本檔案介紹Firepower威脅防禦(FTD)預過濾器策略的設定和操作。
本文件沒有特定需求。
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
預過濾器策略是6.1版中引入的一項功能,主要有三個用途:
預過濾器策略可以使用允許FTD根據內部和/或外部IP標頭通道流量的通道規則型別。在撰寫本文時,隧道流量是指:
請考慮GRE通道,如圖所示:

使用GRE通道從R1 ping R2時,流量會通過防火牆:

如果防火牆是ASA裝置,則會檢查外部IP報頭:

ASA# show conn GRE OUTSIDE 192.168.76.39:0 INSIDE 192.168.75.39:0, idle 0:00:17, bytes 520, flags
如果防火牆是FirePOWER裝置,則會檢查內部IP報頭:

使用預過濾器策略,FTD裝置可以基於內部標頭和外部標頭來匹配流量。
| 裝置 |
支票 |
| ASA |
外部IP |
| Snort |
內部IP |
| FTD |
外部(預過濾器)+內部IP(存取控制原則(ACP)) |
預過濾器策略可以使用預過濾器規則型別,該規則型別可以提供早期訪問控制並允許流量完全繞過Snort引擎:

驗證預設預過濾器策略。
1.定位至策略>訪問控制>預篩選。在此示例中,預設預過濾器策略已存在:

2.選擇編輯以檢視策略設定:

3.預過濾器策略已附加到訪問控制策略:

預過濾器規則新增到ACL的頂部:
firepower# show access-list
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 4096)
alert-interval 300
access-list CSM_FW_ACL_; 5 elements; name hash: 0x4a69e3f3
access-list CSM_FW_ACL_ line 1 remark rule-id 9998: PREFILTER POLICY: Default Tunnel and Priority Policy
access-list CSM_FW_ACL_ line 2 remark rule-id 9998: RULE: DEFAULT TUNNEL ACTION RULE
access-list CSM_FW_ACL_ line 3 advanced permit ipinip any any rule-id 9998 (hitcnt=0) 0xf5b597d6
access-list CSM_FW_ACL_ line 4 advanced permit 41 any any rule-id 9998 (hitcnt=0) 0x06095aba
access-list CSM_FW_ACL_ line 5 advanced permit gre any any rule-id 9998 (hitcnt=5) 0x52c7a066
access-list CSM_FW_ACL_ line 6 advanced permit udp any any eq 3544 rule-id 9998 (hitcnt=0) 0xcf6309bc
封鎖在GRE通道中通道傳輸的ICMP流量。
1.如果套用這些ACP,您可以看到網際網路控制訊息通訊協定(ICMP)流量遭封鎖,即使它是否通過GRE通道也是如此:

R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
在此示例中,您可以使用預過濾器策略來滿足任務要求。其邏輯如下:
從架構的角度來看,會根據LInux Native(LINA)預過濾器規則檢查封包,然後Snort預過濾器規則和ACP,最後Snort會指示LINA捨棄。第一個封包會通過FTD裝置。
1.定義隧道流量的標籤。
2.定位至策略>訪問控制>預過濾器,然後建立新的預過濾器策略。請記住,預設預過濾器策略無法編輯:

在預過濾器策略中,定義兩種型別的規則:
可以將這兩個功能視為可在預過濾器策略中配置的完全不同的功能。對於此任務,必須定義隧道規則:。

此表定義了操作,並提供了每個操作的簡短說明:
| 動作 |
說明 |
| 分析 |
在LINA後,Snort引擎會檢查流量。或者,可以為隧道流量分配隧道標籤。 |
| 封鎖 |
此流量被LINA封鎖。將檢查外部報頭。 |
| 快速路徑 |
流量僅由LINA處理,不需要使用Snort引擎。 |
2.定義已標籤流量的訪問控制策略

