Inleiding
In dit document wordt beschreven hoe u de VXLAN-interfaces op Secure Firewall Threat Defense (FTD) configureert met het Secure Firewall Management Center (FMC)
Voorwaarden
Vereisten
Cisco raadt u aan om deze onderwerpen te kennen:
- Basisconcepten voor VLAN/VXLAN.
- Basiskennis van het netwerk.
- Basiservaring met Cisco Secure Management Center.
- Basiservaring met Cisco Secure Firewall Threat Defense.
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- Cisco Secure Firewall Management Center Virtual (FMCv) VMware met versie 7.2.4.
- Cisco Secure Firewall Threat Defense Virtual Appliance (FTDv) VMware met versie 7.2.4.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Achtergrondinformatie
Virtual Extensible VLAN (VXLAN) biedt Ethernet Layer 2-netwerkservices zoals traditionele VLAN. Vanwege de grote vraag naar VLAN-segmenten in virtuele omgevingen biedt VXLAN meer uitbreidbaarheid, flexibiliteit en definieert het ook een MAC-in-UDP-inkapselingsschema waarbij het oorspronkelijke Layer 2-frame een VXLAN-header heeft toegevoegd en vervolgens in een UDP-IP-pakket wordt geplaatst. Met deze MAC-in-UDP-inkapseling tunnelt VXLAN het Layer 2-netwerk via het Layer 3-netwerk. VXLAN biedt de volgende voordelen:
- VLAN-flexibiliteit in multitenant-segmenten:
- Hogere schaalbaarheid om meer Layer 2 (L2)-segmenten aan te pakken.
- Verbeterd netwerkgebruik.
De Cisco Secure Firewall Threat Defense (FTD) ondersteunt twee soorten VXLAN-inkapseling.
- VXLAN (wordt gebruikt voor alle beveiligde firewall-modellen voor bedreigingsbeveiliging)
- Geneve (Gebruikt voor Secure Firewall Threat Defense virtueel apparaat)
Geneve-inkapseling is vereist voor transparante routering van pakketten tussen Amazon Web Services (AWS) Gateway Load Balancer en apparaten en voor het verzenden van extra informatie.
VXLAN gebruikt het VXLAN Tunnel Endpoint (VTEP) om eindapparaten van huurders toe te wijzen aan VXLAN-segmenten en om VXLAN-inkapseling en -ontkapseling uit te voeren. Elke VTEP heeft twee interfacetypen: een of meer virtuele interfaces die VXLAN Network Identifier (VNI)-interfaces worden genoemd en waar het beveiligingsbeleid kan worden toegepast, en een reguliere interface die VTEP-broninterface wordt genoemd, waarbij VNI-interfaces worden getunneld tussen VTEP's. De VTEP-broninterface is gekoppeld aan het IP-transportnetwerk voor VTEP-naar-VTEP-communicatie, VNI-interfaces zijn vergelijkbaar met VLAN-interfaces: het zijn virtuele interfaces die netwerkverkeer gescheiden houden op een bepaalde fysieke interface door tagging te gebruiken. Het beveiligingsbeleid wordt toegepast op elke VNI-interface. Er kan één VTEP-interface worden toegevoegd en alle VNI-interfaces zijn gekoppeld aan dezelfde VTEP-interface. Er is een uitzondering voor virtuele clustering van bedreigingsverdediging op AWS.
Er zijn drie manieren waarop de dreigingsverdediging inkapselt en ontkapselt:
- Een enkel peer VTEP IP-adres kan statisch worden geconfigureerd op de dreigingsverdediging.
- Een groep peer-VTEP IP-adressen kan statisch worden geconfigureerd op de dreigingsverdediging.
- Op elke VNI-interface kan een multicast-groep worden geconfigureerd.
Dit document is gericht op VXLAN-interfaces voor VXLAN-inkapseling met een groep van 2 statisch geconfigureerde peer-VTEP IP-adressen. Als u Geneve-interfaces moet configureren, de officiële documentatie voor Geneve-interfaces in AWS moet controleren of VTEP met één peer- of multicast-groep moet configureren, controleert u de VTEP-interface met één peer- of multicast-groep-configuratiehandleiding.
Netwerkdiagram
Netwerktopologie
In het gedeelte Configureren wordt ervan uitgegaan dat het onderliggende netwerk al is geconfigureerd voor de verdediging van bedreigingen via het beheercentrum voor de beveiligde firewall. Dit document is gericht op de configuratie van het overlay-netwerk.
Configureren
De VTEP-peergroep configureren
Stap 1: Navigeer naar Objecten > Objectbeheer.
Objecten - Objectenbeheer
Stap 2: Klik op Netwerk in het linkermenu.
netwerk
Stap 3: Maak Network host Objects voor de VTEP peer IP-adressen. Klik op Netwerk toevoegen > Object toevoegen.
