In dit document wordt beschreven hoe u een statische route-gebaseerde site-to-site VPN-tunnel configureert op Cisco Secure FTD die wordt beheerd door FMC.
Cisco raadt kennis van de volgende onderwerpen aan:
Routegebaseerde VPN maakt gebruik van Virtual Tunnel Interfaces (VTI's) en routering (statisch of dynamisch) in plaats van crypto-ACL's om te bepalen welk verkeer wordt gecodeerd. Dit document richt zich op statische VTI (SVTI) point-to-point of extranet peering. Raadpleeg Dynamic VTI (DVTI) in de gerelateerde documenten die aan het einde van dit artikel worden vermeld voor schaalbare hub-and-spoke-ontwerpen.
Labversies die in voorbeelden worden gebruikt:
| component | Versie |
|---|---|
| Cisco Secure Firewall Management Center |
7.4 of hoger (voorbeelden compatibel met 7.6) |
| Cisco Secure Firewall Threat Defense |
7.4 of hoger (voorbeelden compatibel met 7.6) |
Statische VTI route-gebaseerde VPN werd geïntroduceerd op FTD 6.7. DVTI, uitgebreide routeringsprotocolondersteuning IPv6 VTI en hoger, en VTI-schaal vereist FTD 7.3+ / FMC 7.3+. Versiespecifieke verschillen worden vermeld in de sectie Beperkingen en beperkingen.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Route-based VPN (VTI-based) versleutelt verkeer dat naar de tunnelinterface wordt geleid. In tegenstelling tot policy-based (crypto-map) VPN, wordt uniek verkeer niet geselecteerd door ACL op de kop. In plaats daarvan leidt de routeringstabel het verkeer naar de VTI. Voor statische VTI zijn IPsec-verkeersselectors in feite any-to-any (0.0.0.0/0.0.0.0 voor IPv4). Elk pakket dat naar de tunnelinterface wordt gerouteerd, is versleuteld, ongeacht de bron/het bestemmingssubnet, onderworpen aan toegangscontrole en routering op de peer.
Beleidsgebaseerde VPN maakt nog steeds gebruik van expliciete proxy-ID's / crypto-ACL's. Route-based VPN heeft de voorkeur voor:
| Type | Use case | FTD-minimum |
|---|---|---|
| Statische VTI (SVTI) |
Point-to-point, extranet peer, sprak in hub-and-spoke |
6.7 |
| Dynamische VTI (DVTI) |
Hub met veel spaken (één virtuele sjabloon op hub) |
7.3 |
Dit document behandelt SVTI stap voor stap. Raadpleeg DVTI met Multi-SA configureren met Multi-SA op beveiligde firewall (document-ID 220322) voor DVTI-hub-and-spoke met Multi-SA.
Bekijk de huidige platformlimieten in de FMC Device Configuration Guide — Site-to-Site VPN / VTI-richtlijnen voor uw FMC-release. De samenvatting in de volgende rubriek geeft FMC/FTD 7.4–7.6 weer, tenzij anders vermeld.
| beperking | detail |
|---|---|
| tunnelmodus |
Alleen IPsec. GRE over VTI wordt niet ondersteund op FTD. |
| Firewallmodus |
VTI wordt alleen in de gerouteerde modus ondersteund. |
| clustering |
VTI wordt niet ondersteund bij FTD-clusterimplementaties. |
| HA (actief/stand-by) |
Statische VTI wordt ondersteund in FTD HA (High Availability)-paren. Dynamische routering over VTI in HA: het is mogelijk dat standby geen subnetten bereikt via VTI-tunnels die zijn gemaakt met de actieve eenheid IP (routering dienovereenkomstig plannen). Stel voor > 400 VTI's in HA de eenheidswachttijd in op 45 seconden. |
| weegschaal |
Tot 1024 statische en dynamische VTI's per apparaat (7.x). Oorspronkelijke 6.7-documentatie vermeldde 100 VTI's per interface; de huidige richtlijnen zijn 1024 per apparaat, zorg ervoor dat u verifieert aan de hand van uw platform en release. |
| IPsec-profielen |
Maximaal 20 unieke IPsec-profielen (statische VTI). |
| Sysopt Connection Permit-VPN |
Niet van toepassing op routegebaseerde VPN. U moet de regels van het toegangscontrolebeleid (ACP) configureren voor ontsleuteld verkeer in beide richtingen. |
| Platforminstellingen |
VTI-tunnelinterfaces worden niet ondersteund voor SNMP- of Syslog-selectie in Platform Settings. |
| Remote Access VPN |
Een VTI-interface kan niet worden gebruikt als de netwerkinterface voor een VPN-beleid voor externe toegang. |
