本檔案介紹在本地或遠端管理的FTD上設定和驗證SSH和HTTPS的管理存取清單的程式。
本文件沒有特定需求。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
FTD可以使用FDM本地管理,或透過FMC管理。本文檔的主要重點是通過FDM和CLI進行管理訪問。使用CLI,您可以對FDM和FMC進行更改。
注意:配置SSH或HTTPS訪問清單,一次配置一個,以避免會話鎖定。首先,更新並部署一個協定,驗證訪問,然後繼續執行另一個協定。
1.登入到Firepower裝置管理器(FDM),然後導航到系統設定>管理訪問>管理介面。

2.按一下+圖示開啟新增網路的視窗。

3.新增網路對象以訪問SSH或HTTPS。如果必須建立新網路,請選擇Create New Network選項。可以在「管理訪問」部分為網路或主機新增多個條目。

4. 可選:選擇Create a New Network選項將開啟Add Network Object視窗。

5.驗證所做的更改並進行部署。

6. 可選:在驗證以前對HTTPS所做的更改後,對SSH重複相同的更改。

7.部署變更並驗證您從允許的網路和主機對FTD的存取許可權。

如果同時管理FDM或FMC,則可以使用CLI步驟。要將裝置配置為接受來自指定IP地址或網路的HTTPS或SSH連線,請運行configure https-access-list或configure ssh-access-list命令。
如果裝置是本地管理的高可用性組中的裝置,則下次活動裝置部署配置更新時,您的更改將覆蓋此裝置。如果是活動裝置,則在部署過程中更改將傳播到對等裝置。
> configure https-access-list x.x.x.x/x,y.y.y.y/y
The https access list was changed successfully.
> show https-access-list
ACCEPT tcp -- x.x.x.x/x anywhere state NEW tcp dpt:https
ACCEPT tcp -- y.y.y.y/y anywhere state NEW tcp dpt:https
附註:x.x.x.x/x和y.y.y.y/y表示使用CIDR表示法的IPv4地址。要指定所有IPv4主機,請輸入0.0.0.0/0。要指定所有IPv6主機,請指定::/0。
對於SSH連線,運行configure ssh-access-list 命令。
> configure ssh-access-list x.x.x.x/x
The ssh access list was changed successfully.
> show ssh-access-list
ACCEPT tcp -- x.x.x.x/x anywhere state NEW tcp dpt:ssh
附註:您可以運行命令configure disable-https-access或configure disable-ssh-access,以分別禁用HTTPS或SSH訪問。確保您知道這些更改,因為這會將您鎖定在會話之外。
您也可以在單個命令中為ipaddress/CIDR的值配置多個條目,這些條目之間用逗號分隔。
要通過CLISH進行驗證,可以運行命令:
> show ssh-access-list
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:ssh
> show https-access-list
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https
輸出示例顯示f2b-ssh條目。在連續10次失敗的SSH嘗試後,系統自動新增一個f2b-sshd條目以運行show ssh-access-list命令輸出。
> show ssh-access-list
f2b-sshd tcp -- anywhere anywhere tcp dpt:ssh
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:ssh
Chain f2b-sshd (1 references)
請參閱參考部分中的f2b。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
27-Jul-2026
|
更新了簡介、標題、拼寫、語法、插入水平線以分隔各個部分/可讀性、固定CCW警報。 |
1.0 |
20-Mar-2025
|
初始版本 |