In dit document wordt het proces beschreven voor het configureren van toegangsregels voor het controlevlak voor Secure Firewall Threat Defense en Adaptive Security Appliance (ASA).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Het verkeer doorkruist meestal een firewall en wordt gerouteerd tussen data-interfaces; in sommige omstandigheden is het nuttig om verkeer te weigeren dat bestemd is 'voor' de beveiligde firewall. De beveiligde firewall van Cisco kan een toegangscontrolelijst voor het controlevlak (ACL) gebruiken om 'to-the-box'-verkeer te beperken. Een voorbeeld van wanneer een control plane ACL nuttig kan zijn om te bepalen welke peers een VPN-tunnel (Site-to-Site of Remote Access VPN) naar de beveiligde firewall kunnen instellen.
Verkeer doorkruist normaal gesproken firewalls van de ene interface (inbound) naar een andere interface (outbound), dit staat bekend als doorgaand verkeer en wordt beheerd door zowel het toegangscontrolebeleid (ACP) als de voorfilterregels.
Afbeelding 1. Voorbeeld van doorgaand verkeer
Er zijn andere gevallen waarin het verkeer rechtstreeks is bestemd voor een FTD-interface (Site-to-Site of Remote Access VPN), dit staat bekend als to-the-box-verkeer en wordt beheerd door het besturingsvlak van die specifieke interface.
Afbeelding 2. Naar-de-doos-verkeersvoorbeeldIn het volgende voorbeeld probeert een set IP-adressen uit een bepaald land via VPN het netwerk bruut te forceren door in te loggen op de FTD RAVPN. De beste optie om de FTD te beschermen tegen deze VPN brute force aanvallen is om een control plane ACL te configureren om deze verbindingen met de externe FTD-interface te blokkeren.
Dit is de procedure die u moet volgen in een FMC om een control plane ACL te configureren om inkomende VPN brute force-aanvallen te blokkeren naar een externe FTD-interface:
Stap 1. Open de FMC Graphic User Interface (GUI) via HTTPS en log in met uw referenties:
Afbeelding 3. Inlogpagina FMC
Stap 2. U moet een uitgebreide ACL maken. Navigeer hiervoor naar Objecten > Objectbeheer:
Afbeelding 4. Objectbeheer
Stap 2.1. Navigeer in het linkerdeelvenster naar Toegangslijst > Uitgebreid om een uitgebreide ACL te maken:
Afbeelding 5. Uitgebreid ACL-menu
Stap 2.2. Selecteer Uitgebreide toegangslijst toevoegen:
Afbeelding 6. Uitgebreide ACL toevoegen
Stap 2.3. Typ een naam voor de uitgebreide ACL en klik vervolgens op de knop Toevoegen om een toegangscontrole-item (ACE) te maken:
Afbeelding 7. Uitgebreide ACL-vermeldingen
Stap 2.4. Wijzig de ACE-actie in Blokkeren, en voeg het bronnetwerk toe om overeen te komen met het verkeer dat moet worden geweigerd naar de FTD, houd het bestemmingsnetwerk als Any en klik op de knop Toevoegen om de ACE-vermelding te voltooien.
In dit voorbeeld blokkeert het ACE-item brute force-aanvallen van VPN afkomstig van het subnet 192.168.1.0/24:
Afbeelding 8. Netwerken geweigerd
Stap 2.5. Als u meer ACE-items wilt toevoegen, klikt u nogmaals op de knop Toevoegen en herhaalt u stap 2.4. Klik vervolgens op de knop Opslaan om de ACL-configuratie te voltooien:
Afbeelding 9. Voltooide uitgebreide ACL-vermeldingen
Stap 3. Vervolgens moet u een Flex-Config-object configureren om het ACL-controlevlak toe te passen op de externe FTD-interface. Navigeer naar het linkerdeelvenster en selecteer de optie FlexConfig > Object FlexConfig.
Afbeelding 10. Menu Object FlexConfig
Stap 3.1. Klik op Object FlexConfig toevoegen:
Afbeelding 11. Object FlexConfig toevoegen
Stap 3.2. Voeg een naam toe voor het object FlexConfig en voeg een ACL-beleidsobject in. Selecteer Invoegen > Beleidsobject invoegen > Uitgebreid ACL-object:
Afbeelding 12. variabele FlexConfig Object
Stap 3.3. Voeg een naam toe voor de ACL-objectvariabele en selecteer de uitgebreide ACL die is gemaakt in stap 2.3, klik op de knop Opslaan:
Afbeelding 13. FlexConfig Object variabele ACL-toewijzing
Stap 3.4. Configureer het bedieningsvlak ACL als inbound voor de buiteninterface.
