本文档介绍如何在由FMC管理的Cisco Secure FTD上配置基于静态路由的站点到站点VPN隧道。
Cisco 建议您了解以下主题:
基于路由的VPN使用虚拟隧道接口(VTI)和路由(静态或动态)而不是加密ACL来确定加密哪些流量。本文档重点介绍静态VTI(SVTI)点对点或外联网对等互联。有关可扩展的中心辐射型设计,请参阅本文结尾部分列出的相关文档中的动态VTI(DVTI)。
示例中使用的实验版本:
| 组件 | version |
|---|---|
| Cisco Secure Firewall Management Center |
7.4或更高版本(与7.6兼容的示例) |
| 思科安全防火墙威胁防御 |
7.4或更高版本(与7.6兼容的示例) |
FTD 6.7上引入了基于静态VTI路由的VPN,DVTI扩展路由协议支持IPv6 VTI及更高版本,VTI规模要求FTD 7.3+/FMC 7.3+。版本特定差异在“限制和限制”部分中列出。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
基于路由的VPN(基于VTI)加密路由到隧道接口的流量。与基于策略的(加密映射)VPN不同,头端的ACL不选择唯一流量。相反,路由表会将流量定向到VTI。对于静态VTI,IPsec流量选择器实际上是任意点对点的(IPv4为0.0.0.0/0.0.0.0)。 任何路由到隧道接口的数据包都会被加密,无论其源/目标子网如何,都受对等体上的访问控制和路由限制。
基于策略的VPN仍然使用显式代理ID/加密ACL。基于路由的VPN优先用于:
| 类型 | 使用案例 | FTD最小值 |
|---|---|---|
| 静态VTI(SVTI) |
点对点、外联网对等点、中心辐射型辐条 |
6.7 |
| 动态VTI(DVTI) |
具有多个辐条的集线器(集线器上的单个虚拟模板) |
7.3 |
本文档逐步介绍SVTI。有关使用多SA的DVTI中心辐射点,请参阅在安全防火墙上使用多SA配置DVTI(文档ID 220322。)
查看FMC设备配置指南 — 站点到站点VPN/VTI指南中适用于您的FMC版本的当前平台限制。除非另有说明,下一节中的摘要反映的是FMC/FTD 7.4-7.6。
| 限制 | 详细信息 |
|---|---|
| 通道模式 |
仅IPsec。FTD上不支持基于VTI的GRE。 |
| 防火墙模式 |
仅在路由模式下支持VTI。 |
| 集群 |
FTD集群部署不支持VTI。 |
| HA(主用/备用) |
FTD HA(高可用性)对支持静态VTI。HA中通过VTI的动态路由:备用设备可能未通过主用设备IP创建的VTI隧道到达子网(相应地规划路由)。 对于HA中超过400个VTI,请将设备保持时间设置为45秒。 |
| 扩展 |
每台设备最多1024个静态和动态VTI(7.x)。 原始6.7文档引用了每个接口100个VTI;当前指南为每台设备1024个,确保您根据您的平台和版本进行验证。 |
| IPSec 配置文件 |
最多20个唯一IPsec配置文件(静态VTI)。 |
| sysopt connection permit-vpn |
不适用于基于路由的VPN。您必须为两个方向的已解密流量配置访问控制策略(ACP)规则。 |
| 平台设置 |
平台设置中的SNMP或系统日志选择不支持VTI隧道接口。 |
| 远程访问 VPN |
VTI接口不能用作远程访问VPN策略的网络接口。 |
原始FTD 6.7文档仅说明BGP。当前FTD支持通过VTI的以下路由方法:
| 协议 | 支持 |
|---|---|
| 静态路由 |
Yes |
| 调试输出中显示“BGP |
IPv4 和 IPv6 |
| OSPF |
OSPFv2和OSPFv3 |
| EIGRP |
IPv4 |
BGP准则:使用BGP over VTI时,请在路由配置上设置TTL跳数> 1。
ECMP:可将分支静态VTI放置在ECMP区域中,以实现负载均衡和故障切换。动态VTI不支持ECMP。
原始FTD 6.7文档指出仅支持IPv4,当前版本支持:
在部署IPv6 VTI之前验证对等功能和FMC版本说明。
| 策略/功能 | 静态VTI | 动态VTI |
|---|---|---|
| 访问控制策略 |
必需(两个方向) |
必需 |
| NAT |
在拓扑向导中可免除VPN流量;NAT规则可以应用于非VPN流量。请勿将NAT加密的IKE/ESP不正确。 |
相似;请参阅FMC NAT免除选项 |
| 服务质量 |
有限的平台支持;DVTI不支持QoS。 |
Not Supported |
| 平台设置(VTI上的SNMP/系统日志) |
不支持。 |
Not Supported |
NAT/QoS/平台设置策略中“不支持”原始6.7文本VTI。当前指南:非加太协议是强制性的;VTI上的SNMP/Syslog不受支持;不支持DVTI上的QoS,请在您的版本中查询FMC以进行NAT交互。
从FMC/FTD 6.7开始的新VPN隧道删除了较弱的算法。较新的版本保持强加密默认值,对于FTD 6.7+上的新隧道配置,这些算法不受支持:
IKE策略 — 新隧道不支持:
IPsec提议 — 新隧道不支持:
ESP 加密:DES、3DES、AES-GMAC、AES-GMAC-192、AES-GMAC-256
升级影响(6.7+):如果现有VPN策略使用删除的密码,从6.7之前的版本升级FMC管理的FTD可触发预验证检查。在升级之前,使用强算法重新配置IKE/IPsec策略。
| 场景 | 配置UI | 升级后的隧道 |
|---|---|---|
| 全新安装(6.7+) |
弱密码可见,但无法应用于FTD 6.7+ |
不适用 |
| 升级:FTD仅使用弱密码 |
在重新配置之前升级被阻止 |
如果强制隧道关闭 |
| 升级:混合弱/强密码 |
在重新配置之前升级被阻止 |
如果对等体使用强密码,则隧道可以重新建立 |
| 出口控制(C类)许可证 |
DES是唯一没有强加密许可证的选项 |
仅DES隧道 |
建议:使用IKEv2、AES-256、SHA-256或SHA-512和DH组19/20/21(或更高支持的组)进行新部署。
在许可模式或评估模式下,基于路由的VPN不需要除基本FTD功能之外的其他许可证。如果未启用导出控制功能(强加密),在受限部署中只有DES可用作加密算法。
这些步骤在FTD(节点A)和外联网对等体(例如ASA(节点B))之间的基于静态路由(VTI)站点到站点VPN中进行配置:
| 参数 | 价值 |
|---|---|
| 拓扑名称 |
VTI-ASA |
| IKE版本 |
IKEv2 |
| VTI名称 |
VTI-ASA |
| VTI区域 |
VTI区域 |
| 隧道ID |
1 |
| VTI IP(FTD) |
192.168.100.1/30 |
| 通道来源 |
GigabitEthernet0/0(外部) |
| 对等设备 |
外网ASA |
| 对等体名称 |
ASA对等体 |
| 对等端点IP |
10.106.67.252 |
| IKE策略名称 |
ASA-IKEv2-Policy |
| IPsec建议名称 |
ASA-IPSec-Policy |
| PSK(仅实验室) |
(在生产中使用强键) |


