Inleiding
In dit document wordt beschreven hoe gebeurtenissen worden weergegeven wanneer FTD in transparante modus wordt geïmplementeerd met verschillende typen inline-sets.
Doel
Het gedrag van verbindingsgebeurtenissen in de FMC verduidelijken wanneer de FTD wordt geïmplementeerd in transparante modus met een inline-set configuratie.
Topologie

Gebruikte componenten
- PC-Virtuele machine
- C9200L-48P-4X-E (L3-Switch)
- Vuurkracht 4125 | 7,6
- VCCv | 7,6
- ASA 5508
- ISR4451-2 (router)
basisscenario
Wanneer één Inline-set configuratie op Firepower 4125 twee geselecteerde interfaceparen bevat
Ethernet 1/3 ( INSIDE-1)
Ethernet 1/5 (EXTERNAL1)
Ethernet 1/4 (INSIDE-2)
Ethernet 1/6 (EXTERNAL2)


Configuratieoverzicht
L3-Switch
Poortkanaal 2 ( Gig 1/0/45-46)
ASA 5508
Poortkanaal 2 (Gig 1/3-4)
ASA wordt ingezet in de One-arm-modus, wat betekent dat het verkeer de ASA binnenkomt en verlaat via hetzelfde poort-kanaal dat poort-kanaal 2 is.
Port-channel is geconfigureerd op ASA en switch om het verkeer tussen de twee te laden en te verdelen.
Firepower 4125 is geregistreerd bij FMCv.
FMCv
Configureren
Prefilter-beleid:
Regel voor intern-extern filteren met FastPath.
Bron-interface-object: INTERNAL_1 Bestemmingsinterface-object: EXTERNAL_1.

Het beleid voor toegangscontrole is geconfigureerd met alle opties toestaan.
waargenomen gedrag
Scenario 1
ICMP-verkeer gegenereerd van VM-PC bestemd voor ISR4451-2 (router):
ICMP-verkeer neemt het pad:
VM-PC ------- L3Switch ------- FPR4125 ------ ASA 5508 ------FPR4125 ------ L3 Switch ---- ISR Router.
Er is slechts één verbindingsgebeurtenis in de FMC-verbindingsgebeurtenis omdat het ICMP-verkeer hetzelfde inline-paar (INSIDE-2 >>EXTERNAL2) binnendringt en verlaat op de FPR 4125.
Policy-Based Routing (PBR) is configured on the switch interfaces connected to the firewall and router. This was necessary because, when a PC tries to communicate with the ISR router's IP address, it does not send traffic to the FTD or ASA by default since the router is directly connected to the switch. According to the switch's routing table, the PC and router communicate directly with each other.
Om te voldoen aan onze eis om het verkeer via de FTD te inspecteren, moesten we PBR configureren om het verkeer (zowel verzoeken als antwoorden) via de FTD te herleiden. Daarom hebben we PBR geconfigureerd op de switch-interfaces die zijn verbonden met de pc en router.
Scenario 2
ICMP-verkeer gegenereerd van VM-PC bestemd voor ISR4451-2 (router):
ICMP-verkeer neemt het pad:
VM-PC ------- L3Switch ------- FPR4125 ------ ASA 5508 ------FPR4125 ------ L3 Switch ---- ISR Router.

Wanneer we de inline paarconfiguratie scheiden in twee verschillende inline-sets, zoals weergegeven in de bovenstaande afbeelding. Het verkeer verlaat de FTD via INSIDE-1 en dringt binnen via EXTERNAL2.
Daarom worden twee inline-sets gebruikt.
Bij het observeren van de verbindingsgebeurtenissen op de FMC zien we twee verbindingsgebeurtenissen, één voor het uitgaande verkeer en één voor het inkomende verkeer.
De reden achter dit gedrag is dat wanneer het verkeer op FTD twee verschillende inline-paren gebruikt voor hetzelfde verkeer, we altijd twee verbindingsgebeurtenissen op de FMC zien.