在LINA和CLISH上啟用擷取:
firepower# show capture capture CAPI type raw-data trace interface inside [Capturing - 152 bytes] capture CAPO type raw-data trace interface outside [Capturing - 152 bytes]
> capture-traffic Please choose domain to capture traffic from: 0 - br1 1 - Router Selection? 1 Please specify tcpdump options desired. (or enter '?' for a list of supported options) Options: -n
從R1,嘗試ping遠端GRE隧道端點;ping失敗:
R1# ping 10.0.0.2 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.0.2, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
CLISH擷取顯示第一個回應要求已通過FTD,且回覆已封鎖:
Options: -n 18:21:07.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 0, length 80 18:21:07.759939 IP 192.168.76.39 > 192.168.75.39: GREv0, length 104: IP 10.0.0.2 > 10.0.0.1: ICMP echo reply, id 65, seq 0, length 80 18:21:09.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 1, length 80 18:21:11.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 2, length 80 18:21:13.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 3, length 80 18:21:15.759939 IP 192.168.75.39 > 192.168.76.39: GREv0, length 104: IP 10.0.0.1 > 10.0.0.2: ICMP echo request, id 65, seq 4, length 80
LINA擷取會確認這點:
> show capture CAPI | include ip-proto-47 102: 18:21:07.767523 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 107: 18:21:09.763739 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 111: 18:21:11.763769 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 115: 18:21:13.763784 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 120: 18:21:15.763830 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 > > show capture CAPO | include ip-proto-47 93: 18:21:07.768133 192.168.75.39 > 192.168.76.39: ip-proto-47, length 104 94: 18:21:07.768438 192.168.76.39 > 192.168.75.39: ip-proto-47, length 104
啟用CLISH firewall-engine-debug,清除LINA ASP丟棄計數器並完成相同測試。CLISH調試顯示,對於Echo-Request,您匹配了預過濾器規則,對於Echo-Reply,則顯示ACP規則:
10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 New session 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 0, payload 0, client 0, misc 0, user 9999997, icmpType 8, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 pending rule order 3, 'Block ICMP', AppId 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 uses prefilter rule 268434441 with tunnel zone 1 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 Starting with minimum 0, id 0 and SrcZone first with zones 1 -> -1, geo 0 -> 0, vlan 0, sgt tag: 65535, svc 3501, payload 0, client 2000003501, misc 0, user 9999997, icmpType 0, icmpCode 0 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 match rule order 3, 'Block ICMP', action Block 10.0.0.1-8 > 10.0.0.2-0 1 AS 1 I 0 deny action
ASP丟棄顯示Snort丟棄了資料包:
> show asp drop Frame drop: No route to host (no-route) 366 Reverse-path verify failed (rpf-violated) 2 Flow is denied by configured rule (acl-drop) 2 Snort requested to drop the frame (snort-drop) 5
在連線事件中,您可以看到您匹配的Prefilter Policy and Rule:

網路圖表

1.阻止所有流量的訪問控制策略:

2.為源網路192.168.75.0/24新增一個預過濾器規則,並以Fastpath作為操作:

3.結果顯示在下一幅影象中:

4.儲存和部署。
在兩個FTD介面上啟用含有追蹤軌跡的擷取:
firepower# capture CAPI int inside trace match icmp any any firepower# capture CAPO int outsid trace match icmp any any
嘗試通過FTD從R1(192.168.75.39)對R2(192.168.76.39)執行ping;ping失敗:
R1# ping 192.168.76.39 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.76.39, timeout is 2 seconds: ..... Success rate is 0 percent (0/5)
內部介面上的捕獲顯示:
firepower# show capture CAPI 5 packets captured 1: 23:35:07.281738 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:09.278641 192.168.75.39 > 192.168.76.39: icmp: echo request 3: 23:35:11.279251 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:13.278778 192.168.75.39 > 192.168.76.39: icmp: echo request 5: 23:35:15.279282 192.168.75.39 > 192.168.76.39: icmp: echo request 5 packets shown
第一個封包(echo-request)的追蹤軌跡顯示(重要點突出顯示):
firepower# show capture CAPI packet-number 1 trace
5 packets captured
1:23:35:07.281738 192.168.75.39 > 192.168.76.39:icmp:echo request
Phase:1
Type:CAPTURE
Subtype:
Result:ALLOW
Config:
Additional Information:
MAC Access list
Phase:2
Type:ACCESS-LIST
Subtype:
Result:ALLOW
Config:
Implicit Rule
Additional Information:
MAC Access list
Phase:3
Type:ROUTE-LOOKUP
Subtype:解析輸出介面
Result:ALLOW
Config:
Additional Information:
發現下一跳192.168.76.39使用輸出ifc outside
Phase:4
Type:ACCESS-LIST
Subtype:log
Result:ALLOW
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448:預過濾器策略:Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434448:RULE:Fastpath_src_192.168.75.0/24
Additional Information:
Phase:5
Type:CONN設定
Subtype:
Result:ALLOW
Config:
class-map class-default
match any
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Additional Information:
Phase:6
Type:NAT
Subtype:每會話
Result:ALLOW
Config:
Additional Information:
Phase:7
Type:IP選項
Subtype:
Result:ALLOW
Config:
Additional Information:
Phase:8
Type:檢查
Subtype:np-inspect
Result:ALLOW
Config:
class-map inspection_default
match default-inspection-traffic
policy-map global_policy
class inspection_default
inspect icmp
service-policy global_policy global
Additional Information:
Phase:9
Type:檢查
Subtype:np-inspect
Result:ALLOW
Config:
Additional Information:
Phase:10
Type:NAT
Subtype:每會話
Result:ALLOW
Config:
Additional Information:
Phase:11
Type:IP選項
Subtype:
Result:ALLOW
Config:
Additional Information:
Phase:12
Type:FLOW-CREATE
Subtype:
Result:ALLOW
Config:
Additional Information:
使用ID 52建立的新流,將資料包分派到下一個模組
Phase:13
Type:ACCESS-LIST
Subtype:log
Result:ALLOW
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip 192.168.75.0 255.255.255.0 any rule-id 268434448 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434448:預過濾器策略:Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434448:RULE:Fastpath_src_192.168.75.0/24
Additional Information:
Phase:14
Type:CONN設定
Subtype:
Result:ALLOW
Config:
class-map class-default
match any
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Additional Information:
Phase:15
Type:NAT
Subtype:每會話
Result:ALLOW
Config:
Additional Information:
Phase:16
Type:IP選項
Subtype:
Result:ALLOW
Config:
Additional Information:
Phase:17
Type:ROUTE-LOOKUP
Subtype:解析輸出介面
Result:ALLOW
Config:
Additional Information:
發現下一跳192.168.76.39使用輸出ifc outside
Phase:18
Type:ADJACENCY-LOOKUP
Subtype:下一跳和鄰接關係
Result:ALLOW
Config:
Additional Information:
活動鄰接關係
下一跳mac address 0004.deab.681b hits 140372416161507
Phase:19
Type:CAPTURE
Subtype:
Result:ALLOW
Config:
Additional Information:
MAC Access list
Result:
input-interface:outside
input-status:up
input-line-status:up
output-interface:outside
output-status:up
output-line-status:up
Action:allow
1 packet shown
firepower#
外部介面上的捕獲顯示:
firepower# show capture CAPO 10 packets captured 1: 23:35:07.282044 192.168.75.39 > 192.168.76.39: icmp: echo request 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply 3: 23:35:09.278717 192.168.75.39 > 192.168.76.39: icmp: echo request 4: 23:35:09.278962 192.168.76.39 > 192.168.75.39: icmp: echo reply 5: 23:35:11.279343 192.168.75.39 > 192.168.76.39: icmp: echo request 6: 23:35:11.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 7: 23:35:13.278870 192.168.75.39 > 192.168.76.39: icmp: echo request 8: 23:35:13.279023 192.168.76.39 > 192.168.75.39: icmp: echo reply 9: 23:35:15.279373 192.168.75.39 > 192.168.76.39: icmp: echo request 10: 23:35:15.279541 192.168.76.39 > 192.168.75.39: icmp: echo reply 10 packets shown
返回封包的追蹤軌跡顯示它與目前流量(52)相符,但被ACL封鎖:
firepower# show capture CAPO packet-number 2 trace 10 packets captured 2: 23:35:07.282227 192.168.76.39 > 192.168.75.39: icmp: echo reply Phase: 1 Type: CAPTURE Subtype: Result: ALLOW Config: Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: Result: ALLOW Config: Implicit Rule Additional Information: MAC Access list Phase: 3 Type: FLOW-LOOKUP Subtype: Result: ALLOW Config: Additional Information: Found flow with id 52, uses current flow Phase: 4 Type: ACCESS-LIST Subtype: log Result: DROP Config: access-group CSM_FW_ACL_ global access-list CSM_FW_ACL_ advanced deny ip any any rule-id 268434432 event-log flow-start access-list CSM_FW_ACL_ remark rule-id 268434432: ACCESS POLICY: ACP_5506-1 - Default/1 access-list CSM_FW_ACL_ remark rule-id 268434432: L4 RULE: DEFAULT ACTION RULE Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule
5.為返回流量再新增一個預過濾器規則,下一圖顯示結果

