本文档介绍为安全防火墙威胁防御和自适应安全设备(ASA)配置控制平面访问规则的过程。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
流量通常通过防火墙并在数据接口之间路由;在某些情况下,拒绝发往“到”安全防火墙的流量是有益的。思科安全防火墙可以使用控制平面访问控制列表(ACL)来限制“流向设备”流量。控制平面ACL何时可用于控制哪些对等体可以建立到安全防火墙的VPN(站点到站点或远程访问VPN)隧道的示例。
流量通常从一个接口(入站)通过防火墙到达另一个接口(出站),这称为通过设备流量,由访问控制策略(ACP)和预过滤器规则进行管理。
图1.通过设备的流量示例
在其他情况下,流量直接发往FTD接口(站点到站点或远程访问VPN),这称为流向设备的流量,由特定接口的控制平面进行管理。
图2.流向设备的流量示例在下一个示例中,来自某个国家/地区的一组IP地址尝试通过登录FTD RAVPN来通过VPN强行进入网络。保护FTD免受这些VPN暴力攻击的最佳选项是配置控制平面ACL以阻止这些连接到外部FTD接口。
在FMC中必须遵循以下步骤来配置控制平面ACL以阻止传入VPN暴力攻击到外部FTD接口:
第1步:通过HTTPS打开FMC图形用户界面(GUI),并使用您的凭证登录:
图3. FMC登录页面
步骤2.您必须创建扩展ACL。为此,请导航到对象>对象管理:
图4.对象管理
步骤2.1.从左侧面板导航到Access List > Extended以创建扩展ACL:
图5.扩展ACL菜单
第2.2步:选择Add Extended Access List:
图6.添加扩展ACL
第2.3步:键入扩展ACL的名称,然后单击Add按钮以创建访问控制条目(ACE):
图7.扩展ACL条目
第2.4步:将ACE操作更改为Block,然后添加源网络以匹配必须拒绝到FTD的流量,将目标网络保留为Any,然后点击Add按钮完成ACE条目。
在本示例中,配置的ACE条目阻止来自192.168.1.0/24子网的VPN暴力攻击:
图8.拒绝的网络
第2.5步。如果需要添加更多ACE条目,请再次单击Add按钮,然后重复第2.4步。在此之后,单击Save按钮完成ACL配置:
图9.完成的扩展ACL条目
步骤3.下一步,必须配置Flex-Config对象以将控制平面ACL应用于外部FTD接口。导航到左侧面板,然后选择选项FlexConfig > FlexConfig Object。
图10. FlexConfig对象菜单
第3.1步。单击添加FlexConfig对象:
图11.添加Flexconfig对象
步骤3.2.为FlexConfig对象添加名称并插入ACL策略对象。选择插入>插入策略对象>扩展ACL对象:
图12. FlexConfig对象变量
第3.3步:为ACL对象变量添加名称,并选择在第2.3步中创建的扩展ACL,点击Save按钮:
图13. FlexConfig对象变量ACL分配
步骤3.4.将控制平面ACL配置为外部接口的入站流量。
命令行语法:
access-group "variable name starting with $ symbol" in interface "interface-name" control-plane
这转换为下一个命令示例,该示例使用第2.3步VAR-ACL-UNWANTED-COUNTRY中创建的ACL变量:
access-group $VAR-ACL-UNWANTED-COUNTRY in interface outside control-plane
这是必须配置FlexConfig对象窗口的方式,之后,选择Save按钮以完成FlexConfig对象:
图14. Flexconfig Object完成命令行
步骤4.您必须将FlexConfig对象配置应用到FTD,导航到设备> FlexConfig:
图15. FlexConfig策略菜单
第4.1步。单击New Policy,如果尚未为FTD创建FlexConfig,请编辑现有FlexConfig策略:
映像16.创建FlexConfig策略
第4.2步:为新的FlexConfig策略添加名称,然后选择要应用已创建的控制平面ACL的FTD:
图17. FlexConfig策略设备分配
第4.3步:在左侧面板中,搜索在第3.2步中创建的FlexConfig对象,然后,通过单击位于窗口中间的右箭头将其添加到FlexConfig策略。然后,单击Save按钮:
图18. FlexConfig策略对象分配
第5步:通过导航到Deploy > Advanced Deploy,继续将配置更改部署到FTD:
图19. FTD高级部署
第5.1步。选择要应用FlexConfig策略的FTD。如果一切正确,请单击Deploy:
映像20. FTD部署验证
第5.2步:接下来,显示Deployment Confirmation窗口,添加备注以跟踪部署并继续Deploy:
图21. FTD部署备注
步骤5.3.部署FlexConfig更改时可能会出现警告消息。只有当您完全确定策略配置正确时,才单击Deploy:
映像22. FTD部署Flexconfig警告
第5.4步:确认FTD的策略部署成功:
图23. FTD部署成功
步骤6.如果为FTD创建新的控制平面ACL,或者编辑了正在使用的现有控制平面ACL,请务必突出显示所做的配置更改。这些不适用于FTD的已建立连接。必须手动清除到FTD的活动连接尝试,连接到FTD的CLI,并清除活动连接。
要清除特定主机IP地址的活动连接,请执行以下操作:
> clear conn address 192.168.1.10 all
要清除整个子网网络的活动连接,请执行以下操作:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址范围的活动连接,请执行以下操作:
> clear conn address 192.168.1.1-192.168.1.10 all
要配置控制平面ACL以阻止传入VPN暴力攻击到外部FTD接口,必须遵循以下步骤:
步骤1.通过HTTPS打开FDM GUI,然后使用您的凭据登录:
图24. FDM登录页
步骤2.您必须创建对象网络。导航到对象:
图25. FDM主仪表板
第2.1步:从左侧面板中选择Networks,然后点击“+”按钮以创建新的网络对象:
图26.创建对象
第2.2步:为网络对象添加名称,选择对象的Network类型,添加IP地址、网络地址或IP范围以匹配必须拒绝到FTD的流量。然后,单击Ok按钮完成对象网络。
在本示例中,配置的对象网络旨在阻止来自192.168.1.0/24子网的VPN暴力攻击:
图27.添加网络对象
步骤3.然后,您必须创建扩展ACL,然后导航到顶部菜单中的Device选项卡:
图28.设备设置页面
第3.1步:向下滚动,从“高级配置”方块中选择View Configuration,如图所示:
图29. FDM高级配置
第3.2步:然后,从左侧面板导航到Smart CLI > Objects,然后点击CREATE SMART CLI OBJECT。
图30. Smart CLI对象
步骤3.3.为扩展ACL添加名称。要创建,请从CLI模板下拉菜单中选择Extended Access List,然后使用步骤2.2中创建的网络对象配置所需的ACE。然后,单击OK按钮完成ACL:
图31.创建扩展ACL
步骤4.下一步,必须创建FlexConfig对象,导航到左侧面板并选择FlexConfig > FlexConfig Objects,然后点击CREATE FLEXCONFIG OBJECT:
,
图32. FlexConfig对象
第4.1步:为FlexConfig对象添加名称,以创建控制平面ACL并将其配置为外部接口的入站流量。
命令行语法:
access-group "ACL-name" in interface "interface-name" control-plane
这转换为下一个命令示例,该示例使用第3.3步ACL-UNWANTED-COUNTRY中创建的扩展ACL:
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
这是将其配置到FlexConfig对象窗口的方式。选择OK按钮以完成FlexConfig对象:
图33.创建FlexConfig对象
步骤5.继续创建FlexConfig策略。导航到Flexconfig > FlexConfig Policy,单击“+”按钮,并选择在步骤4.1中创建的FlexConfig对象:
图34. FlexConfig策略
第5.1步:验证FlexConfig预览显示已创建的控制平面ACL的正确配置,然后点击Save按钮:
图35. FlexConfig策略预览
步骤6.将配置更改部署到要防御VPN暴力攻击的FTD。然后,点击顶部菜单上的Deployment按钮并验证要部署的配置更改是否正确,然后点击DEPLOY NOW:
图36.待定部署
第6.1步:验证策略部署是否成功:
图37.部署成功
步骤7.如果为FTD创建新的控制平面ACL,或者编辑了正在使用的现有控制平面ACL,请务必突出显示所做的配置更改。这些不适用于FTD的已建立连接。必须手动清除到FTD的活动连接尝试,连接到FTD的CLI,并清除活动连接。
要清除特定主机IP地址的活动连接,请执行以下操作:
> clear conn address 192.168.1.10 all
要清除整个子网网络的活动连接,请执行以下操作:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址范围的活动连接,请执行以下操作:
> clear conn address 192.168.1.1-192.168.1.10 all
这是必须遵守ASA CLI的程序,这是要配置控制平面ACL以阻止传入VPN暴力攻击到外部接口:
步骤1.通过CLI登录安全防火墙ASA并访问configure terminal命令。
asa# configure terminal
步骤2.运行下一命令配置扩展ACL,这将阻止必须阻止到ASA的流量的主机IP或网络地址。
在本示例中,您将创建一个名为ACL-UNWANTED-COUNTRY的新ACL,并且配置的ACE条目阻止来自192.168.1.0/24子网的VPN暴力攻击:
asa(config)# access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
步骤3.运行next access-group命令将ACL-UNWANTED-COUNTRY ACL配置为外部ASA接口的控制平面ACL:
asa(config)# access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
步骤4.如果创建新的控制平面ACL,或者编辑了正在使用的现有控制平面ACL,请务必突出显示所做的配置更改。这些选项不适用于已建立到ASA的连接,您必须手动清除到ASA的活动连接尝试并清除活动连接。
要清除特定主机IP地址的活动连接,请执行以下操作:
asa# clear conn address 192.168.1.10 all
要清除整个子网网络的活动连接,请执行以下操作:
asa# clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址范围的活动连接,请执行以下操作:
asa# clear conn address 192.168.1.1-192.168.1.10 all
对于安全防火墙的即时阻止攻击,您可以运行shun命令。Theshuncommand允许您阻止来自攻击主机的连接,查看有关shun命令的更多详细信息:
Shun命令语法:
shun source_ip [ dest_ip source_port dest_port [ protocol]] [ vlan vlan_id]
要禁用shun,请运行此命令的no形式:
no shun source_ip [ vlan vlan_id]
要避开主机IP地址,请继续参阅此安全防火墙示例。在本示例中,shun 命令用于阻止来自源IP地址192.168.1.10的VPN暴力攻击。
步骤1.通过CLI登录FTD并运行shun命令:
> shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
步骤2.您可以运行show命令来确认FTD中的shun IP地址,并监控每个IP地址的shun命中数:
> show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
> show shun statistics diagnostic=OFF, cnt=0 outside=ON, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:00:28)
步骤1.通过CLI登录到ASA并应用shun命令:
asa# shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
步骤2.您可以运行show命令来确认ASA中的shun IP地址,并监控每个IP地址的shun命中计数:
asa# show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
asa# show shun statistics outside=ON, cnt=0 inside=OFF, cnt=0 dmz=OFF, cnt=0 outside1=OFF, cnt=0 mgmt=OFF, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:01:39)
要确认安全防火墙的控制平面ACL配置已就绪,请执行以下步骤:
步骤1.通过CLI登录到安全防火墙并运行以下命令以确认控制平面ACL配置已应用。
FMC管理的FTD的输出示例:
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
FDM管理的FTD的输出示例:
> show running-config object id OBJ-NET-UNWANTED-COUNTRY
object network OBJ-NET-UNWANTED-COUNTRY
subnet 192.168.1.0 255.255.255.0
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any4 log default
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
ASA的输出示例:
asa# show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
asa# show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
步骤2.要确认控制平面ACL阻止了所需的流量,请运行packet-tracer命令来模拟到安全防火墙外部接口的传入TCP 443连接。然后,运行show access-list <acl-name> 命令,每当控制平面ACL阻止与安全防火墙的VPN暴力连接时,ACL命中计数都会增加。
在本示例中,packet-tracer命令模拟从主机192.168.1.10发往安全防火墙外部IP地址的传入TCP 443连接。packet-tracer输出确认流量被丢弃,show access-list输出显示已部署的控制平面ACL的命中计数增量:
FTD的输出示例
> packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.251 443 Phase: 1 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 21700 ns Config: Additional Information: Result: input-interface: outside(vrfid:0) input-status: up input-line-status: up Action: drop Time Taken: 21700 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x00005623c7f324e7 flow (NA)/NA
> show access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f
access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x142f69bf
asa# packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.5 443 Phase: 1 Type: ACCESS-LIST Subtype: Result: ALLOW Elapsed time: 19688 ns Config: Implicit Rule Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 17833 ns Config: Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Time Taken: 37521 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x0000556e6808cac8 flow (NA)/NA asa# show access-list ACL-UNWANTED-COUNTRY access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x9b4d26ac
| 版本 | 发布日期 | 备注 |
|---|---|---|
3.0 |
01-Jul-2026
|
更新了可选文字、拼写、语法、句子结构、间距和CCW提示。 |
2.0 |
10-Apr-2025
|
格式、替换文本、固定标题、DEI语言 |
1.0 |
21-Dec-2023
|
初始版本 |