本檔案介紹在FirePower裝置管理員(FDM)管理的FTDv上,透過路由型站對站VPN設定BGP。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
托波
步驟1.確保節點之間的IP互連就緒且穩定。FDM上的智慧許可證已成功註冊到智慧帳戶。
步驟2. Site1客戶端的網關配置有Site1 FTD(192.168.70.1)的內部IP地址。 Site2客戶端的網關配置有Site2 FTD(192.168.50.1)的內部IP地址。 此外,請確保在FDM初始化後,兩個FTD上的預設路由配置正確。
登入到每個FDM的GUI。前往 。Device > Routing按一下View Configuration。按一下選Static Routing項卡驗證預設靜態路由。
Site1_FTD_Gateway
站點2_FTD_網關
步驟3.配置基於路由的站點到站點VPN。在此示例中,首先配置Site1 FTD。
步驟3.1.登入到Site1 FTD的FDM GUI。為Site1 FTD的內部網路建立新的網路對象。導航至Objects > Networks,按一下+按鈕。
Create_Network_Object
步驟3.2.提供必要資訊。按一下按OK 鈕。
Site1_Inside_Network
步驟3.3.導航至Device > Site-to-Site VPN。按一下View Configuration。
檢視站點到站點VPN
步驟3.4.開始建立新的站點到站點VPN。按一CREATE SITE-TO-SITE CONNECTION下。
Create_Site-to-Site_Connection
步驟3.5.提供必要的資訊。
Create new Virtual Tunnel Interface。
Create_VTI_in_VPN_Wizard
步驟3.6.提供創建新VTI所需的資訊。按一下OK按鈕。
建立_VTI_詳細資訊
步驟3.7.繼續提供必要的信息。按一下NEXT(下一步)按鈕。
VPN_Wizard_Endpoints_Step1
步驟3.8.導航到IKE Policy。按一下EDIT按鈕。
Edit_IKE_Policy
步驟3.9.對於IKE策略,可以使用預定義的策略或通過按一下Create New IKE Policy建立新策略。
在本示例中,切換現有IKE策略AES-SHA-SHA,並建立一個新策略用於演示。按一下OK按鈕以進行儲存。
Add_New_IKE_Policy
Enable_New_IKE_Policy
步驟3.10.導航至IPSec建議。按一下EDIT按鈕。
Edit_IKE_Proposal
步驟3.11.對於IPSec建議,您可以使用預定義的建議或按一下建立新的IPSec建議創建新的IPSec建議。在本例中,為演示目的建立一個新的。請提供必要資訊。按一下OK按鈕以進行儲存。
Add_New_IPSec_Proposal
Enable_New_IPSec_Proposal
步驟3.12.配置預共用金鑰。按一下NEXT按鈕。
請記下此預共用金鑰,稍後在Site2 FTD上對其進行配置。
Configure_Preshared_Key
步驟3.13.檢查VPN配置。如果需要修改任何內容,請按一下BACK按鈕。如果一切正常,請按一下FINISH按鈕。
VPN_Wizard_Complete
步驟3.14.建立存取控制規則以允許流量通過FTD。在此示例中,允許所有內容用於演示。根據您的實際需要修改策略。
Access_Control_Rule_Example
步驟3.15。(可選)如果為客戶端配置了動態NAT以訪問網際網路,請為FTD上的客戶端流量配置NAT豁免規則。在本示例中,不需要配置NAT免除規則,因為每個FTD上都沒有配置動態NAT。
步驟3.16.部署配置更改。
部署_VPN_配置
步驟4.導覽至Device > Routing。按一下「View Configuration」。
View_Routing_Configuration
步驟5.按一下BGP索引標籤,然後按一下CREATE BGP OBJECT。
Create_BGP_Object
步驟6.提供對象的名稱。導航至模板並配置。按一下OK按鈕進行儲存。
名稱:demobgp
第1行:配置AS編號。按一下「as-number」。手動輸入本地AS 編號。在本例中,Site1 FTD的AS編號65511。
第2行:配置IP協定。按一下「ip-protocol」。選擇ipv4。
Create_BGP_Object_ASNumber_Protocol
第4行:配置更多設定。按一下「settings」,選擇「general」,然後按一下「Show disabled」。
Create_BGP_Object_AddressSetting
第6行:按一下+圖示可啟用線路來配置BGP網路。按一下「network-object」。您可以檢視現有可用對象並選擇一個。在本示例中,選擇name inside_192.168.70.0(在步驟3.2中建立)。
Create_BGP_Object_Add_Network
Create_BGP_Object_Add_Network2
第11行:按一下+圖示可啟用線路以設定BGP鄰居相關資訊。按一下「neighbor-address」,然後手動輸入peerBGPneighbor address。在本例中,它是169.254.10.2(Site2 FTD的VTI IP位址)。 按一下「as-number」,然後手動輸入對等體AS編號。在本範例中,65510用於Site2 FTD。按一下「config-options」,然後選擇「properties」。
Create_BGP_Object_NeighborSetting
第14行:按一下+圖示可啟用線路來配置鄰居的某些屬性。按一下「activate-options」,然後選擇「properties」。
Create_BGP_Object_NeighborSetting_Properties
第13行:按一下+圖示可啟用該行以顯示高級選項。按一下「settings」,然後選擇「advanced」。
