In questo documento viene descritto come configurare un tunnel VPN da sito a sito basato su percorso statico su Cisco Secure FTD gestito da FMC.
Cisco raccomanda la conoscenza dei seguenti argomenti:
La VPN basata su route utilizza le VTI (Virtual Tunnel Interfaces) e il routing (statico o dinamico) anziché gli ACL crittografici per determinare il traffico crittografato. Questo documento è incentrato sul peer point-to-point o extranet statico VTI (SVTI). Per i progetti hub e spoke scalabili, fare riferimento a VTI (Dynamic VTI) nei documenti correlati elencati alla fine di questo articolo.
Versioni Lab utilizzate negli esempi:
| Componente | Version |
|---|---|
| Cisco Secure Firewall Management Center |
7.4 o successiva (esempi compatibili con 7.6) |
| Cisco Secure Firewall Threat Defense |
7.4 o successiva (esempi compatibili con 7.6) |
La VPN statica basata su route VTI è stata introdotta nel FTD 6.7. La VPN, il protocollo di routing esteso supporta la VTI IPv6 e superiore, mentre la scalabilità VTI richiede la FTD 7.3+ / FMC 7.3+. Le differenze specifiche della versione sono indicate nella sezione Limitazioni e limitazioni.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
La VPN basata su route (basata su VTI) cripta il traffico instradato all'interfaccia del tunnel. A differenza della VPN basata su policy (mappa crittografica), il traffico univoco non viene selezionato dall'ACL sull'headend. La tabella di routing indirizza il traffico al VTI. Per le VTI statiche, i selettori del traffico IPsec sono in effetti any-to-any (0.0.0.0/0.0.0.0 per IPv4). Tutti i pacchetti indirizzati all'interfaccia del tunnel vengono crittografati indipendentemente dalla subnet di origine/destinazione, a prescindere dal controllo dell'accesso e dal routing sul peer.
Le VPN basate su criteri usano ancora ID proxy/ACL crittografici espliciti. La VPN basata su route è preferibile per:
| Tipo | Scenario d'uso | FTD minimo |
|---|---|---|
| VTI statica (SVTI) |
Point-to-point, peer Extranet, spoke in hub e spoke |
6.7 |
| VTI (Dynamic VTI) |
Hub con molti spoke (modello virtuale singolo sull'hub) |
7.3 |
Questo documento descrive in modo dettagliato SVTI. Per l'hub e lo spoke DVTI con associazione multipla, fare riferimento a Configurazione DVTI con associazione multipla su firewall protetto (ID documento 220322).
Esaminare i limiti correnti della piattaforma nella Guida alla configurazione dei dispositivi FMC — Linee guida VPN/VTI da sito a sito per la versione FMC. La sintesi della sezione successiva rispecchia i dati del CCP/FTD 7.4-7.6, salvo diversa indicazione.
| Limitazione | Dettaglio |
|---|---|
| Modalità tunnel |
Solo IPsec. GRE over VTI non è supportato sull'FTD. |
| Modalità firewall |
VTI è supportato solo in modalità di routing. |
| Clustering |
VTI non è supportato nelle distribuzioni cluster FTD. |
| HA (attivo/standby) |
La VTI statica è supportata in coppie FTD HA (High Availability). Routing dinamico su VTI in HA: è possibile che la modalità standby non raggiunga le subnet tramite i tunnel VTI creati con l'unità attiva IP (pianificare il routing in modo appropriato). Per oltre 400 VTI in HA, impostare il tempo di attesa dell'unità su 45 secondi. |
| Scala |
Fino a 1024 VTI statiche e dinamiche per dispositivo (7.x). La documentazione originale della versione 6.7 citava 100 VTI per interfaccia; le linee guida attuali sono 1024 per dispositivo, verificare rispetto alla piattaforma e rilasciare. |
| Profili IPSec |
Massimo 20 profili IPsec univoci (VTI statici). |
| sysopt connection allow-vpn |
Non si applica alla VPN basata su route. È necessario configurare le regole dei criteri di controllo di accesso (ACP) per il traffico decrittografato in entrambe le direzioni. |
| Impostazioni piattaforma |
Le interfacce tunnel VTI non sono supportate per la selezione di SNMP o Syslog in Impostazioni piattaforma. |
| VPN ad accesso remoto |
Impossibile utilizzare un'interfaccia VTI come interfaccia di rete per un criterio VPN di accesso remoto. |
