Quando un utente tenta di configurare la riconfigurazione soft del protocollo BGP (Border Gateway Protocol) su un peer BGP in Firewall Threat Defense (FTD) tramite il centro di gestione del firewall, la configurazione non può essere completata tramite l'interfaccia BGP standard di FMC. Inoltre, i tentativi di implementare questa funzionalità utilizzando gli oggetti FlexConfig generano errori durante l'input del testo per varie parti del comando di riconfigurazione soft del router adiacente BGP. Il requisito specifico è consentire la riconfigurazione soft in entrata sui router BGP adiacenti per archiviare le route ricevute per la valutazione delle policy e la risoluzione dei problemi.
Hardware: Secure Firewall 3100. Il problema riguarda anche altre piattaforme hardware.
Software: FTD (questa limitazione è applicabile anche ad Adaptive Security Appliance (ASA)).
FMC versione 7.4.6. Sono interessate anche altre versioni software.
FTD versione 7.4.6. Sono interessate anche altre versioni software.
FTD con configurazione del protocollo di routing BGP.
Al momento della scrittura, la riconfigurazione soft in entrata dei router adiacenti BGP classici (comando BGP neighbors x.x.x.x.x soft-reconfiguration inbound) non è supportata sui dispositivi FTD tramite l'interfaccia utente BGP di FMC o come metodo FlexConfig supportato.
Le seguenti funzionalità di riconfigurazione soft BGP non sono disponibili:
La configurazione BGP di FMC non fornisce un'opzione di configurazione per la riconfigurazione soft del router adiacente in ingresso.
Il tentativo di configurare la CLI equivalente tramite FlexConfig non è riuscito perché non è un elemento di configurazione BGP gestito da FTD/FMC supportato.
L'FTD supporta la funzionalità di aggiornamento delle route BGP quando negoziata con i peer BGP. In questo modo viene fornito il meccanismo supportato per il comportamento di soft reset dinamico dopo le modifiche dei criteri, sebbene sia diverso dalla funzionalità di soft riconfigurazione in ingresso classica.
L'approccio raccomandato comprende:
Continuare a configurare i router BGP adiacenti, gli elenchi di prefissi, le route map e i filtri tramite il flusso di lavoro di configurazione BGP supportato di FMC.
Confermare che i peer BGP negoziano la funzionalità di aggiornamento della route:
device# show bgp neighbors 192.0.2.2
BGP neighbor is 192.0.2.2, context single_vf, remote AS 65535, internal link
BGP version 4, remote router ID 192.0.2.2
BGP state = Established, up for 00:17:39
Last read 00:00:31, last write 00:00:31, hold time is 180, keepalive interval is 60 seconds
Neighbor sessions:
1 active, is not multisession capable (disabled)
Neighbor capabilities:
Route refresh: advertised and received(new) <------- BGP Route Refresh capability is enabled on both peers
Four-octets ASN Capability: advertised and received
Address family IPv4 Unicast: advertised and received
Multisession Capability:
Message statistics:
InQ depth is 0
OutQ depth is 0
Sent Rcvd
Opens: 1 1
Notifications: 0 0
Updates: 1 3
Keepalives: 17 20
Route Refresh: 1 0 <------- The neighbor sent 1 BGP Route Refresh message
Total: 20 24
Utilizzare il comportamento di aggiornamento route per la rivalutazione dei criteri anziché tentare di abilitare la riconfigurazione soft in ingresso, ad esempio:
device# clear bgp 192.0.2.2 in
Per i requisiti operativi necessari per il controllo di tutte le route ricevute e rifiutate, verificare dal lato peer/router BGP.
Confronto
Funzionalità |
Capacità di aggiornamento route BGP |
Riconfigurazione soft in ingresso |
Supportato su FTD/ASA |
Sì |
No |
Come funziona |
Il router invia un messaggio esplicito di richiesta di aggiornamento della route BGP al router adiacente, chiedendogli di annunciare nuovamente la relativa tabella di routing. |
Il router alloca della RAM extra per salvare una copia non filtrata della tabella BGP del router adiacente nella memoria locale. |
Requisiti di configurazione |
Nessuna. Abilitato automaticamente per impostazione predefinita su FTD e ASA. |
È richiesta la configurazione manuale ( |
Consumo di memoria |
Estremamente basso. Nella RAM non sono memorizzate tabelle di routing supplementari. |
Molto alta. Consuma molta più memoria per i percorsi del vicino. |
Comando Trigger |
# cancella bgp x.x.x in |
Non supportato su ASA/FTD. |
Dipendenza router adiacente |
Sì. Il peer BGP remoto deve inoltre supportare e accettare la funzionalità di aggiornamento della route. |
No. È completamente locale rispetto al firewall; il vicino peer non ha la minima idea che sia abilitato. |
Comando: |
|
Supportata. Visualizza immediatamente i percorsi raw non filtrati attualmente memorizzati nella RAM del router prima dell'applicazione dei criteri. |
Questa è una limitazione delle funzionalità dei dispositivi FTD e ASA. La funzionalità di riconfigurazione soft in entrata dei router adiacenti BGP non è stata implementata nell'interfaccia di configurazione BGP di FMC o come opzione FlexConfig supportata per i dispositivi FTD. Questa limitazione viene rilevata come miglioramento del software Cisco con ID bug CSCvy97220.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
18-Sep-2026
|
Versione iniziale |