Este documento descreve como configurar um túnel VPN site a site baseado em rota estática no Cisco Secure FTD gerenciado pelo FMC.
A Cisco recomenda que você tenha conhecimento destes tópicos:
A VPN baseada em rota usa interfaces de túnel virtual (VTIs) e roteamento (estático ou dinâmico) em vez de ACLs criptografadas para determinar qual tráfego é criptografado. Este documento se concentra no VTI estático (SVTI) ponto-a-ponto ou peering de extranet. Para designs hub-and-spoke escaláveis, consulte VTI Dinâmico (DVTI) nos documentos relacionados listados no final deste artigo.
Versões de laboratório usadas em exemplos:
| Componente | Versão |
|---|---|
| Cisco Secure Firewall Management Center |
7.4 ou posterior (exemplos compatíveis com 7.6) |
| Defesa contra ameaças do Cisco Secure Firewall |
7.4 ou posterior (exemplos compatíveis com 7.6) |
A VPN baseada em rota de VTI estática foi introduzida no FTD 6.7. O DVTI, o suporte ao protocolo de roteamento expandido IPv6 VTI e superior, e a escala VTI requer o FTD 7.3+ / FMC 7.3+. As diferenças específicas da versão são mencionadas na seção Limitações e Restrições.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
A VPN baseada em rotas (baseada em VTI) criptografa o tráfego que é roteado na interface do túnel. Diferentemente da VPN baseada em política (mapa de criptografia), o tráfego exclusivo não é selecionado pela ACL no headend. Em vez disso, a tabela de roteamento direciona o tráfego para o VTI. Para VTI estático, os seletores de tráfego IPsec são efetivamente de qualquer formato (0.0.0.0/0.0.0.0 para IPv4). Qualquer pacote roteado para a interface de túnel é criptografado, independentemente da sub-rede de origem/destino, sujeito ao controle de acesso e roteamento no peer.
A VPN baseada em políticas ainda usa ACLs de criptografia/IDs de proxy explícitas. A VPN baseada em rota é preferida para:
| Tipo | Caso de uso | FTD Mínimo |
|---|---|---|
| VTI estático (SVTI) |
Ponto-a-ponto, peer extranet, spoke em hub-and-spoke |
6.7 |
| VTI dinâmico (DVTI) |
Hub com vários spokes (modelo virtual único no hub) |
7.3 |
Este documento aborda o SVTI passo a passo. Para hub-and-spoke DVTI com Multi-SA, consulte Configurar DVTI com Multi-SA no Firewall Seguro (ID do Documento 220322.)
Examine os limites atuais da plataforma no Guia de configuração de dispositivos do FMC — Diretrizes de VPN/VTI de site a site para sua versão do FMC. O resumo na seção seguinte reflete o FMC/FTD 7.4-7.6, salvo indicação em contrário.
| Limitação | Detalhe |
|---|---|
| Módo de túnel |
Somente IPsec. GRE sobre VTI não é suportado no FTD. |
| Modo de firewall |
O VTI é suportado somente no modo roteado. |
| Clustering |
Não há suporte para VTI em implantações de cluster FTD. |
| HA (ativo/em espera) |
O VTI estático é suportado em pares FTD HA (alta disponibilidade). Roteamento dinâmico sobre VTI em HA: é possível que standby não alcance sub-redes através de túneis VTI criados com o IP da unidade ativa (planeje o roteamento de acordo.) Para mais de 400 VTIs em HA, defina o tempo de espera da unidade para 45 segundos. |
| Escala |
Até 1024 VTIs estáticos e dinâmicos por dispositivo (7.x). A documentação original do 6.7 citou 100 VTIs por interface; a orientação atual é de 1024 por dispositivo. verifique sua plataforma e versão. |
| Perfis IPsec |
Máximo de 20 perfis IPsec exclusivos (VTI estático). |
| sysopt connection permit-vpn |
Não se aplica a VPN baseada em rota. Você deve configurar as regras de Política de Controle de Acesso (ACP) para tráfego descriptografado em ambas as direções. |
| Configurações da plataforma |
As interfaces de túnel VTI não são suportadas para seleção de SNMP ou Syslog em Configurações de plataforma. |
| VPN de acesso remoto |
Uma interface VTI não pode ser usada como a interface de rede para uma política de VPN de acesso remoto. |
