas dans la configuration, la randomisation du numéro de séquence TCP est activée.

Par exemple, la commande suivante montre que la randomisation du numéro de séquence TCP est désactivée (la commande pertinente est mise en surbrillance).


> show running-config policy-map
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
  no tcp-inspection
policy-map global_policy
 class inspection_default
  inspect dns preset_dns_map 
  inspect ftp 
  inspect h323 h225 
  inspect h323 ras 
  inspect rsh 
  inspect rtsp 
  inspect sqlnet 
  inspect skinny  
  inspect sunrpc 
  inspect xdmcp 
  inspect sip  
  inspect netbios 
  inspect tftp 
  inspect ip-options 
  inspect icmp 
  inspect icmp error 
 class tcp
  set connection random-sequence-number disable
!

L’exemple suivant montre que la randomisation du numéro de séquence TCP est activée, car la commande set connection random-sequence-number ne figure pas dans la liste des politiques global_policy.


> show running-config policy-map
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
  no tcp-inspection
policy-map global_policy
 class inspection_default
  inspect dns preset_dns_map 
  inspect ftp 
  inspect h323 h225 
  inspect h323 ras 
  inspect rsh 
  inspect rtsp 
  inspect sqlnet 
  inspect skinny  
  inspect sunrpc 
  inspect xdmcp 
  inspect sip  
  inspect netbios 
  inspect tftp 
  inspect ip-options 
  inspect icmp 
  inspect icmp error 

configure unlock_time (configurer unlock_time)

Pour définir le délai au bout duquel un compte d’utilisateur est automatiquement déverrouillé après avoir été verrouillé pour avoir dépassé le nombre maximal de connexions échouées, utilisez la commande configure unlock_time . Cette commande fonctionne uniquement en mode de conformité CC/UCAPL.

configure unlock_time number

Syntax Description

number

Spécifie le temps de déverrouillage en minutes, de 1 à 9999.

Command Default

En mode CC/UCAPL, le délai de déverrouillage par défaut est de 30 minutes.

Lorsqu’ils ne sont pas exécutés en mode CC/UCAPL, les comptes d’utilisateurs restent verrouillés jusqu’à ce que vous les déverrouilliez à l’aide de la commande configure user unlock . Vous ne pouvez pas définir une heure de déverrouillage automatique.

Command History

Version

Modification

6.2.1

Cette commande a été introduite.

Instructions d’utilisation

Si vous utilisez le mode de conformité CC/UCAPL, vous pouvez définir un délai de déverrouillage global pour les utilisateurs verrouillés. À l'expiration du délai pour un utilisateur donné qui a dépassé le nombre maximal de tentatives de connexion échouées pour le compte d'utilisateur, le compte est déverrouillé et l'utilisateur peut réessayer. Utilisez la commande configure user maxfailedlogins pour définir le nombre maximal de tentatives de connexion infructueuses que vous autorisez.

Même avec un délai de déverrouillage défini, vous pouvez déverrouiller un compte d’utilisateur à tout moment à l’aide de la commande configure user unlock . L’utilisateur n’a pas besoin d’attendre l’expiration du délai de déverrouillage.

Examples

L’exemple suivant configure un temps de déverrouillage de 60 minutes.


> configure unlock_time 60

configure user access (configurer l’accès utilisateur)

Pour modifier le niveau d’autorisation d’accès d’un utilisateur existant, utilisez la commande configure user access .

configure user access username (nom d’utilisateur) { basic | config}

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l'utilisateur existant.

basic

Donne à l'utilisateur un accès de base. Cela ne permet pas à l’utilisateur d’entrer des commandes de configuration. À partir de la version 7.7, les commandes autorisées sont limitées à : dig, ping et traceroute.

config

Donne accès à la configuration utilisateur. Cela donne à l’utilisateur tous les droits d’administrateur sur toutes les commandes.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Lorsque vous créez un compte d’utilisateur, vous devez préciser les droits d’accès de l’utilisateur. Utilisez la commande configure user access pour modifier le niveau d’accès de l’utilisateur spécifié. La commande prendra effet lors de la prochaine connexion par l’utilisateur.

Examples

L’exemple suivant modifie les droits d’accès de l’utilisateur jdoe en Config.


> configure user access jdoe config

configure user add (configurer l’ajout utilisateur)

Pour créer un nouveau compte d’utilisateur pour l’accès à l’interface de ligne de commande, utilisez la commande configure user add .

configure user add username (nom d’utilisateur) { basic | config}

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l'utilisateur existant.

basic

Donne à l'utilisateur un accès de base. Cela ne permet pas à l’utilisateur d’entrer des commandes de configuration. À partir de la version 7.7, les commandes autorisées sont limitées à : dig, ping et traceroute.

config

Donne accès à la configuration utilisateur. Cela donne à l’utilisateur tous les droits d’administrateur sur toutes les commandes.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour créer un nouvel utilisateur avec un nom, un niveau d’accès et un mot de passe spécifiés. La commande vous invite à entrer le mot de passe. Toutes les autres propriétés du compte sont configurées avec les propriétés par défaut.

