本文档介绍如何在FirePower设备管理器(FDM)管理的FTDv上通过基于路由的站点到站点VPN配置BGP。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
Topo
步骤1.确保节点间的IP互联已准备就绪,性能稳定。FDM上的智能许可证已成功注册到智能帐户。
步骤2.为Site1客户端的网关配置Site1 FTD的内部IP地址(192.168.70.1)。 Site2客户端的网关配置有Site2 FTD的内部IP地址(192.168.50.1)。 此外,请确保在FDM初始化后,正确配置两个FTD上的默认路由。
登录到每个FDM的GUI。导航至。Device > Routing单击。View Configuration单击选Static Routing项卡以检验默认静态路由。
站点1_FTD_网关
站点2_FTD_网关
步骤3.配置基于路由的站点到站点VPN。在此示例中,首先配置Site1 FTD。
第3.1步:登录到Site1 FTD的FDM GUI。为Site1 FTD的内部网络创建新的网络对象。导航到Objects > Networks,单击+按钮。
Create_Network_Object
步骤3.2.提供必要信息。单击 按钮。OK
Site1_Inside_Network
第 3.3 步: 导航至 。Device > Site-to-Site VPN单击。View Configuration
查看站点到站点VPN
步骤3.4.开始创建新的站点到站点VPN。单击。CREATE SITE-TO-SITE CONNECTION
Create_Site-to-Site_Connection
步骤3.5.提供必要的信息。
Create new Virtual Tunnel Interface。
Create_VTI_in_VPN_Wizard
第3.6步:提供创建新VTI所需的信息。单击OK按钮。
创建_VTI_详细信息
步骤3.7.继续提供必要的信息。单击NEXT按钮。
VPN_Wizard_Endpoints_Step1
第3.8步:导航到IKE Policy。单击 Edit 按钮。
Edit_IKE_Policy
第3.9步:对于IKE策略,可以使用预定义策略,也可以通过点击Create New IKE Policy创建新策略。
在本示例中,切换现有IKE策略AES-SHA-SHA,并创建一个新策略用于演示。单击OK按钮进行保存。
Add_New_IKE_Policy
Enable_New_IKE_Policy
步骤3.10.导航至IPSec建议。单击 Edit 按钮。
Edit_IKE_Proposal
第3.11步:对于IPSec提议,您可以使用预定义,也可以通过点击创建新的IPSec提议创建新提议。在本例中,创建新一个用于演示目的。提供必要的信息。单击OK按钮进行保存。
Add_New_IPSec_Proposal
Enable_New_IPSec_Proposal
步骤3.12.配置预共享密钥。单击 Next 按钮。
记下此预共享密钥,稍后在Site2 FTD上配置该密钥。
Configure_Pre_Shared_Key
步骤3.13.检查VPN配置。如果需要修改任何内容,请单击BACK按钮。如果一切正常,请单击FINISH按钮。
VPN_Wizard_Complete
步骤3.14.创建访问控制规则,以允许流量通过FTD。在本示例中,允许所有内容用于演示目的。根据实际需要修改策略。
Access_Control_Rule_Instance
第3.15步(可选)如果为客户端配置了动态NAT以访问互联网,请在FTD上为客户端流量配置NAT豁免规则。在本示例中,无需配置NAT免除规则,因为每个FTD上均未配置动态NAT。
步骤3.16.部署配置更改。
部署VPN配置
步骤4.导航到设备>路由。单击View Configuration。
View_Routing_Configuration
步骤5.单击BGP选项卡,然后单击CREATE BGP OBJECT。
Create_BGP_Object
步骤6.提供对象的名称。导航到模板并进行配置。单击OK按钮保存。
名称:demobgp
第 1 行:配置AS编号。单击as-number。手动输入本地AS number。在本示例中,Site1 FTD的AS编号65511。
第 2 行:配置IP协议。单击ip-protocol。选择ipv4。
Create_BGP_Object_ASNumber_Protocol
第 4 行:配置更多设置。单击settings,选择general,然后单击Show disabled。
Create_BGP_Object_AddressSetting
第 6 行:单击+图标以启用线路来配置BGP网络。单击network-object。您可以查看现有可用对象并选择一个。在本示例中,选择对象name inside_192.168.70.0(在步骤3.2中创建)。
Create_BGP_Object_Add_Network
Create_BGP_Object_Add_Network2
第 11 行:单击+图标可启用线路以配置BGP邻居相关信息。单击neighbor-address,并手动输入peerBGPneighboraddress。在本例中,它是169.254.10.2(Site2 FTD的VTI IP地址)。 单击as-number,然后手动输入对等体AS编号。在本示例中,65510用于Site2 FTD。单击config-options并选择properties。
Create_BGP_Object_NeighborSetting
第 14 行:单击+图标,使线路能够配置邻居的某些属性。单击activate-options并选择properties。
Create_BGP_Object_NeighborSetting_Properties
第 13 行:单击+图标可让行显示高级选项。单击settings并选择advanced。
Create_BGP_Object_NeighborSetting_Properties_Advanced
第 18 行:单击options并选择disable以禁用路径MTU发现。
