Introdução
Este documento descreve como instalar e configurar um módulo Cisco FirePOWER (SFR) em um Cisco ASA e registrar o módulo SFR no Cisco FireSIGHT.
Pré-requisitos
Requisitos
A Cisco recomenda que seu sistema atenda a esses requisitos antes de tentar os procedimentos descritos neste documento:
Componentes Utilizados
Para instalar o FirePOWER Services em um Cisco ASA, estes componentes são necessários:
- Software Cisco ASA versão 9.2.2 ou posterior
- Plataformas Cisco ASA 5512-X a 5555-X
- Software FirePOWER versão 5.3.1 ou posterior
Observação: para instalar o FirePOWER (SFR) Services em um módulo de hardware ASA 5585-X, consulte Instalação de um módulo SFR em um módulo de hardware ASA 5585-X.
Estes componentes são necessários no Cisco FireSIGHT Management Center:
- Software FirePOWER versão 5.3.1 ou posterior
- FireSIGHT Management Center FS2000, FS4000 ou dispositivo virtual
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
O módulo Cisco ASA FirePOWER (também conhecido como ASA SFR) fornece serviços de firewall de próxima geração, como:
- Sistema de prevenção contra invasões de próxima geração (NGIPS)
- Visibilidade e controle de aplicativo (AVC)
- Filtrar URLs
- Advanced malware protection (AMP)
Observação: você pode usar o módulo ASA SFR no modo de contexto único ou múltiplo e no modo roteado ou transparente.
Antes de Começar
Considere essas informações importantes antes de tentar os procedimentos descritos neste documento:
- Se você tiver uma política de serviço ativa que redirecione o tráfego para um módulo IPS (Sistema de prevenção de intrusão)/CX (sensível ao contexto) (que você substituiu pelo ASA SFR), deverá removê-la antes de configurar a política de serviço do ASA SFR.
- Você deve encerrar todos os outros módulos de software que estiverem em execução no momento. Um dispositivo pode executar um único módulo de software de cada vez. Você deve fazer isso na CLI do ASA. Por exemplo, estes comandos desligam e desinstalam o módulo de software IPS e depois recarregam o ASA:
ciscoasa# sw-module module ips shutdown
ciscoasa# sw-module module ips uninstall
ciscoasa# reload
- Os comandos usados para remover o módulo CX são os mesmos, exceto que a palavra-chave
cxsc
é usada em vez de ips
: ciscoasa# sw-module module cxsc shutdown
ciscoasa# sw-module module cxsc uninstall
ciscoasa# reload
- Ao recriar um módulo, use os mesmos
shutdown
e uninstall
comandos usados para remover uma imagem SFR antiga. Aqui está um exemplo:
ciscoasa# sw-module module sfr uninstall
- Se o módulo ASA SFR for usado no modo de contexto múltiplo, execute os procedimentos descritos neste documento dentro do espaço de execução do sistema.
Dica: para determinar o status de um módulo no ASA, insira o show module
comando.
Instalação
Esta seção descreve como instalar o módulo SFR no ASA e como configurar a imagem de inicialização do ASA SFR.
Instalar o módulo SFR no ASA
Conclua estas etapas para instalar o módulo SFR no ASA:
- Faça o download do software de sistema ASA SFR de Cisco.com para um servidor HTTP, HTTPS ou FTP que seja acessível a partir da interface de gerenciamento ASA SFR.
- Faça o download da imagem de inicialização para o dispositivo. Você pode usar o Cisco Adaptive Security Device Manager (ASDM) ou o ASA CLI para fazer download da imagem de inicialização para o dispositivo.
Nota: Não transfira o software do sistema; ele será baixado posteriormente para a Unidade de Estado Sólido (SSD).
Conclua estas etapas para fazer download da imagem de inicialização por meio do ASDM:
- Faça o download da imagem de inicialização em sua estação de trabalho ou coloque-a em um servidor FTP, TFTP, HTTP, HTTPS, Server Message Block (SMB) ou Secure Copy (SCP).
- Escolha
Tools > File Management
no ASDM.
- Escolha o comando de transferência de arquivo apropriado, Entre o PC local e a Flash ou Entre o servidor remoto e a Flash.
- Transfira o software de inicialização para a unidade flash (disk0) no ASA.
Conclua estas etapas para fazer o download da imagem de inicialização através da CLI do ASA:
- Faça download da imagem de inicialização em um servidor FTP, TFTP, HTTP ou HTTPS.
