De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
In dit document wordt beschreven hoe u Hardware Bypass configureert voor inline sets in Firepower Device Manager (FDM) Managed Secure Firewall 7.7.0.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De functie Inline Sets is toegevoegd aan FDM in 7.4.1. Inline-sets maken inspectie op een L2-netwerk mogelijk zonder routering: FTD-interfaces configureren in inline-pairmodus
In tegenstelling tot de vorige release
Beveiligde firewall 7.0-bypassfunctie
Wat is nieuw
Implementatiescenario's
Software- en hardwareversies
Software en hardware
Andere aspecten van ondersteuning
Licenties en compatibiliteit
Functionele functiebeschrijving
inline set netwerkdiagram
stroomschema
Netwerkdiagram
Inline set aanmaakstroom
In dit gedeelte worden de stappen beschreven voor het configureren van Hardware Bypass op FDM
Stap 1: Interfaces bewerken.
Opmerking: De modus wordt automatisch gewijzigd in Inline nadat de interface is toegevoegd in een Inline Pair.
Stap 2: Maak een inline set aan.
Inline set maken
.
Mogelijkheden en beperkingen
Snort Fail Open vs Hardware Bypass
Hardware Bypass-triggers
Hardware Bypass kan worden geactiveerd in de volgende scenario's:
Om te zien welke interfaces hardware bypass ondersteunen:
Stap 3: Inline sets configureren Geavanceerde instellingen.
Instellingen voor openen afbreken mislukt.
Koppelingsstatus propageren.
Klik op OK om de inline set aan te maken.
Stap 4: Toepassen op een beveiligingszone (optioneel).
Opmerking: voor interfaces wordt de modus automatisch gewijzigd in Inline nadat de interface is toegevoegd in een Inline Pair.
Stap 4: implementeren
Inline sets bewerken en verwijderen
REST API-eindpunten
Interface Info REST API Modellen
Interface Info REST API
Interface Info REST API voorbeeld
Interface Info REST API voorbeeld
Opmerking: Dit is een fragment van de volledige oproep, vanwege de grootte.
Inline Set REST API's Model
Inline Set REST API
Voorbeeld van Inline Set REST API
Voorbeeld van Inline Set REST API
Opmerking: Vervang voor andere bypassmodi STANDBY door DISABLED of BYPASS_FORCE.
Een inline set configureren en implementeren
1.Krijg interface-ID's (zie API Explorer voor voorbeelden van payload).
GET/devices/default/interfaces
2.Inline set maken (zie API Explorer voor voorbeelden van payload).
POST/apparaten/standaard/inlinesets
3.Maak Beveiligingszone (zie API Explorer voor voorbeelden van nuttige lading) (optioneel).
POST/object/beveiligingszones
4.Implementeren op apparaat (zie API Explorer voor voorbeelden van nuttige lading).
POST/operationeel/implementatie
Een inline set configureren en implementeren met Hardware Bypass
1.Ontvang interface-ID's en informatie over Hardware Bypass-interfaceparen (zie API Explorer voor voorbeelden van nuttige lading).
GET/operational/interface/{objId}
2.Inline set maken (zie API Explorer voor voorbeelden van payload).
POST/apparaten/standaard/inlinesets
3.Maak Beveiligingszone (zie API Explorer voor voorbeelden van nuttige lading) (optioneel).
POST/object/beveiligingszones
4.Implementeren op apparaat (zie API Explorer voor voorbeelden van nuttige lading).