現在跟蹤您看到的返回資料包(重要點突出顯示):
firepower# show capture CAPO packet-number 2 trace
10 packets captured
2:00:01:38.873123 192.168.76.39 > 192.168.75.39:icmp:echo reply
Phase:1
Type:CAPTURE
Subtype:
Result:ALLOW
Config:
Additional Information:
MAC Access list
Phase:2
Type:ACCESS-LIST
Subtype:
Result:ALLOW
Config:
Implicit Rule
Additional Information:
MAC Access list
Phase:3
Type:FLOW-LOOKUP
Subtype:
Result:ALLOW
Config:
Additional Information:
找到ID為62的流,使用當前流
Phase:4
Type:ACCESS-LIST
Subtype:log
Result:ALLOW
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced trust ip any 192.168.75.0 255.255.255.0 rule-id 268434450 event-log both
access-list CSM_FW_ACL_ remark rule-id 268434450:預過濾器策略:Prefilter_Policy1
access-list CSM_FW_ACL_ remark rule-id 268434450:RULE:Fastpath_dst_192.168.75.0/24
Additional Information:
Phase:5
Type:CONN設定
Subtype:
Result:ALLOW
Config:
class-map class-default
match any
policy-map global_policy
class class-default
set connection advanced-options UM_STATIC_TCP_MAP
service-policy global_policy global
Additional Information:
Phase:6
Type:NAT
Subtype:每會話
Result:ALLOW
Config:
Additional Information:
Phase:7
Type:IP選項
Subtype:
Result:ALLOW
Config:
Additional Information:
Phase:8
Type:ROUTE-LOOKUP
Subtype:解析輸出介面
Result:ALLOW
Config:
Additional Information:
發現下一跳192.168.75.39在內部使用輸出ifc
Phase:9
Type:ADJACENCY-LOOKUP
Subtype:下一跳和鄰接關係
Result:ALLOW
Config:
Additional Information:
活動鄰接關係
下一跳mac address c84c.758d.4981 hits 140376711128802
Phase:10
Type:CAPTURE
Subtype:
Result:ALLOW
Config:
Additional Information:
MAC Access list
Result:
input-interface:inside
input-status:up
input-line-status:up
output-interface:inside
output-status:up
output-line-status:up
Action:allow
使用本節內容,確認您的組態是否正常運作。驗證已在各工作階段中說明。
目前尚無特定資訊可用於排解此組態的疑難問題。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
6.0 |
18-Aug-2026
|
為了便於閱讀,更新了拼寫、語法,將水平線插入各個部分。 |
5.0 |
25-Jul-2024
|
格式問題和檢查拼寫。 |
4.0 |
12-May-2023
|
已刪除PII。已新增Alt文本。已更新標題、簡介、SEO、機器翻譯、德語和格式。 |
1.0 |
29-Jan-2018
|
初始版本 |