注意:IKEv1不支持符合CC/UCAPL标准的设备。思科建议对新设计使用IKEv2。


| 字段 | 示例 |
|---|---|
| 名称 |
VTI-ASA |
| 描述 |
带外网ASA的VTI隧道 |
| 安全区域 |
VTI区域 |
| 隧道ID |
1 |
| IP Address |
192.168.100.1/30 |
| 通道来源 |
GigabitEthernet0/0(外部) |
| 通道模式 |
ipsec ipv4 |
2.

| 字段 | 示例 |
|---|---|
| 设备类型 |
外联网 |
| 设备名 |
ASA对等体 |
| 终端IP地址 |
10.106.67.252 |
2.为每个对等体后面的子网配置受保护网络。受保护网络定义可以使用VPN的流量;基于路由的VPN仍然需要指向VTI的路由。
可选(7.x):
| 字段 | 推荐示例 |
|---|---|
| 名称 |
ASA-IKEv2-Policy |
| 完整性 |
SHA-512(或SHA-256) |
| 加密 |
AES-256 |
| PRF |
SHA-512(或SHA-256) |
| DH组 |
21个(或每个策略为19/20个) |

示例(实验):

| 字段 | 推荐示例 |
|---|---|
| 名称 |
ASA-IPSec-Policy |
| ESP散列 |
SHA-512(或SHA-256) |
| ESP 加密 |
AES-256 |

| 字段 | 示例 |
|---|---|
| 完全转发安全性 |
第 21 组 |
| 生存期 |
28800秒(默认) |
| 生存期大小 |
4608000 KB(默认) |
2.调整以匹配对等体要求和组织加密标准。

