Dit document beschrijft het proces voor het configureren van toegangsregels voor controlevliegtuigen voor Secure Firewall Threat Defense en Adaptive Security Appliance (ASA).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Het verkeer doorkruist meestal een firewall en wordt gerouteerd tussen data-interfaces; in sommige omstandigheden is het nuttig om verkeer te weigeren dat bestemd is voor de beveiligde firewall. De beveiligde firewall van Cisco kan een Control Plane Access Control List (ACL) gebruiken om 'to-the-box'-verkeer te beperken. Een voorbeeld van wanneer een controlevliegtuig ACL nuttig kan zijn om te bepalen welke peers een VPN-tunnel (Site-to-Site of Remote Access VPN) naar de beveiligde firewall kunnen instellen.
Verkeer doorkruist normaal gesproken firewalls van de ene interface (inbound) naar een andere interface (outbound), dit staat bekend als doorgaand verkeer en wordt beheerd door zowel het toegangscontrolebeleid (ACP) als de prefilterregels.
Afbeelding 1. Een voorbeeld van through-the-box traffic
Er zijn andere gevallen waarin verkeer rechtstreeks is bestemd voor een FTD-interface (Site-to-Site of Remote Access VPN), dit staat bekend als to-the-box-verkeer en wordt beheerd door het controlevlak van die specifieke interface.
Afbeelding 2. To-the-box verkeersvoorbeeldIn het volgende voorbeeld probeert een set IP-adressen uit een bepaald land via VPN brute kracht in het netwerk te krijgen door te proberen in te loggen op de FTD RAVPN. De beste optie om de FTD te beschermen tegen deze brute-force-aanvallen van VPN's is om een besturingstoestel ACL te configureren om deze verbindingen met de externe FTD-interface te blokkeren.
Dit is de procedure die u moet volgen in een FMC om een controlevliegtuig ACL te configureren om inkomende VPN-brute force-aanvallen te blokkeren naar een externe FTD-interface:
Stap 1. Open de FMC Graphic User Interface (GUI) via HTTPS en log in met uw referenties:
Afbeelding 3. FMC-aanmeldingspagina
Stap 2. U moet een uitgebreide ACL maken. Navigeer hiervoor naar Objecten > Objectbeheer:
Afbeelding 4. Objectbeheer
Stap 2.1. Ga in het linkerdeelvenster naar Access List > Extended om een uitgebreide ACL te maken:
Afbeelding 5. Uitgebreid ACL-menu
Stap 2.2. Selecteer Uitgebreide toegangslijst toevoegen:
Afbeelding 6. Uitgebreide ACL toevoegen
Stap 2.3. Typ een naam voor de uitgebreide ACL en klik vervolgens op de knop Toevoegen om een toegangsbeheervermelding (ACE) te maken:
Afbeelding 7. Uitgebreide ACL-vermeldingen
Stap 2.4. Wijzig de ACE-actie in Blokkeren, en voeg het bronnetwerk toe om het verkeer te koppelen dat moet worden geweigerd aan de FTD, houd het bestemmingsnetwerk als Any en klik op de knop Toevoegen om de ACE-vermelding te voltooien.
In dit voorbeeld blokkeert de ACE-ingang die is geconfigureerd VPN brute force-aanvallen afkomstig van het subnet 192.168.1.0/24:
Afbeelding 8. Ontkende netwerken
Stap 2.5. Als u meer ACE-items wilt toevoegen, klikt u opnieuw op de knop Toevoegen en herhaalt u stap 2.4. Klik vervolgens op de knop Opslaan om de ACL-configuratie te voltooien:
Afbeelding 9. Voltooide uitgebreide ACL-vermeldingen
Stap 3. Vervolgens moet u een Flex-Config Object configureren om het regelvlak ACL toe te passen op de externe FTD-interface. Blader naar het linkerdeelvenster en selecteer de optie FlexConfig > FlexConfig Object.
Afbeelding 10. Menu FlexConfig-object
Stap 3.1. Klik op FlexConfig-object toevoegen:
Afbeelding 11. FlexConfig-object toevoegen
Stap 3.2. Voeg een naam toe voor het FlexConfig-object en voeg een ACL-beleidsobject in. Selecteer Invoegen > Beleidsobject invoegen > Uitgebreid ACL-object:
Afbeelding 12. FlexConfig-objectvariabele
Stap 3.3. Voeg een naam toe voor de ACL-objectvariabele en selecteer de uitgebreide ACL die in stap 2.3 is gemaakt, klik op de knop Opslaan:
Afbeelding 13. FlexConfig Object variable ACL-toewijzing
Stap 3.4. Configureer het regelvlak ACL als inbound voor de externe interface.