La documentazione originale FTD 6.7 dichiarava solo BGP. L'FTD corrente supporta i seguenti metodi di routing sulla VTI:
| Protocollo | Supporto |
|---|---|
| Route statiche |
Sì |
| BGP |
IPv4 e IPv6 |
| OSPF |
OSPFv2 e OSPFv3 |
| EIGRP |
IPv4 |
Linee guida BGP: Quando si usa BGP over VTI, impostare TTL hop count > 1 sulla configurazione del routing.
ECMP: Le VTI Spoke statiche possono essere posizionate in una zona ECMP per il bilanciamento del carico e il failover. La tecnologia VTI dinamica non supporta ECMP.
Nella documentazione originale di FTD 6.7 era indicato che solo IPv4 e le versioni correnti supportano:
Verificare le funzionalità peer e le note di rilascio di FMC prima di distribuire la VTI IPv6.
| Criterio/funzionalità | VTI statica | VTI dinamica |
|---|---|---|
| Policy di controllo dell'accesso |
Obbligatorio (in entrambe le direzioni). |
Obbligatorio |
| NAT |
Il traffico VPN può essere esentato nella procedura guidata per la topologia. Le regole NAT possono essere applicate al traffico non VPN. Non crittografare IKE/ESP in modo errato con NAT. |
Simili; vedere Opzioni di esenzione NAT FMC |
| QoS |
Supporto di piattaforma limitato; DVTI non supporta QoS. |
Non supportata |
| Impostazioni piattaforma (SNMP/Syslog su VTI) |
Non supportata. |
Non supportata |
Il testo originale 6.7 dichiara che la VTI "non è supportata" nei criteri NAT/QoS/Platform Settings. Orientamenti attuali: ACP è obbligatorio; SNMP/Syslog su VTI rimane non supportato; QoS su DVTI non è supportato. Consultare FMC per l'interazione NAT sul rilascio.
Gli algoritmi deboli sono stati rimossi per i nuovi tunnel VPN a partire da FMC/FTD 6.7. Nelle versioni più recenti vengono mantenute le impostazioni predefinite strong-crypto e queste non sono supportate per le nuove configurazioni di tunnel su FTD 6.7+:
Criteri IKE — non supportati per i nuovi tunnel:
Proposta IPSec — non supportata per i nuovi tunnel:
Crittografia ESP: DES, 3DES, AES-GMAC, AES-GMAC-192, AES-GMAC-256
Impatto sull'aggiornamento (6.7+): L'aggiornamento di un FTD gestito da FMC da una release precedente alla 6.7 può attivare un controllo di pre-convalida se un criterio VPN esistente utilizza cifrature rimosse. Riconfigurare i criteri IKE/IPSec con algoritmi sicuri prima di eseguire l'aggiornamento.
| Scenario | Interfaccia utente configurazione | Tunnel dopo l'aggiornamento |
|---|---|---|
| Nuova installazione (6.7+) |
Segni di cifratura deboli visibili ma non applicabili a FTD 6.7+ |
N/D |
| Aggiornamento: FTD utilizza solo cifrari deboli |
Aggiornamento bloccato fino alla riconfigurazione |
Tunnel non attivo se forzato |
| Aggiornamento: Cifre miste deboli/forti |
Aggiornamento bloccato fino alla riconfigurazione |
Il tunnel può essere ristabilito se il peer utilizza cifrari sicuri |
| Licenza sottoposta a controllo per l'esportazione (classe C) |
DES può essere l'unica opzione senza una licenza di crittografia efficace |
Tunnel solo DES |
Consiglio: Per le nuove implementazioni, utilizzare IKEv2, AES-256, SHA-256 o SHA-512 e il gruppo DH 19/20/21 (o un gruppo supportato superiore).
Non è richiesta alcuna licenza aggiuntiva oltre alla funzionalità base FTD per la VPN basata su route in modalità Licensed o Evaluation. Senza l'opzione Export Controlled Features (strong crypto) abilitata, nelle distribuzioni con restrizioni è possibile utilizzare solo DES come algoritmo di crittografia.
I seguenti passaggi sono configurati in una VPN statica basata su route (VTI) da sito a sito tra un FTD (nodo A) e un peer extranet, ad esempio un'ASA (nodo B):
| Parametro | Valore |
|---|---|
| Nome topologia |
VTI-ASA |
| Versione IKE |
IKEv2 |
| Nome VTI |
VTI-ASA |
| Zona VTI |
VTI-Zone |
| ID tunnel |
1 |
| VTI IP (FTD) |
192.168.100.1/30 |
| Origine tunnel |
Gigabit Ethernet0/0 (esterna) |
| Dispositivo peer |
ASA Extranet |
| Nome peer |
ASA-Peer |
| Peer Endpoint IP |
10.106.67.252 |
| Nome criterio IKE |
Policy ASA-IKEv2 |
| Nome proposta IPSec |
ASA-IPSec-Policy |
| PSK (solo Lab) |
(utilizzare una chiave avanzata nella produzione) |