-
copy
Digite o comando no CLI para fazer o download da imagem de inicialização para a unidade flash. Aqui está um exemplo que usa o protocolo HTTP (substitua o
pelo endereço IP ou nome de host do seu servidor). Para o servidor FTP, a URL é semelhante a:ftp://username:password@server-ip/asasfr-5500x-boot-5.3.1-152.img
.
ciscoasa# copy http://
/asasfr-5500x-boot-5.3.1-152.img
disk0:/asasfr-5500x-boot-5.3.1-152.img
- Digite este comando para configurar o local da imagem de inicialização do ASA SFR na unidade flash do ASA:
ciscoasa# sw-module module sfr recover configure image disk0:/file_path
Aqui está um exemplo:
ciscoasa# sw-module module sfr recover configure image disk0:
/asasfr-5500x-boot-5.3.1-152.img
- Digite este comando para carregar a imagem de inicialização do ASA SFR:
ciscoasa# sw-module module sfr recover boot
Durante esse período, se você ativar debug module-boot
no ASA, estas depurações serão impressas:
Mod-sfr 788> *** EVENT: Creating the Disk Image...
Mod-sfr 789> *** TIME: 05:50:26 UTC Jul 1 2014
Mod-sfr 790> ***
Mod-sfr 791> ***
Mod-sfr 792> *** EVENT: The module is being recovered.
Mod-sfr 793> *** TIME: 05:50:26 UTC Jul 1 2014
Mod-sfr 794> ***
...
Mod-sfr 795> ***
Mod-sfr 796> *** EVENT: Disk Image created successfully.
Mod-sfr 797> *** TIME: 05:53:06 UTC Jul 1 2014
Mod-sfr 798> ***
Mod-sfr 799> ***
Mod-sfr 800> *** EVENT: Start Parameters: Image: /mnt/disk0/vm/vm_3.img,
ISO: -cdrom /mnt/disk0
Mod-sfr 801> /asasfr-5500x-boot-5.3.1-152.img, Num CPUs: 6, RAM: 7659MB,
Mgmt MAC: A4:4C:11:29:
Mod-sfr 802> CC:FB, CP MAC: 00:00:00:04:00:01, HDD: -drive file=/dev/md0,
cache=none,if=virtio,
Mod-sfr 803> Dev
Mod-sfr 804> ***
Mod-sfr 805> *** EVENT: Start Parameters Continued: RegEx Shared Mem:
32MB, Cmd Op: r, Shared M
Mod-sfr 806> em Key: 8061, Shared Mem Size: 64, Log Pipe: /dev/ttyS0_vm3,
Sock: /dev/ttyS1_vm3,
Mod-sfr 807> Mem-Path: -mem-path /hugepages
Mod-sfr 808> *** TIME: 05:53:06 UTC Jul 1 2014
Mod-sfr 809> ***
Mod-sfr 810> IVSHMEM: optarg is key=8061,64,unix:/tmp/nahanni, name is,
key is 8061, size is 6
...
Mod-sfr 239> Starting Advanced Configuration and Power Interface daemon:
acpid.
Mod-sfr 240> acpid: starting up with proc fs
Mod-sfr 241> acpid: opendir(/etc/acpi/events): No such file or directory
Mod-sfr 242> starting Busybox inetd: inetd... done.
Mod-sfr 243> Starting ntpd: done
Mod-sfr 244> Starting syslogd/klogd: done
Mod-sfr 245>
Cisco ASA SFR Boot Image 5.3.1
- Aguarde aproximadamente de 5 a 15 minutos para que o módulo ASA SFR seja inicializado e abra uma sessão de console para a imagem de inicialização operacional do ASA SFR.
Configurar a imagem de inicialização do ASA SFR
Conclua estas etapas para configurar a imagem de inicialização do ASA SFR recém-instalada:
- Pressione
Enter
depois de abrir uma sessão para acessar o prompt de login. Observação: o nome de usuário padrão é admin
. A senha difere com base na versão do software:Adm!n123
para 7.0.1 (novo dispositivo da fábrica apenas), Admin123
para 6.0 e posterior, Sourcefire
para pré-6.0.
Aqui está um exemplo:
ciscoasa# session sfr console
Opening console session with module sfr.
Connected to module sfr. Escape character sequence is 'CTRL-^X'.