Opdrachtregelsyntaxis:
access-group "variable name starting with $ symbol" in interface "interface-name" control-plane
Dit vertaalt zich in het volgende opdrachtvoorbeeld, dat de ACL-variabele gebruikt die is gemaakt in Stap 2.3 VAR-ACL-ONGEWENST-LAND:
access-group $VAR-ACL-UNWANTED-COUNTRY in interface outside control-plane
Zo moet u het objectvenster van FlexConfig configureren en daarna de knop Opslaan selecteren om het FlexConfig-object te voltooien:
Afbeelding 14. Flexconfig Object complete opdrachtregel
Stap 4. U moet de FlexConfig-objectconfiguratie toepassen op de FTD en navigeren naar Apparaten > FlexConfig:
Afbeelding 15. Menu FlexConfig-beleid
Stap 4.1. Klik op Nieuw beleid, als er nog geen FlexConfig is gemaakt voor uw FTD, bewerk dan het bestaande FlexConfig-beleid:
Afbeelding 16. FlexConfig-beleid maken
Stap 4.2. Voeg een naam toe voor het nieuwe FlexConfig-beleid en selecteer de FTD die u wilt toepassen op het aangemaakte regelvlak ACL:
Afbeelding 17. Toewijzing van FlexConfig-beleidsapparaat
Stap 4.3. Zoek in het linkerdeelvenster naar het FlexConfig-object dat is gemaakt in stap 3.2 en voeg het vervolgens toe aan het FlexConfig-beleid door op de rechterpijl in het midden van het venster te klikken. Klik vervolgens op de knop Opslaan:
Afbeelding 18. FlexConfig-beleidsobjecttoewijzing
Stap 5. Ga verder met het implementeren van de configuratiewijziging in de FTD door te navigeren naar Implementeren > Geavanceerde implementatie:
Afbeelding 19. Geavanceerde implementatie van FTD
Stap 5.1. Selecteer de FTD waarvan u wilt dat het FlexConfig-beleid wordt toegepast. Als alles correct is, klikt u op Implementeren:
Afbeelding 20. Validering van FTD-implementatie
Stap 5.2. Vervolgens wordt een venster met de implementatiebevestiging weergegeven, voegt u een opmerking toe om de implementatie te volgen en gaat u verder met Implementeren:
Afbeelding 21. Opmerkingen over FTD-implementatie
Stap 5.3. Er kan een waarschuwingsbericht verschijnen wanneer u wijzigingen in FlexConfig implementeert. Klik alleen op Implementeren als u er volledig zeker van bent dat de beleidsconfiguratie correct is:
Afbeelding 22. Flexconfig-waarschuwing FTD-implementatie
Stap 5.4. Bevestig dat de beleidsimplementatie succesvol is voor het FTD:
Afbeelding 23. FTD-implementatie geslaagd
Stap 6. Als u een nieuw besturingselement ACL voor uw FTD maakt of als u een bestaand besturingselement hebt bewerkt dat actief in gebruik is, is het belangrijk om de aangebrachte configuratiewijzigingen te markeren. Deze zijn niet van toepassing op reeds bestaande verbindingen met het FTD. U moet handmatig de actieve verbindingspogingen met de FTD wissen, verbinding maken met de CLI van de FTD en de actieve verbindingen wissen.
Om de actieve verbinding voor een specifiek host-IP-adres te wissen:
> clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
> clear conn address 192.168.1.1-192.168.1.10 all
Dit is de procedure die u moet volgen met een FDM om een controlevliegtuig ACL te configureren om inkomende VPN brute force-aanvallen naar de externe FTD-interface te blokkeren:
Stap 1. Open de FDM GUI via HTTPS en log in met uw referenties:
Afbeelding 24. FDM-aanmeldingspagina
Stap 2. U moet een objectnetwerk maken. Navigeer naar objecten:
Afbeelding 25. FDM-hoofddashboard
Stap 2.1. Selecteer in het linkerdeelvenster Netwerken en klik vervolgens op de knop '+' om een nieuw netwerkobject te maken:
Afbeelding 26. Object maken
Stap 2.2. Voeg een naam toe voor het netwerkobject, selecteer het netwerktype voor het object, voeg het IP-adres, het netwerkadres of het bereik van IP's toe aan het verkeer dat moet worden geweigerd aan de FTD. Klik vervolgens op de knop OK om het objectnetwerk te voltooien.
In dit voorbeeld is het geconfigureerde objectnetwerk bedoeld om VPN-aanvallen met brute kracht afkomstig van het subnet 192.168.1.0/24 te blokkeren:
Afbeelding 27. Netwerkobject toevoegen
Stap 3. Vervolgens moet u een uitgebreide ACL maken en vervolgens navigeren naar het tabblad Apparaat in het bovenste menu:
Afbeelding 28. Pagina Apparaatinstellingen
Stap 3.1. Blader omlaag en selecteer Configuratie bekijken in het vak Geavanceerde configuratie, zoals weergegeven in de afbeelding:
Afbeelding 29. Geavanceerde FDM-configuratie
Stap 3.2. Navigeer vervolgens vanuit het linkerdeelvenster naar Smart CLI > Objects en klik op CREATE SMART CLI OBJECT.