Create_BGP_Object_NeighborSetting_Properties_Advanced_PMD
线路14、15、16、17:单击-按钮以禁用这些行。然后,单击OK按钮保存BGP对象。
Create_BGP_Object_DisableLine
本示例概述了BGP设置。您可以根据实际需求配置其他BGP设置。
Create_BGP_Object_Final_Overview
步骤7.部署BGP配置更改。
部署_BGP_配置
步骤8.现在,Site1 FTD的配置已完成。
要配置Site2 FTD VPN和BGP,请使用相应的Site2 FTD参数重复步骤3.到步骤7.。
Site1 FTD和Site2 FTD在CLI中的配置概述。
| 站点1 FTD |
站点2 FTD |
| NGFW版本7.4.2 interface GigabitEthernet0/0nameif outside cts manual propagate sgt preserve-untag 策略静态sgt已禁用,受信任 安全级别0 ip address 192.168.30.1 255.255.255.0 interface GigabitEthernet0/2 nameif inside 安全级别0 ip address 192.168.70.1 255.255.255.0 interface Tunnel1 nameif demovti ip address 169.254.10.1 255.255.255.0 隧道源接口外部 隧道目标192.168.10.1 隧道模式IPSec IPv4 隧道保护ipsec profile ipsec_profile|e4084d322d 对象网络外部IPv4网关 host 192.168.30.3 object network inside_192.168.70.0 子网192.168.70.0 255.255.255.0 access-group NGFW_ONBOX_ACL global access-list NGFW_ONBOX_ACL remark rule-id 268435457:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435457:L5规则:Inside_Outside_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |acSvcg-268435457 ifc inside any ifc outside any rule-id 268435457 event-log both access-list NGFW_ONBOX_ACL remark rule-id 268435458:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435458:L5规则:Demo_allow access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 any rule-id 268435458 event-log both access-list NGFW_ONBOX_ACL remark rule-id 1:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 1:L5规则:DefaultActionRule access-list NGFW_ONBOX_ACL advanced deny ip any any rule-id 1 router bgp 65511 bgp log-neighbor-changes bgp router-id vrf auto-assign address-family ipv4 unicast neighbor 169.254.10.2 remote-as 65510 neighbor 169.254.10.2 transport path-mtu-discovery disable 邻居169.254.10.2激活 network 192.168.70.0 no auto-summary 无同步 exit-address-family outside 0.0.0.0 0.0.0.0 192.168.30.3 1 crypto ipsec ikev2 ipsec-proposal AES256_SHA256 protocol esp encryption aes-256 aes protocol esp integrity sha-256 sha-1 crypto ipsec profile ipsec_profile|e4084d322d set ikev2 ipsec-proposal AES256_SHA256 set security-association lifetime kilobytes 4608000 set security-association lifetime seconds 28800 crypto ipsec security-association pmtu-aging infinite crypto ikev2 policy 1 加密aes-256 aes integrity sha256 sha 第 14 组 prf sha256 sha lifetime seconds 86400 crypto ikev2 policy 20 加密aes-256 aes-192 aes integrity sha512 sha384 sha256 sha 21 20 16 15 14 prf sha512 sha384 sha256 sha lifetime seconds 86400 crypto ikev2 enable outside 组策略 |s2sGP|192.168.10.1内部 组策略 |s2sGP|192.168.10.1属性 vpn-tunnel-protocol ikev2 tunnel-group 192.168.10.1 type ipsec-l2l 隧道组192.168.10.1常规属性 default-group-policy |s2sGP|192.168.10.1 tunnel-group 192.168.10.1 ipsec-attributes ikev2 remote-authentication pre-shared-key ***** ikev2 local-authentication pre-shared-key ***** |