Examples

Dans l'exemple suivant, un compte d'utilisateur nommé joecool est ajouté avec des droits d'accès de configuration. Le mot de passe ne s’affiche pas lorsque vous le saisissez.


> configure user add joecool config
Enter new password for user joecool: newpassword
Confirm new password for user joecool: newpassword
> show user
Login              UID   Auth Access  Enabled Reset    Exp Warn  Str Lock Max
admin             1000  Local Config  Enabled    No  Never  N/A  Dis   No N/A
joecool           1001  Local Config  Enabled    No  Never  N/A  Dis   No   5

configure user aging (configurer le vieillissement utilisateur)

Pour définir une date d’expiration pour un mot de passe d’utilisateur, utilisez la commande configure user aging .

configure user aging username max_days warn_days [ grace_period ]

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur. Vous ne pouvez pas modifier les paramètres de vieillissement de l’utilisateur admin.

max_days

Spécifie le nombre maximal de jours pendant lesquels le mot de passe est valide. Les valeurs sont comprises entre 1 et 9999.

warn_days

Spécifie le nombre de jours dont l’utilisateur dispose pour modifier le mot de passe avant son expiration. Les valeurs sont comprises entre 1 et 9999, mais doivent être inférieures à la valeur maximale de jours.

grace_period

(Facultatif, plateformes FXOS uniquement.) Spécifie le nombre de jours après l’expiration du mot de passe pendant lequel l’utilisateur peut toujours modifier le mot de passe. Sur les plateformes non FXOS, le paramètre est accepté, mais la sortie show user affiche la période de grâce est désactivée.

Command History

Version

Modification

6.1

Cette commande a été introduite.

7.0

Le paramètre grace_period a été ajouté.

Examples

L’exemple suivant définit le mot de passe de l’utilisateur pour qu’il expire dans 100 jours et commence à avertir l’utilisateur 30 jours avant l’expiration du mot de passe. Dans la sortie de l’utilisateur, notez les chiffres dans les colonnes Exp et Avertissement.


> configure user aging jdoe 100 30
> show user
Login              UID   Auth Access  Enabled Reset    Exp Warn  Str Lock Max
admin             1000  Local Config  Enabled    No  Never  N/A  Dis   No N/A
jdoe              1001  Local Config  Enabled    No    100   30  Dis   No   5

L’exemple suivant définit le mot de passe pour qu’il expire dans 180 jours, commence à avertir l’utilisateur 7 jours avant l’expiration et comprend une période de grâce de 7 jours.


> configure user aging joeuser 180 7 7
> show user
Login          UID   Auth Access  Enabled Reset   Exp   Warn    Grace  MinL Str Lock Max
admin          100  Local Config  Enabled    No  10000     7  Disabled    8 Ena   No N/A
extuser        501 Remote Config Disabled   N/A  99999     7  Disabled    1 Dis   No N/A
joeuser       1000  Local Config  Enabled   Yes    180     7         7    8 Dis   No   5

configure user delete (configurer la suppression utilisateur)

Pour supprimer un compte d’utilisateur, utilisez la commande configure user delete .

configure user delete username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur. Vous ne pouvez pas supprimer l’utilisateur admin.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Examples

L’exemple suivant supprime un compte d’utilisateur.


> configure user delete jdoe

configure user disable (configurer la désactivation utilisateur)

Pour désactiver un compte d’utilisateur sans le supprimer, utilisez la commande configure user disable .

configure user disable username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur. Vous ne pouvez pas désactiver l’utilisateur admin.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour désactiver un compte d’utilisateur sans le supprimer. Les utilisateurs désactivés ne peuvent pas se connecter. Utilisez la commande configure user enable pour réactiver un compte d’utilisateur désactivé.

Examples

L’exemple suivant désactive un compte d’utilisateur.


> configure user disable jdoe
> show user
Login              UID   Auth Access  Enabled Reset    Exp Warn  Str Lock Max
admin             1000  Local Config  Enabled    No  Never  N/A  Dis   No N/A
jdoe              1001  Local Config Disabled    No    100   30  Dis   No   5

configure user enable (configurer l’activation utilisateur)

Pour activer un utilisateur précédemment désactivé, utilisez la commande configure user enable .

configure user enable username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour activer un utilisateur et autoriser la connexion.

Examples

L’exemple suivant active un compte d’utilisateur désactivé. Notez la modification dans la colonne show user Enabled (activer).


