本文檔介紹為安全防火牆威脅防禦和自適應安全裝置(ASA)配置控制平面訪問規則的過程。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
流量通常通過防火牆,並在資料介面之間路由;在某些情況下,拒絕目的地為「到」安全防火牆的流量是有益的。思科安全防火牆可以使用控制平面訪問控制清單(ACL)來限制「機箱內」流量。控制平面ACL何時可用於控制哪些對等體可以建立到安全防火牆的VPN(站點到站點或遠端訪問VPN)隧道的示例。
流量通常從一個介面(入站)穿過防火牆到達另一個介面(出站),這稱為直通流量,由訪問控制策略(ACP)和預過濾器規則管理。
圖1.通過機箱的流量示例
在其他情況下,流量直接目的地為FTD介面(站對站或遠端存取VPN),這稱為箱中流量,由該特定介面的控制平面管理。
圖2.即插即用流量示例在下一個範例中,來自特定國家的一組IP位址嘗試嘗試登入FTD RAVPN,透過VPN暴力進入網路。保護FTD免受這些VPN暴力攻擊的最佳選項是設定控制平面ACL,以阻擋這些連線到外部FTD介面。
在FMC中,若要設定控制平面ACL以阻擋傳入VPN暴力攻擊到外部FTD介面,必須遵循以下程式:
步驟1.通過HTTPS開啟FMC圖形使用者介面(GUI)並使用您的憑據登入:
圖3. FMC登入頁
步驟2.您必須建立延伸型ACL。為此,請導航到對象>對象管理:
圖4.對象管理
步驟2.1.從左側面板導航到Access List > Extended以建立擴展ACL:
圖5.擴展ACL選單
步驟2.2.選擇Add Extended Access List:
圖6.新增擴展ACL
步驟2.3.輸入擴展ACL的名稱,然後按一下Add按鈕建立訪問控制條目(ACE):
圖7.擴展ACL條目
步驟2.4.將ACE操作更改為Block,然後新增源網路以匹配必須拒絕到FTD的流量,將目標網路保留為Any,然後按一下Add按鈕完成ACE條目。
在本示例中,配置的ACE條目阻止來自192.168.1.0/24子網的VPN暴力攻擊:
圖8.遭到拒絕的網路
步驟2.5。如果您需要新增更多ACE項目,請再次按一下Add按鈕並重複步驟2.4。在此之後,按一下Save按鈕完成ACL配置:
圖9.完成的擴展ACL條目
步驟3.接下來,您必須設定Flex-Config對象,以將控制平面ACL套用到外部FTD介面。導航到左側面板,然後選擇選項FlexConfig > FlexConfig Object。
圖10. FlexConfig對象選單
步驟3.1。單擊Add FlexConfig Object:
圖11.新增Flexconfig對象
步驟3.2.為FlexConfig對象新增名稱並插入ACL策略對象。選擇插入>插入策略對象>擴展ACL對象:
圖12. FlexConfig對象變數
步驟3.3.為ACL對象變數新增名稱並選擇在步驟2.3中建立的擴展ACL,單擊Save按鈕:
圖13. FlexConfig對象變數ACL分配
步驟3.4.將控制平面ACL配置為外部介面的入站流量。
命令列語法:
access-group "variable name starting with $ symbol" in interface "interface-name" control-plane
這轉換為下一個命令示例,該示例使用步驟2.3 VAR-ACL-UNWANTED-COUNTRY中建立的ACL變數:
access-group $VAR-ACL-UNWANTED-COUNTRY in interface outside control-plane
這是必須配置FlexConfig對象視窗的方式,在此之後,選擇Save按鈕以完成FlexConfig對象:
圖14. Flexconfig對象完成命令列
步驟4.您必須將FlexConfig物件組態套用到FTD,然後導覽至Devices > FlexConfig:
圖15. FlexConfig策略選單
步驟4.1。按一下New Policy,如果尚未為FTD建立FlexConfig,請編輯現有的FlexConfig原則:
圖16.建立FlexConfig策略
步驟4.2.為新的FlexConfig策略新增名稱,並選擇要應用所建立的控制平面ACL的FTD:
圖17. FlexConfig策略裝置分配
步驟4.3.從左側面板中,搜尋在步驟3.2中建立的FlexConfig對象,然後按一下位於視窗中間的右箭頭將其新增到FlexConfig策略。然後,按一下Save按鈕:
圖18. FlexConfig策略對象分配
步驟5.導覽至Deploy > Advanced Deploy,繼續將組態變更部署到FTD:
圖19. FTD進階部署
步驟5.1。選擇要應用FlexConfig原則的FTD。如果一切正常,請按一下Deploy:
映像20. FTD部署驗證
步驟5.2.接下來將顯示「部署確認」(Deployment Confirmation)視窗,新增註釋以跟蹤部署並繼續部署:
圖21. FTD部署說明
步驟5.3.部署FlexConfig更改時可能會出現警告消息。只有完全確定策略配置正確時,才按一下Deploy:
圖22. FTD部署Flexconfig警告
步驟5.4.確認針對FTD的原則部署成功:
映像23. FTD部署成功
步驟6.如果您為FTD建立新控制平面ACL,或編輯了正在使用的現有控制平面ACL,請務必突出顯示所做的配置更改。這些指令不適用於與FTD已建立的連線。您必須手動清除與FTD的作用中連線嘗試、連線到FTD的CLI並清除作用中連線。
要清除特定主機IP地址的活動連線,請執行以下操作:
> clear conn address 192.168.1.10 all
要清除整個子網網路的活動連線,請執行以下操作:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址範圍的活動連線,請執行以下操作:
> clear conn address 192.168.1.1-192.168.1.10 all
要配置控制平面ACL以阻止傳入VPN暴力攻擊到外部FTD介面,必須遵守FDM中的以下步驟:
步驟1.通過HTTPS開啟FDM GUI並使用您的憑據登入:
圖24. FDM登入頁
步驟2.您必須建立一個對象網路。導航到對象:
圖25. FDM主儀表板
步驟2.1.從左側面板中選擇Networks,然後按一下「+」按鈕建立新的網路對象:
影象26.建立對象
步驟2.2.新增網路物件的名稱,選擇物件的網路型別,新增IP位址、網路位址或IP範圍,以與必須拒絕到FTD的流量相符。然後,按一下Ok按鈕完成對象網路。