Afbeelding 30. Smart CLI-objecten
Stap 3.3. Voeg een naam toe voor de uitgebreide ACL. Als u wilt maken, selecteert u Uitgebreide toegangslijst in het vervolgkeuzemenu CLI-sjabloon en configureert u de vereiste ACE's met behulp van het netwerkobject dat in stap 2.2 is gemaakt. Klik vervolgens op de knop OK om de ACL te voltooien:
Afbeelding 31. Uitgebreide ACL-creatie
Stap 4. Vervolgens moet u een FlexConfig-object maken, naar het linkerdeelvenster navigeren en FlexConfig > FlexConfig-objecten selecteren, en vervolgens op FLEXCONFIG-OBJECT MAKEN klikken:
,
Afbeelding 32. FlexConfig-objecten
Stap 4.1. Voeg een naam toe voor het FlexConfig-object om het besturingselement ACL te maken en te configureren als inbound voor de externe interface.
Opdrachtregelsyntaxis:
access-group "ACL-name" in interface "interface-name" control-plane
Dit vertaalt zich in het volgende opdrachtvoorbeeld, dat de uitgebreide ACL gebruikt die is gemaakt in Stap 3.3 ACL-ONGEWENST-LAND:
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Zo kan het worden geconfigureerd in het FlexConfig-objectvenster. Selecteer de knop OK om het FlexConfig-object te voltooien:
Afbeelding 33. FlexConfig Object maken
Stap 5. Ga verder met het maken van een FlexConfig-beleid. Navigeer naar Flexconfig > FlexConfig Policy, klik op de knop "+" en selecteer het FlexConfig-object dat is gemaakt in stap 4.1:
Afbeelding 34. FlexConfig-beleid
Stap 5.1. De FlexConfig-voorvertoning valideren toont de juiste configuratie voor het ACL-besturingselement dat is gemaakt en klikt op de knop Opslaan:
Afbeelding 35. FlexConfig-beleidsvoorbeeld
Stap 6. Implementeer de configuratiewijzigingen in de FTD die u wilt beschermen tegen de VPN-aanvallen met brute kracht. Klik vervolgens op de knop Implementatie in het bovenste menu en controleer of de te implementeren configuratiewijzigingen correct zijn en klik op NU IMPLEMENTEREN:
Afbeelding 36. In afwachting van implementatie
Stap 6.1. Valideren of de beleidsimplementatie succesvol is:
Afbeelding 37. Implementatie geslaagd
Stap 7. Als u een nieuw besturingselement ACL voor uw FTD maakt of als u een bestaand besturingselement hebt bewerkt dat actief in gebruik is, is het belangrijk om de aangebrachte configuratiewijzigingen te markeren. Deze zijn niet van toepassing op reeds bestaande verbindingen met het FTD. U moet handmatig de actieve verbindingspogingen met de FTD wissen, verbinding maken met de CLI van de FTD en de actieve verbindingen wissen.
De actieve verbinding voor een specifiek host-IP-adres wissen:
> clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
> clear conn address 192.168.1.1-192.168.1.10 all
Dit is de procedure die u moet volgen met een ASA CLI, dit is om een controlevlak ACL te configureren om inkomende VPN brute force-aanvallen naar de externe interface te blokkeren:
Stap 1. Meld u aan bij de ASA-firewall via CLI en krijg toegang tot de opdracht Terminal configureren.
asa# configure terminal
Stap 2. Voer de volgende opdracht uit om een uitgebreide ACL te configureren, dit blokkeert een host-IP- of netwerkadres voor het verkeer dat moet worden geblokkeerd voor de ASA.
In dit voorbeeld maakt u een nieuwe ACL genaamd ACL-UNWANTED-COUNTRY en de ACE-ingang geconfigureerde blokkeert VPN brute force-aanvallen afkomstig van het subnet 192.168.1.0/24:
asa(config)# access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
Stap 3. Voer de volgende toegangsgroepopdracht uit om de ACL-UNWANTED-COUNTRY ACL te configureren als een ACL-besturingstoestel voor de externe ASA-interface:
asa(config)# access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Stap 4. Als u een nieuw ACL-besturingselement maakt of als u een bestaand besturingselement hebt bewerkt dat actief in gebruik is, is het belangrijk om de aangebrachte configuratiewijzigingen te markeren. Deze zijn niet van toepassing op reeds bestaande verbindingen met de ASA, u moet handmatig de actieve verbindingspogingen met de ASA wissen en de actieve verbindingen wissen.