De oorspronkelijke FTD 6.7-documentatie vermeldde alleen BGP. De huidige FTD ondersteunt deze routeringsmethoden via VTI:
| Protocol | steun |
|---|---|
| statische routes |
Ja |
| BGP |
IPv4 en IPv6 |
| OSPF |
OSPFv2 en OSPFv3 |
| EIGRP |
IPv4 |
BGP-richtlijnen: stel bij gebruik van BGP via VTI het aantal TTL-hop > 1 in op de routeringsconfiguratie.
ECMP: statische spaakvti's kunnen in een ECMP-zone worden geplaatst voor taakverdeling en failover. Dynamic VTI ondersteunt geen ECMP.
De oorspronkelijke FTD 6.7-documentatie vermeldde alleen IPv4 en de huidige releases ondersteunen:
Controleer de peer-functionaliteit en FMC-releasenota's voordat u IPv6 VTI implementeert.
| Beleid/functie | Statische VTI | Dynamische VTI |
|---|---|---|
| Toegangscontrolebeleid |
Vereist (beide richtingen). |
verplicht |
| NAT |
VPN-verkeer kan worden vrijgesteld in de topologiewizard; NAT-regels kunnen van toepassing zijn op niet-VPN-verkeer. NAT versleutelt IKE/ESP niet verkeerd. |
Vergelijkbaar; zie FMC NAT-vrijstellingsopties |
| QoS |
Beperkte platformondersteuning; DVTI ondersteunt geen QoS. |
Niet ondersteund |
| Platforminstellingen (SNMP/Syslog op VTI) |
Niet ondersteund. |
Niet ondersteund |
Oorspronkelijke 6.7 tekst vermeld VTI wordt "niet ondersteund" in NAT / QoS / Platform Settings beleid. Huidige richtlijnen: ACP is verplicht; SNMP/Syslog op VTI blijft niet ondersteund; QoS op DVTI wordt niet ondersteund, raadpleeg FMC voor NAT-interactie bij uw release.
Zwakke algoritmen werden verwijderd voor nieuwe VPN-tunnels die beginnen in FMC / FTD 6.7. Latere releases behouden sterke crypto-standaardinstellingen en deze worden niet ondersteund voor nieuwe tunnelconfiguraties op FTD 6.7+:
IKE-beleid — niet ondersteund voor nieuwe tunnels:
IPsec-voorstel — niet ondersteund voor nieuwe tunnels:
ESP-codering: DES, 3DES, AES-GMAC, AES-GMAC-192, AES-GMAC-256
Upgrade-impact (6.7+): Het upgraden van een FTD beheerd door FMC vanaf een release voor 6.7 kan een pre-validatiecontrole activeren als een bestaand VPN-beleid verwijderde cijfers gebruikt. Herconfigureer het IKE/IPsec-beleid met krachtige algoritmen voordat u een upgrade uitvoert.
| Scenario | Configuratie-UI | Tunnel na upgrade |
|---|---|---|
| Nieuwe installatie (6.7+) |
Zwakke cijfers zichtbaar, maar niet toe te passen op FTD 6.7+ |
N.v.t. |
| Upgrade: FTD gebruikt alleen zwakke cijfers |
Upgrade geblokkeerd tot herconfiguratie |
Tunnel omlaag indien gedwongen |
| Upgrade: gemengde zwakke/sterke cijfers |
Upgrade geblokkeerd tot herconfiguratie |
Tunnel kan opnieuw vaststellen of peer sterke cijfers gebruikt |
| Exportgecontroleerd (klasse C) certificaat |
DES kan de enige optie zijn zonder sterke crypto-licentie |
alleen DES-tunnels |
Aanbeveling: Gebruik IKEv2, AES-256, SHA-256 of SHA-512 en DH-groep 19/20/21 (of hogere ondersteunde groep) voor nieuwe implementaties.
Er is geen extra licentie vereist naast de basis FTD-mogelijkheid voor de routegebaseerde VPN in de modus Licensed of Evaluation. Zonder Export Controlled Features (sterke crypto) is alleen DES mogelijk beschikbaar als encryptie-algoritme in beperkte implementaties.
Deze stappen worden geconfigureerd in een statische route-based (VTI) site-to-site VPN tussen een FTD (Node A) en een extranet peer zoals een ASA (Node B):
| Parameter | Waarde |
|---|---|
| topologienaam |
VTI-ASA |
| IKE-versie |
IKEv2 |
| VTI-naam |
VTI-ASA |
| VTI-zone |
VTI-zone |
| Tunnel-ID |
1 |
| VTI IP (FTD) |
192.168.100.1/30 |
| tunnelbron |
Gigabit Ethernet 0/0 (buiten) |
| peer-apparaat |
Extranet ASA |
| Peer Name |
ASA-Peer |
| Peer Endpoint IP |
10.106.67.252 |
| Naam IKE-beleid |
ASA-IKEv2-beleid |
| Naam voorstel IPsec |
ASA-IPSec-beleid |
| PSK (alleen in het laboratorium) |
(Gebruik een sterke sleutel in de productie) |


