Dit document beschrijft de configuratie en werking van het beleid voor het voorfilteren van Firepower Threat Defense (FTD).
Er zijn geen specifieke vereisten van toepassing op dit document.
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Een prefilterbeleid is een functie die in versie 6.1 is geïntroduceerd en dient drie hoofddoelen:
Een prefilterbeleid kan een type tunnelregel gebruiken waarmee FTD kan filteren op basis van zowel binnen als buiten het IP-header-tunnelverkeer. Op het moment dat dit artikel werd geschreven, verwijst tunnelverkeer naar:
Overweeg een GRE-tunnel zoals weergegeven in de afbeelding:

Wanneer u van R1 naar R2 pingt met behulp van een GRE-tunnel, gaat het verkeer door de firewall:

Als de firewall een ASA-apparaat is, wordt de buitenste IP-header gecontroleerd:

ASA# show conn GRE OUTSIDE 192.168.76.39:0 INSIDE 192.168.75.39:0, idle 0:00:17, bytes 520, flags
Als de firewall een FirePOWER-apparaat is, controleert deze de binnenste IP-header:

Met het voorfilterbeleid kan een FTD-apparaat verkeer matchen op basis van zowel binnen- als buitenheaders.
| Apparaat |
cheques |
| ASA |
Outer IP |
| Snort |
Binnenste IP |
| FTD |
Buitenste (voorfilter) + Binnenste IP (toegangscontrolebeleid (ACP)) |
Een voorfilterbeleid kan een voorfilterregeltype gebruiken dat vroegtijdige toegangscontrole kan bieden en een stroom kan toestaan om de snortengine volledig te omzeilen:

Controleer het standaardbeleid voor het voorfilter.
1. Navigeer naar Beleid > Toegangsbeheer > Voorfilter. In dit voorbeeld bestaat er al een standaardvoorfilterbeleid:

2. Selecteer Bewerken om de beleidsinstellingen te bekijken:

3. Het Voorfilterbeleid is al aan het Toegangsbeheerbeleid gekoppeld:

Voorfilterregels worden toegevoegd bovenop ACL's:
firepower# show access-list
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 4096)
alert-interval 300
access-list CSM_FW_ACL_; 5 elements; name hash: 0x4a69e3f3
access-list CSM_FW_ACL_ line 1 remark rule-id 9998: PREFILTER POLICY: Default Tunnel and Priority Policy
access-list CSM_FW_ACL_ line 2 remark rule-id 9998: RULE: DEFAULT TUNNEL ACTION RULE
access-list CSM_FW_ACL_ line 3 advanced permit ipinip any any rule-id 9998 (hitcnt=0) 0xf5b597d6
access-list CSM_FW_ACL_ line 4 advanced permit 41 any any rule-id 9998 (hitcnt=0) 0x06095aba
access-list CSM_FW_ACL_ line 5 advanced permit gre any any rule-id 9998 (hitcnt=5) 0x52c7a066
access-list CSM_FW_ACL_ line 6 advanced permit udp any any eq 3544 rule-id 9998 (hitcnt=0) 0xcf6309bc
Blokkeer het ICMP-verkeer dat in de GRE-tunnel wordt geleid.
1. Als u deze ACP's toepast, ziet u dat het verkeer van het Internet Control Message Protocol (ICMP) is geblokkeerd, zelfs als het door de GRE-tunnel gaat of niet:

R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
In dit voorbeeld kunt u een voorfilterbeleid gebruiken om aan de taakvereiste te voldoen. De logica is als volgt:
Vanuit het oogpunt van de architectuur worden de pakketten gecontroleerd aan de hand van de LInux Native (LINA) pre-filterregels, vervolgens worden de Snort-pre-filterregels en ACP gecontroleerd en tenslotte geeft Snort LINA de instructie om te laten vallen. Het eerste pakket maakt het via het FTD-apparaat.
1. Definieer een tag voor tunnelverkeer.
2. Navigeer naar Beleid > Toegangsbeheer > Voorfilter en maak een nieuw Voorfilterbeleid. Onthoud dat het standaardvoorfilterbeleid niet kan worden bewerkt:

Definieer in het voorfilterbeleid twee soorten regels:
U kunt deze twee beschouwen als totaal verschillende functies die kunnen worden geconfigureerd in een voorfilterbeleid. Voor deze taak is het noodzakelijk om een tunnelregel te definiëren:.