Nota: IKEv1 non supporta dispositivi compatibili con CC/UCAPL. Cisco consiglia IKEv2 per i nuovi progetti.


| Campo | Esempio |
|---|---|
| Nome |
VTI-ASA |
| Descrizione |
Tunnel VTI con ASA Extranet |
| Area di sicurezza |
VTI-Zone |
| ID tunnel |
1 |
| Indirizzo IP |
192.168.100.1/30 |
| Origine tunnel |
Gigabit Ethernet0/0 (esterna) |
| Modalità tunnel |
ipsec ipv4 |
2.

| Campo | Esempio |
|---|---|
| Tipo di dispositivo |
Extranet |
| Nome dispositivo |
ASA-Peer |
| Indirizzo IP endpoint |
10.106.67.252 |
2. Configurare le reti protette per le subnet dietro ogni peer. Le reti protette definiscono il traffico che può utilizzare la VPN; le VPN basate su route richiedono ancora route che puntano alla VTI.
Opzionale (7.x):
| Campo | Esempio consigliato |
|---|---|
| Nome |
Policy ASA-IKEv2 |
| Integrità |
SHA-512 (o SHA-256) |
| Crittografia |
AES-256 |
| PRF |
SHA-512 (o SHA-256) |
| Gruppo DH |
21 (o 19/20 per polizza) |

Esempio (lab):

| Campo | Esempio consigliato |
|---|---|
| Nome |
ASA-IPSec-Policy |
| Hash ESP |
SHA-512 (o SHA-256) |
| Crittografia ESP |
AES-256 |

| Campo | Esempio |
|---|---|
| Perfect Forward Secrecy |
Gruppo 21 |
| Durata |
2800 secondi (impostazione predefinita) |
| Dimensione durata |
4608000 KB (impostazione predefinita) |
2. Effettua l'adeguamento per soddisfare i requisiti peer e gli standard di crittografia organizzativi.