查看摘要并点击保存。
注意:sysopt connection permit-vpn — 已解密VPN流量的旁路访问控制策略不适用于基于路由的VPN。为两个方向经过VTI区域的流量配置显式Allow规则。下表提供了创建规则示例。
| 方向 | 源区域 | 目标区域 | 源网络 | 目标网络 |
|---|---|---|---|---|
| Internal → Remote |
区域内 |
VTI-Zone(或Out-Zone) |
网络内 |
远程网络 |
| 远程→内部 |
VTI区域 |
区域内 |
远程网络 |
网络内 |
2.调整区域名称以匹配您的设计。完全连接需要双向规则。
| 字段 | 示例 |
|---|---|
| 接口 |
VTI-ASA |
| 网络 |
远程网络 |
| 网关 |
192.168.100.2(对等VTI IP) |
3.使用对等隧道IP作为网关,除非您的设计使用通过VTI可到达的另一个下一跳。
4.对于动态路由,请在VTI上配置BGP、OSPF或EIGRP,而不是(或附加于)静态路由。
5. ECMP(可选,7.x):将多个静态VTI放在ECMP区域中并配置ECMP静态路由以实现负载共享。
成功部署后,FTD CLI配置类似于:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
实际对象名称和策略编号因FMC部署而异。
注意:FMC VPN隧道状态无法在所有版本上实时更新(记录的时间间隔为几分钟)。 使用CLI确认GUI是否显示模糊状态。等效CLI检查(FMC可以运行这些检查以了解状态)。
show crypto ipsec sa peer
show vpn-sessiondb detail l2l filter ipaddress
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress
对于仍在使用IKEv1的传统对等体:
show crypto ikev1 sa detailed
路由验证:
show route
show bgp summary
show ospfv3 neighbor
用适合您配置的路由协议的命令替换这些命令。
| 症状 | 共同原因 | 操作 |
|---|---|---|
| IKE失败 |
PSK不匹配,UDP 500/4500被阻止,密码不匹配 |
将IKE策略/建议与对等项进行比较;检验NAT-T |
| IPsec开启,无流量 |
缺少ACP规则 |
为VTI区域双向添加允许规则 |
| IPsec开启,无流量 |
静态路由缺失或错误 |
检验通过VTI到远程受保护网络的路由 |
| FMC升级后隧道关闭 |
删除弱密码 |
使用AES-256/SHA-256+重新配置IKE/IPsec |
| BGP不通过VTI对等 |
TTL/安全区域 |
设置TTL跃点> 1;检验VTI IP连通性 |
| GUI显示关闭,CLI显示 |
FMC状态刷新延迟 |
使用CLI;如果过时,则重新部署 |
| 修订版 | 日期 | 备注 |
|---|---|---|
| 7.0 |
2026年7月28日 |
全面实质性更新:安全防火墙品牌、7.x限制(OSPF/EIGRP/IPv6/1024 VTI规模)、DVTI交叉链路、ACP重点、更正的拼写错误、扩展的验证/故障排除 |
| 6.0 |
2024年9月24日 |
更新的简介和格式(Cisco.com) |
| 5.0 |
2024年6月27日 |
限制和DVTI参考更新(Cisco.com) |
| 1.0 |
2020年11月23日 |
首次公开发布 |
不包括:FTD集群VTI、GRE隧道或完整DVTI中心辐射型过程(请参阅文档ID 220322。)
| 版本 | 发布日期 | 备注 |
|---|---|---|
7.0 |
11-Aug-2026
|
已更新标题、简介、拼写、语法、插入水平线以分隔各部分的可读性、固定CCW提示和替换文本。 |
6.0 |
24-Sep-2024
|
更新的简介和格式。 |
5.0 |
27-Jun-2024
|
内容已更新为正确。已更新“Limitations and Restrictions”部分,并参考了DVTI配置的文档。 |
3.0 |
08-Aug-2023
|
添加了Alt文本。更新的简介和格式。 |
2.0 |
19-Jul-2022
|
内容已更新为正确。已更新格式、动词、法律免责声明、机器翻译等,以符合思科准则。 |
1.0 |
23-Nov-2020
|
初始版本 |