In dit document wordt beschreven hoe BGP wordt geconfigureerd via routegebaseerde site-to-site VPN op FTDv die wordt beheerd door FirePower Device Manager (FDM).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Topo
Stap 1. Zorg ervoor dat de IP-interconnectiviteit tussen knooppunten gereed en stabiel is. De smart-licentie op FDM is met succes geregistreerd bij het smart-account.
Stap 2. De gateway van Site1 Client is geconfigureerd met het IP-adres van Site1 FTD (192.168.70.1). De gateway van de Site2-client is geconfigureerd met het IP-adres van Site2 FTD (192.168.50.1). Zorg er ook voor dat de standaardroute op beide FTD's correct is geconfigureerd na FDM-initialisatie.
Log in op de GUI van elke FDM. Navigeer naarDevice > Routing. Klik op de knop .View Configuration Klik op het tabblad Static Routing om de standaard statische route te controleren.
Site1_FTD_Gateway
Site2_FTD_Gateway
Stap 3. Configureer routegebaseerde site-to-site VPN. Configureer in dit voorbeeld eerst de Site1 FTD.
Stap 3.1. Log in op de FDM GUI van Site1 FTD. Maak een nieuw netwerkobject voor het interne netwerk van Site1 FTD. Navigeer naar Objects > Networksen klik op de + knop.
Create_Network_Object
Stap 3.2. Verstrek de nodige informatie. Klik op de OK knop.
Site1_Inside_Network
Stap 3.3. Navigeer naar Device > Site-to-Site VPN. Klik op de knop . View Configuration
Site-to-site VPN bekijken
Stap 3.4. Begin met het maken van een nieuwe site-to-site VPN. Klik op de knop . CREATE SITE-TO-SITE CONNECTION
Create_Site-to-Site_Connection
Stap 3.5. Verstrek de nodige informatie.
Create new Virtual Tunnel Interface.
Create_VTI_in_VPN_Wizard
Stap 3.6. Verstrek de nodige informatie om een nieuwe VTI te creëren. Klik op de knop OK.
Create_VTI_Details
Stap 3.7. Blijf de nodige informatie verstrekken. Klik op de knop VOLGENDE.
VPN_Wizard_Endpoints_Step1
Stap 3.8. Navigeer naar IKE Policy. Klik op de knop BEWERKEN.
Edit_IKE_Policy
Stap 3.9. Voor het IKE-beleid kunt u een vooraf gedefinieerd beleid gebruiken of een nieuw beleid maken door te klikken op Nieuw IKE-beleid maken.
Schakel in dit voorbeeld een bestaand IKE-beleid AES-SHA-SHA in en maak ook een nieuw beleid voor demodoeleinden. Klik op de knop OK om op te slaan.
Add_New_IKE_Policy
Enable_New_IKE_Policy
Stap 3.10. Navigeer naar het IPSec-voorstel. Klik op de knop BEWERKEN.
Edit_IKE_Proposal
Stap 3.11. Voor het IPSec-voorstel kunt u een vooraf gedefinieerd voorstel gebruiken of een nieuw voorstel maken door op Nieuw IPSec-voorstel maken te klikken. Maak in dit voorbeeld een nieuwe aan voor demodoeleinden. Verstrek de nodige informatie. Klik op de knop OK om op te slaan.
Add_New_IPSec_Proposal
Enable_New_IPSec_Proposal
Stap 3.12. Configureer de vooraf gedeelde sleutel. Klik op de knop VOLGENDE.
Noteer deze vooraf gedeelde sleutel en configureer deze later op de Site2 FTD.
Configure_Pre_Shared_Key
Stap 3.13. Controleer de VPN-configuratie. Als er iets moet worden gewijzigd, klikt u op de knop TERUG. Als alles goed is, klikt u op de knop VOLTOOIEN.
VPN_Wizard_Complete
Stap 3.14. Maak een Access Control-regel om verkeer door de FTD te laten gaan. In dit voorbeeld, laat alle voor demo doeleinden. Wijzig uw beleid op basis van uw werkelijke behoeften.