Rivedere il riepilogo e fare clic su Salva.
Nota: sysopt connection allow-vpn - Il criterio di controllo dell'accesso da ignorare per il traffico VPN decrittografato non funziona con la VPN basata su route. Configurare regole di autorizzazione esplicite per il traffico che attraversa la zona VTI in entrambe le direzioni. Nella tabella seguente viene illustrato l'esempio di creazione di regole.
| Direzione | Zona di origine | Zona di destinazione | Reti di origine | Reti di destinazione |
|---|---|---|---|---|
| Interno → Remoto |
In zona |
VTI-Zone (o Out-Zone) |
In rete |
Rete remota |
| Remoto → Interno |
VTI-Zone |
In zona |
Rete remota |
In rete |
2. Regolare i nomi delle zone in base alla progettazione. Per la connettività completa sono necessarie regole bidirezionali.
| Campo | Esempio |
|---|---|
| Interfaccia |
VTI-ASA |
| Rete |
Rete remota |
| Gateway |
192.168.100.2 (peer VTI IP) |
3. Usare l'IP del tunnel peer come gateway, a meno che il progetto non usi un altro hop successivo raggiungibile tramite la VTI.
4. Per il routing dinamico, configurare BGP, OSPF o EIGRP sulla VTI in alternativa alle (o in aggiunta alle) route statiche.
5. ECMP (opzionale, 7.x): Inserire più VTI statiche in una zona ECMP e configurare le route statiche ECMP per la condivisione del carico.
Dopo la corretta distribuzione, la configurazione della CLI FTD è simile alla seguente:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
I nomi degli oggetti e i numeri dei criteri effettivi variano in base alla distribuzione di FMC.
Nota: Lo stato del tunnel VPN di FMC non può essere aggiornato in tempo reale su tutte le versioni (sono stati documentati intervalli di alcuni minuti). Verificare con CLI se la GUI mostra uno stato ambiguo. Controlli equivalenti della CLI (è possibile che FMC li esegua per lo stato).
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
Per i peer legacy che utilizzano ancora IKEv1:
show crypto ikev1 sa detailed
Verifica del ciclo:
show route
show bgp summary
show ospfv3 neighbor
Sostituire i comandi con quelli appropriati per il protocollo di routing configurato.
| Sintomo | Causa comune | Azione |
|---|---|---|
| IKE non riuscito |
Mancata corrispondenza PSK, UDP 500/4500 bloccato, mancata corrispondenza crittografia |
Confrontare la policy/proposta IKE con peer; verifica NAT-T |
| IPSec attivo, nessun traffico |
Regola ACP mancante |
Aggiungi regole di autorizzazione per zona VTI in entrambe le direzioni |
| IPSec attivo, nessun traffico |
Route statica mancante o errata |
Verifica dell'indirizzamento tramite VTI a una rete protetta remota |
| Tunnel non attivo dopo l'aggiornamento di FMC |
Rimossi i cifrari deboli |
Riconfigurare IKE/IPsec con AES-256/SHA-256+ |
| BGP non in peer su VTI |
TTL/area di protezione |
Impostare TTL hop > 1; verifica della raggiungibilità IP VTI |
| L'interfaccia grafica non funziona, viene visualizzata la CLI |
Ritardo aggiornamento stato FMC |
Uso di CLI; ridistribuisci se non aggiornato |
| Revisione | Data | Commenti |
|---|---|---|
| 7.0 |
28 luglio 2026 |
Aggiornamento sostanziale completo: Marchio Secure Firewall, limitazioni 7.x (scala OSPF/EIGRP/IPv6/1024 VTI), collegamenti incrociati DVTI, enfasi ACP, errori di battitura corretti, verifica estesa/risoluzione dei problemi |
| 6.0 |
24 settembre 2024 |
Introduzione e formattazione aggiornate (Cisco.com) |
| 5.0 |
27 giu 2024 |
Limitazioni e aggiornamento di riferimento DVTI (Cisco.com) |
| 1.0 |
23 novembre 2020 |
Release iniziale |
Non copre: Cluster FTD VTI, tunnel GRE o procedura hub-and-spoke DVTI completa (vedere ID documento 220322).
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
7.0 |
11-Aug-2026
|
Titolo aggiornato, Introduzione, ortografia, grammatica, righe orizzontali inserite per separare le sezioni per la leggibilità, avvisi CCW fissi, testo alternativo. |
6.0 |
24-Sep-2024
|
Introduzione e formattazione aggiornate. |
5.0 |
27-Jun-2024
|
Contenuto aggiornato per la correttezza.
Aggiornamento della sezione "Limitazioni e limitazioni" e della documentazione di riferimento per la configurazione DVTI. |
3.0 |
08-Aug-2023
|
Testo alternativo aggiunto.
Introduzione e formattazione aggiornate. |
2.0 |
19-Jul-2022
|
Contenuto aggiornato per la correttezza.
Aggiornato per la formattazione, i gerundi, l'esclusione di responsabilità, la traduzione automatica, ecc. in conformità alle linee guida Cisco. |
1.0 |
23-Nov-2020
|
Versione iniziale |