Opdrachtregelsyntaxis:
access-group "variable name starting with $ symbol" in interface "interface-name" control-plane
Dit vertaalt zich in het volgende opdrachtvoorbeeld, waarin de ACL-variabele wordt gebruikt die is gemaakt in stap 2.3 VAR-ACL-UNWANTED-COUNTRY:
access-group $VAR-ACL-UNWANTED-COUNTRY in interface outside control-plane
Zo moet u het FlexConfig-objectvenster configureren en vervolgens de knop Opslaan selecteren om het FlexConfig-object te voltooien:
Afbeelding 14. Volledige opdrachtregel van object Flexconfig
Stap 4. U moet de FlexConfig-objectconfiguratie toepassen op de FTD en naar Apparaten > FlexConfig navigeren:
Afbeelding 15. Het menu Beleid voor FlexConfig
Stap 4.1. Klik op Nieuw beleid, als er nog geen FlexConfig voor uw FTD is gemaakt, bewerkt u het bestaande FlexConfig-beleid:
Afbeelding 16. FlexConfig-beleid maken
Stap 4.2. Voeg een naam toe voor het nieuwe FlexConfig-beleid en selecteer de FTD die u wilt toepassen op het door ACL gemaakte controlevlak:
Afbeelding 17. Toewijzing van FlexConfig-beleidsapparaat
Stap 4.3. Zoek in het linkerdeelvenster naar het FlexConfig-object dat is gemaakt in stap 3.2 en voeg het vervolgens toe aan het FlexConfig-beleid door op de rechterpijl in het midden van het venster te klikken. Klik vervolgens op de knop Opslaan:
Afbeelding 18. Toewijzing van object FlexConfig-beleid
Stap 5. Ga verder met het implementeren van de configuratiewijziging in de FTD door naar Implementeren > Geavanceerde implementatie te navigeren:
Afbeelding 19. Geavanceerde FTD-implementatie
Stap 5.1. Selecteer de FTD waarvoor u het FlexConfig-beleid wilt toepassen. Als alles correct is, klikt u op Implementeren:
Afbeelding 20. Validering FTD-implementatie
Stap 5.2. Vervolgens wordt een venster voor implementatiebevestiging weergegeven, voegt u een opmerking toe om de implementatie te volgen en gaat u verder met implementeren:
Afbeelding 21. Opmerkingen over FTD-implementatie
Stap 5.3. Er kan een waarschuwingsbericht verschijnen wanneer FlexConfig-wijzigingen worden geïmplementeerd. Klik alleen op Implementeren als u zeker weet dat de beleidsconfiguratie correct is:
Afbeelding 22. Waarschuwing FTD Deployment Flexconfig
Stap 5.4. Bevestig dat de beleidsimplementatie succesvol is voor de FTD:
Afbeelding 23. Implementatie FTD geslaagd
Stap 6. Als u een nieuw ACL-controlevlak maakt voor uw FTD of als u een bestaand ACL-controlevlak hebt bewerkt dat actief in gebruik is, is het belangrijk om de wijzigingen in de configuratie te markeren. Deze zijn niet van toepassing op reeds bestaande aansluitingen op het FTD. U moet handmatig de actieve verbindingspogingen met de FTD wissen, verbinding maken met de CLI van de FTD en de actieve verbindingen wissen.
Om de actieve verbinding voor een specifiek host-IP-adres te wissen:
> clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
> clear conn address 192.168.1.1-192.168.1.10 all
Dit is de procedure die u moet volgen met een FDM om een control plane ACL te configureren om inkomende VPN brute force-aanvallen naar de externe FTD-interface te blokkeren:
Stap 1. Open de FDM GUI via HTTPS en log in met uw inloggegevens:
Afbeelding 24. Inlogpagina FDM
Stap 2. U moet een objectnetwerk maken. Navigeer naar objecten:
Afbeelding 25. FDM-hoofddashboard
Stap 2.1. Selecteer in het linkerdeelvenster de optie Netwerken en klik vervolgens op de knop '+' om een nieuw netwerkobject te maken:
Afbeelding 26. Object maken
Stap 2.2. Voeg een naam toe voor het netwerkobject, selecteer het netwerktype voor het object, voeg het IP-adres, het netwerkadres of het bereik van IP's toe om overeen te komen met het verkeer dat moet worden geweigerd aan de FTD. Klik vervolgens op de knop OK om het objectnetwerk te voltooien.