NGFW版本7.4.2 interface GigabitEthernet0/0 nameif outside cts manual propagate sgt preserve-untag 策略静态sgt已禁用,受信任 安全级别0 ip address 192.168.10.1 255.255.255.0 interface GigabitEthernet0/2 nameif inside 安全级别0 ip address 192.168.50.1 255.255.255.0 interface Tunnel1 nameif demovti25 ip address 169.254.10.2 255.255.255.0 隧道源接口外部 隧道目标192.168.30.1 隧道模式IPSec IPv4 隧道保护ipsec profile ipsec_profile|e4084d322d 对象网络外部IPv4网关 host 192.168.10.3 object network inside_192.168.50.0 子网192.168.50.0 255.255.255.0 access-group NGFW_ONBOX_ACL global access-list NGFW_ONBOX_ACL remark rule-id 268435457:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435457:L5规则:Inside_Outside_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |acSvcg-268435457 ifc inside any ifc outside any rule-id 268435457 event-log both access-list NGFW_ONBOX_ACL remark rule-id 268435458:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435458:L5规则:Demo_allow access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 any rule-id 268435458 event-log both access-list NGFW_ONBOX_ACL remark rule-id 1:访问策略:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 1:L5规则:DefaultActionRule access-list NGFW_ONBOX_ACL advanced deny ip any any rule-id 1 router bgp 65510 bgp log-neighbor-changes bgp router-id vrf auto-assign address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65511 neighbor 169.254.10.1 transport path-mtu-discovery disable 邻居169.254.10.1激活 network 192.168.50.0 no auto-summary 无同步 exit-address-family outside 0.0.0.0 0.0.0.0 192.168.10.3 1 crypto ipsec ikev2 ipsec-proposal AES256_SHA256 protocol esp encryption aes-256 aes protocol esp integrity sha-256 sha-1 crypto ipsec profile ipsec_profile|e4084d322d set ikev2 ipsec-proposal AES256_SHA256 set security-association lifetime kilobytes 4608000 set security-association lifetime seconds 28800 crypto ipsec security-association pmtu-aging infinite crypto ikev2 policy 1 加密aes-256 aes integrity sha256 sha 第 14 组 prf sha256 sha lifetime seconds 86400 crypto ikev2 policy 20 加密aes-256 aes-192 aes integrity sha512 sha384 sha256 sha 21 20 16 15 14 prf sha512 sha384 sha256 sha lifetime seconds 86400 crypto ikev2 enable outside 组策略 |s2sGP|192.168.30.1内部 组策略 |s2sGP|192.168.30.1属性 vpn-tunnel-protocol ikev2 tunnel-group 192.168.30.1 type ipsec-l2l 隧道组192.168.30.1常规属性 default-group-policy |s2sGP|192.168.30.1 tunnel-group 192.168.30.1 ipsec-attributes ikev2 remote-authentication pre-shared-key ***** ikev2 local-authentication pre-shared-key ***** |