Access_Control_Rule_Example
Stap 3.15. (Optioneel) Configureer de NAT-vrijstellingsregel voor het clientverkeer op FTD als dynamische NAT voor de client is geconfigureerd om toegang te krijgen tot internet. In dit voorbeeld is het niet nodig om een NAT-vrijgestelde regel te configureren omdat er geen dynamische NAT is geconfigureerd op elke FTD.
Stap 3.16. Implementeer de configuratiewijzigingen.
Deploy_VPN_Configuration
Stap 4. Navigeer naar Apparaat > Routering. Klik op Configuratie bekijken.
View_Routing_Configuration
Stap 5. Klik op het tabblad BGP en klik vervolgens op BGP-OBJECT MAKEN.
Create_BGP_Object
Stap 6. Geef de naam van het object op. Navigeer naar Template en configureer. Klik op de knop OK om op te slaan.
Naam: demobgp
Regel 1: Configureer het AS-nummer. Klik op als-nummer. Voer handmatig het lokale AS-nummer in. In dit voorbeeld, AS nummer 65511 voor Site1 FTD.
Regel 2: IP-protocol configureren. Klik op IP-protocol. Selecteer ipv4.
Create_BGP_Object_ASNumber_Protocol
Regel 4: Configureer meer instellingen. Klik op Instellingen, kies algemeen en klik vervolgens op Uitgeschakeld weergeven.
Create_BGP_Object_AddressSetting
Regel 6: Klik op het + pictogram om de regel in te schakelen voor het configureren van het BGP-netwerk. Klik op netwerkobject. U kunt de bestaande beschikbare objecten bekijken en er een kiezen. Kies in dit voorbeeld de naam van het object inside_192.168.70.0 (gemaakt in stap 3.2).
Create_BGP_Object_Add_Network
Create_BGP_Object_Add_Network2
Regel 11: Klik op het + pictogram om de regel in staat te stellen de BGP-buurgerelateerde informatie te configureren. Klik op buuradres en voer handmatig het peerBGP-buuradres in. In dit voorbeeld is het 169.254.10.2 (VTI IP-adres van Site2 FTD). Klik op as-number en voer het peer AS-nummer handmatig in. In dit voorbeeld is 65510 voor Site2 FTD. Klik op configuratieopties en kies eigenschappen.
Create_BGP_Object_NeighborSetting
Regel 14: Klik op het + pictogram om de lijn in staat te stellen enkele eigenschappen van de buurman te configureren. Klik op Opties activeren en kies Eigenschappen.
Create_BGP_Object_NeighborSetting_Properties
Regel 13: Klik op het + pictogram om de regel in staat te stellen geavanceerde opties weer te geven. Klik op Instellingen en kies Geavanceerd.
Create_BGP_Object_NeighborSetting_Properties_Advanced
Regel 18: Klik op opties en kies uitschakelen om pad MTU-detectie uit te schakelen.
Create_BGP_Object_NeighborSetting_Properties_Advanced_PMD
Lijn 14, 15, 16, 17: Klik op de knop - om de regels uit te schakelen. Klik vervolgens op de knop OK om het BGP-object op te slaan.
Create_BGP_Object_DisableLines
Dit is een overzicht van de BGP-instelling in dit voorbeeld. U kunt de andere BGP-instellingen configureren op basis van uw werkelijke behoeften.
Create_BGP_Object_Final_Overzicht
Stap 7. Implementeer de BGP-configuratiewijzigingen.
Deploy_BGP_Configuration
Stap 8. Nu is de configuratie voor Site1 FTD voltooid.
Om Site2 FTD VPN en BGP te configureren, herhaalt u stap 3. tot stap 7. met bijbehorende parameters van Site2 FTD.