Cisco ASA SFR Boot Image 5.3.1
asasfr login: admin
Password: Admin123
Dica: se a inicialização do módulo ASA SFR não tiver sido concluída, o comando session falhará e uma mensagem será exibida para indicar que o sistema não consegue se conectar via TTYS1. Se isso ocorrer, aguarde a conclusão da inicialização do módulo e tente novamente.
- Digite o comando
setup
para configurar o sistema de modo que você possa instalar o pacote de software do sistema:
asasfr-boot> setup
Welcome to SFR Setup
[hit Ctrl-C to abort]
Default values are inside []
Em seguida, você será solicitado a fornecer estas informações:
Host name
- O nome do host pode ter até 65 caracteres alfanuméricos, sem espaços. O uso de hífens é permitido.
Network address
- O endereço de rede pode ser IPv4 ou IPv6 estático. Você também pode usar DHCP para IPv4 ou configuração automática sem monitoração de estado IPv6.
DNS information
- Você deve identificar pelo menos um servidor DNS (Domain Name System) e também pode definir o nome de domínio e o domínio de pesquisa.
NTP information
- Você pode habilitar o Network Time Protocol (NTP) e configurar os servidores NTP para definir a hora do sistema.
- Insira o comando
system install
para instalar a imagem do software do sistema:
asasfr-boot >system install [noconfirm] url
Inclua a noconfirm
opção se não quiser responder a mensagens de confirmação. Substitua a palavra-chave url
pelo local do .pkg
arquivo. Novamente, você pode usar um servidor FTP, HTTP ou HTTPS. Aqui está um exemplo:
asasfr-boot >system install http://
/asasfr-sys-5.3.1-152.pkg
Verifying
Downloading
Extracting
Package Detail
Description: Cisco ASA-FirePOWER 5.3.1-152 System Install
Requires reboot: Yes
Do you want to continue with upgrade? [y]: y
Warning: Please do not interrupt the process or turn off the system. Doing so
might leave system in unusable state.
Upgrading
Starting upgrade process ...
Populating new system image
Reboot is required to complete the upgrade. Press 'Enter' to reboot the system.
(press Enter)
Broadcast message from root (ttyS1) (Mon Jun 23 09:28:38 2014):
The system is going down for reboot NOW!
Console session with module sfr terminated.
Para o servidor FTP, a URL é semelhante a:ftp://username:password@server-ip/asasfr-sys-5.3.1-152.pkg
.
Observação O SFR está em um estado "Recover
" durante o processo de instalação. Pode levar mais ou menos uma hora para concluir a instalação do módulo SFR. Quando a instalação estiver concluída, o sistema será reinicializado. Aguarde dez minutos ou mais para que a instalação do componente do aplicativo e os serviços ASA SFR sejam iniciados. A saída do show module sfr
comando indica que todos os processos estão Up
desativados.
Configurar
Esta seção descreve como configurar o software FirePOWER e o FireSIGHT Management Center e como redirecionar o tráfego para o módulo SFR.
Configurar o software FirePOWER
Conclua estas etapas para configurar o software FirePOWER:
- Abra uma sessão para o módulo ASA SFR.
Observação: um prompt de login diferente agora aparece porque o login ocorre em um módulo totalmente funcional.
Aqui está um exemplo:
ciscoasa# session sfr
Opening command session with module sfr.
Connected to module sfr. Escape character sequence is 'CTRL-^X'.
Sourcefire ASA5555 v5.3.1 (build 152)
Sourcefire3D login:
- Faça login com o nome de usuário
admin
e a senha será diferente conforme a versão do software:Adm!n123
para 7.0.1 (novo dispositivo da fábrica apenas), Admin123
para 6.0 e posterior,Sourcefire
para pré-6.0.
- Conclua a configuração do sistema conforme solicitado, o que ocorre nesta ordem:
- Leia e aceite o Contrato de Licença de Usuário Final (EULA).
- Altere a senha do administrador.
- Defina o endereço de gerenciamento e as configurações DNS, conforme solicitado.
Observação: você pode configurar endereços de gerenciamento IPv4 e IPv6.
Aqui está um exemplo:
System initialization in progress. Please stand by. You must change the password
for 'admin' to continue. Enter new password: <new password>
Confirm new password: <repeat password>
You must configure the network to continue.
You must configure at least one of IPv4 or IPv6.
