Este documento descreve a configuração e a operação das Políticas de pré-filtro do Firepower Threat Defense (FTD).
Não existem requisitos específicos para este documento.
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Uma política de pré-filtro é um recurso introduzido na versão 6.1 e tem três finalidades principais:
Uma Política de Pré-filtro pode usar um Tipo de Regra de Túnel que permite que o FTD filtre com base no tráfego em túnel do cabeçalho IP interno e/ou externo. Na época em que este artigo foi escrito, o tráfego em túnel se refere a:
Considere um túnel GRE como mostrado na imagem:

Quando você faz ping de R1 para R2 com o uso de um túnel GRE, o tráfego passa pelo Firewall:

Se o firewall for um dispositivo ASA, ele verificará o cabeçalho IP externo:

ASA# show conn GRE OUTSIDE 192.168.76.39:0 INSIDE 192.168.75.39:0, idle 0:00:17, bytes 520, flags
Se o firewall for um dispositivo FirePOWER, ele verificará o cabeçalho IP interno:

Com a política de pré-filtro, um dispositivo FTD pode corresponder o tráfego com base nos cabeçalhos internos e externos.
| Dispositivo |
Verificações |
| ASA |
IP externo |
| Snort |
IP interno |
| FTD |
Externo (Pré-filtro) + IP Interno (Política de Controle de Acesso (ACP)) |
Uma política de pré-filtro pode usar um tipo de regra de pré-filtro que pode fornecer controle de acesso antecipado e permitir que um fluxo ignore completamente o mecanismo Snort:

Verifique a política de pré-filtro padrão.
1. Navegue até Policies > Access Control > Prefilter. Neste exemplo, já existe uma política de pré-filtro padrão:

2. Selecione Editar para exibir as configurações da política:

3. A Política de Pré-Filtro já está anexada à Política de Controle de Acesso:

As regras de pré-filtro são adicionadas sobre as ACLs:
firepower# show access-list
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 4096)
alert-interval 300
access-list CSM_FW_ACL_; 5 elements; name hash: 0x4a69e3f3
access-list CSM_FW_ACL_ line 1 remark rule-id 9998: PREFILTER POLICY: Default Tunnel and Priority Policy
access-list CSM_FW_ACL_ line 2 remark rule-id 9998: RULE: DEFAULT TUNNEL ACTION RULE
access-list CSM_FW_ACL_ line 3 advanced permit ipinip any any rule-id 9998 (hitcnt=0) 0xf5b597d6
access-list CSM_FW_ACL_ line 4 advanced permit 41 any any rule-id 9998 (hitcnt=0) 0x06095aba
access-list CSM_FW_ACL_ line 5 advanced permit gre any any rule-id 9998 (hitcnt=5) 0x52c7a066
access-list CSM_FW_ACL_ line 6 advanced permit udp any any eq 3544 rule-id 9998 (hitcnt=0) 0xcf6309bc
Bloqueie o tráfego ICMP que é encapsulado dentro do túnel GRE.
1. Se você aplicar esses ACPs, poderá ver que o tráfego do Internet Control Message Protocol (ICMP) está bloqueado, mesmo que passe pelo túnel GRE ou não:

R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
Neste exemplo, você pode usar uma Política de pré-filtro para atender ao requisito da tarefa. A lógica é a seguinte:
Do ponto de vista da arquitetura, os pacotes são verificados em relação às regras de pré-filtro do Linux Native (LINA), depois das regras de pré-filtro do Snort e ACP e, finalmente, o Snort instrui o LINA a descartar. O primeiro pacote passa pelo dispositivo FTD.
1. Defina uma tag para tráfego em túnel.
2. Navegue até Policies > Access Control > Prefilter e crie uma nova Política de Pré-Filtro. Lembre-se de que a política de pré-filtro padrão não pode ser editada:

Dentro da Política de pré-filtro, defina dois tipos de regras:
Você pode pensar nesses dois recursos como totalmente diferentes que podem ser configurados em uma Política de pré-filtro. Para esta tarefa, é necessário definir uma regra de túnel:.