Opmerking: IKEv1 ondersteunt geen CC/UCAPL-compatibele apparaten. Cisco raadt IKEv2 aan voor nieuwe ontwerpen.


| Veld | Voorbeeld |
|---|---|
| Naam |
VTI-ASA |
| Beschrijving |
VTI-tunnel met extranet ASA |
| veiligheidszone |
VTI-zone |
| Tunnel-ID |
1 |
| IP-adres |
192.168.100.1/30 |
| tunnelbron |
Gigabit Ethernet 0/0 (buiten) |
| tunnelmodus |
IPSEC IPv4 |
2.

| Veld | Voorbeeld |
|---|---|
| Type medisch hulpmiddel |
extranet |
| Device Name (Apparaatnaam) |
ASA-Peer |
| IP-adres eindpunt |
10.106.67.252 |
2. Configureer Beschermde netwerken voor subnetten achter elke peer. Beschermde netwerken definiëren verkeer dat VPN kan gebruiken; routegebaseerde VPN vereist nog steeds routes die naar de VTI wijzen.
Optioneel (7.x):
| Veld | Aanbevolen voorbeeld |
|---|---|
| Naam |
ASA-IKEv2-beleid |
| integriteit |
SHA-512 of SHA-256 |
| encryptie |
AES-256 |
| PRF |
SHA-512 of SHA-256 |
| DH-groep |
21 (of 19/20 per polis) |

Voorbeeld (lab):

| Veld | Aanbevolen voorbeeld |
|---|---|
| Naam |
ASA-IPSec-beleid |
| ESP-hash |
SHA-512 of SHA-256 |
| ESP-codering |
AES-256 |

| Veld | Voorbeeld |
|---|---|
| Perfecte voorwaartse geheimhouding |
Groep 21 |
| levensduur |
28800 seconden (standaard) |
| levensduurgrootte |
4608000 KB (standaard) |
2. Aanpassen aan peer-vereisten en organisatorische crypto-standaarden.