> show user
Login              UID   Auth Access  Enabled Reset    Exp Warn  Str Lock Max
admin             1000  Local Config  Enabled    No  Never  N/A  Dis   No N/A
jdoe              1001  Local Config Disabled    No    100   30  Dis   No   5
> configure user enable jdoe
> show user
Login              UID   Auth Access  Enabled Reset    Exp Warn  Str Lock Max
admin             1000  Local Config  Enabled    No  Never  N/A  Dis   No N/A
jdoe              1001  Local Config  Enabled    No    100   30  Dis   No   5

configure user forcereset (configurer le redémarrage forcé utilisateur)

Pour forcer l’utilisateur à modifier son mot de passe lors de la prochaine connexion, utilisez la commande configure user forcereset .

configure user forcereset username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour forcer l’utilisateur à réinitialiser son mot de passe lors de la prochaine connexion. Lorsque l’utilisateur se connecte et modifie le mot de passe, la vérification de la force est automatiquement activée.

Examples

L’exemple suivant force l’utilisateur à réinitialiser le mot de passe lors de la prochaine connexion.


> configure user forcereset jdoe

configure user maxfailedlogins (configurer le nombre maximal de connexions échouées utilisateur)

Pour définir le nombre maximal d’échecs de connexion consécutifs pour un utilisateur, utilisez la commande configure user maxfailedlogins .

configure user maxfailedlogins username number (numéro d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

number

Spécifie le nombre maximal d'échecs de connexion consécutifs, de 1 à 9999.

Command Default

Aucun comportement ni valeur par défaut. Cependant, lorsque vous créez un nouveau compte, le nombre maximal d’échecs consécutifs de connexion par défaut est de 5.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.2.2

Lors de l’exécution en mode de conformité CC/UCAPL, vous pouvez également configurer le nombre maximal de tentatives de connexion échouées pour l’utilisateur admin .

Instructions d’utilisation

Utilisez cette commande pour définir le nombre maximal de connexions échouées consécutives pour l’utilisateur spécifié avant que son compte ne soit verrouillé. Si le compte d’utilisateur est verrouillé, utilisez la commande configure user unlock pour le déverrouiller.

Examples

L’exemple suivant définit le nombre maximal d’échecs de connexion consécutifs à 3.


> configure user maxfailedlogins jdoe 3

configure user minpasswdlen (configurer la longueur minimale de mot de passe utilisateur)

Pour définir la longueur minimale des mots de passe des utilisateurs, utilisez la commande configure user minpasswdlen .

configure user minpasswdlen username number (numéro d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

number

Spécifie la longueur minimale du mot de passe, de 1 à 127.

Command Default

Il n’y a pas de longueur minimale de mot de passe.

Command History

Version

Modification

6.1

Cette commande a été introduite.

6.2.2

Vous pouvez maintenant configurer une longueur de mot de passe minimale pour l’utilisateur admin .

Instructions d’utilisation

Utilisez cette commande pour définir la longueur minimale du mot de passe pour l’utilisateur spécifié. Vous êtes invité à saisir le mot de passe actuel pour le compte d’utilisateur. Si la longueur minimale est supérieure à la longueur du mot de passe actuel, vous êtes également invité à définir un nouveau mot de passe.

Examples

L’exemple suivant définit la longueur minimale du mot de passe à 8 caractères. Dans cet exemple, le mot de passe actuel est inférieur au nouveau minimum, vous devez donc définir un nouveau mot de passe.


> configure user minpasswdlen jdoe 8
Setting minimum password length to 8
Enter current password: <enter old password>
Enter new password for user jdoe: <enter new password>
Confirm new password for user jdoe: <enter new password>

Setting Minimum password length succeeded

configure user password (configurer le mot de passe utilisateur)

Pour spécifier le mot de passe sur un autre compte d’utilisateur, utilisez la commande configure user password .

configure user password username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour définir le mot de passe d’un utilisateur précisé. Cette commande demande le mot de passe de l’utilisateur. Pour modifier votre propre mot de passe, utilisez la commande configure password au lieu de cette commande.


Mise en garde


N’utilisez pas la commande Linux passwd en mode expert pour modifier le mot de passe de l’utilisateur admin. Cette commande peut corrompre le système de fichiers. Utilisez uniquement la commande classique Firewall Threat Defense CLI configure user password admin (si vous n’êtes pas admin) ou la commande configure password (si vous êtes admin). Si vous ne connaissez pas le mot de passe et que vous ne pouvez pas vous connecter, consultez la procédure de récupération du mot de passe.


Examples

L’exemple suivant définit le mot de passe sur le compte d’un autre utilisateur. Le mot de passe ne s’affiche pas lorsque vous le saisissez.


