In questo documento viene descritto come configurare NetFlow Secure Event Logging (NSEL) su Firepower Threat Defense (FTD) tramite Firepower Management Center (FMC).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
In questo documento viene descritto come configurare NetFlow Secure Event Logging (NSEL) su Firepower Threat Defense (FTD) tramite Firepower Management Center (FMC).
Gli oggetti di testo FlexConfig sono associati alle variabili utilizzate negli oggetti FlexConfig predefiniti. Gli oggetti FlexConfig predefiniti e gli oggetti di testo associati sono disponibili in FMC per configurare NSEL. In FMC sono disponibili quattro oggetti FlexConfig predefiniti e tre oggetti di testo predefiniti. Gli oggetti FlexConfig predefiniti sono di sola lettura e non possono essere modificati. Per modificare i parametri di NetFlow, è possibile copiare gli oggetti.
Nella tabella sono elencati i quattro oggetti predefiniti riportati di seguito.

Nella tabella sono elencati i tre oggetti di testo predefiniti riportati di seguito.

In questa sezione viene descritto come configurare NSEL su FMC tramite un criterio FlexConfig.
Passaggio 1. Impostare i parametri degli oggetti di testo per NetFlow.

Passaggio 2. Configurare un oggetto elenco accessi esteso in modo che corrisponda al traffico specifico.

Passaggio 3. Configurare un oggetto FlexConfig.

Aggiungere le righe di configurazione successive nel campo vuoto a destra e includere la variabile precedentemente definita ($flow_export_acl.) nella riga di configurazione corrispondenza access-list.
Il nome della variabile inizia con il simbolo $. In questo modo è possibile definire una variabile che viene dopo di essa.
class-map flow_export_class
match access-list $flow_export_acl
Al termine, fare clic su Save (Salva).

Passaggio 4. Configurare la destinazione NetFlow
## destination: interface_nameif destination_ip udp_port
## event-types: any subset of {all, flow-create, flow-denied, flow-teardown, flow-update}
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
policy-map global_policy
class flow_export_class
#foreach ( $event_type in $netflow_Event_Types )
flow-export event-type $event_type destination $netflow_Destination.get(1)
#end
4. Al termine, fare clic su Save (Salva).

Passaggio 5. Assegnare il criterio FlexConfig all'FTD


Nota: Per aggiungere un secondo raccoglitore NSEL a cui inviare i pacchetti NetFlow. Nel passo 1, aggiungere 4 variabili da aggiungere al secondo indirizzo IP del raccoglitore Netflow.

Nel passo 4 aggiungere la riga di configurazione: flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
Modificare la variabile $netflow_Destination.get per la variabile di corrispondenza. In questo esempio il valore della variabile è 3. Ad esempio:
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(1) $netflow_Destination.get(2)
flow-export destination $netflow_Destination.get(0) $netflow_Destination.get(3) $netflow_Destination.get(2)
Inoltre, aggiungere la seconda variabile $netflow_Destination.get nella riga di configurazione: flow-export event-type destination $netflow_Destination.get(1). Ad esempio:
flow-export event-type $event_type destination $netflow_Destination.get(1) $netflow_Destination.get(3)
Convalidare questa configurazione come mostrato nell'immagine seguente:

La configurazione NetFlow può essere verificata nei criteri FlexConfig. Per visualizzare l'anteprima della configurazione, fare clic su Preview Config (Anteprima configurazione), selezionare l'FTD e verificare la configurazione.

Accedere all'FTD tramite Secure Shell (SSH) ed eseguire il comando system support diagnostic-cli ed eseguire questi comandi:
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
firepower# show access-list flow_export_acl
access-list flow_export_acl; 3 elements; name hash: 0xe30f1adf
access-list flow_export_acl line 1 extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any (hitcnt=0) 0x8edff419
access-list flow_export_acl line 1 extended deny ip host 10.10.10.1 any (hitcnt=0) 0x3d4f23a4
access-list flow_export_acl line 2 extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20 (hitcnt=0) 0x0ec22ecf
access-list flow_export_acl line 2 extended deny ip host 172.16.0.20 host 192.168.1.20 (hitcnt=0) 0x134aaeea
access-list flow_export_acl line 3 extended permit object-group ProxySG_ExtendedACL_30064776111 any any (hitcnt=0) 0x3726277e
access-list flow_export_acl line 3 extended permit ip any any (hitcnt=0) 0x759f5ecf
firepower# sh running-config class-map flow_export_class
class-map flow_export_class
match access-list flow_export_acl
firepower# show running-config policy-map
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum client auto
message-length maximum 512
no tcp-inspection
policy-map type inspect ip-options UM_STATIC_IP_OPTIONS_MAP
parameters
eool action allow
nop action allow
router-alert action allow
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
inspect icmp error
inspect ip-options UM_STATIC_IP_OPTIONS_MAP
inspect snmp
class flow_export_class
flow-export event-type all destination 10.20.20.1
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
firepower# show running-config | include flow
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742097 object 10.10.10.1 any
access-list flow_export_acl extended deny object-group ProxySG_ExtendedACL_34359742101 object 172.16.0.20 object 192.168.1.20
access-list flow_export_acl extended permit object-group ProxySG_ExtendedACL_30064776111 any any
flow-export destination DMZ 10.20.20.1 2055
class-map flow_export_class
match access-list flow_export_acl
class flow_export_class
flow-export event-type all destination 10.20.20.1
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
23-Jun-2026
|
Ortografia, struttura della frase, numerazione dei passaggi e spaziatura aggiornati. |
3.0 |
16-Oct-2023
|
Screenshot aggiornato per più oggetti NetFlow con un indirizzo IP diverso |
2.0 |
10-Feb-2023
|
Formato aggiornato. Corretti avvisi CCW. Certificazione. |
1.0 |
16-Oct-2020
|
Versione iniziale |