Create_BGP_Object_NeighborSetting_Properties_Advanced
第18行:按一下「options」,然後選擇「disable」以停用路徑MTU探索。
Create_BGP_Object_NeighborSetting_Properties_Advanced_PMD
第14、15、16、17行:按一下-按鈕以停用這些行。然後,按一下OK按鈕儲存BGP對象。
Create_BGP_Object_DisableLines
以下是此範例中BGP設定的概觀。您可以根據實際需要配置其他BGP設定。
Create_BGP_Object_Final_Overview
步驟7.部署BGP配置更改。
Deploy_BGP_Configuration
步驟8.現在,站點1 FTD的配置已完成。
若要設定Site2 FTD VPN和BGP,請對Site2 FTD的對應引數重複步驟3。到步驟7。
Site1 FTD和Site2 FTD在CLI中的配置概述。
| 站點1 FTD |
站點2 FTD |
| NGFW版本7.4.2 interface GigabitEthernet0/0nameif outside cts manual(cts手冊) propagate sgt preserve-untag 策略靜態sgt disabled trusted 安全級別0 ip address 192.168.30.1 255.255.255.0 interface GigabitEthernet0/2 nameif inside 安全級別0 ip address 192.168.70.1 255.255.255.0 interface Tunnel1 nameif demovti ip address 169.254.10.1 255.255.255.0 隧道源介面外部 通道目的地192.168.10.1 通道模式ipsec ipv4 隧道保護ipsec配置檔案ipsec_profile|e4084d322d 對象網路OutsideIPv4網關 host 192.168.30.3 object network inside_192.168.70.0 子網192.168.70.0 255.255.255.0 access-group NGFW_ONBOX_ACL global access-list NGFW_ONBOX_ACL remark rule-id 268435457:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435457:L5 RULE:Inside_Out_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |任何ifc內268435457任何rule-id和event-log268435457外的所有ifc access-list NGFW_ONBOX_ACL remark rule-id 268435458:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435458:L5 RULE:演示(_A) access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 any any rule-id 268435458 event-log both access-list NGFW_ONBOX_ACL remark rule-id 1:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 1:L5 RULE:DefaultActionRule access-list NGFW_ONBOX_ACL advanced deny ip any any rule-id 1 router bgp 65511 bgp log-neighbor-changes bgp router-id vrf auto-assign address-family ipv4 unicast neighbor 169.254.10.2 remote-as 65510 neighbor 169.254.10.2 transport path-mtu-discovery disable neighbor 169.254.10.2 activate 網路192.168.70.0 no auto-summary 無同步 exit-address-family 0.0.0.0 0.0.0.0 192.168.30.3.1之外的路由 crypto ipsec ikev2 ipsec-proposal AES256_SHA256 protocol esp encryption aes-256 aes 協定esp完整性sha-256 sha-1 crypto ipsec profile ipsec_profile|e4084d322d set ikev2 ipsec-proposal AES256_SHA256 set security-association lifetime kilobytes 4608000 set security-association lifetime seconds 28800 crypto ipsec security-association pmtu-aging infinite crypto ikev2 policy 1 加密aes-256 aes 完整性sha256 sha 組14 prf sha256 sha lifetime seconds 86400 crypto ikev2策略20 加密aes-256 aes-192 aes 完整性sha512 sha384 sha256 sha 21組20 16 15 14 prf sha512 sha384 sha256 sha lifetime seconds 86400 crypto ikev2啟用外部 組策略 |s2sGP|192.168.10.1內部 組策略 |s2sGP|192.168.10.1屬性 vpn-tunnel-protocol ikev2 tunnel-group 192.168.10.1 type ipsec-l2l tunnel-group 192.168.10.1 general-attributes default-group-policy |s2sGP|192.168.10.1 隧道組192.168.10.1 ipsec屬性 ikev2遠端身份驗證預共用金鑰配***** ikev2 local-authentication pre-shared-key ***** |
