本檔案介紹如何在由FMC管理的Cisco安全FTD上設定靜態路由型站對站VPN通道。
思科建議您瞭解以下主題:
基於路由的VPN使用虛擬通道介面(VTI)和路由(靜態或動態)而不是加密ACL來確定加密哪些流量。本檔案將重點介紹靜態VTI(SVTI)點對點或外網對等專案。有關可擴展的中心輻射型設計,請參閱本文結尾列出的相關文檔中的動態VTI(DVTI)。
示例中使用的實驗版本:
| 元件 | 版本 |
|---|---|
| 思科安全防火牆管理中心 |
7.4或更高版本(與7.6相容的示例) |
| 思科安全防火牆威脅防禦 |
7.4或更高版本(與7.6相容的示例) |
靜態VTI路由型VPN是在FTD 6.7上引入的。 DVTI擴展路由協定支援IPv6 VTI及更高版本,VTI規模要求FTD 7.3+/FMC 7.3+。版本特定差異在「限制和限制」部分中說明。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
路由型VPN(基於VTI)會加密路由到通道介面的流量。與基於策略的(加密對映)VPN不同,頭端的ACL不會選擇唯一流量。相反,路由表會將流量定向到VTI。對於靜態VTI,IPsec流量選擇器實際上是任意到任意(IPv4為0.0.0.0/0.0.0.0)。 任何路由到通道介面的封包都會被加密,無論其來源/目的地子網為何,這取決於對等路由器上的存取控制和路由。
基於策略的VPN仍使用顯式代理ID/加密ACL。基於路由的VPN優先用於:
| 類型 | 使用案例 | FTD最小 |
|---|---|---|
| 靜態VTI(SVTI) |
點對點、外聯網對等點、星型分佈(集中星型) |
6.7 |
| 動態VTI(DVTI) |
具有多個輻條的集線器(集線器上的單個虛擬模板) |
7.3 |
本文檔逐步介紹SVTI。有關使用多SA的DVTI中心輻射點資訊,請參閱在安全防火牆上使用多SA配置DVTI(文檔ID 220322。)
檢視FMC裝置配置指南 — 適用於您的FMC版本的站點到站點VPN/VTI指南中的當前平台限制。除非另有說明,下一節中的摘要反映的是FMC/FTD 7.4-7.6。
| 限制 | 詳細資訊 |
|---|---|
| 通道模式 |
僅限IPsec。FTD上不支援使用VTI的GRE。 |
| 防火牆模式 |
僅在路由模式下支援VTI。 |
| 集群 |
FTD叢集部署不支援VTI。 |
| 高可用性(主用/備用) |
FTD HA(高可用性)對支援靜態VTI。在HA中通過VTI的動態路由:備用裝置可能未通過使用主用裝置IP建立的VTI隧道到達子網(請相應地規劃路由)。 對於HA中超過400個VTI,請將裝置保持時間設定為45秒。 |
| 規模 |
每台裝置(7.x)最多1024個靜態和動態VTI。 原始6.7文檔引用了每個介面100個VTI;目前的指南是每台裝置1024台,確保根據您的平台和版本進行驗證。 |
| IPsec設定檔 |
最多20個唯一IPsec配置檔案(靜態VTI)。 |
| sysopt connection permit-vpn |
不適用於基於路由的VPN。您必須為兩個方向的已解密流量配置訪問控制策略(ACP)規則。 |
| 平台設定 |
平台設定中的SNMP或Syslog選擇不支援VTI隧道介面。 |
| 遠端存取VPN |
VTI介面不能用作遠端訪問VPN策略的網路介面。 |
原始FTD 6.7文檔僅說明BGP。目前FTD透過VTI支援以下路由方法:
| 通訊協定 | 支援 |
|---|---|
| 靜態路由 |
是 |
| BGP |