Deze tabel definieert de acties met een korte beschrijving van elk:
| Actie |
Beschrijving |
| analyseren |
Na LINA wordt de flow gecontroleerd door Snort Engine. Optioneel kan een Tunnel Tag worden toegewezen aan het tunnelverkeer. |
| Block (blokkeren) |
De stroom wordt geblokkeerd door LINA. De buitenste header moet worden gecontroleerd. |
| snelweg |
De stroom wordt alleen door LINA afgehandeld zonder dat de Snort-motor hoeft te worden ingeschakeld. |
2. Definieer het toegangscontrolebeleid voor het gecodeerde verkeer

Opname op LINA en op CLISH inschakelen:
firepower# show capture capture CAPI type raw-data trace interface inside [Capturing - 152 bytes] capture CAPO type raw-data trace interface outside [Capturing - 152 bytes]
> capture-traffic Please choose domain to capture traffic from: 0 - br1 1 - Router Selection? 1 Please specify tcpdump options desired. (or enter '?' for a list of supported options) Options: -n
Probeer vanuit R1 het externe eindpunt van de GRE-tunnel te pingen; de ping mislukt:
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
De CLISH-opname laat zien dat het eerste echo-verzoek via FTD ging en het antwoord werd geblokkeerd:
Options: -n 18:21:07.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 0, length 80 18:21:07.759939 IP 192.168.76.39 > 192.168.75.39: GREv0, length 104: IP 10.0.0.2 > 10.0.0.1: ICMP echo reply, id 65, seq 0, length 80 18:21:09.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 1, length 80 18:21:11.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 2, length 80 18:21:13.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 3, length 80 18:21:15.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 4, length 80
De LINA-vangst bevestigt dit:
> show capture CAPI | include ip-proto-47 102: 18:21:07.767523 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 107: 18:21:09.763739 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 111: 18:21:11.763769 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 115: 18:21:13.763784 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 120: 18:21:15.763830 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 > > show capture CAPO | include ip-proto-47 93: 18:21:07.768133 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 94: 18:21:07.768438 192.168.76.39 > 192.168.75.39: ip-proto-47, length 104
Schakel CLISH firewall-engine-debug in, verwijder LINA ASP-valtellers en voltooi dezelfde test. De CLISH-foutopsporing laat zien dat u voor de Echo-Request de prefilterregel en voor de Echo-Reply de ACP-regel hebt gematcht:
10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 New session 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 0, payload 0, client 0, misc 0, user 9999997, icmpType 8, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 pending rule order 3, 'Block ICMP', AppId 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 3501, payload 0, client 2000003501, misc 0, user 9999997, icmpType 0, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 match rule order 3, 'Block ICMP', action Block 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 deny action
De ASP-drop toont dat Snort de pakketten heeft laten vallen:
> show asp drop Frame drop: No route to host (no-route) 366 Reverse-path verify failed (rpf-violated) 2 Flow is denied by configured rule (acl-drop) 2 Snort requested to drop the frame (snort-drop) 5
In de Verbindingsevenementen ziet u het beleid en de regel van het voorfilter die u hebt gematcht:

Netwerkdiagram

1. Toegangscontrolebeleid dat alle verkeer blokkeert:

2. Voeg een voorfilterregel toe met Fastpath als een actie voor bronnetwerk 192.168.75.0/24:

3. Het resultaat wordt weergegeven in de volgende afbeelding:

4. Opslaan en implementeren.
Opname met trace inschakelen op beide FTD-interfaces:
firepower# capture CAPI int inside trace match icmp any any firepower# capture CAPO int outsid trace match icmp any any
Probeer te pingen van R1 (192.168.75.39) naar R2 (192.168.76.39) via de FTD; ping mislukt:
R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
De opname aan de binnenkant interface toont:
firepower# show capture CAPI 5 packets captured 1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:09.278641 192.168.75.39 > 192.168.76.39: icmp: echo request 3: 23:35:11.279251 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:13.278778 192.168.75.39 > 192.168.76.39: icmp: echo request 5: 23:35:15.279282 192.168.75.39 > 192.168.76.39: icmp: echo request 5 packets shown
Trace of first packet (echo-request) toont (belangrijke punten gemarkeerd):
vuurkracht# Capture CAPI-pakketnummer 1 tonen
5 pakketten vastgelegd
1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: ICMP: ECHO-verzoek
Fase: 1
Type: VASTLEGGEN
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
MAC Access-lijst
Fase: 2
Type: TOEGANGSLIJST
Subtype:
Resultaat: TOESTAAN
Config:
impliciete regel
Aanvullende informatie:
MAC Access-lijst
Fase: 3
Type: ROUTE-LOOKUP
Subtype: Egress-interface oplossen
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Gevonden Next-Hop 192.168.76.39 maakt gebruik van Egress IFC buiten
Fase: 4
Type: TOEGANGSLIJST
Subtype: log
Resultaat: TOESTAAN
Config:
toegangsgroep CSM_FW_ACL_ globaal
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 elke regel-id 268434448 event-log beide
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434448: PREFILTERBELEID: Prefilter_Policy1
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434448: REGEL: Fastpath_src_192.168.75.0/24
Aanvullende informatie:
Fase: 5
Type: CONN-INSTELLINGEN
Subtype:
Resultaat: TOESTAAN
Config:
class-map class-default
overeenkomen met een
policy-map_global_policy
klasse-standaard
geavanceerde verbindingsopties instellen UM_STATIC_TCP_MAP
Service-policy_global_policy
Aanvullende informatie:
Fase: 6
Type: NAT
Subtype: per sessie
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 7
Type: IP-OPTIES
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 8
Type: INSPECTEREN
Subtype: np-inspect
Resultaat: TOESTAAN
Config:
class-map inspection_default
overeenkomen met standaard-inspectie-verkeer
policy-map_global_policy
class inspection_default
ICMP inspecteren
Service-policy_global_policy
Aanvullende informatie:
Fase: 9
Type: INSPECTEREN
Subtype: np-inspect
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 10
Type: NAT
Subtype: per sessie
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 11
Type: IP-OPTIES
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 12
Type: FLOW-CREATIE
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Nieuwe flow gemaakt met id 52, pakket verzonden naar volgende module
Fase: 13
Type: TOEGANGSLIJST
Subtype: log
Resultaat: TOESTAAN
Config:
toegangsgroep CSM_FW_ACL_ globaal
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 elke regel-id 268434448 event-log beide
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434448: PREFILTERBELEID: Prefilter_Policy1
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434448: REGEL: Fastpath_src_192.168.75.0/24
Aanvullende informatie:
Fase: 14
Type: CONN-INSTELLINGEN
Subtype:
Resultaat: TOESTAAN
Config:
class-map class-default
overeenkomen met een
policy-map_global_policy
klasse-standaard
geavanceerde verbindingsopties instellen UM_STATIC_TCP_MAP
Service-policy_global_policy
Aanvullende informatie:
Fase: 15
Type: NAT
Subtype: per sessie
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 16
Type: IP-OPTIES
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 17
Type: ROUTE-LOOKUP
Subtype: Egress-interface oplossen
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Gevonden Next-Hop 192.168.76.39 maakt gebruik van Egress IFC buiten
Fase: 18
Type: AANGRENZINGSZOEKOPDRACHT
Subtype: next-hop en aangrenzing
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Actieve nabijheid
Next-Hop MAC-adres 0004.deab.681b Hits 140372416161507
Fase: 19
Type: VASTLEGGEN
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
MAC Access-lijst
Resultaat:
input-interface: buiten
Invoerstatus: omhoog
Invoerlijnstatus: omhoog
output-interface: buiten
Uitvoerstatus: omhoog
Output-line-status: omhoog
Actie: toestaan
1 getoonde verpakking
Vuurkracht#
Opname op de externe interface toont:
firepower# show capture CAPO 10 packets captured 1: 23:35:07.282044 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply 3: 23:35:09.278717 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:09.278962 192.168.76.39 > 192.168.75.39: icmp: echo reply 5: 23:35:11.279343 192.168.75.39 > 192.168.76.39: icmp: echo request 6: 23:35:11.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 7: 23:35:13.278870 192.168.75.39 > 192.168.76.39: icmp: echo request 8: 23:35:13.279023 192.168.76.39 > 192.168.75.39: icmp: echo reply 9: 23:35:15.279373 192.168.75.39 > 192.168.76.39: icmp: echo request 10: 23:35:15.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 10 packets shown
Trace van het retourpakket laat zien dat het overeenkomt met de huidige flow (52), maar wordt geblokkeerd door de ACL:
firepower# show capture CAPO packet-number 2 trace 10 packets captured 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply Phase: 1 Type: CAPTURE Subtype: Result: ALLOW Config: Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: Result: ALLOW Config: Implicit Rule Additional Information: MAC Access list Phase: 3 Type: FLOW-LOOKUP Subtype: Result: ALLOW Config: Additional Information: Found flow with id 52, uses current flow Phase: 4 Type: ACCESS-LIST Subtype: log Result: DROP Config: access-group CSM_FW_ACL_ global access-list CSM_FW_ACL_ advanced deny ip any any rule-id 268434432 event-log flow-start access-list CSM_FW_ACL_ remark rule-id 268434432: ACCESS POLICY: ACP_5506-1 - Default/1 access-list CSM_FW_ACL_ remark rule-id 268434432: L4 RULE: DEFAULT ACTION RULE Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule
5. Voeg nog een voorfilterregel toe voor het retourverkeer, de volgende afbeelding geeft het resultaat weer