Esta tabela define as Ações com uma breve descrição de cada:
| Ação |
Descrição |
| Analisar |
Após LINA, o fluxo é verificado pelo Snort Engine. Opcionalmente, uma tag de túnel pode ser atribuída ao tráfego em túnel. |
| Bloqueio |
O fluxo é bloqueado pelo LINA. O cabeçalho externo deve ser verificado. |
| Fastpath |
O fluxo é manipulado apenas pela LINA sem a necessidade de acionar o mecanismo Snort. |
2. Definir a Política de Controle de Acesso para o tráfego marcado

Habilitar captura em LINA e em CLISH:
firepower# show capture capture CAPI type raw-data trace interface inside [Capturing - 152 bytes] capture CAPO type raw-data trace interface outside [Capturing - 152 bytes]
> capture-traffic Please choose domain to capture traffic from: 0 - br1 1 - Router Selection? 1 Please specify tcpdump options desired. (or enter '?' for a list of supported options) Options: -n
A partir de R1, tente fazer ping no ponto final do túnel GRE remoto; o ping falha:
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
A captura CLISH mostra que a primeira solicitação de eco passou pelo FTD e a resposta foi bloqueada:
Options: -n 18:21:07.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 0, length 80 18:21:07.759939 IP 192.168.76.39 > 192.168.75.39: GREv0, length 104: IP 10.0.0.2 > 10.0.0.1: ICMP echo reply, id 65, seq 0, length 80 18:21:09.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 1, length 80 18:21:11.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 2, length 80 18:21:13.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 3, length 80 18:21:15.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 4, length 80
A captura LINA confirma isso:
> show capture CAPI | include ip-proto-47 102: 18:21:07.767523 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 107: 18:21:09.763739 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 111: 18:21:11.763769 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 115: 18:21:13.763784 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 120: 18:21:15.763830 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 > > show capture CAPO | include ip-proto-47 93: 18:21:07.768133 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 94: 18:21:07.768438 192.168.76.39 > 192.168.75.39: ip-proto-47, length 104
Ative CLISH firewall-engine-debug, limpe os contadores de queda LINA ASP e complete o mesmo teste. A depuração CLISH mostra que, para a Solicitação de Eco, você correspondeu à regra de pré-filtro e, para a Resposta de Eco, a regra ACP:
10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 New session 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 0, payload 0, client 0, misc 0, user 9999997, icmpType 8, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 pending rule order 3, 'Block ICMP', AppId 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 3501, payload 0, client 2000003501, misc 0, user 9999997, icmpType 0, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 match rule order 3, 'Block ICMP', action Block 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 deny action
A queda de ASP mostra que o Snort descartou os pacotes:
> show asp drop Frame drop: No route to host (no-route) 366 Reverse-path verify failed (rpf-violated) 2 Flow is denied by configured rule (acl-drop) 2 Snort requested to drop the frame (snort-drop) 5
Em Eventos de conexão, você pode ver a política e a regra de pré-filtro que você correspondeu:

Diagrama de Rede

1. Política de Controle de Acesso que Bloqueia todo o tráfego:

2. Adicione uma Regra de Pré-Filtro com Fastpath como uma ação para a rede de origem 192.168.75.0/24:

3. O resultado é exibido na próxima imagem:

4. Salvar e Implantar.
Habilitar captura com rastreamento em ambas as interfaces FTD:
firepower# capture CAPI int inside trace match icmp any any firepower# capture CAPO int outsid trace match icmp any any
Tente fazer ping de R1 (192.168.75.39) para R2 (192.168.76.39) através do FTD; falha no ping:
R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
A captura na interface interna mostra:
firepower# show capture CAPI 5 packets captured 1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:09.278641 192.168.75.39 > 192.168.76.39: icmp: echo request 3: 23:35:11.279251 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:13.278778 192.168.75.39 > 192.168.76.39: icmp: echo request 5: 23:35:15.279282 192.168.75.39 > 192.168.76.39: icmp: echo request 5 packets shown
O rastreamento do primeiro pacote (solicitação de eco) mostra (pontos importantes destacados):
firepower#show capture CAPI packet-number 1 trace
5 pacotes capturados
1: 23:35:07.281738 192.168.75.39 > 192.168.76.39 icmp: solicitação de eco
Fase: 1
Digite: CAPTURA
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Lista de Acesso MAC
Fase: 2
Digite: ACCESS-LIST
Subtipo:
Resultado: PERMISSÃO
Config:
Regra Implícita
Informações adicionais:
Lista de Acesso MAC
Fase: 3
Digite: CONSULTA DE ROTA
Subtipo: Resolver interface de saída
Resultado: PERMISSÃO
Config:
Informações adicionais:
encontrado próximo salto 192.168.76.39 usa ifc externo de saída
Fase: 4
Digite: ACCESS-LIST
Subtipo: registro
Resultado: PERMISSÃO
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448: POLÍTICA DE PRÉ-FILTRO: Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434448: REGRA Fastpath_src_192.168.75.0/24
Informações adicionais:
Fase: 5
Digite: CONFIGURAÇÕES DE CONEXÃO
Subtipo:
Resultado: PERMISSÃO
Config:
class-map class-default
corresponder a qualquer
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informações adicionais:
Fase: 6
Digite: NAT
Subtipo: por sessão
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 7
Digite: OPÇÕES DE IP
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 8
Digite: INSPECIONAR
Subtipo: np-inspect
Resultado: PERMISSÃO
Config:
class-map inspection_default
match default-inspection-traffic
policy-map global_policy
class inspection_default
inspect icmp
service-policy global_policy global
Informações adicionais:
Fase: 9
Digite: INSPECIONAR
Subtipo: np-inspect
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 10
Digite: NAT
Subtipo: por sessão
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 11
Digite: OPÇÕES DE IP
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 12
Digite: CRIAÇÃO DE FLUXO
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Novo fluxo criado com id 52, pacote enviado para o próximo módulo
Fase: 13
Digite: ACCESS-LIST
Subtipo: registro
Resultado: PERMISSÃO
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448: POLÍTICA DE PRÉ-FILTRO: Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434448: REGRA Fastpath_src_192.168.75.0/24
Informações adicionais:
Fase: 14
Digite: CONFIGURAÇÕES DE CONEXÃO
Subtipo:
Resultado: PERMISSÃO
Config:
class-map class-default
corresponder a qualquer
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informações adicionais:
Fase: 15
Digite: NAT
Subtipo: por sessão
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 16
Digite: OPÇÕES DE IP
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 17
Digite: CONSULTA DE ROTA
Subtipo: Resolver interface de saída
Resultado: PERMISSÃO
Config:
Informações adicionais:
encontrado próximo salto 192.168.76.39 usa ifc externo de saída
Fase: 18
Digite: PESQUISA DE ADJACÊNCIA
Subtipo: next-hop e adjacência
Resultado: PERMISSÃO
Config:
Informações adicionais:
adjacência Ativa
endereço mac do próximo salto 0004.deab.681b atinge 140372416161507
Fase: 19
Digite: CAPTURA
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Lista de Acesso MAC
Resultado:
interface de entrada: externa
status de entrada: up
input-line-status: up
interface de saída: externa
status de saída: up
output-line-status: up
Ação: permissão
1 pacote mostrado
firepower#
A captura na interface externa mostra:
firepower# show capture CAPO 10 packets captured 1: 23:35:07.282044 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply 3: 23:35:09.278717 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:09.278962 192.168.76.39 > 192.168.75.39: icmp: echo reply 5: 23:35:11.279343 192.168.75.39 > 192.168.76.39: icmp: echo request 6: 23:35:11.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 7: 23:35:13.278870 192.168.75.39 > 192.168.76.39: icmp: echo request 8: 23:35:13.279023 192.168.76.39 > 192.168.75.39: icmp: echo reply 9: 23:35:15.279373 192.168.75.39 > 192.168.76.39: icmp: echo request 10: 23:35:15.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 10 packets shown
O rastreamento do pacote de retorno mostra que ele corresponde ao fluxo atual (52), mas é bloqueado pela ACL:
firepower# show capture CAPO packet-number 2 trace 10 packets captured 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply Phase: 1 Type: CAPTURE Subtype: Result: ALLOW Config: Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: Result: ALLOW Config: Implicit Rule Additional Information: MAC Access list Phase: 3 Type: FLOW-LOOKUP Subtype: Result: ALLOW Config: Additional Information: Found flow with id 52, uses current flow Phase: 4 Type: ACCESS-LIST Subtype: log Result: DROP Config: access-group CSM_FW_ACL_ global access-list CSM_FW_ACL_ advanced deny ip any any rule-id 268434432 event-log flow-start access-list CSM_FW_ACL_ remark rule-id 268434432: ACCESS POLICY: ACP_5506-1 - Default/1 access-list CSM_FW_ACL_ remark rule-id 268434432: L4 RULE: DEFAULT ACTION RULE Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule
5. Adicione mais uma regra de pré-filtro para o tráfego de retorno, a próxima imagem exibirá o resultado