De actieve verbinding voor een specifiek host-IP-adres wissen:
asa# clear conn address 192.168.1.10 all
De actieve verbindingen voor een heel subnetnetwerk wissen:
asa# clear conn address 192.168.1.0 netmask 255.255.255.0 all
De actieve verbindingen voor een reeks IP-adressen wissen:
asa# clear conn address 192.168.1.1-192.168.1.10 all
Voor onmiddellijke blokaanvallen voor de beveiligde firewall kunt u de opdracht Schuwen uitvoeren. Met de shun-opdracht kunt u verbindingen van een aanvallende host blokkeren en verdere details over de shun-opdracht bekijken:
Shun opdrachtregel:
shun source_ip [ dest_ip source_port dest_port [ protocol]] [ vlan vlan_id]
Als u een shun wilt uitschakelen, voert u het commando no uit:
no shun source_ip [ vlan vlan_id]
Als u een IP-adres van een host wilt mijden, gaat u naar dit voorbeeld voor de beveiligde firewall. In dit voorbeeld wordt de shun-opdracht gebruikt om VPN-aanvallen met brute kracht te blokkeren die afkomstig zijn van het bron-IP-adres 192.168.1.10.
Stap 1. Meld u aan bij de FTD via CLI en voer de opdracht shun uit:
> shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
Stap 2. U kunt de show-opdrachten uitvoeren om de shun-IP-adressen in de FTD te bevestigen en om het aantal shun-hits per IP-adres te controleren:
> show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
> show shun statistics diagnostic=OFF, cnt=0 outside=ON, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:00:28)
Stap 1. Meld u aan bij de ASA via CLI en pas de opdracht shun toe:
asa# shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
Stap 2. U kunt de show-opdrachten uitvoeren om de shun-IP-adressen in de ASA te bevestigen en om het aantal treffers per IP-adres van de shun te controleren:
asa# show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
asa# show shun statistics outside=ON, cnt=0 inside=OFF, cnt=0 dmz=OFF, cnt=0 outside1=OFF, cnt=0 mgmt=OFF, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:01:39)
Ga als volgt te werk om te bevestigen dat de ACL-configuratie van het controlevlak voor de beveiligde firewall is geïnstalleerd:
Stap 1. Meld u aan bij de beveiligde firewall via CLI en voer de volgende opdrachten uit om te bevestigen dat de ACL-configuratie van het controlevlak is toegepast.
Voorbeeld van uitvoer voor de door de FMC beheerde FTD:
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Voorbeeld van uitvoer voor de door FDM beheerde FTD:
> show running-config object id OBJ-NET-UNWANTED-COUNTRY
object network OBJ-NET-UNWANTED-COUNTRY
subnet 192.168.1.0 255.255.255.0
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any4 log default
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Voorbeeld van uitvoer voor ASA:
asa# show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
asa# show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
Stap 2. Als u wilt bevestigen dat het ACL-controlevliegtuig het vereiste verkeer blokkeert, voert u de opdracht packet-tracer uit om een inkomende TCP 443-verbinding met de externe interface van de beveiligde firewall te simuleren. Voer vervolgens de opdracht show access-list <acl-name> uit, de ACL-hit count kan toenemen elke keer dat een VPN brute force-verbinding met de beveiligde firewall wordt geblokkeerd door het controlevliegtuig ACL.
In dit voorbeeld simuleert de packet-tracer-opdracht een inkomende TCP 443-verbinding afkomstig van host 192.168.1.10 en bestemd voor het externe IP-adres van de beveiligde firewall. De packet-tracer uitgang bevestigt dat het verkeer wordt gedropt en de show access-list uitgang geeft de hit telling stappen voor het besturingstoestel ACL in plaats:
Voorbeeld van uitvoer voor FTD
> packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.251 443 Phase: 1 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 21700 ns Config: Additional Information: Result: input-interface: outside(vrfid:0) input-status: up input-line-status: up Action: drop Time Taken: 21700 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x00005623c7f324e7 flow (NA)/NA
> show access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f
access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x142f69bf
asa# packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.5 443 Phase: 1 Type: ACCESS-LIST Subtype: Result: ALLOW Elapsed time: 19688 ns Config: Implicit Rule Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 17833 ns Config: Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Time Taken: 37521 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x0000556e6808cac8 flow (NA)/NA asa# show access-list ACL-UNWANTED-COUNTRY access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x9b4d26ac
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
01-Jul-2026
|
Bijgewerkte alt-tekst, spelling, grammatica, zinsstructuur, spatiëring en CCW-waarschuwingen. |
2.0 |
10-Apr-2025
|
Opmaak, alt-tekst, vaste kopteksten, DEI-taal |
1.0 |
21-Dec-2023
|
Eerste vrijgave |