Traceer nu het retourpakket dat u ziet (belangrijke gemarkeerde punten):
vuurkracht# Capo Capo-pakketnummer 2 weergeven Trace
10 pakketten vastgelegd
2: 00:01:38.873123 192.168.76.39 > 192.168.75.39: ICMP: ECHO Reply
Fase: 1
Type: VASTLEGGEN
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
MAC Access-lijst
Fase: 2
Type: TOEGANGSLIJST
Subtype:
Resultaat: TOESTAAN
Config:
impliciete regel
Aanvullende informatie:
MAC Access-lijst
Fase: 3
Type: FLOW-LOOKUP
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Gevonden stroom met id 62, gebruikt stroomstroom
Fase: 4
Type: TOEGANGSLIJST
Subtype: log
Resultaat: TOESTAAN
Config:
toegangsgroep CSM_FW_ACL_ globaal
access-list CSM_FW_ACL_ advanced trust ip any 192.168.75.0 255.255.255.0 rule-id 268434450 event-log both
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434450: PREFILTERBELEID: Prefilter_Policy1
toegangslijst CSM_FW_ACL_ opmerking regel-id 268434450: REGEL: Fastpath_dst_192.168.75.0/24
Aanvullende informatie:
Fase: 5
Type: CONN-INSTELLINGEN
Subtype:
Resultaat: TOESTAAN
Config:
class-map class-default
overeenkomen met een
policy-map_global_policy
klasse-standaard
geavanceerde verbindingsopties instellen UM_STATIC_TCP_MAP
Service-policy_global_policy
Aanvullende informatie:
Fase: 6
Type: NAT
Subtype: per sessie
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 7
Type: IP-OPTIES
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Fase: 8
Type: ROUTE-LOOKUP
Subtype: Egress-interface oplossen
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Gevonden Next-Hop 192.168.75.39 maakt gebruik van Egress IFC Inside
Fase: 9
Type: AANGRENZINGSZOEKOPDRACHT
Subtype: next-hop en aangrenzing
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
Actieve nabijheid
Next-Hop MAC-adres C84C.758D.4981 Hits 140376711128802
Fase: 10
Type: VASTLEGGEN
Subtype:
Resultaat: TOESTAAN
Config:
Aanvullende informatie:
MAC Access-lijst
Resultaat:
ingang-interface: binnenkant
Invoerstatus: omhoog
Invoerlijnstatus: omhoog
output-interface: binnenkant
Uitvoerstatus: omhoog
Output-line-status: omhoog
Actie: toestaan
Gebruik dit gedeelte om te bevestigen dat de configuratie goed werkt. De verificatie is toegelicht in de desbetreffende takenrubrieken.
Er is momenteel geen specifieke informatie beschikbaar om problemen met deze configuratie op te lossen.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
6.0 |
18-Aug-2026
|
Bijgewerkte spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid. |
5.0 |
25-Jul-2024
|
Problemen opmaken en spelling controleren. |
4.0 |
12-May-2023
|
PII verwijderd.
Alt-tekst toegevoegd.
Bijgewerkte titel, inleiding, SEO, machinevertaling, gronden en opmaak. |
1.0 |
29-Jan-2018
|
Eerste vrijgave |