POST/operationeel/implementatie
Een inline set bewerken
1. Ontvang interface-ID's (zie API Explorer voor voorbeelden van nuttige lading).
GET/devices/default/interfaces
2. Inline sets ophalen.
GET/devices/default/inlinesets
3. Bewerk de inline set (zie API Explorer voor voorbeelden van payload).
PUT/devices/default/inlinesets/{objId}
4. Implementeren op apparaat (zie API Explorer voor voorbeelden van nuttige lading).
POST/operationeel/implementatie
> show running-config inline-set
inline-set test_inline_0
interface-pair test2 test1
inline-set test_inline_1
hardware-bypass standby
interface-pair test27 test28
inline-set test_inline_2
hardware-bypass bypass
interface-pair test26 test25
> show inline-set
Inline-set test_inline_0
Mtuis 1600 bytes
Fail-open for snort down is off
Fail-open for snort busy is off
Tap mode is off
Propagate-link-state option is off
hardware-bypass mode is disabled
Interface-Pair[1]:
Interface: Ethernet1/3 "test1"
Current-Status: DOWN
Interface: Ethernet1/4 "test2"
Current-Status: DOWN
Bridge Group ID: 519
> show inline-set
Inline-set test_inline_1
Mtuis 1500 bytes
Fail-open for snort down is off
Fail-open for snort busy is off
Tap mode is off
Propagate-link-state option is off
hardware-bypass mode is standby
Interface-Pair[1]:
Interface: Ethernet2/7 "test27"
Current-Status: DOWN
Interface: Ethernet2/8 "test28"
Current-Status: DOWN
Bridge Group ID: 618
> show inline-set
Inline-set test_inline_1
Mtuis 1500 bytes
Fail-open for snort down is off
Fail-open for snort busy is off
Tap mode is off
Propagate-link-state option is off
hardware-bypass mode is bypass
Interface-Pair[1]:
Interface: Ethernet2/6 "test26"
Current-Status: DOWN
Interface: Ethernet2/5 "test25"
Current-Status: DOWN
Bridge Group ID: 610
> show interface
...
Interface Ethernet1/7 "", is admin down, line protocol is down
Hardware is EtherSVI, BW 1000 Mbps, DLY 10 usec
Available but not configured via nameif
...
Interface Ethernet2/7 "", is admin down, line protocol is down
Hardware is EtherSVI, BW 1000 Mbps, DLY 10 usec
Hardware bypass is supported with interface Ethernet2/8
Available but not configured via nameif
...
Interface Ethernet2/8 "", is admin down, line protocol is down
Hardware is EtherSVI, BW 1000 Mbps, DLY 10 usec
Hardware bypass is supported with interface Ethernet2/7
Available but not configured via nameif
MTU-grootte
GUI-validatie
Opmerking: het eerste paar (Ethernet2/1-Ethernet2/2) is geldig.
REST API Response toont fouten
REST API-validatie
Logboeken van CLI verifiëren
Logs zijn te vinden op /ngfw/var/log/cisco/ngfw-onbox.log.
Zoeken naar inline set.
Voorbeeld van mogelijke fouten in logs:
Twee interfaces ondersteunen geen bypass.
Twee interfaces zijn geen geldig bypasspaar.
root@FPR-3110-Pair:/home/admin# cd /ngfw/var/log/cisco/
root@FPR-3110-Pair:/ngfw/var/1og/cisco# cat ngfw-onbox.log | grep "InlineSet"
2024-08-28 12:35:00 ajp-nio-8009-exec-1: ERROR InlineSetValidator: 548 - Invalid
interface pair for Bypass. Interface Ethernet2/4 can be paired with Ethernet2/3.
2024-08-28 12:35:00 ajp-nio-8009-exec-1: ERROR InlineSetValidator:548 - Invalid
interface pair for Bypass. Interface Ethernet2/5 can be paired with Ethernet2/6.
2024-08-28 12:35:00 ajp-nio-8009-exec-1: ERROR InlineSetValidator:541 - Bypass
is not available for Interface Ethernet1/3.
2024-08-28 12:35:00 ajp-nio-8009-exec-1: ERROR InlineSetValidator:541 - Bypass
is not available for Interface
FDM-bewaking
> system support trace
Enable firewall-engine-debug too? [n]:
Please specify an IP protocol: ICMP
Please specify a client IP address:
Please specify a server IP address:
Monitoring packet tracer debug messages
[ packets show up here ]
V: Wordt HA ondersteund met inline-sets op FDM?
A: Inline sets zonder bypass worden ondersteund.
Inline sets met bypass worden NIET ondersteund.
V: Zijn de spanning-tree BPDU's geblokkeerd op het inline-set paar?
A: Nee, ze zijn niet geblokkeerd.
V: Worden FTW-kaarten ondersteund in 3100?
A: Ja, FTW-netmods worden ondersteund sinds de 3100-serie werd geïntroduceerd met 7.1/9.17. Hardware Bypass is beschikbaar vanaf 7.7.0.
V: Voor 3100 FTW-kaarten worden de Bypass-modi Disabled, Standby, Bypass-Force zoals op FMC ondersteund of niet?
A: Hardware Bypass is beschikbaar vanaf 7.7.0 op 3100 apparaten met FTW-kaarten.
V: Worden inline-sets met poortkanalen ondersteund wanneer het verkeer ook asymmetrisch is over de poortkanalen?
A: Er wordt geen validatie uitgevoerd op de door PortChannel geconfigureerde snelheid, dus zolang de FTD deze ondersteunt, moet deze worden ondersteund.
V: Als Snort faalt voor inspectie, wordt failopen dan ondersteund?
A: Raadpleeg de documentatie bij deze instelling in de configuratiehandleiding van het Firepower Management Center.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
23-Apr-2025
|
Eerste vrijgave |