Bekijk het overzicht en klik op Opslaan.
Opmerking: sysopt-verbindingsvergunning-vpn - Het Bypass Access Control-beleid voor ontsleuteld VPN-verkeer werkt niet met routegebaseerde VPN. Configureer expliciete regels toestaan voor verkeer dat de VTI-zone in beide richtingen doorkruist. De volgende tabel bevat het voorbeeld Regels maken.
| richting | bronzone | woestijngebied | Bronnetwerken | Dest Networks |
|---|---|---|---|---|
| Intern → Afstandsbediening |
binnen de zone |
VTI-zone (of out-zone) |
in-netwerk |
extern netwerk |
| Extern → Intern |
VTI-zone |
binnen de zone |
extern netwerk |
in-netwerk |
2. Pas zonenamen aan om aan uw ontwerp te voldoen. Er zijn bidirectionele regels nodig voor volledige connectiviteit.
| Veld | Voorbeeld |
|---|---|
| Interface |
VTI-ASA |
| netwerk |
extern netwerk |
| toegangspoort |
192.168.100.2 (peer VTI IP) |
3. Gebruik de peer tunnel IP als de gateway, tenzij uw ontwerp een andere next-hop bereikbaar via de VTI gebruikt.
4. Configureer voor dynamische routering BGP, OSPF of EIGRP op de VTI in plaats van (of naast) statische routes.
5. ECMP (optioneel, 7.x): Plaats meerdere statische VTI's in een ECMP-zone en configureer statische ECMP-routes voor werklastverdeling.
Na succesvolle implementatie lijkt de FTD CLI-configuratie op:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
De werkelijke objectnamen en beleidsnummers verschillen per FMC-implementatie.
Opmerking: de FMC VPN-tunnelstatus kan niet in realtime worden bijgewerkt op alle releases (intervallen van enkele minuten zijn gedocumenteerd.) Bevestig met CLI als de GUI een dubbelzinnige status toont. Gelijkwaardige CLI-controles (het is mogelijk dat FMC deze voor status kan uitvoeren).
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
Voor oudere peers die nog steeds IKEv1 gebruiken:
show crypto ikev1 sa detailed
Routeringsverificatie:
show route
show bgp summary
show ospfv3 neighbor
Vervang opdrachten door opdrachten die geschikt zijn voor het geconfigureerde routeringsprotocol.
| Symptoom | gemeenschappelijke oorzaak | Actie |
|---|---|---|
| IKE faalt |
PSK-mismatch, UDP 500/4500 geblokkeerd, cipher-mismatch |
Vergelijk IKE beleid/voorstel met peer; verifieer NAT-T |
| IPsec omhoog, geen verkeer |
Ontbrekende ACS-regel |
Toestaan regels voor VTI-zone in beide richtingen toevoegen |
| IPsec omhoog, geen verkeer |
Ontbrekende of verkeerde statische route |
Routeverificatie via VTI naar beveiligd netwerk op afstand |
| Tunnel omlaag na FMC-upgrade |
Zwakke cijfers verwijderd |
IKE/IPsec opnieuw configureren met AES-256/SHA-256+ |
| BGP kijkt niet over VTI |
TTL/veiligheidszone |
TTL-hop > 1 instellen; VTI IP-bereikbaarheid controleren |
| GUI wordt weergegeven, CLI wordt weergegeven |
FMC-statusverversingsvertraging |
CLI gebruiken; opnieuw implementeren indien stabiel |
| herziening | dateren | Opmerkingen |
|---|---|---|
| 7.0 |
28 jul. 2026 |
Volledige inhoudelijke update: Secure Firewall branding, 7.x beperkingen (OSPF/EIGRP/IPv6/1024 VTI schaal), DVTI cross-links, ACP nadruk, gecorrigeerde typefouten, uitgebreide verificatie/probleemoplossing |
| 6.0 |
24 sep. 2024 |
Bijgewerkte introductie en opmaak (Cisco.com) |
| 5.0 |
27 jun. 2024 |
Beperkingen en DVTI-referentie-update (Cisco.com) |
| 1.0 |
23 nov. 2020 |
Eerste vrijgave |
Omvat niet: FTD-cluster VTI, GRE-tunnels of volledige DVTI-hub-and-spoke-procedure (zie document-ID 220322).
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
7.0 |
11-Aug-2026
|
Bijgewerkte titel, Inleiding, spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, vaste CCW-waarschuwingen, alt-tekst. |
6.0 |
24-Sep-2024
|
Bijgewerkte introductie en opmaak. |
5.0 |
27-Jun-2024
|
Inhoud bijgewerkt voor correctheid.
Bijgewerkt in het gedeelte "Beperkingen en beperkingen" en de documentatie waarnaar wordt verwezen voor DVTI-configuratie. |
3.0 |
08-Aug-2023
|
Alt-tekst toegevoegd.
Bijgewerkte introductie en opmaak. |
2.0 |
19-Jul-2022
|
Inhoud bijgewerkt voor correctheid.
Bijgewerkt voor opmaak, gronden, juridische disclaimer, machinevertaling, enz. om te voldoen aan de richtlijnen van Cisco. |
1.0 |
23-Nov-2020
|
Eerste vrijgave |