> configure user password jdoe
Enter new password for user jdoe: newpassword
Confirm new password for user jdoe: newpassword

configure user strengthcheck (configurer la vérification de la force utilisateur)

Pour activer ou désactiver l’exigence de force pour le mot de passe d’un utilisateur, utilisez la commande configure user strengthcheck .

configure user strengthcheck username (nom d’utilisateur) { enable | disable}

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

enable

Définit les exigences du mot de passe de l’utilisateur précisé.

disable

Supprime l’exigence du mot de passe de l’utilisateur spécifié.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Utilisez cette commande pour activer ou désactiver une vérification de force, ce qui oblige un utilisateur à respecter des critères de mot de passe spécifiques lors de la modification de son mot de passe. Lorsque le mot de passe d'un utilisateur expire ou si la commande configure user forcereset est utilisée, cette exigence est automatiquement activée lors de la prochaine connexion de l'utilisateur.

Examples

L’exemple suivant active la vérification de la force sur un compte utilisateur.


> configure user strengthcheck jdoe enable

configure user unlock (configurer le déverrouillage d’utilisateur)

Pour déverrouiller un compte d’utilisateur qui a dépassé le nombre maximal de connexions échouées, utilisez la commande configure user unlock .

configure user unlock username (nom d’utilisateur)

Syntax Description

username (nom d’utilisateur)

Spécifie le nom de l’utilisateur.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Examples

L’exemple suivant déverrouille un compte d’utilisateur.


> configure user unlock jdoe

conn data-rate (connecter le débit de données)

Pour afficher les connexions sur le périphérique qui transmettent de lourdes charges de données, utilisez la commande conn data-rate . Cette commande affiche le débit de données par flux ainsi que les informations de connexion existantes. Pour désactiver la collecte des connexions par débit de données, utilisez la forme no de la commande.

conn data-rate

no conn data-rate

Command History

Version

Modification

6.6

Cette commande a été introduite.

Instructions d’utilisation

La commande conn data-rate est la plus utile pour déterminer quelles connexions et quels utilisateurs peuvent contribuer le plus à la charge globale sur le périphérique.

Lorsqu’elle est activée, la fonctionnalité conn data-rate suit deux statistiques pour toutes les connexions :

  • Le débit de données actuel (1 seconde) dans les sens avant et arrière d’une connexion.

  • Le débit de données maximal de 1 seconde dans les sens avant et arrière d’une connexion.

Examples

L’exemple suivant montre comment activer la collecte du débit de données de connexion, vérifier que la fonctionnalité est activée et afficher les débits de données :


> conn data-rate
> show conn data-rate
Connection data rate tracking is currently enabled.
Use 'show conn detail' to see the data rates of active connections.

> show conn detail 

TCP outside: 198.51.100.1/46994 NP Identity Ifc: 203.0.113.1/22,
flags UOB , idle 0s, uptime 9m24s, timeout 1h0m, bytes 68627
Initiator: 198.51.100.1, Responder: 203.0.113.1
data-rate forward/reverse
current rate: 1194/0 bytes/sec <----------------current data rate for forward/reverse flows
max rate: 2520/0 bytes/sec <----------------max data rate for forward/reverse flows
time since last max 0:08:54/NA <----------------time since last max data rate for forward/reverse flows

connect fxos

Pour passer en mode CLI FXOS Service Manager, utilisez la commande connect fxos .

connect fxos

Command History

Version

Modification

6.2.1

Cette commande a été introduite.

Instructions d’utilisation

FXOS est le logiciel sous-jacent des périphériques des séries Firepower 2100, 4100 et 9300.

Examples

L’exemple suivant montre comment saisir l’interface de ligne de commande FXOS lorsque vous avez démarré dans l’interface de ligne de commande Firewall Threat Defense. Saisissez ? pour voir les commandes disponibles dans FXOS.


> connect fxos 
Cisco Firepower Extensible Operating System (FX-OS) Software
TAC support: http://www.cisco.com/tac
Copyright (c) 2009-2015, Cisco Systems, Inc. All rights reserved.

The copyrights to certain works contained in this software are
owned by other third parties and used and distributed under
license.

(...remaining copyrights omitted...)

kp-fpr2100-2# 

L’exemple suivant montre ce qui se passe si vous avez initialement saisi l’interface de ligne de commande Firewall Threat Defense à partir de l’interface de ligne de commande FXOS (à l’aide de la commande FXOS connect ftd ).


> connect fxos 
You came from FXOS Service Manager. Please enter 'exit' to go back.

copier

Pour copier un fichier dans ou à partir de la mémoire flash, utilisez la commande copy .

copy [ /noconfirm | /noverify ] [ interface_name ] { /pcap capture:/ [ buffer_name ] | src_url | running-config | startup-config } dest_url

Syntax Description

/noverify

(Facultatif) Ignore la vérification de la signature lors de la copie d’images signées par la clé de développement.