Netwerk toevoegen - Object toevoegen
Stap 4: Maak een nieuw hostnetwerkobject voor de VTEP-peer. Stel een objectnaam en IP-adres in en klik vervolgens op Opslaan.
Nieuw netwerkobject
Opmerking: Configureer meer hostnetwerkobjecten voor elk VTEP-peer-IP-adres dat u hebt. Er zijn twee objecten in deze configuratiehandleiding.
Stap 5: Objectgroep maken, klik op Netwerk toevoegen > Groep toevoegen.
Netwerk toevoegen - Groep toevoegen
Stap 6: Maak de netwerkobjectgroep met alle VTEP-peer-IP-adressen. Stel een netwerkgroepnaam in en selecteer de gewenste netwerkobjectgroepen en klik vervolgens op Opslaan.
Netwerkobjectgroep maken
Stap 7: Valideer het netwerkobject en de netwerkobjectgroep vanuit het filter Netwerkobject.
De objectgroep VTEP valideren
De VTEP-broninterface configureren
Stap 1: Navigeer naar Apparaten > Apparaatbeheer, en bewerk de dreigingsverdediging.
Apparaten - Apparaatbeheer
Stap 2: Navigeer naar de VTEP-sectie.
VTEP-sectie
Stap 3: Selecteer het selectievakje VNE inschakelen en klik op VTEP toevoegen.
NVE inschakelen en VTEP toevoegen
Stap 4: Kies VxLAN als het type inkapseling, voer de waarde van de inkapselingspoort in en kies de interface die wordt gebruikt voor de VTEP-bron op deze dreigingsverdediging (externe interface voor deze configuratiehandleiding)
VTEP toevoegen
Opmerking: VxLAN-inkapseling is de standaard. Voor AWS kunt u kiezen tussen VxLAN en Geneve. De standaardwaarde is 4789, elke inkapselingspoort kan worden gekozen tussen 1024 - 65535 bereik volgens ontwerp.
Stap 5: Selecteer Peer Group en kies de Network Object Group die in de vorige configuratie sectie is gemaakt en klik vervolgens op OK.
Peer Group - Netwerkobjectgroep
Stap 6: Sla de wijzigingen op.
Waarschuwing: Nadat wijzigingen zijn opgeslagen, verschijnt een jumbo frame change-bericht, MTU wordt gewijzigd op de interface die als VTEP is toegewezen aan 1554, zorg ervoor dat u dezelfde MTU op het onderliggende netwerk gebruikt.
Stap 7: Klik op Interfaces en bewerk de interface die wordt gebruikt voor de VTEP-broninterface. (Buiteninterface op deze configuratiegids)
Buiten als VTEP-broninterface
Stap 8 (Optioneel): Schakel op de pagina Algemeen het selectievakje Alleen NVE in, klik vervolgens op OK.
Configuratie alleen NVE
Waarschuwing: deze instelling is optioneel voor de gerouteerde modus, waarbij deze instelling het verkeer beperkt tot VXLAN en het algemene beheerverkeer alleen op deze interface. Deze instelling wordt automatisch ingeschakeld voor de transparante firewallmodus.
Stap 9: Sla de wijzigingen op.
De VTEP VNI-interface configureren
Stap 1: Navigeer door Apparaten > Apparaatbeheer, en bewerk de dreigingsverdediging.
Apparaten - Apparaatbeheer
Stap 2: Klik onder het gedeelte Interfaces op Interfaces toevoegen > VNI-interfaces.
Interfaces - Interfaces toevoegen - VNI-interfaces
Stap 3: Stel onder het gedeelte Algemeen de VNI-interface in met naam, beschrijving, beveiligingszone, VNI-ID en VNI-segment-ID.
VNI-interface toevoegen
Opmerking: VNI-ID is geconfigureerd tussen 1 en 10000 en VNI-segment-ID is geconfigureerd tussen 1 en 16777215 (de segment-ID wordt gebruikt voor VXLAN-tagging).
Let op: als de multicast-groep niet is geconfigureerd in de VNI-interface, wordt de standaardgroep uit de configuratie van de VTEP-broninterface gebruikt als deze beschikbaar is. Als u handmatig een VTEP-peer-IP instelt voor de VTEP-broninterface, kunt u geen multicast-groep opgeven voor de VNI-interface.
Stap 3: Selecteer het selectievakje NVE gekoppeld aan VTEP-interface en klik op OK.
NVE gekoppeld aan VTEP-interface
Stap 4: Configureer een statische route om de bestemmingsnetwerken voor VXLAN te adverteren in de VNI-peer-interface. Navigeer door Routing > Statische route.
statische routeconfiguratie
Let op: Bestemmingsnetwerken voor VXLAN moeten via de peer-VNI-interface worden verzonden. Alle VNI-interfaces moeten zich op hetzelfde uitzenddomein bevinden (Logisch segment).
Stap 5: Bewaar en implementeer de wijzigingen.