IPv4和IPv6 |
| OSPF |
OSPFv2和OSPFv3 |
| EIGRP |
IPv4 |
BGP准則:使用BGP over VTI時,請在路由組態上設定TTL躍點計數> 1。
ECMP:可將分支靜態VTI放在ECMP區域中以實現負載平衡和故障切換。動態VTI不支援ECMP。
原始FTD 6.7檔案宣告僅支援IPv4,且當前版本支援:
在部署IPv6 VTI之前驗證對等功能和FMC版本說明。
| 策略/功能 | 靜態VTI | 動態VTI |
|---|---|---|
| 訪問控制策略 |
必需(兩個方向)。 |
必需 |
| NAT |
在拓撲嚮導中可免除VPN流量;NAT規則可以應用於非VPN流量。NAT不會錯誤地加密IKE/ESP。 |
相似;請參閱FMC NAT免除選項 |
| Qos |
有限的平台支援;DVTI不支援QoS。 |
不支援 |
| 平台設定(VTI上的SNMP/Syslog) |
不支援. |
不支援 |
在NAT/QoS/平台設定策略中「不支援」原始6.7文本宣告的VTI。當前指導:非加太協定是強制性的;VTI上的SNMP/Syslog仍然不受支援;不支援在DVTI上執行QoS,請在您的版本上諮詢FMC以瞭解NAT互動。
從FMC/FTD 6.7開始的新VPN通道刪除了較弱的演算法。較新版本保留強加密預設值,FTD 6.7+上的新通道配置不支援這些演算法:
IKE策略 — 新通道不支援:
IPsec建議 — 不支援新隧道:
ESP加密:DES、3DES、AES-GMAC、AES-GMAC-192、AES-GMAC-256
升級影響(6.7+):如果現有VPN策略使用刪除的密碼,從6.7之前的版本升級FMC管理的FTD可能會觸發預驗證檢查。在升級之前,使用強演算法重新配置IKE/IPsec策略。
| 案例 | 配置UI | 升級後的通道 |
|---|---|---|
| 全新安裝(6.7+) |
弱密碼可見,但無法應用於FTD 6.7+ |
不適用 |
| 升級:FTD僅使用弱密碼 |
升級被阻止,直到重新配置 |
如果強制隧道關閉 |
| 升級:混合弱/強密碼 |
升級被阻止,直到重新配置 |
如果對等點使用強密碼,通道可能會重新建立 |
| 出口控制(C類)許可證 |
DES可能是沒有強加密許可證的唯一選項 |
僅DES隧道 |
建議:新部署使用IKEv2、AES-256、SHA-256或SHA-512和DH組19/20/21(或更高支援的組)。
在授權或評估模式下,基於路由的VPN除了基本FTD功能外,不需要其他許可證。如果未啟用匯出控制功能(強加密),在受限部署中,只有DES可能作為加密演算法可用。
在FTD(節點A)和外部網對等點(例如ASA(節點B))之間的靜態路由(VTI)站點到站點VPN中配置以下步驟:
| 參數 | 價值 |
|---|---|
| 拓撲名稱 |
VTI-ASA |
| IKE版本 |
IKEv2 |
| VTI名稱 |
VTI-ASA |
| VTI區域 |
VTI區域 |
| 通道ID |
1 |
| VTI IP(FTD) |
192.168.100.1/30 |
| 通道來源 |
GigabitEthernet0/0(外部) |
| 對等裝置 |
Extranet ASA |
| 對等體名稱 |
ASA對等點 |
| 對等端點IP |
10.106.67.252 |
| IKE策略名稱 |
ASA-IKEv2-Policy |
| IPsec建議名稱 |
ASA-IPSec-Policy |
| PSK(僅實驗室) |
(在生產中使用強鍵) |