/noconfirm

(Facultatif) Copie le fichier sans invite de confirmation.

interface_name

(Facultatif) Spécifie le nom de l'interface par laquelle le fichier sera copié. Si vous ne spécifiez pas l’interface, le Firewall Threat Defense vérifie la table de routage des données . Pour utiliser la gestion ou toute autre interface de gestion uniquement, qui ne fait pas partie de la table de routage des données, vous devez le spécifier à l’aide de cette option.

/pcap capture:/ [ buffer_name]

Copie le vidage de capture de paquets bruts de la commande capture à partir du tampon spécifié.

running-config

Spécifie la configuration en cours stockée dans la mémoire du système.

startup-config

Spécifie la configuration de démarrage stockée dans la mémoire flash. La configuration de démarrage est un fichier masqué dans la mémoire flash.

src-url

dest-url

Spécifie le fichier source, le fichier que vous copiez, et le fichier de destination, le fichier que vous créez par la copie. Vous ne pouvez pas copier entre deux emplacements distants, donc si le fichier source est local, le fichier de destination peut être local ou distant. Si le fichier source est distant, le fichier de destination doit être local. Utilisez la syntaxe d’URL suivante pour les emplacements des fichiers :

  • diskn:/ [[path / ]filename ] :disk0: est la mémoire interne. D’autres numéros de lecteur représentent un stockage externe tel qu’un lecteur USB, un SSD ou une carte SD.

  • smb:/[[path/]filename] —Indique Server Message Block, un système de fichiers local sur un serveur UNIX.

  • ftp://[[user[:password]@] server[:port]/[path/] filename[;type=xx]] —Le type peut être l’un de ces mots-clés : ap (mode passif ASCII), an (mode normal ASCII), ip (par défaut—mode passif binaire), in (mode normal binaire).

  • http[user[spassword]://]server[:port]@[path/]filename

  • system:/[[path/]filename] —Représente la mémoire du système.

  • tftp://[[user[:password]@] server[ :port] /[path/]filename[;int=interface_name]] —Indique un serveur TFTP. ne peut pas contenir d’espaces. L’option ;int=interface contourne la recherche de routage et utilise toujours l’interface spécifiée pour atteindre le serveur TFTP.

  • cluster_trace: — Indique le système de fichiers cluster_trace.

Command History

Version

Modification

7.1

Si vous ne spécifiez pas l’interface, le Firewall Threat Defense vérifie la table de routage des données. Il n’y a pas de retour à la table de routage de gestion. Auparavant, la recherche par défaut était la table de routage de gestion avec retour à la table de routage des données. En raison de la fusion des interfaces de gestion et de diagnostic, la table de routage de gestion n’est plus utilisée automatiquement; vous devez préciser l’interface de gestion si vous souhaitez l’utiliser.

6.1

Cette commande a été introduite.

Instructions d’utilisation

Après avoir effectué une capture à l’échelle de la grappe, vous pouvez simultanément copier le même fichier de capture de toutes les unités de la grappe vers un serveur TFTP en saisissant la commande suivante sur l’unité principale :

cluster exec copy /noconfirm /pcap capture:cap_name tftp://location/path/filename.pcap

Plusieurs fichiers PCAP, un pour chaque unité, sont copiés sur le serveur TFTP. Le nom du fichier de capture de destination est automatiquement associé au nom de l’unité, par exemple nom de filename_A.pcap, filename_B.pcap, où A et B sont des noms d’unités de grappe.


Remarque


Un nom de destination différent est généré si vous ajoutez le nom de l’unité à la fin du nom de fichier.


Examples

L’exemple suivant crée une copie du journal d’installation.


> copy /noconfirm flash:/install.log flash:/install.save.log
Copy in progress...CC
INFO: No digital signature found
150498 bytes copied in 0.20 secs

L'exemple suivant montre comment copier un fichier du disque vers un serveur TFTP dans l'espace d'exécution du système :


> copy /noconfirm disk0:/install.log
tftp://10.7.0.80/install.log

L’exemple suivant montre comment copier la configuration en cours d’exécution vers un serveur TFTP :


> copy /noconfirm running-config tftp://10.7.0.80/firepower/device1.cfg

L’exemple suivant montre comment copier une image signée de clé de développement sans la vérifier :


> copy /noverify /noconfirm lfbff.SSA exa_lfbff.SSA
Source filename [lfbff.SSA]?
Destination filename [exa_lfbff.SSA]?
Copy in progress...CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC
CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC
CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC
Writing file disk0:/exa_lfbff.SSA...
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
Digital Signature was not verified
124125968 bytes copied in 61.740 secs (2034851 bytes/sec)

cpu hog granular-detection (détection granulaire de surcharge du processeur)

Pour assurer une détection en temps réel de la saturation et définir le seuil de saturation du processeur en une courte période, utilisez la commande cpu hog granular-detection .

cpu hog granular-detection [ count number] [ threshold value]

Syntax Description

count nombre

Spécifie le nombre d'interruptions d'exécution de code effectuées. Les valeurs sont comprises entre 1 et 10 000 000. La valeur par défaut et recommandée est de 1 000.

threshold value

Varie entre 1 et 100. Sinon, la valeur par défaut est utilisée, qui varie selon les plateformes.