Waarschuwing: Valideringswaarschuwingen kunnen worden gezien voordat de implementatie wordt uitgevoerd, en zorgen ervoor dat de VTEP-peer-IP-adressen bereikbaar zijn via de fysieke VTEP-broninterface.
Verifiëren
Controleer de NVE-configuratie.
firepower# show running-config nve
nve 1
encapsulation vxlan
source-interface OUTSIDE
peer-group FPR1-VTEP-Group-Object
firepower# show nve 1
nve 1, source-interface "OUTSIDE" is up (nve-only cluster is OFF)
IP address 172.16.203.1, subnet mask 255.255.255.0
Encapsulation: vxlan
Encapsulated traffic statistics:
1309 packets input, 128170 bytes
2009 packets output, 230006 bytes
142 packets dropped
Number of configured static peer VTEPs: 0
Configured static peer group: FPR1-VTEP-Group-Object
Configured static peer group VTEPs:
IP address 172.16.205.1 MAC address 0050.56b3.c30a (learned)
IP address 172.16.207.1 MAC address 0050.56b3.c30a (learned)
Number of discovered peer VTEPs: 1
Discovered peer VTEPs:
IP address 172.16.205.1
IP address 172.16.207.1
Number of VNIs attached to nve 1: 1
VNIs attached:
vni 100: proxy off, segment-id 10001, mcast-group none
NVE proxy single-arm channel is off.
firepower# show nve 1 summary
nve 1, source-interface "OUTSIDE" is up (nve-only cluster is OFF)
Encapsulation: vxlan
Number of configured static peer VTEPs: 0
Configured static peer group: FPR1-VTEP-Group-Object
Number of discovered peer VTEPs: 2
Number of VNIs attached to nve 1: 1
NVE proxy single-arm channel is off.
Controleer de configuratie van de VNI-interface.
firepower# show run interface
interface vni100
segment-id 10001
nameif VNI-1
security-level 0
ip address 172.16.209.1 255.255.255.0
vtep-nve 1
Controleer de MTU-configuratie op de VTEP-interface.
firepower# show interface GigabitEthernet0/1
Interface GigabitEthernet0/1 "OUTSIDE", is up, line protocol is up
Hardware is net_vmxnet3, BW 10000 Mbps, DLY 10 usec
Auto-Duplex(Full-duplex), Auto-Speed(10000 Mbps)
Input flow control is unsupported, output flow control is unsupported
MAC address 0050.56b3.26b8, MTU 1554
IP address 172.16.203.1, subnet mask 255.255.255.0
---
[Output omitted]
---
Controleer de statische routeconfiguratie voor doelnetwerken.
firepower# show run route
route OUTSIDE 0.0.0.0 0.0.0.0 172.16.203.3 10
route VNI-1 172.16.212.0 255.255.255.0 172.16.209.2 1
route VNI-1 172.16.215.0 255.255.255.0 172.16.209.3 1
Opmerking: Valideer de VNI-interfaces op alle peers die zijn geconfigureerd op hetzelfde broadcastdomein.
Problemen oplossen
Controleer de connectiviteit met VTEP-peers.
Peer 1:
firepower# ping 172.16.205.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.205.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
Peer 2:
firepower# ping 172.16.207.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.207.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
Opmerking: een probleem met de peer-connectiviteit van VTEP kan implementatiefouten genereren op Secure FMC. Zorg ervoor dat u verbinding houdt met al uw VTEP-peer-configuraties.
Controleer de connectiviteit met VNI-peers.
.
Peer 1:
firepower# ping 172.16.209.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.209.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/10 ms
Peer 2:
firepower# ping 172.16.209.3
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.209.3, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/10 ms
Soms kan een verkeerd geconfigureerde statische route ARP-onvolledige uitgangen genereren. Configureer een opname op de VTEP-interface voor VXLAN-pakketten en download deze op een pcap-indeling. Met een pakketanalysetool kunt u controleren of er een probleem is met de routes. Zorg ervoor dat u het IP-adres van de VNI-peer als gateway gebruikt.
Probleem met routering
Configureer ASP-drop-opnamen op Secure FTD in het geval van een Firewall-drop, controleer de ASP-drop-counter met de opdracht asp-drop weergeven. Neem contact op met Cisco TAC voor analyse.
Zorg ervoor dat u de regels voor toegangsbeheer configureert om het VXLAN UDP-verkeer op de VNI/VTEP-interface toe te staan.
Soms kunnen de VXLAN-pakketten worden gefragmenteerd, zorg ervoor dat u de MTU verandert in jumboframes op het onderlegnetwerk om fragmentatie te voorkomen.
Configureer opname op de Ingress/VTEP-interface en download de opnames op .pcap-formaat voor analyse. Pakketten moeten de VXLAN-header op de VTEP-interface bevatten,
Ping vastgelegd met VXLAN-header
VXLAN-koptekst
Gerelateerde informatie