In dit voorbeeld is het geconfigureerde objectnetwerk bedoeld om VPN brute force-aanvallen afkomstig van het subnet 192.168.1.0/24 te blokkeren:
Afbeelding 27. Netwerkobject toevoegen
Stap 3. Vervolgens moet u een uitgebreide ACL maken en vervolgens naar het tabblad Apparaat in het hoofdmenu navigeren:
Afbeelding 28. Pagina Apparaatinstellingen
Stap 3.1. Scroll naar beneden en selecteer Configuratie weergeven in het vak Geavanceerde configuratie zoals weergegeven in de afbeelding:
Afbeelding 29. Geavanceerde FDM-configuratie
Stap 3.2. Navigeer vervolgens in het linkerdeelvenster naar Slimme CLI > Objecten en klik op SMART CLI-OBJECT MAKEN.
Afbeelding 30. Smart CLI-objecten
Stap 3.3. Voeg een naam toe voor de uitgebreide ACL. Selecteer Uitgebreide toegangslijst in het vervolgkeuzemenu CLI-sjabloon en configureer de vereiste ACE's met behulp van het netwerkobject dat is gemaakt in stap 2.2. Klik vervolgens op de knop OK om de ACL te voltooien:
Afbeelding 31. Uitgebreide ACL-creatie
Stap 4. Vervolgens moet u een FlexConfig-object maken, naar het linkerdeelvenster navigeren en FlexConfig > FlexConfig-objecten selecteren en vervolgens op OBJECT FLEXCONFIG MAKEN klikken:
,
Afbeelding 32. FlexConfig-objecten
Stap 4.1. Voeg een naam toe voor het object FlexConfig om het ACL-controlevlak te maken en te configureren als inbound voor de externe interface.
Opdrachtregelsyntaxis:
access-group "ACL-name" in interface "interface-name" control-plane
Dit vertaalt zich in het volgende opdrachtvoorbeeld, dat de uitgebreide ACL gebruikt die is gemaakt in stap 3.3 ACL-UNWANTED-COUNTRY:
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Zo kan het worden geconfigureerd in het FlexConfig-objectvenster. Selecteer de knop OK om het object FlexConfig te voltooien:
Afbeelding 33. FlexConfig-object maken
Stap 5. Ga verder met het maken van een FlexConfig-beleid. Navigeer naar Flexconfig > FlexConfig-beleid, klik op de knop "+" en selecteer het object FlexConfig dat is gemaakt in stap 4.1:
Afbeelding 34. FlexConfig-beleid
Stap 5.1. De voorvertoning van FlexConfig valideren toont de juiste configuratie voor het aangemaakte ACL-controlevlak en klik op de knop Opslaan:
Afbeelding 35. Voorbeeld van FlexConfig-beleid
Stap 6. Implementeer de configuratiewijzigingen in de FTD die u wilt beschermen tegen de brute force-aanvallen van VPN. Klik vervolgens op de knop Implementatie bovenaan het menu en valideer of de te implementeren configuratiewijzigingen correct zijn en klik op NU IMPLEMENTEREN:
Afbeelding 36. Implementatie in behandeling
Stap 6.1. De beleidsimplementatie valideren is geslaagd:
Afbeelding 37. Implementatie geslaagd
Stap 7. Als u een nieuw ACL-controlevlak maakt voor uw FTD of als u een bestaand ACL-controlevlak hebt bewerkt dat actief in gebruik is, is het belangrijk om de wijzigingen in de configuratie te markeren. Deze zijn niet van toepassing op reeds bestaande aansluitingen op het FTD. U moet handmatig de actieve verbindingspogingen met de FTD wissen, verbinding maken met de CLI van de FTD en de actieve verbindingen wissen.
De actieve verbinding voor een specifiek host-IP-adres wissen:
> clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
> clear conn address 192.168.1.1-192.168.1.10 all
Dit is de procedure die u moet volgen met een ASA CLI, dit is om een control plane ACL te configureren om inkomende VPN brute force-aanvallen naar de externe interface te blokkeren:
Stap 1. Meld u aan bij de beveiligde firewall ASA via CLI en krijg toegang tot de opdracht terminal configureren.
asa# configure terminal
Stap 2. Voer de volgende opdracht uit om een uitgebreide ACL te configureren, dit blokkeert een host-IP of netwerkadres voor het verkeer dat moet worden geblokkeerd voor de ASA.
In dit voorbeeld maakt u een nieuwe ACL genaamd ACL-UNWANTED-COUNTRY en de ACE-invoer geconfigureerd blokkeert VPN brute force-aanvallen afkomstig van het subnet 192.168.1.0/24:
asa(config)# access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
Stap 3. Voer de volgende toegangsgroep-opdracht uit om de ACL-ONGEWENSTE-LAND ACL te configureren als een controlevlak ACL voor de buiten ASA interface:
asa(config)# access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Stap 4. Als u een nieuw ACL-controlevlak maakt of als u een bestaand ACL-controlevlak hebt bewerkt dat actief in gebruik is, is het belangrijk om de wijzigingen in de configuratie te markeren. Deze zijn niet van toepassing op reeds bestaande verbindingen met de ASA, u moet handmatig de actieve verbindingspogingen met de ASA wissen en de actieve verbindingen wissen.