Configuratieoverzicht van Site1 FTD en Site2 FTD in CLI.
| Site1 FTD |
Site2 FTD |
| NGFW versie 7.4.2 Gigabit Ethernet-interface0/0Naam indien buiten CTS-handleiding SGT-untag propageren Statische SGT voor beleid uitgeschakeld Vertrouwd veiligheidsniveau 0 IP-adres 192 168 30 1 255 255 255 0 Gigabit Ethernet-interface0/2 Naam indien binnen veiligheidsniveau 0 IP-adres 192 168 70 1 255 255 255 0 Tunnelinterface1 NaamIf Demovti IP-adres 169.254.10.1 255.255.255.0 tunnelbroninterface buiten Tunnelbestemming 192.168.10.1 Tunnelmodus IPSEC IPv4 Tunnelbeveiliging IPSec-profiel IPSec_Profile|E4084D322D objectnetwerk OutsideIPv4Gateway host 192.168.30.3 objectnetwerk inside_192.168.70.0 Subnet 192.168.70.0 255.255.255.0 access-group NGFW_ONBOX_ACL global toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435457: TOEGANGSBELEID: NGFW_Access_Policy toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435457: L5 REGEL: Inside_Outside_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |acSvcg-268435457 ifc binnen elke ifc buiten elke regel-id 268435457 event-log beide toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435458: TOEGANGSBELEID: NGFW_Access_Policy toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435458: L5 REGEL: Demo_allow access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 Alle regel-id 268435458 event-log beide toegangslijst NGFW_ONBOX_ACL opmerking regel-id 1: TOEGANGSBELEID: NGFW_Access_Policy access-list NGFW_ONBOX_ACL opmerking regel-id 1: L5 REGEL: DefaultActionRule access-list NGFW_ONBOX_ACL Advanced IP weigeren regel-id 1 Router BGP 65511 bgp log-neighbor-changes BGP Router-ID VRF Auto-Assign IPv4-unicast uit de adresfamilie Buurman 169.254.10.2 Remote-AS 65510 Buurman 169.254.10.2 Transportpad-MTU-Discovery Uitschakelen Buurman 169.254.10.2 Activeren Netwerk 192.168.70.0 Geen automatische samenvatting Geen synchronisatie uitreisadresfamilie Route buiten 0.0.0.0 0.0.0.0 192.168.30.3 1 crypto ipsec ikev2 ipsec-voorstel AES256_SHA256 Protocol ESP-codering AES-256 AES Protocol ESP Integrity SHA-256 SHA-1 Crypto IPSec-profiel IPSec_Profile|E4084D322D set ikev2 ipsec-voorstel AES256_SHA256 Set Security-Association Lifetime Kilobytes 4608000 Levensduur beveiligingsassociatie instellen 28800 Crypto IPSec Security-Association PMTU-Aging Infinite Crypto IKEV2-beleid 1 Codering AES-256 AES Integriteit SHA256 SHA Groep 14 PRF SHA256 SHA levensduur seconden 86400 Crypto IKEV2-beleid 20 Codering AES-256 AES-192 AES Integriteit SHA512 SHA384 SHA256 SHA Groep 21 20 16 15 14 PRF SHA512 SHA384 SHA256 SHA levensduur seconden 86400 Crypto IKEV2 activeren buiten groepsbeleid | s2sGP|192.168.10.1 intern groepsbeleid | s2sGP|192.168.10.1 Eigenschappen VPN-tunnel-protocol IKEV2 Tunnelgroep 192.168.10.1 Type IPSec-L2L tunnelgroep 192.168.10.1 Algemene kenmerken standaardgroepsbeleid |s2sGP|192.168.10.1 Tunnelgroep 192.168.10.1 IPSec-attributen IKEV2 externe verificatie vooraf gedeelde sleutel **** IKEV2 lokale verificatie vooraf gedeelde sleutel **** |