Agora, rastreie o pacote de retorno exibido (pontos importantes destacados):
firepower# show capture CAPO packet-number 2 trace
10 pacotes capturados
2: 00:01:38.873123 192.168.76.39 > 192.168.75.39 icmp: resposta de eco
Fase: 1
Digite: CAPTURA
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Lista de Acesso MAC
Fase: 2
Digite: ACCESS-LIST
Subtipo:
Resultado: PERMISSÃO
Config:
Regra Implícita
Informações adicionais:
Lista de Acesso MAC
Fase: 3
Digite: PESQUISA DE FLUXO
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fluxo encontrado com id 62, usa fluxo atual
Fase: 4
Digite: ACCESS-LIST
Subtipo: registro
Resultado: PERMISSÃO
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip any 192.168.75.0 255.255.255.0 rule-id 268434450 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434450: POLÍTICA DE PRÉ-FILTRO: Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434450: REGRA Fastpath_dst_192,168.75.0/24
Informações adicionais:
Fase: 5
Digite: CONFIGURAÇÕES DE CONEXÃO
Subtipo:
Resultado: PERMISSÃO
Config:
class-map class-default
corresponder a qualquer
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Informações adicionais:
Fase: 6
Digite: NAT
Subtipo: por sessão
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 7
Digite: OPÇÕES DE IP
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Fase: 8
Digite: CONSULTA DE ROTA
Subtipo: Resolver interface de saída
Resultado: PERMISSÃO
Config:
Informações adicionais:
encontrado próximo salto 192.168.75.39 usa ifc de saída interno
Fase: 9
Digite: PESQUISA DE ADJACÊNCIA
Subtipo: next-hop e adjacência
Resultado: PERMISSÃO
Config:
Informações adicionais:
adjacência Ativa
endereço mac do próximo salto c84c.758d.4981 atinge 140376711128802
Fase: 10
Digite: CAPTURA
Subtipo:
Resultado: PERMISSÃO
Config:
Informações adicionais:
Lista de Acesso MAC
Resultado:
interface de entrada: interna
status de entrada: up
input-line-status: up
interface de saída: interna
status de saída: up
output-line-status: up
Ação: permissão
Use esta seção para confirmar se sua configuração funciona corretamente. A verificação foi explicada nas respectivas seções de tarefas.
No momento, não há informações específicas disponíveis para solucionar esse problema de configuração.
| Revisão | Data de publicação | Comentários |
|---|---|---|
6.0 |
18-Aug-2026
|
Ortografia, gramática e linhas horizontais inseridas atualizadas para separar seções para facilitar a leitura. |
5.0 |
25-Jul-2024
|
Problemas de formatação e verificação ortográfica. |
4.0 |
12-May-2023
|
PII removido.
Texto Alt adicionado.
Título atualizado, Introdução, SEO, Tradução automática, Gerunds e Formatação. |
1.0 |
29-Jan-2018
|
Versão inicial |