Inleiding
Dit document beschrijft hoe gebeurtenissen worden weergegeven wanneer FTD in de transparante modus wordt geïmplementeerd met verschillende typen inline sets.
Doel
Het gedrag van verbindingsgebeurtenissen in het VCC verduidelijken wanneer de FTD in transparante modus wordt ingezet met een inline-set configuratie.
Topologie
![Topology](/c/dam/en/us/support/docs/security/firepower-management-center-2600/222651-understanding-events-in-firepower-deploy-00.png)
Gebruikte componenten
- PC-Virtuele machine
- C9200L-48P-4X-E (L3-Switch)
- FirePOWER-applicatie 4125 | 7.6
- VCCv | 7.6
- ASA 5508 router
- ISR 4451-2 (router)
basisscenario
Wanneer één Inline-set configuratie op Firepower 4125 twee geselecteerde interfaceparen bevat
Ethernet 1/3 (BINNENKANT-1)
Ethernet 1/5 (EXTERN1)
Ethernet 1/4 (BINNENKANT-2)
Ethernet 1/6 (EXTERN2)
![Interface Detail](/c/dam/en/us/support/docs/security/firepower-management-center-2600/222651-understanding-events-in-firepower-deploy-01.png)
![Inline Sets](/c/dam/en/us/support/docs/security/firepower-management-center-2600/222651-understanding-events-in-firepower-deploy-02.png)
Configuratieoverzicht
L3-Switch
Poortkanaal 2 (Gig 1/0/45-46)
ASA 5508 router
Poortkanaal 2 (Gig 1/3-4)
ASA wordt ingezet in de modus één arm, wat betekent dat het verkeer de ASA binnenkomt en verlaat via hetzelfde poortkanaal, namelijk poortkanaal 2.
Port-channel is geconfigureerd op ASA en switch om het verkeer tussen de twee te verdelen.
Firepower 4125 is geregistreerd bij FMCv.
VCCv
Configureren
Prefilterbeleid:
Pre-filter regel intern-extern met actie FastPath.
Bron-interfaceobject : Internal_1 Doelbestemming interfaceobject : EXTERN_1.
![Prefilter Rule](/c/dam/en/us/support/docs/security/firepower-management-center-2600/222651-understanding-events-in-firepower-deploy-03.png)
Toegangscontrolebeleid is ingesteld op alle willekeurige opties.
geobserveerd gedrag
Scenario 1
ICMP-verkeer gegenereerd van VM-PC voor ISR4451-2(router) :
ICMP-verkeer volgt het pad:
VM-PC ------ L3 Switch ------- FPR4125 ------- ASA 5508 ------FPR4125 ------ L3 Switch ---- ISR router.
In de FMC-verbindingsgebeurtenis wordt slechts één verbindingsgebeurtenis weergegeven, omdat het ICMP-verkeer via hetzelfde inline-paar (INSIDE-2 >>EXTERN2) op de FPR 4125 binnendringt en uitloopt.
Policy-Based Routing (PBR) is configured on the switch interfaces connected to the firewall and router. This was necessary because, when a PC tries to communicate with the ISR router's IP address, it does not send traffic to the FTD or ASA by default since the router is directly connected to the switch. According to the switch's routing table, the PC and router communicate directly with each other.
Om te voldoen aan onze eis van het inspecteren van het verkeer via de FTD, moesten we PBR configureren om het verkeer (zowel verzoeken als antwoorden) via de FTD opnieuw te sturen. Daarom hebben we PBR geconfigureerd op de switch-interfaces die zijn aangesloten op de PC en de router.
Scenario 2
ICMP-verkeer gegenereerd van VM-PC voor ISR4451-2(router) :
ICMP-verkeer volgt het pad:
VM-PC ------ L3 Switch ------- FPR4125 ------- ASA 5508 ------FPR4125 ------ L3 Switch ---- ISR router.
![Inline Sets](/c/dam/en/us/support/docs/security/firepower-management-center-2600/222651-understanding-events-in-firepower-deploy-04.png)
Wanneer we de inline paarconfiguratie in twee verschillende inline-sets scheiden zoals in de afbeelding hierboven. Het verkeer betreedt de FTD via INSIDE-1 en betreedt zich via EXTERN2.
Daarom worden twee inline-sets gebruikt.
Bij de waarneming van de aansluitingen op het VCC zien we twee aansluitingen , één voor het uitgaande verkeer en één voor het inkomende verkeer.
De reden voor dit gedrag is wanneer verkeer op FTD twee verschillende inline-paren voor hetzelfde verkeer gebruikt, we altijd zien twee verbindingsgebeurtenissen op het FMC.