Wanneer een gebruiker via Firewall Management Center (FMC) probeert de soft-reconfiguratie van het Border Gateway Protocol (BGP) te configureren op een BGP-peer in Firewall Threat Defense (FTD), kan de configuratie niet worden voltooid via de standaard FMC BGP-interface. Bovendien resulteren pogingen om deze functionaliteit te implementeren met FlexConfig-objecten in fouten tijdens het invoeren van tekst voor verschillende delen van de opdracht voor soft-reconfiguratie bij de buren van BGP. De specifieke vereiste is om inkomende soft-reconfiguratie op BGP-buren in staat te stellen ontvangen routes op te slaan voor beleidsevaluatie en probleemoplossing.
Hardware: Secure Firewall 3100. Ook andere hardwareplatforms worden getroffen.
Software: FTD (deze beperking geldt ook voor Adaptive Security Appliance (ASA)).
FMC versie 7.4.6. Ook andere softwareversies worden getroffen.
FTD versie 7.4.6. Ook andere softwareversies worden getroffen.
FTD heeft een BGP routing protocol configuratie.
Op het moment van dit schrijven wordt de klassieke BGP neighbor inbound soft-reconfiguration (BGP command neighbor x.x.x.x soft-reconfiguration inbound) niet ondersteund op FTD-apparaten, noch via de FMC BGP-gebruikersinterface, noch als een ondersteunde FlexConfig-methode.
Deze soft-reconfiguratiemogelijkheden van BGP zijn niet beschikbaar:
De FMC BGP-configuratie biedt geen configuratieoptie voor de inkomende soft-reconfiguratie van de buren.
Het configureren van de equivalente CLI via FlexConfig mislukt omdat het geen door FTD/FMC beheerd BGP-configuratieonderdeel is.
FTD ondersteunt wel de mogelijkheid om de BGP-route te vernieuwen wanneer er wordt onderhandeld met BGP-collega's. Dit biedt het ondersteunde mechanisme voor dynamisch soft reset-gedrag na beleidswijzigingen, hoewel het verschilt van de klassieke inkomende functionaliteit voor soft-reconfiguration.
De aanbevolen aanpak omvat:
Ga door met het configureren van BGP-buren, prefixlijsten, routekaarten en filtering via de ondersteunde BGP-configuratieworkflow van FMC.
Bevestig dat BGP-peers onderhandelen over de mogelijkheid om de route te vernieuwen:
device# show bgp neighbors 192.0.2.2
BGP neighbor is 192.0.2.2, context single_vf, remote AS 65535, internal link
BGP version 4, remote router ID 192.0.2.2
BGP state = Established, up for 00:17:39
Last read 00:00:31, last write 00:00:31, hold time is 180, keepalive interval is 60 seconds
Neighbor sessions:
1 active, is not multisession capable (disabled)
Neighbor capabilities:
Route refresh: advertised and received(new) <------- BGP Route Refresh capability is enabled on both peers
Four-octets ASN Capability: advertised and received
Address family IPv4 Unicast: advertised and received
Multisession Capability:
Message statistics:
InQ depth is 0
OutQ depth is 0
Sent Rcvd
Opens: 1 1
Notifications: 0 0
Updates: 1 3
Keepalives: 17 20
Route Refresh: 1 0 <------- The neighbor sent 1 BGP Route Refresh message
Total: 20 24
Gebruik gedrag voor het vernieuwen van de route voor beleidsevaluatie in plaats van te proberen inkomende soft-reconfiguratie in te schakelen, bijvoorbeeld:
device# clear bgp 192.0.2.2 in
Voor operationele vereisten om alle ontvangen en afgewezen routes te controleren, controleert u vanaf de BGP-peer-/routerzijde.
vergelijking
Feature |
Vernieuwingsmogelijkheid voor BGP-route |
Inkomende zachte herconfiguratie |
Ondersteund op FTD/ASA |
Ja |
Nee |
Hoe het werkt |
De router stuurt een expliciet BGP Route Refresh request bericht naar de buurman, met het verzoek om zijn routeringstabel opnieuw te adverteren. |
De router wijst extra RAM toe om een rauwe, ongefilterde kopie van de BGP-tabel van de buren in het lokale geheugen op te slaan. |
Configuratievereiste |
None. Standaard automatisch ingeschakeld op FTD en ASA. |
Handmatige configuratie vereist ( |
geheugenverbruik |
Extreem laag. Er worden geen extra routeringstabellen opgeslagen in RAM. |
Zeer hoog. Verbruikt veel meer geheugen voor de paden van die buurman. |
Trigger, opdracht |
# BGP wissen x.x.x.x in |
Niet ondersteund op ASA/FTD. |
afhankelijkheid van buurlanden |
Ja. De externe BGP-peer moet ook de mogelijkheid voor het vernieuwen van de route ondersteunen en accepteren. |
Nee. Het is volledig lokaal aan de firewall; de peer-buurman heeft geen idee dat het is ingeschakeld. |
Opdracht: |
|
Ondersteund. Geeft direct de onbewerkte, ongefilterde routes weer die momenteel in het RAM-geheugen van de router zijn opgeslagen voordat het beleid werd toegepast. |
Dit is een functiebeperking op FTD- en ASA-apparaten. De inkomende soft-reconfiguratiefunctie van de BGP van de buren is niet geïmplementeerd in de FMC BGP-configuratieinterface of als een ondersteunde FlexConfig-optie voor FTD-apparaten. Deze beperking wordt bijgehouden als een softwareverbetering Cisco bug ID CSCvy97220.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
18-Sep-2026
|
Eerste vrijgave |