在本示例中,配置的對象網路旨在阻止來自192.168.1.0/24子網的VPN暴力攻擊:
圖27.新增網路對象
步驟3。然後,您必須建立一個延伸型ACL,然後導覽至頂部功能表的Device索引標籤:
影象28.裝置設定頁面
步驟3.1.向下滾動,從「Advanced Configuration」方塊中選擇View Configuration,如下圖所示:
圖29. FDM高級配置
步驟3.2。然後,從左側面板導航到Smart CLI > Objects,然後點選CREATE SMART CLI OBJECT。
圖30.智慧CLI對象
步驟3.3.為延伸型ACL新增名稱。要建立,請從CLI模板下拉選單中選擇Extended Access List,然後使用Step 2.2中建立的網路對象配置所需的ACE。然後,按一下OK按鈕完成ACL:
圖31.建立擴展ACL
步驟4.下一步,必須建立FlexConfig對象,導航到左側面板並選擇FlexConfig > FlexConfig Objects,然後點選CREATE FLEXCONFIG OBJECT:
中,
圖32. FlexConfig對象
步驟4.1.為FlexConfig對象新增名稱,以建立控制平面ACL並將其配置為外部介面的入站。
命令列語法:
access-group "ACL-name" in interface "interface-name" control-plane
這會轉換為下一個命令示例,該示例使用步驟3.3中建立的擴展ACL ACL-UNWANTED-COUNTRY:
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
這是將其配置到FlexConfig對象視窗的方式。選擇OK按鈕以完成FlexConfig對象:
圖33.建立FlexConfig對象
步驟5.繼續建立FlexConfig策略。導覽至Flexconfig > FlexConfig Policy,按一下「+」按鈕,然後選擇在步驟4.1中建立的FlexConfig對象:
圖34. FlexConfig策略
步驟5.1.驗證FlexConfig預覽顯示已建立的控制平面ACL的正確配置,然後點選Save按鈕:
圖35. FlexConfig策略預覽
步驟6.將配置更改部署到要防禦VPN暴力攻擊的FTD。然後,按一下頂部選單上的Deployment按鈕並驗證要部署的配置更改是否正確,然後按一下DEPLOY NOW:
圖36.待定部署
步驟6.1.驗證策略部署是否成功:
圖37.部署成功
步驟7.如果您為FTD建立新控制平面ACL,或編輯了正在使用的現有控制平面ACL,請務必突出顯示所做的配置更改。這些指令不適用於與FTD已建立的連線。您必須手動清除與FTD的作用中連線嘗試、連線到FTD的CLI並清除作用中連線。
要清除特定主機IP地址的活動連線:
> clear conn address 192.168.1.10 all
要清除整個子網網路的活動連線,請執行以下操作:
> clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址範圍的活動連線,請執行以下操作:
> clear conn address 192.168.1.1-192.168.1.10 all
這是必須與ASA CLI一起遵循的過程,這是要配置控制平面ACL以阻止傳入VPN暴力攻擊到外部介面:
步驟1.通過CLI登入安全防火牆ASA並訪問configure terminal命令。
asa# configure terminal
步驟2.運行下一命令配置擴展ACL,這將阻止必須阻止到ASA的流量的主機IP或網路地址。
在本示例中,您將建立一個名為ACL-WANTED-COUNTRY的新ACL,並且配置的ACE條目阻止來自192.168.1.0/24子網的VPN暴力攻擊:
asa(config)# access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
步驟3.運行next access-group命令,將ACL-UNWANTED-COUNTRY ACL配置為外部ASA介面的控制平面ACL:
asa(config)# access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
步驟4.如果建立新的控制平面ACL,或者編輯了當前使用的現有控制平面ACL,必須突出顯示所做的配置更改。這些選項不適用於已建立到ASA的連線,您必須手動清除對ASA的活動連線嘗試並清除活動連線。
要清除特定主機IP地址的活動連線:
asa# clear conn address 192.168.1.10 all
要清除整個子網網路的活動連線,請執行以下操作:
asa# clear conn address 192.168.1.0 netmask 255.255.255.0 all
要清除IP地址範圍的活動連線,請執行以下操作:
asa# clear conn address 192.168.1.1-192.168.1.10 all
對於安全防火牆的立即阻止攻擊,您可以運行shun 命令。Thhuncommand允許您阻止來自攻擊主機的連線,檢視有關shun 命令的更多詳細資訊:
Shun命令語法:
shun source_ip [ dest_ip source_port dest_port [ protocol]] [ vlan vlan_id]
要禁用shun,請運行此命令的no形式:
no shun source_ip [ vlan vlan_id]
要迴避主機IP地址,請繼續檢視安全防火牆的以下示例。在本示例中,shun 命令用於阻止來自源IP地址192.168.1.10的VPN暴力攻擊。
步驟1.透過CLI登入FTD並執行shun指令:
> shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
步驟2.您可以執行show命令以確認FTD中的shun IP位址,並監控每個IP位址的shun命中次數:
> show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
> show shun statistics diagnostic=OFF, cnt=0 outside=ON, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:00:28)