Command Default

La valeur par défaut count est de 1 000. La valeur par défaut threshold varie en fonction des plateformes.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

La commande cpu hog granular-detection interrompt l’exécution du code actuel toutes les 10 millisecondes, et le nombre total d’interruptions est le nombre. L’interruption vérifie la saturation du processeur. S’il y en a une, elle est journalisée. Cette commande réduit la granularité de la détection de la saturation du CPU dans le chemin de données.

Chaque saturation basée sur le planificateur est associée à un maximum de 5 entrées de saturation basées sur les interruptions; chaque entrée peut avoir jusqu’à 3 recherches. La saturation basée sur les interruptions ne peut pas être remplacée; s’il n’y a pas d’espace, la nouvelle est rejetée. La saturation basée sur le planificateur est toujours réutilisée conformément à la politique LRU, et la saturation basée sur les interruptions associée est effacée d’ici là.

Examples

L’exemple suivant montre comment déclencher la détection de la saturation du CPU :


> cpu hog granular-detection count 1000 threshold 10
Average time spent on 1000 detections is 10 seconds, and it may take longer
under heavy traffic.
Please leave time for it to finish and use show process cpu-hog to check results.

cpu profile activate (activation du profil de l’UC)

Pour commencer le profilage de l’UC, utilisez la commande cpu profile activate .

cpu profile activate [ n_samples [ sample-process process_name] [ trigger cpu-usage cpu% [ process_name]]]

Syntax Description

n_samples

Alloue de la mémoire pour stocker n nombre d’échantillons. Les valeurs valides vont de 1 à 100 000.

sample-process process_name

Échantillonne uniquement un processus spécifique.

trigger cpu-usage cpu% [process_name]

Empêche le profileur de démarrer jusqu’à ce que le pourcentage global de 5 secondes soit supérieur et arrête le profiler si le pourcentage du CPU passe en dessous de cette valeur.

Si vous spécifiez le nom d’un processus, il utilise le pourcentage de CPU de 5 secondes du processus comme déclencheur.

Command Default

La valeur par défaut de n_samples est 1 000.

La valeur par défaut de cpu% est 0.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Le profileur d’UC peut vous aider à déterminer quel processus utilise le plus d’UC. Le profilage de l’unité centrale permet de saisir l’adresse du processus qui était en cours d’exécution sur l’unité centrale lorsque l’interruption de la minuterie s’est produite. Ce profilage se produit toutes les 10 millisecondes, quelle que soit la charge du processeur. Par exemple, si vous prenez 5 000 échantillons, le profilage prend exactement 50 secondes. Si la quantité de temps UC utilisée par le profileur UC est relativement faible, les exemples prennent plus de temps à collecter. Les enregistrements de profil d’UC sont échantillonnés dans un tampon distinct.

Utilisez la commande show cpu profile en liaison avec la commande cpu profile activate pour afficher les informations que vous pouvez collecter et que le TAC peut utiliser pour résoudre les problèmes de processeur. La sortie de la commande show cpu profile dump est au format hexadécimal.

Si le profileur d’UC attend qu’une condition de démarrage se produise, la commande show cpu profile affiche le résultat suivant :


CPU profiling started: 12:45:57.209 UTC Wed Nov 14 2012
CPU Profiling waiting on starting condition.
Core 0: 0 out of 10 samples collected.
Core 1: 0 out of 10 samples collected.
Core 2: 0 out of 10 samples collected.
Core 3: 0 out of 10 samples collected.
CP
0 out of 10 samples collected.

Examples

L’exemple suivant active le profiler et lui demande de stocker 1 000 échantillons, la valeur par défaut. Ensuite, la commande show cpu profile indique que le profilage est en cours. Après avoir attendu un certain temps, la commande suivante show cpu profile indique que le profilage est terminé. Enfin, nous utilisons la commande show cpu profile dump pour obtenir les résultats. Copiez le résultat et fournissez-le à l’assistance technique de Cisco. Vous devrez peut-être journaliser votre session SSH pour obtenir le résultat complet.