NGFW版本7.4.2 interface GigabitEthernet0/0 nameif outside cts manual(cts手冊) propagate sgt preserve-untag 策略靜態sgt disabled trusted 安全級別0 ip address 192.168.10.1 255.255.255.0 interface GigabitEthernet0/2 nameif inside 安全級別0 ip address 192.168.50.1 255.255.255.0 interface Tunnel1 nameif demovti25 ip address 169.254.10.2 255.255.255.0 隧道源介面外部 通道目的地192.168.30.1 通道模式ipsec ipv4 隧道保護ipsec配置檔案ipsec_profile|e4084d322d 對象網路OutsideIPv4網關 host 192.168.10.3 object network inside_192.168.50.0 子網192.168.50.0 255.255.255.0 access-group NGFW_ONBOX_ACL global access-list NGFW_ONBOX_ACL remark rule-id 268435457:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435457:L5 RULE:Inside_Out_Rule access-list NGFW_ONBOX_ACL advanced trust object-group |任何ifc內268435457任何rule-id和event-log268435457外的所有ifc access-list NGFW_ONBOX_ACL remark rule-id 268435458:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 268435458:L5 RULE:演示(_A) access-list NGFW_ONBOX_ACL advanced permit object-group |acSvcg-268435458 any any rule-id 268435458 event-log both access-list NGFW_ONBOX_ACL remark rule-id 1:ACCESS POLICY:NGFW_Access_Policy access-list NGFW_ONBOX_ACL remark rule-id 1:L5 RULE:DefaultActionRule access-list NGFW_ONBOX_ACL advanced deny ip any any rule-id 1 router bgp 65510 bgp log-neighbor-changes bgp router-id vrf auto-assign address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65511 neighbor 169.254.10.1 transport path-mtu-discovery disable neighbor 169.254.10.1 activate 網路192.168.50.0 no auto-summary 無同步 exit-address-family 0.0.0.0 0.0.0.0 192.168.10.3.1之外的路由 crypto ipsec ikev2 ipsec-proposal AES256_SHA256 protocol esp encryption aes-256 aes 協定esp完整性sha-256 sha-1 crypto ipsec profile ipsec_profile|e4084d322d set ikev2 ipsec-proposal AES256_SHA256 set security-association lifetime kilobytes 4608000 set security-association lifetime seconds 28800 crypto ipsec security-association pmtu-aging infinite crypto ikev2 policy 1 加密aes-256 aes 完整性sha256 sha 組14 prf sha256 sha lifetime seconds 86400 crypto ikev2策略20 加密aes-256 aes-192 aes 完整性sha512 sha384 sha256 sha 21組20 16 15 14 prf sha512 sha384 sha256 sha lifetime seconds 86400 crypto ikev2啟用外部 組策略 |s2sGP|192.168.30.1內部 組策略 |s2sGP|192.168.30.1屬性 vpn-tunnel-protocol ikev2 tunnel-group 192.168.30.1 type ipsec-l2l tunnel-group 192.168.30.1 general-attributes default-group-policy |s2sGP|192.168.30.1 隧道組192.168.30.1 ipsec屬性 ikev2遠端身份驗證預共用金鑰配***** ikev2 local-authentication pre-shared-key ***** |
使用本節內容,確認您的組態是否正常運作。