步驟1.通過CLI登入到ASA並應用shun命令:
asa# shun 192.168.1.10
Shun 192.168.1.10 added in context: single_vf
Shun 192.168.1.10 successful
步驟2.您可以運行show命令以確認ASA中的shun IP地址,並監控每個IP地址的shun命中計數:
asa# show shun shun (outside) 192.168.1.10 0.0.0.0 0 0 0
asa# show shun statistics outside=ON, cnt=0 inside=OFF, cnt=0 dmz=OFF, cnt=0 outside1=OFF, cnt=0 mgmt=OFF, cnt=0 Shun 192.168.1.10 cnt=0, time=(0:01:39)
要確認安全防火牆的控制平面ACL配置已就緒,請繼續執行以下步驟:
步驟1.通過CLI登入安全防火牆,並運行以下命令以確認已應用控制平面ACL配置。
FMC管理的FTD的輸出示例:
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
FDM管理的FTD的輸出示例:
> show running-config object id OBJ-NET-UNWANTED-COUNTRY
object network OBJ-NET-UNWANTED-COUNTRY
subnet 192.168.1.0 255.255.255.0
> show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any4 log default
> show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
ASA的輸出示例:
asa# show running-config access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY extended deny ip 192.168.1.0 255.255.255.0 any
asa# show running-config access-group
***OUTPUT OMITTED FOR BREVITY***
access-group ACL-UNWANTED-COUNTRY in interface outside control-plane
步驟2.要確認控制平面ACL阻止了所需的流量,請運行packet-tracer命令來模擬到安全防火牆外部介面的傳入TCP 443連線。然後,運行show access-list <acl-name> 命令,每當控制平面ACL阻止到安全防火牆的VPN暴力連線時,ACL命中計數都會增加。
在本例中,packet-tracer命令模擬從主機192.168.1.10發往安全防火牆外部IP地址的傳入TCP 443連線。packet Tracer輸出確認流量遭捨棄,show access-list輸出則顯示所處控制平面ACL的命中計數增量:
FTD的輸出範例
> packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.251 443 Phase: 1 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 21700 ns Config: Additional Information: Result: input-interface: outside(vrfid:0) input-status: up input-line-status: up Action: drop Time Taken: 21700 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x00005623c7f324e7 flow (NA)/NA
> show access-list ACL-UNWANTED-COUNTRY
access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f
access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x142f69bf
asa# packet-tracer input outside tcp 192.168.1.10 1234 10.3.3.5 443 Phase: 1 Type: ACCESS-LIST Subtype: Result: ALLOW Elapsed time: 19688 ns Config: Implicit Rule Additional Information: MAC Access list Phase: 2 Type: ACCESS-LIST Subtype: log Result: DROP Elapsed time: 17833 ns Config: Additional Information: Result: input-interface: outside input-status: up input-line-status: up Action: drop Time Taken: 37521 ns Drop-reason: (acl-drop) Flow is denied by configured rule, Drop-location: frame 0x0000556e6808cac8 flow (NA)/NA asa# show access-list ACL-UNWANTED-COUNTRY access-list ACL-UNWANTED-COUNTRY; 1 elements; name hash: 0x42732b1f access-list ACL-UNWANTED-COUNTRY line 1 extended deny ip 192.168.1.0 255.255.255.0 any (hitcnt=1) 0x9b4d26ac
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
3.0 |
01-Jul-2026
|
已更新alt文本、拼寫、語法、句子結構、間距和CCW警報。 |
2.0 |
10-Apr-2025
|
格式、替代文字、固定標題、DEI語言 |
1.0 |
21-Dec-2023
|
初始版本 |