A documentação original do FTD 6.7 afirmava apenas o BGP. O FTD atual suporta os seguintes métodos de roteamento sobre VTI:
| Protocolo | Support |
|---|---|
| rotas estáticas |
Yes |
| BGP |
IPv4 e IPv6 |
| OSPF |
OSPFv2 e OSPFv3 |
| EIGRP |
IPv4 |
Diretrizes de BGP: Ao usar BGP sobre VTI, defina contagem de saltos TTL > 1 na configuração de roteamento.
ECMP: Os VTIs estáticos spoke podem ser colocados em uma zona ECMP para balanceamento de carga e failover. O VTI dinâmico não suporta ECMP.
A documentação original do FTD 6.7 declarou somente IPv4 e as versões atuais suportam:
Verifique a capacidade do peer e as notas de versão do FMC antes de implantar o IPv6 VTI.
| Política/recurso | VTI estático | VTI dinâmico |
|---|---|---|
| Política de controle de acesso |
Necessário (ambas as direções.) |
Necessário |
| NAT |
O tráfego VPN pode ser isento no assistente de topologia; As regras de NAT podem ser aplicadas ao tráfego não VPN. Não criptografe incorretamente IKE/ESP com NAT. |
Semelhante; consulte as opções de isenção de NAT do FMC |
| qos |
Suporte limitado à plataforma; O DVTI não suporta QoS. |
Not Supported |
| Configurações da plataforma (SNMP/Syslog no VTI) |
Não suportado. |
Not Supported |
O texto original 6.7 afirma que o VTI "não é suportado" nas políticas de NAT/QoS/Configurações de plataforma. Orientações atuais: ACP é obrigatório; O SNMP/Syslog no VTI continua sem suporte; QoS no DVTI não é suportado, consulte o FMC para interação com NAT em sua versão.
Algoritmos fracos foram removidos para novos túneis VPN iniciados no FMC/FTD 6.7. Versões posteriores mantêm padrões de criptografia forte e estes não são suportados para novas configurações de túnel no FTD 6.7+:
Política IKE — sem suporte para novos túneis:
Proposta de IPsec — sem suporte para túneis novos:
criptografia ESP: DES, 3DES, AES-GMAC, AES-GMAC-192, AES-GMAC-256
Impacto da atualização (6.7+): A atualização de um FTD gerenciado pelo FMC de uma versão anterior à 6.7 pode acionar uma verificação de pré-validação se uma política de VPN existente usar cifras removidas. Reconfigure as políticas IKE/IPsec com algoritmos fortes antes de atualizar.
| Cenário | Interface do usuário de configuração | Túnel após Atualização |
|---|---|---|
| Instalação nova (6.7+) |
Cifras fracas visíveis, mas não podem ser aplicadas ao FTD 6.7+ |
N/A |
| Atualização: O FTD usa apenas cifras fracas |
Atualização bloqueada até reconfiguração |
Túnel desativado se forçado |
| Atualização: Cifras fracas/fortes misturadas |
Atualização bloqueada até reconfiguração |
O túnel pode ser restabelecido se o peer usar cifras fortes |
| Licença de exportação controlada (Classe C) |
O DES pode ser a única opção sem uma licença de criptografia forte |
Túneis somente DES |
Recomendação: Use IKEv2, AES-256, SHA-256 ou SHA-512 e o grupo DH 19/20/21 (ou grupo com suporte superior) para novas implantações.
Não é necessária nenhuma licença adicional além da capacidade de FTD base para a VPN baseada em rota no modo Licenciado ou Avaliação. Sem Export Controlled Features (criptografia forte) habilitada, somente o DES possivelmente estará disponível como um algoritmo de criptografia em implantações restritas.
Essas etapas são configuradas em uma VPN site a site baseada em rota estática (VTI) entre um FTD (Nó A) e um peer de extranet, como um ASA (Nó B):
| Parâmetro | Valor |
|---|---|
| Nome da Topologia |
VTI-ASA |
| Versão do IKE |
IKEv2 |
| Nome do VTI |
VTI-ASA |
| Zona VTI |
Zona VTI |
| ID do túnel |
1 |
| IP VTI (FTD) |
192.168.100.1/30 |
| Origem do túnel |
GigabitEthernet0/0 (externo) |
| Dispositivo de Mesmo Nível |
ASA extranet |
| Nome de mesmo nível |
Par ASA |
| IP de Ponto de Extremidade de Mesmo Nível |
10.106.67.252 |
| Nome da política IKE |
ASA-IKEv2-Política |
| Nome da proposta IPsec |
ASA-IPSec-Política |
| PSK (somente Lab) |
(use uma chave forte na produção) |