使用本部分可确认配置能否正常运行。
步骤1.通过控制台或SSH导航到每个FTD的CLI,以便通过show crypto ikev2 sa和show crypto ipsec sa命令验证第1阶段和第2阶段的VPN状态。
| 站点1 FTD | 站点2 FTD |
| ftdv742# show crypto ikev2 sa IKEv2 SA: Session-id:134, Status:UP-ACTIVE, IKE count:1, CHILD count:1 Tunnel-id Local Remote fvrf/ivrf Status Role 563984431 192.168.30.1/500 192.168.10.1/500全球/全球就绪型响应器 加密:AES-CBC,密钥大小:256,哈希:SHA256,DH组:14,身份验证符号:PSK,身份验证验证:PSK 寿命/活动时间:86400/5145 秒 子sa:本地选择器0.0.0.0/0 - 255.255.255.255/65535 远程选择器0.0.0.0/0 - 255.255.255.255/65535 ESP spi输入/输出:0xf0c4239d/0xb7b5b38b |
ftdv742# show crypto ikev2 sa IKEv2 SA: Session-id:13, Status:UP-ACTIVE, IKE count:1, CHILD count:1 Tunnel-id Local Remote fvrf/ivrf Status Role |
| ftdv742# show crypto ipsec sa 接口:demovti 受保护的VRF(IVRF):全局 #pkts封装:5720,#pkts encrypt:5720,#pkts摘要:5720 本地加密端点:192.168.30.1/500,远程加密端点:192.168.10.1/500 入站esp sas: |
ftdv742# show crypto ipsec sa 接口:demovti25 受保护的VRF(IVRF):全局 #pkts封装:5721,#pkts encrypt:5721,#pkts文摘:5721 本地加密端点:192.168.10.1/500,远程加密端点:192.168.30.1/500 入站esp sas: |
步骤2.通过控制台或SSH导航到每个FTD的CLI,以便使用show bgp neighbors和show route bgp命令验证BGP状态。
| 站点1 FTD | 站点2 FTD |
| ftdv742# show bgp neighbors BGP邻居为169.254.10.2,vrf single_vf,远程AS 65510,外部链路 出站入站 地址跟踪已启用,RIB确实有到169.254.10.2的路由 |
ftdv742# show bgp neighbors BGP邻居为169.254.10.1,vrf single_vf,远程AS 65511,外部链路 出站入站 启用地址跟踪,RIB确实有到169.254.10.1的路由 |
| ftdv742# show route bgp 代码:L — 本地,C — 连接,S — 静态,R - RIP,M — 移动,B - BGP B 192.168.50.0 255.255.255.0 [20/0](通过169.254.10.2,1d20h) |
ftdv742# show route bgp 代码:L — 本地,C — 连接,S — 静态,R - RIP,M — 移动,B - BGP B 192.168.70.0 255.255.255.0 [20/0](通过169.254.10.1,1d20h) |
步骤3. Site1客户端和Site2客户端成功彼此ping通。
站点1客户端:
Site1_Client#ping 192.168.50.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.50.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 31/56/90 ms
Site2客户端:
Site2_Client#ping 192.168.70.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.70.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 12/39/71 ms
本部分提供了可用于对配置进行故障排除的信息。
您可以使用这些debug命令对VPN部分进行故障排除。
debug crypto ikev2 platform 255
debug crypto ikev2 protocol 255
debug crypto ipsec 255
debug vti 255
您可以使用这些debug命令对BGP部分进行故障排除。
ftdv742# debug ip bgp ?
A.B.C.D BGP neighbor address
all All address families
events BGP events
import BGP path import across topologies, VRFs or AFs in BGP Inbound information
ipv4 Address family
ipv6 Address family
keepalives BGP keepalives
out BGP Outbound information
range BGP dynamic range
rib-filter Next hop route watch filter events
updates BGP updates
vpnv4 Address family
vpnv6 Address family
vrf VRF scope
<cr>
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
01-Jun-2026
|
更新的样式要求和格式。 |
1.0 |
21-Oct-2024
|
初始版本 |