步驟1。透過主控台或SSH導覽至每個FTD的CLI,以透過show crypto ikev2 sa和show crypto ipsec sa指令驗證階段1和階段2的VPN狀態。
| 站點1 FTD | 站點2 FTD |
| ftdv742# show crypto ikev2 sa IKEv2 SA: Session-id:134, Status:UP-ACTIVE, IKE count:1, CHILD count:1 Tunnel-id Local Remote fvrf/ivrf Status Role 563984431 192.168.30.1/500 192.168.10.1/500全域性/全球就緒響應器 加密:AES-CBC,金鑰大小:256,雜湊:SHA256,DH組:14,身份驗證符號:PSK,身份驗證驗證:PSK 壽命/活動時間:86400/5145秒 子sa:local selector 0.0.0.0/0 - 255.255.255.255/65535 remote selector 0.0.0.0/0 - 255.255.255.255/65535 ESP spi輸入/輸出:0xf0c423d/0xb7b5b38b |
ftdv742# show crypto ikev2 sa IKEv2 SA: Session-id:13, Status:UP-ACTIVE, IKE count:1, CHILD count:1 Tunnel-id Local Remote fvrf/ivrf Status Role |
| ftdv742# show crypto ipsec sa interface:demovti 受保護的vrf(ivrf):全球 #pkts encaps:5720,#pkts encrypt:5720, #pkts digest:5720 本地加密端點:192.168.30.1/500,遠端加密端點:192.168.10.1/500 入站esp sa: |
ftdv742# show crypto ipsec sa interface:demovti25 受保護的vrf(ivrf):全球 #pkts encaps:5721,#pkts encrypt:5721, #pkts digest:5721 本地加密端點:192.168.10.1/500,遠端加密端點:192.168.30.1/500 入站esp sa: |
步驟2.透過主控台或SSH導覽至每個FTD的CLI,以使用show bgp neighbors和show route bgp指令驗證BGP狀態。
| 站點1 FTD | 站點2 FTD |
| ftdv742# show bgp neighbors BGP鄰居為169.254.10.2,vrf single_vf,遠端AS 65510,外部鏈路 傳出傳入 啟用地址跟蹤,RIB確實有到169.254.10.2的路由 |
ftdv742# show bgp neighbors BGP鄰居是169.254.10.1,vrf single_vf,遠端AS 65511,外部鏈路 傳出傳入 啟用地址跟蹤,RIB確實有到169.254.10.1的路由 |
| ftdv742# show route bgp 代碼:L — 本地, C — 連線, S — 靜態, R - RIP, M — 移動, B - BGP B 192.168.50.0 255.255.255.0 [20/0](通過169.254.10.2,1d20h) |
ftdv742# show route bgp 代碼:L — 本地, C — 連線, S — 靜態, R - RIP, M — 移動, B - BGP B 192.168.70.0 255.255.255.0 [20/0](通過169.254.10.1,1d20h) |
步驟3. Site1客戶端和Site2客戶端成功ping通彼此。
Site1客戶端:
Site1_Client#ping 192.168.50.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.50.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 31/56/90 ms
Site2客戶端:
Site2_Client#ping 192.168.70.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.70.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 12/39/71 ms
本節提供的資訊可供您用來疑難排解組態問題。
您可以使用這些debug命令對VPN部分進行故障排除。
debug crypto ikev2 platform 255
debug crypto ikev2 protocol 255
debug crypto ipsec 255
debug vti 255
您可以使用這些debug命令來排除BGP一節的故障。
ftdv742# debug ip bgp ?
A.B.C.D BGP neighbor address
all All address families
events BGP events
import BGP path import across topologies, VRFs or AFs in BGP Inbound information
ipv4 Address family
ipv6 Address family
keepalives BGP keepalives
out BGP Outbound information
range BGP dynamic range
rib-filter Next hop route watch filter events
updates BGP updates
vpnv4 Address family
vpnv6 Address family
vrf VRF scope
<cr>
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
01-Jun-2026
|
已更新樣式要求和格式。 |
1.0 |
21-Oct-2024
|
初始版本 |