Note: IKEv1 não suporta dispositivos compatíveis com CC/UCAPL. A Cisco recomenda o IKEv2 para novos designs.


| Campo | Exemplo |
|---|---|
| Nome |
VTI-ASA |
| Descrição |
Túnel VTI com ASA extranet |
| Zona de segurança |
Zona VTI |
| ID do túnel |
1 |
| IP Address |
192.168.100.1/30 |
| Origem do túnel |
GigabitEthernet0/0 (externo) |
| Módo de túnel |
ipsec ipv4 |
2.

| Campo | Exemplo |
|---|---|
| tipo de dispositivo |
Extranet |
| Nome de dispositivo |
Par ASA |
| Endereço IP do endpoint |
10.106.67.252 |
2. Configure Redes Protegidas para sub-redes atrás de cada par. As redes protegidas definem o tráfego que pode usar VPN; A VPN baseada em rota ainda requer rotas apontando para o VTI.
Opcional (7.x):
| Campo | Exemplo recomendado |
|---|---|
| Nome |
ASA-IKEv2-Política |
| Integridade |
SHA-512 (ou SHA-256) |
| Criptografia |
AES-256 |
| PRF |
SHA-512 (ou SHA-256) |
| Grupo DH |
21 (ou 19/20 por política) |

Exemplo (laboratório):

| Campo | Exemplo recomendado |
|---|---|
| Nome |
ASA-IPSec-Política |
| Hash ESP |
SHA-512 (ou SHA-256) |
| Criptografia ESP |
AES-256 |

| Campo | Exemplo |
|---|---|
| Segredo de encaminhamento perfeito |
Grupo 21 |
| Duração da vida útil |
28800 segundos (padrão) |
| Tamanho da vida útil |
4608000 KB (padrão) |
2. Ajuste para corresponder aos requisitos de pares e aos padrões de criptografia organizacionais.