> cpu profile activate
Activated CPU profiling for 1000 samples.
Use "show cpu profile" to display the progress or "show cpu profile dump" to interrupt
profiling and display the incomplete results.
> show cpu profile
CPU profiling started: 16:13:48.279 UTC Thu Oct 20 2016
CPU profiling currently in progress:
    Core 0: 501 out of 1000 samples collected.
    CP: 586 out of 1000 samples collected.
Use "show cpu profile dump" to see the results after it is complete or to interrupt
profiling and display the incomplete results.
> show cpu profile
CPU profiling started: 16:13:48.279 UTC Thu Oct 20 2016
CPU Profiling has stopped.
    Core 0 done with 1000 samples
    CP done with 1000 samples
Use "show cpu profile dump" to see the results.
> show cpu profile dump
(...output omitted...)

cpu profile dump (vidage du profil de l’UC)

Pour enregistrer les résultats du profilage d'UC dans un fichier texte, utilisez la commande cpu profile dump .

cpu profile dump dest_url

Syntax Description

dest_url

  • disk0:/[[path/]filename] ou flash:/[[path/]filename] —Les flash et disk0 indiquent la mémoire flash interne. Peut utiliser l’une ou l’autre des options.

  • diskn:/[[path/]filename]  : indique le lecteur flash externe en option, où n spécifie le numéro du lecteur.

  • smb:/[[path/]filename] —Indique un système de fichiers local sur un serveur UNIX. Utiliser le protocole de système de fichiers Server Message Block dans les gestionnaires de réseau local et les systèmes de réseau similaires pour regrouper les données et échanger des informations avec d’autres systèmes.

  • ftp://[[user[:password]@] server[:port]/[path/] filename[;type=xx]] —Le type peut être l’un de ces mots-clés : ap (mode passif ASCII), an (mode normal ASCII), ip (par défaut—mode passif binaire), in (mode normal binaire).

  • [https]://[[user[:password] @]server[:port]/[path/]filename]

  • scp://[[user[:password]@] server[/path]/filename[;int=interface_name]] —L’option ;int=interface contourne la recherche de routage et utilise toujours l’interface spécifiée pour atteindre le serveur Secure Copy (SCP).

  • tftp://[[user[:password]@] server[ :port] /[path/]filename[;int=interface_name]] —Le chemin ne peut pas contenir d’espaces. L’option ;int=interface contourne la recherche de routage et utilise toujours l’interface spécifiée pour atteindre le serveur TFTP.

  • cluster: —Indique le système de fichiers en grappe.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

La commande CPU profile dump écrit la sortie du profil d'UC dans un fichier texte précisé au format hexadécimal.

Examples

L’exemple suivant stocke le plus récent vidage de profil d'UC dans un fichier nommé cpudump.txt :


> cpu profile dump disk0:/cpudump.txt

crashinfo force (forcer les informations de plantage)

Pour forcer le périphérique à se bloquer, utilisez la commande crashinfo force .

crashinfo force /noconfirm { page-fault | watchdog | process process_ID}

Syntax Description

page-fault

Force un plantage en raison d’une défaillance de page.

watchdog

Force un plantage en raison de la surveillance.

process process_ID

Force un plantage du processus spécifié par process_ID. Utilisez la commande show kernel process pour voir les ID de processus.

Command Default

Le périphérique enregistre le fichier d’informations de plantage dans la mémoire flash par défaut.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Vous pouvez utiliser la commande crashinfo force pour tester la génération du résultat de plantage. Dans la sortie du plantage, il n’y a rien qui différencie un plantage réel d’un plantage résultant de la commande crashinfo force page-fault ou crashinfo force watchdog (car il s’agit de plantages réels). Le périphérique est rechargé une fois le vidage de mémoire terminé.

Attention : N’utilisez pas la commande crashinfo force dans un environnement de production. La commande crashinfo force fait planter le périphérique et le forcer à se recharger.

Examples

L’exemple suivant force un plantage en raison d’une défaillance de page.


> crashinfo force /noconfirm page-fault

crashinfo test (test d’informations de plantage)

Pour tester la capacité du périphérique à enregistrer les informations de plantage dans un fichier en mémoire flash, utilisez la commande crashinfo test .

crashinfo test

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

L’entrée de la commande crashinfo test ne fait pas planter le périphérique. Si un fichier d’informations de plantage précédent existe déjà dans la mémoire flash, ce fichier est remplacé.

Examples

L’exemple suivant montre le résultat d’un test de fichier d’informations de plantage.


> crashinfo test

crypto ca trustpool export (exportation d'un groupe de confiance chiffré ca)

Pour exporter les certificats qui constituent le groupe de confiance ICP, utilisez la commande crypto ca trustpool export .

crypto ca trustpool export nom de fichier

Syntax Description

nom de fichier

Le fichier dans lequel stocker les certificats de groupe de confiance exportés.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Cette commande copie le contenu entier du groupe de confiance actif dans le chemin de fichier indiqué au format codé en PEM.

