Wanneer u FQDN-objecten (Fully Qualified Domain Name) configureert in het toegangsbeheerbeleid van Cisco Firewall Threat Defense (FTD), komen de basisdomeinvermeldingen niet automatisch overeen met subdomeinen. Wanneer u bijvoorbeeld een beleid maakt waarmee een bestemmingsobject kan worden geconfigureerd als "example.com", wordt het subdomein "maps.example.com" geblokkeerd in plaats van te worden toegestaan via dezelfde beleidsregel. Dit gedrag roept vragen op over de vraag of basisdomeinen kunnen functioneren als jokertekens voor alle subdomeinen, en wat de juiste configuratiemethode is voor het implementeren van jokerteken FQDN-matching in FTD-beleid.
FTD versie 7.2. Ook andere versies kunnen worden beïnvloed
FMC versie 7.2. Ook andere versies kunnen worden beïnvloed
FQDN-objecten geconfigureerd in toegangsbeheerbeleid
Het waargenomen gedrag is de verwachte werking van FQDN-objecten.
In Cisco FMC zijn de FQDN-objecten ontworpen om exact overeen te komen met domeinnamen en functioneren ze niet automatisch als jokertekens voor subdomeinen.
Voor een correcte configuratie van subdomeinen moeten URL-filtering en URL-voorwaarden worden gebruikt in plaats van FQDN-objecten.
Als u een domein en alle subdomeinen in FMC wilt koppelen, gebruikt u de configuratiestappen die in de volgende secties worden beschreven.
Navigeer in de FMC naar Beleid > Toegangsbeheer > Toegangsbeleid > [Naam van beleid] > Regels.
Maak een nieuwe regel of bewerk een bestaande regel voor toegangsbeheer waarin u subdomeinmatching wilt implementeren.
Voeg in de regelconfiguratie URL-voorwaarden toe in plaats van FQDN-objecten. Configureer de URL-voorwaarde om het basisdomein op te nemen met de juiste wildcardsyntaxis die overeenkomt met subdomeinen.
Zorg ervoor dat URL-filtering is ingeschakeld en correct is geconfigureerd binnen het toegangsbeheerbeleid om de URL-voorwaarden effectief te verwerken.
Implementeer de configuratiewijzigingen op de FTD-doelapparaten om de functionaliteit voor het matchen van subdomeinen te implementeren.
Als URL-filtering niet geschikt is voor de specifieke use case, overweeg dan om meerdere FQDN-objecten te maken voor elk subdomein dat expliciet moet worden gekoppeld, of gebruik netwerkobjecten met IP-adresbereiken als de domeinen oplossen naar voorspelbare IP-adresruimten.
FQDN-objecten in Cisco FMC zijn ontworpen om exacte domeinnaammatching uit te voeren in plaats van jokermatching. Dit is het beoogde gedrag van het systeem. De FQDN-objectfunctionaliteit bevat geen impliciete subdomeinmatchingmogelijkheden, waarvoor het gebruik van URL-filtervoorwaarden vereist is om het gewenste subdomeinmatchinggedrag te bereiken.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
30-Sep-2026
|
hercertificering |
1.0 |
19-May-2026
|
Eerste vrijgave |