Revise o resumo e clique em Salvar.
Note: sysopt connection permit-vpn - A política de Ignorar Controle de Acesso para tráfego VPN descriptografado não funciona com VPN baseada em rota. Configure regras explícitas de permissão para tráfego que atravessa a zona VTI em ambas as direções. A próxima tabela fornece o exemplo de criação de regras.
| Direção | Zona de Origem | Zona de Destino | Redes de Origem | Redes Dest |
|---|---|---|---|---|
| Interno → Remoto |
Na zona |
VTI-Zone (ou Out-Zone) |
Na rede |
Rede Remota |
| → Remoto Interno |
Zona VTI |
Na zona |
Rede Remota |
Na rede |
2. Ajuste os nomes de zona para corresponder ao seu design. As regras bidirecionais são necessárias para conectividade total.
| Campo | Exemplo |
|---|---|
| Interface |
VTI-ASA |
| Rede |
Rede Remota |
| Gateway |
192.168.100.2 (IP do peer VTI) |
3. Use o IP do túnel peer como gateway, a menos que seu projeto use outro próximo salto alcançável através do VTI.
4. Para o roteamento dinâmico, configure o BGP, OSPF ou EIGRP no VTI em vez de (ou além de) rotas estáticas.
5. ECMP (opcional, 7.x): Coloque vários VTIs estáticos em uma região ECMP e configure rotas estáticas ECMP para compartilhamento de carga.
Após a implantação bem-sucedida, a configuração da CLI de FTD se parece com:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
Os nomes de objetos e números de política reais variam de acordo com a implantação do FMC.
Note: O status do túnel VPN do FMC não pode ser atualizado em tempo real em todas as versões (intervalos de vários minutos foram documentados). Confirme com a CLI se a GUI mostra status ambíguo. Verificações de CLI equivalentes (é possível que o FMC possa executá-las para obter o status).
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
Para pares herdados que ainda usam IKEv1:
show crypto ikev1 sa detailed
Verificação de roteamento:
show route
show bgp summary
show ospfv3 neighbor
Substitua os comandos pelos apropriados para o protocolo de roteamento configurado.
| Sintoma | Causa comum | Ação |
|---|---|---|
| Falha de IKE |
Incompatibilidade de PSK, UDP 500/4500 bloqueado, incompatibilidade de codificação |
Comparar política/proposta de IKE com peer; verificar NAT-T |
| IPsec ativo, sem tráfego |
Regra de ACP ausente |
Adicionar Permitir regras para zona VTI em ambas as direções |
| IPsec ativo, sem tráfego |
Rota estática ausente ou incorreta |
Verificar a rota via VTI para a rede remota protegida |
| Túnel desativado após atualização do FMC |
Cifras fracas removidas |
Reconfigure IKE/IPsec com AES-256/SHA-256+ |
| BGP não está fazendo peering sobre VTI |
TTL/zona de segurança |
Ajustar salto TTL > 1; verificar a alcançabilidade IP do VTI |
| A GUI é exibida, a CLI é exibida |
Atraso na atualização do estado do FMC |
Usar CLI; reimplantar se obsoleto |
| Revisão | Data | Comentários |
|---|---|---|
| 7.0 |
28-jul-2026 |
Atualização substantiva completa: Marca Secure Firewall, limitações 7.x (escala OSPF/EIGRP/IPv6/1024 VTI), links cruzados DVTI, ênfase ACP, erros de digitação corrigidos, verificação/solução de problemas expandida |
| 6.0 |
24-set-2024 |
Introdução e formatação atualizadas (Cisco.com) |
| 5,0 |
27-jun-2024 |
Limitações e atualização de referência DVTI (Cisco.com) |
| 1.0 |
23-nov-2020 |
Versão inicial |
Não abrange: VTI de cluster de FTD, túneis GRE ou procedimento hub-and-spoke de DVTI completo (consulte a ID do documento 220322).
| Revisão | Data de publicação | Comentários |
|---|---|---|
7.0 |
11-Aug-2026
|
Título atualizado, introdução, ortografia, gramática, linhas horizontais inseridas em seções separadas para legibilidade, alertas fixos do CCW, texto alternativo. |
6.0 |
24-Sep-2024
|
Introdução e Formatação Atualizadas. |
5.0 |
27-Jun-2024
|
Conteúdo atualizado quanto à exatidão.
Seção "Limitações e Restrições" atualizada e documentação referenciada para configuração DVTI. |
3.0 |
08-Aug-2023
|
Texto Alt adicionado.
Introdução e Formatação Atualizadas. |
2.0 |
19-Jul-2022
|
Conteúdo atualizado quanto à exatidão.
Atualizado para formatação, fundamentos, isenção de responsabilidade legal, tradução automática, etc. para estar em conformidade com as diretrizes da Cisco. |
1.0 |
23-Nov-2020
|
Versão inicial |