De actieve verbinding voor een specifiek host-IP-adres wissen:
asa# clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
asa# clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
asa# clear conn address 192.168.1.1-192.168.1.10 all
Voor onmiddellijke blokaanvallen voor de beveiligde firewall kunt u het commando shun uitvoeren. Met de opdracht theshuns kunt u verbindingen blokkeren van een aanvallende host en meer details over het commando shun bekijken:
Shun-opdrachtsyntaxis:
shun source_ip [ dest_ip source_port dest_port [ protocol]] [ vlan vlan_id]
Om een shun uit te schakelen, voert u de opdracht no form uit:
no shun source_ip [ vlan vlan_id]
Als u een host-IP-adres wilt mijden, gaat u naar dit voorbeeld voor de beveiligde firewall. In dit voorbeeld wordt de shun-opdracht gebruikt om brute force-aanvallen van VPN te blokkeren die afkomstig zijn van het IP-adres van de bron 192.168.1.10.
Stap 1. Meld u aan bij de FTD via CLI en voer de opdracht shun uit:
> shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
Stap 2. U kunt de show-opdrachten uitvoeren om de schuwe IP-adressen in de FTD te bevestigen en om de shun-hit-tellingen per IP-adres te controleren:
> show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
> show shun statistics diagnostic=OFF, cnt=0 outside=ON, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:00:28)
Stap 1. Meld u aan bij de ASA via CLI en pas de opdracht shun toe:
asa# shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
Stap 2. U kunt de show commando's uitvoeren om de shun IP-adressen in de ASA te bevestigen en om de shun hit tellingen per IP-adres te controleren:
asa# show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
asa# show shun statistics outside=ON, cnt=0 inside=OFF, cnt=0 dmz=OFF, cnt=0 outside1=OFF, cnt=0 mgmt=OFF, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:01:39)
Ga als volgt te werk om te bevestigen dat de ACL-configuratie van het controlevlak aanwezig is voor de beveiligde firewall:
Stap 1. Meld u aan bij de beveiligde firewall via CLI en voer de volgende opdrachten uit om te bevestigen dat de ACL-configuratie van het controlevlak is toegepast.
Voorbeeld van de output voor de door het FMC beheerde FTD:
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Outputvoorbeeld voor de door de FDM beheerde FTD:
> show running-config object id OBJ-NET-UNWANTED-COUNTRY
object network OBJ-NET-UNWANTED-COUNTRY
subnet 192.168.1.0 255.255.255.0
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any4 log default
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Output voorbeeld voor ASA:
asa# show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
asa# show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Stap 2. Om te bevestigen dat het controlevlak ACL het vereiste verkeer blokkeert, voert u de opdracht packet-tracer uit om een inkomende TCP 443-verbinding met de buiteninterface van de beveiligde firewall te simuleren. Voer vervolgens de opdracht show access-list <acl-name> uit, het aantal ACL-treffers kan worden verhoogd telkens wanneer een VPN brute force-verbinding met de beveiligde firewall wordt geblokkeerd door het ACL-controlevlak.
In dit voorbeeld simuleert de opdracht packet-tracer een inkomende TCP 443-verbinding afkomstig van host 192.168.1.10 en bestemd voor het externe IP-adres van de beveiligde firewall. De packet-tracer uitgang bevestigt dat het verkeer wordt weggelaten en de show access-list uitgang geeft de hit count stappen voor het control plane ACL op zijn plaats:
Output voorbeeld voor FTD
> packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.251 443 Phase: 1 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 21700 ns Config: Additional Information: Result: input-interface: outside(vrfid:0) input-status: up input-line-status: up Action: drop Time Taken: 21700 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x00005623c7f324e7 flow (NA)/NA
> show access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f
access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x142f69bf
asa# packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.5 443 Phase: 1 Type: ACCESS-LIST Subtype: Result: ALLOW Elapsed time: 19688 ns Config: Implicit Rule Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 17833 ns Config: Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Time Taken: 37521 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x0000556e6808cac8 flow (NA)/NA asa# show access-list ACL-UNWANTED-COUNTRY access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x9b4d26ac
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
01-Jul-2026
|
Bijgewerkte alt-tekst, spelling, grammatica, zinsstructuur, spatiëring en CCW-waarschuwingen. |
2.0 |
10-Apr-2025
|
Opmaak, alt-tekst, vaste kopteksten, DEI-taal |
1.0 |
21-Dec-2023
|
Eerste vrijgave |