NGFW versie 7.4.2 Gigabit Ethernet-interface0/0 Naam indien buiten CTS-handleiding SGT-untag propageren Statische SGT voor beleid uitgeschakeld Vertrouwd veiligheidsniveau 0 IP-adres 192 168 10 255 255 255 0 Gigabit Ethernet-interface0/2 Naam indien binnen veiligheidsniveau 0 IP-adres 192.168.50.1 255.255.255.0 Tunnelinterface1 NaamIf Demovti25 IP-adres 169.254.10.2 255.255.255.0 tunnelbroninterface buiten Tunnelbestemming 192 168 30 1 Tunnelmodus IPSEC IPv4 Tunnelbeveiliging IPSec-profiel IPSec_Profile|E4084D322D objectnetwerk OutsideIPv4Gateway Host 192.168.10.3 objectnetwerk inside_192.168.50.0 Subnet 192.168.50.0 255.255.255.0 access-group NGFW_ONBOX_ACL global toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435457: TOEGANGSBELEID: NGFW_Access_Policy toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435457: L5 REGEL: Inside_Outside_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |acSvcg-268435457 ifc binnen elke ifc buiten elke regel-id 268435457 event-log beide toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435458: TOEGANGSBELEID: NGFW_Access_Policy toegangslijst NGFW_ONBOX_ACL opmerking regel-id 268435458: L5 REGEL: Demo_allow access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 Alle regel-id 268435458 event-log beide toegangslijst NGFW_ONBOX_ACL opmerking regel-id 1: TOEGANGSBELEID: NGFW_Access_Policy access-list NGFW_ONBOX_ACL opmerking regel-id 1: L5 REGEL: DefaultActionRule access-list NGFW_ONBOX_ACL Advanced IP weigeren regel-id 1 Router BGP 65510 bgp log-neighbor-changes BGP Router-ID VRF Auto-Assign IPv4-unicast uit de adresfamilie Buurman 169.254.10.1 Remote-AS 65511 Buurman 169.254.10.1 Transportpad-MTU-Discovery Uitschakelen Buurman 169.254.10.1 Activeren Netwerk 192.168.50.0 Geen automatische samenvatting Geen synchronisatie uitreisadresfamilie Route buiten 0.0.0.0 0.0.0.0 192.168.10.3 1 crypto ipsec ikev2 ipsec-voorstel AES256_SHA256 Protocol ESP-codering AES-256 AES Protocol ESP Integrity SHA-256 SHA-1 Crypto IPSec-profiel IPSec_Profile|E4084D322D set ikev2 ipsec-voorstel AES256_SHA256 Set Security-Association Lifetime Kilobytes 4608000 Levensduur beveiligingsassociatie instellen 28800 Crypto IPSec Security-Association PMTU-Aging Infinite Crypto IKEV2-beleid 1 Codering AES-256 AES Integriteit SHA256 SHA Groep 14 PRF SHA256 SHA levensduur seconden 86400 Crypto IKEV2-beleid 20 Codering AES-256 AES-192 AES Integriteit SHA512 SHA384 SHA256 SHA Groep 21 20 16 15 14 PRF SHA512 SHA384 SHA256 SHA levensduur seconden 86400 Crypto IKEV2 activeren buiten groepsbeleid | s2sGP|192.168.30.1 intern groepsbeleid | s2sGP|192.168.30.1 Eigenschappen VPN-tunnel-protocol IKEV2 Tunnelgroep 192.168.30.1 Type IPSec-L2L tunnelgroep 192.168.30.1 Algemene kenmerken standaardgroepsbeleid |s2sGP|192.168.30.1 Tunnelgroep 192.168.30.1 IPSec-attributen IKEV2 externe verificatie vooraf gedeelde sleutel **** IKEV2 lokale verificatie vooraf gedeelde sleutel **** |
Gebruik deze sectie om te controleren of uw configuratie goed werkt.