Do you want to configure IPv4? (y/n) [y]: y
Do you want to configure IPv6? (y/n) [n]:
Configure IPv4 via DHCP or manually? (dhcp/manual) [manual]:
Enter an IPv4 address for the management interface [192.168.45.45]:198.51.100.3
Enter an IPv4 netmask for the management interface [255.255.255.0]: 255.255.255.0
Enter the IPv4 default gateway for the management interface []: 198.51.100.1
Enter a fully qualified hostname for this system [Sourcefire3D]: asasfr.example.com
Enter a comma-separated list of DNS servers or 'none' []:
198.51.100.15, 198.51.100.14
Enter a comma-separated list of search domains or 'none' [example.net]: example.com
If your networking information has changed, you will need to reconnect.
For HTTP Proxy configuration, run 'configure network http-proxy'
- Aguarde até que o sistema se reconfigure.
Configurar o FireSIGHT Management Center
Para gerenciar um módulo ASA SFR e uma política de segurança, você deve registrá-lo em um FireSIGHT Management Center. Consulte Registrar um dispositivo com um FireSIGHT Management Center para obter mais informações. Não é possível executar estas ações com um FireSIGHT Management Center:
- Configurar as interfaces do módulo ASA SFR
- Desligar, reiniciar ou gerenciar de outra forma os processos do módulo ASA SFR
- Criar backups dos dispositivos do módulo ASA SFR ou restaurá-los nesses dispositivos
- Escreva regras de controle de acesso para corresponder o tráfego com o uso de condições de marca de VLAN
Redirecionar tráfego para o módulo SFR
Para redirecionar o tráfego para o módulo ASA SFR, você deve criar uma política de serviço que identifique o tráfego específico. Conclua estas etapas para redirecionar o tráfego para um módulo ASA SFR:
- Selecione o tráfego que deve ser identificado com o
access-list
comando. Neste exemplo, todo o tráfego de todas as interfaces é redirecionado. Você pode fazer isso para tráfego específico também.
ciscoasa(config)# access-list sfr_redirect extended permit ip any any
- Crie um mapa de classe para corresponder o tráfego em uma lista de acesso:
ciscoasa(config)# class-map sfr
ciscoasa(config-cmap)# match access-list sfr_redirect
- Especifique o modo de implantação. Você pode configurar seu dispositivo no modo de implantação passivo (somente monitor) ou inline (normal).
Observação: não é possível configurar um modo passivo e um modo em linha ao mesmo tempo no ASA. Apenas um tipo de política de segurança é permitido.
Aviso: o monitor-only
modo não permite que o módulo de serviço SFR negue ou bloqueie tráfego mal-intencionado.
traffic-forward sfr monitor-only
Cuidado: pode ser possível configurar um ASA no modo somente monitor com o uso do comando de nível de interface; no entanto, essa configuração é apenas para funcionalidade de demonstração e não deve ser usada em um ASA de produção. Quaisquer problemas encontrados neste recurso de demonstração não são suportados pelo Cisco Technical Assistance Center (TAC). Se desejar implantar o serviço ASA SFR no modo passivo, configure-o com o uso de um mapa de políticas.
- Especifique um local e aplique a política. Você pode aplicar uma política globalmente ou em uma interface. Para substituir a política global em uma interface, você pode aplicar uma política de serviço a essa interface.
A global
palavra-chave aplica o mapa de política a todas as interfaces e a palavra-interface
chave aplica a política a uma interface. Somente uma política global é permitida. Neste exemplo, a política é aplicada globalmente:
ciscoasa(config)# service-policy global_policy global
Cuidado: o mapa de políticas global_policy
é uma política padrão. Se você usar essa política e quiser removê-la do seu dispositivo para solucionar problemas, certifique-se de que você entende sua implicação.
Verificar
No momento, não há procedimento de verificação disponível para esta configuração.
Troubleshooting
- Você pode executar este comando (
debug module-boot
) para ativar a depuração no início da instalação da imagem de inicialização do SFR.
- Se o ASA ficou preso no modo de recuperação e o console não foi ativado, tente este comando (
sw-module module sfr recover stop
).
- Se o Módulo SFR não conseguiu sair do estado de recuperação, então você pode tentar recarregar o ASA
(reload quick)
. (Se o tráfego passar, ele pode causar perturbação na rede). Se ainda assim o SFR estiver preso no estado de recuperação, você pode desligar o ASA e a placa, unplug the SSD
e iniciar o ASA. Verifique o status do módulo e ele deve estar no estado INIT. Novamente, desligue o ASA, insert the SSD
a placa e inicie o ASA. você pode iniciar a recriação do módulo ASA SFR.
Informações Relacionadas