Examples


> crypto ca trustpool export disk0:/exportfile.pem
Trustpool certificates exported to disk0:/exportfile.pem
>
> more exportfile.pem
-----BEGIN CERTIFICATE-----
MIIEMjCCAxqgAwIBAgIBATANBgkqhkiG9w0BAQUFADB7MQswCQYDVQQGEwJHQjEb
MBkGA1UECAwSR3JlYXRlciBNYW5jaGVzdGVyMRAwDgYDVQQHDAdTYWxmb3JkMRow
GAYDVQQKDBFDb21vZG8gQ0EgTGltaXRlZDEhMB8GA1UEAwwYQUFBIENlcnRpZmlj
YXRlIFNlcnZpY2VzMB4XDTA0MDEwMTAwMDAwMFoXDTI4MTIzMTIzNTk1OVowezEL
MAkGA1UEBhMCR0IxGzAZBgNVBAgMEkdyZWF0ZXIgTWFuY2hlc3RlcjEQMA4GA1UE
<More>

crypto ca trustpool import (importation d'un groupe de confiance chiffré ca)

Pour importer les certificats qui constituent le groupe de confiance PKI, utilisez la commande crypto ca trustpool import .

crypto ca trustpool import [ clean] url URL noconfirm [ signature-required]

crypto ca trustpool import [ clean] default noconfirm

Syntax Description

clean

Supprime tous les certificats de groupe de confiance téléchargés avant l’importation.

default

Restaure la liste des autorités de certification de confiance par défaut du périphérique.

noconfirm

Supprime toutes les invites interactives.

signature-required

Indique que seuls les fichiers signés sont acceptés. Si le mot-clé signature-required est inclus mais que la signature n’est pas présente ou ne peut pas être vérifiée, l’importation échoue.

url url

Spécifie l’emplacement du fichier de groupe de confiance à importer.

  • disk0:/[[path/]filename]  : indique la mémoire flash interne.

  • diskn:/[[path/]filename]  : indique le lecteur flash externe en option, où n spécifie le numéro du lecteur.

  • smb:/[[path/]filename] —Indique un système de fichiers local sur un serveur UNIX. Utiliser le protocole de système de fichiers Server Message Block dans les gestionnaires de réseau local et les systèmes de réseau similaires pour regrouper les données et échanger des informations avec d’autres systèmes.

  • ftp://[[user[:password]@] server[:port]/[path/] filename[;type=xx]] —Le type peut être l’un de ces mots-clés : ap (mode passif ASCII), an (mode normal ASCII), ip (par défaut—mode passif binaire), in (mode normal binaire).

  • http[user[spassword]://]server[:port]@[path/]filename

  • scp://[[user[:password]@] server[/path]/filename[;int=interface_name]] —L’option ;int=interface contourne la recherche de routage et utilise toujours l’interface spécifiée pour atteindre le serveur Secure Copy (SCP).

  • tftp://[[user[:password]@] server[ :port] /[path/]filename[;int=interface_name]] —Le chemin ne peut pas contenir d’espaces. L’option ;int=interface contourne la recherche de routage et utilise toujours l’interface spécifiée pour atteindre le serveur TFTP.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Instructions d’utilisation

Cette commande permet de valider la signature du fichier lorsqu’un ensemble de groupes de confiance est téléchargé à partir du site cisco.com. Une signature valide n’est pas obligatoire lors du téléchargement de progiciels à partir d’autres sources ou dans un format qui ne prend pas en charge les signatures. Les utilisateurs sont informés de l’état de la signature et ont la possibilité d’accepter l’ensemble ou non.

Les avertissements interactifs possibles sont les suivants :

  • Format d’offre groupée Cisco avec signature non valide

  • Format d’offre groupée autre que Cisco

  • Format d'offre groupée Cisco avec signature valide


Remarque


Sauf si vous avez vérifié la validité du fichier par un autre moyen, n’installez pas les certificats si la signature d’un fichier ne peut pas être vérifiée.


Examples

L’exemple suivant restaure le groupe de confiance par défaut.


> crypto ca trustpool import clean default noconfirm

crypto ca trustpool remove (supprimer d'un groupe de confiance chiffré ca)

Pour supprimer un seul certificat spécifié du groupe de confiance PKI, utilisez la commande crypto ca trustpool remove .

crypto ca trustpool remove cert_fingerprint [ noconfirm]

Syntax Description

cert_fingerprint

L’empreinte du certificat en hexadécimal.

noconfirm

Précisez ce mot-clé pour supprimer toutes les invites interactives.

Command History

Version

Modification

6.1

Cette commande a été introduite.

Examples

L’exemple suivant supprime un certificat.


> crypto ca trustpool remove 497904b0eb8719ac47b0bc11519b74d0