Stap 1. Navigeer naar de CLI van elke FTD via console of SSH om de VPN-status van fase 1 en fase 2 te verifiëren via de opdrachten tonen crypto ikev2 sa en tonen crypto ipsec sa.
| Site1 FTD | Site2 FTD |
| FTDV742# Crypto IKEV2 SA weergeven IKEv2 SA's: Sessie-id: 134, Status: UP-ACTIEF, aantal IKE's: 1, aantal KINDEREN: 1 Tunnel-id Lokale externe fvrf/ivrf-statusrol 563984431 192.168.30.1/500 192.168.10.1/500 Global/Global READY RESPONDER Encr: AES-CBC, keysize: 256, Hash: SHA256, DH Grp: 14, Auth sign: PSK, Auth verify: PSK Leven/actieve tijd: 86400/5145 sec Child sa: lokale selector 0.0.0.0/0 - 255.255.255.255/65535 Remote Selector 0.0.0.0/0 - 255.255.255.255/65535 ESP spin in/uit: 0xf0c4239d/0xb7b5b38b |
FTDV742# Crypto IKEV2 SA weergeven IKEv2 SA's: Sessie-id: 13, Status: UP-ACTIEF, aantal IKE's: 1, AANTAL KINDEREN: 1 Tunnel-id Lokale externe fvrf/ivrf-statusrol |
| FTDV742# Crypto IPSEC SA weergeven interface: demovti Beschermde VRF (IVRF): Wereldwijd #pkts encaps: 5720, #pkts encryptie: 5720, #pkts digest: 5720 Lokaal crypto-eindpunt: 192.168.30.1/500, extern crypto-eindpunt: 192.168.10.1/500 Inkomende ESP SAS: |
FTDV742# Crypto IPSEC SA weergeven interface: demovti25 Beschermde VRF (IVRF): Wereldwijd #pkts encaps: 5721, #pkts encryptie: 5721, #pkts digest: 5721 Lokaal crypto-eindpunt: 192.168.10.1/500, extern crypto-eindpunt: 192.168.30.1/500 Inkomende ESP SAS: |
Stap 2. Navigeer naar de CLI van elke FTD via console of SSH om de BGP-status te verifiëren met de opdrachten bgp buren tonen en route bgp tonen.
| Site1 FTD | Site2 FTD |
| FTDV742# BGP-buren weergeven BGP buurman is 169.254.10.2, vrf single_vf, remote AS 65510, externe link uitgaand inkomend Adrestracking is ingeschakeld, de RIB heeft wel een route naar 169.254.10.2 |
FTDV742# BGP-buren weergeven BGP buurman is 169.254.10.1, vrf single_vf, remote AS 65511, externe link uitgaand inkomend Adrestracking is ingeschakeld, de RIB heeft wel een route naar 169.254.10.1 |
| FTDV742# Route weergeven BGP Codes: L - lokaal, C - aangesloten, S - statisch, R - RIP, M - mobiel, B - BGP B 192.168.50.0 255.255.255.0 [20/0] via 169.254.10.2, 1d20h |
FTDV742# Route weergeven BGP Codes: L - lokaal, C - aangesloten, S - statisch, R - RIP, M - mobiel, B - BGP B 192 168 70 0 255 255 255 255 0 [20/0] via 169 254 10 1, 1d20h |
Stap 3. Site1 Client en Site2 Client pingen elkaar met succes.
Site1-client:
Site1_Client#ping 192.168.50.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.50.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 31/56/90 ms
Site2-client:
Site2_Client#ping 192.168.70.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.70.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 12/39/71 ms
Deze sectie bevat informatie die u kunt gebruiken om problemen met de configuratie te troubleshooten.
U kunt deze foutopsporingsopdrachten gebruiken om het VPN-gedeelte op te lossen.
debug crypto ikev2 platform 255
debug crypto ikev2 protocol 255
debug crypto ipsec 255
debug vti 255
U kunt deze foutopsporingsopdrachten gebruiken om het BGP-gedeelte op te lossen.
ftdv742# debug ip bgp ?
A.B.C.D BGP neighbor address
all All address families
events BGP events
import BGP path import across topologies, VRFs or AFs in BGP Inbound information
ipv4 Address family
ipv6 Address family
keepalives BGP keepalives
out BGP Outbound information
range BGP dynamic range
rib-filter Next hop route watch filter events
updates BGP updates
vpnv4 Address family
vpnv6 Address family
vrf VRF scope
<cr>
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
01-Jun-2026
|
Bijgewerkte stijlvereisten en opmaak. |
1.0 |
21-Oct-2024
|
Eerste vrijgave |