附註:IKEv1不支援符合CC/UCAPL標準的裝置。思科建議對新設計使用IKEv2。


| 欄位 | 範例 |
|---|---|
| 名稱 |
VTI-ASA |
| 說明 |
具有外網ASA的VTI隧道 |
| 安全區域 |
VTI區域 |
| 通道ID |
1 |
| IP 位址 |
192.168.100.1/30 |
| 通道來源 |
GigabitEthernet0/0(外部) |
| 通道模式 |
ipsec ipv4 |
2.

| 欄位 | 範例 |
|---|---|
| 裝置型別 |
Extranet |
| 裝置名稱 |
ASA對等點 |
| 終端IP地址 |
10.106.67.252 |
2.為每個對等體後面的子網配置受保護網路。受保護網路定義可以使用VPN的流量;基於路由的VPN仍然需要指向VTI的路由。
可選(7.x):
| 欄位 | 建議範例 |
|---|---|
| 名稱 |
ASA-IKEv2-Policy |
| 完整性 |
SHA-512(或SHA-256) |
| 加密 |
AES-256 |
| PRF |
SHA-512(或SHA-256) |
| DH組 |
21個(或每個策略19/20個) |

示例(實驗):

| 欄位 | 建議範例 |
|---|---|
| 名稱 |
ASA-IPSec-Policy |
| ESP雜湊 |
SHA-512(或SHA-256) |
| ESP加密 |
AES-256 |

| 欄位 | 範例 |
|---|---|
| 完全向前保密 |
第21組 |
| 生存期 |
28800秒(預設) |
| 生存期大小 |
4608000 KB(預設) |
2.進行調整以符合對等體要求和組織加密標準。

檢視摘要並按一下Save。
附註:sysopt connection permit-vpn — 解密VPN流量的旁路訪問控制策略不適用於基於路由的VPN。為雙向通過VTI區域的流量配置明確的Allow規則。下表提供了建立規則示例。
| 方向 | 源區域 | 目標區域 | 來源網路 | 目標網路 |
|---|---|---|---|---|
| Internal → Remote |
區域內 |
VTI-Zone(或區外) |
網路內 |
遠端網路 |
| 遠端→內部 |
VTI區域 |
區域內 |
遠端網路 |
網路內 |
2.調整區域名稱以匹配設計。完全連線需要雙向規則。
| 欄位 | 範例 |
|---|---|
| 介面 |
VTI-ASA |
| 網路 |
遠端網路 |
| 閘道 |
192.168.100.2(對等VTI IP) |
3.使用對等通道IP作為閘道,除非您的設計使用通過VTI可連線的另一個下一躍點。
4.對於動態路由,請在VTI上配置BGP、OSPF或EIGRP,而不是(或除了)靜態路由。
5. ECMP(可選,7.x):將多個靜態VTI放在ECMP區域中並配置ECMP靜態路由以共用負載。
成功部署後,FTD CLI配置類似:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
實際對象名稱和策略編號因FMC部署而異。
附註:FMC VPN通道狀態無法在所有版本上即時更新(已記錄間隔數分鐘)。 如果GUI顯示不明確的狀態,請通過CLI確認。對等的CLI檢查(FMC可能可以運行這些檢查以瞭解狀態)。
show crypto ipsec sa peer
show vpn-sessiondb detail l2l filter ipaddress
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress
對於仍在使用IKEv1的舊版對等體:
show crypto ikev1 sa detailed
路由驗證:
show route
show bgp summary
show ospfv3 neighbor
用適用於您配置的路由協定的命令替換這些命令。
| 症狀 | 共同原因 | 動作 |
|---|---|---|
| IKE失敗 |
PSK不匹配,UDP 500/4500被阻止,密碼不匹配 |
將IKE策略/建議與對等項進行比較;檢驗NAT-T |
| IPsec up,無流量 |
缺少ACP規則 |
為VTI區域雙向新增允許規則 |
| IPsec up,無流量 |
靜態路由缺失或錯誤 |
驗證通過VTI到遠端受保護網路的路由 |
| FMC升級後通道關閉 |
弱密碼被移除 |
使用AES-256/SHA-256+重新配置IKE/IPsec |
| BGP不透過VTI對等 |
TTL/安全區域 |
設定TTL躍點> 1;驗證VTI IP可達性 |
| GUI顯示關閉,CLI顯示 |
FMC狀態刷新延遲 |
使用CLI;在過時時重新部署 |
| 修訂版 | 日期 | 備註 |
|---|---|---|
| 7.0 |
2026年7月28日 |
全面實質性更新:安全防火牆品牌、7.x限制(OSPF/EIGRP/IPv6/1024 VTI規模)、DVTI交叉鏈路、ACP重點、更正的拼寫錯誤、擴展的驗證/故障排除 |
| 6.0 |
2024年9月24日 |
更新的簡介和格式(Cisco.com) |
| 5.0 |
2024年6月27日 |
限制和DVTI參考更新(Cisco.com) |
| 1.0 |
2020年11月23日 |
初始版本 |
不包括:FTD叢集VTI、GRE通道或完整DVTI中心輻射型程式(請參閱檔案ID 220322。)
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
7.0 |
11-Aug-2026
|
已更新標題、簡介、拼寫、語法、插入水平線以分隔各個部分的可讀性、固定CCW警報、替代文字。 |
6.0 |
24-Sep-2024
|
已更新簡介和格式。 |
5.0 |
27-Jun-2024
|
內容已更新,以確保正確。已更新「限制和限制」部分,並參考DVTI配置文檔。 |
3.0 |
08-Aug-2023
|
已新增Alt文本。已更新簡介和格式。 |
2.0 |
19-Jul-2022
|
內容已更新,以確保正確。已根據思科准則更新格式、動詞、法律免責宣告、機器翻譯等。 |
1.0 |
23-Nov-2020
|
初始版本 |