簡介
本檔案介紹新增到Cisco安全防火牆7.4.1中的FDM內嵌集。
必要條件
需求
思科建議您瞭解以下主題:
- FDM概念和配置
- 適用於FDM管理的1000、2100和3100系列平台上的FTD
採用元件
本文檔中的資訊基於FDM 7.4.2。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
背景資訊
內嵌集提供僅IPS介面。如果您有單獨的防火牆保護這些介面並且不需要防火牆功能的開銷,則可以實施僅IPS介面。
內聯集就像電線上的凸點,將兩個介面繫結在一起,以插入現有網路。此功能允許將裝置安裝在任何網路環境中,而無需配置相鄰的網路裝置。內聯介面無條件接收所有流量,但是除非顯式丟棄,否則這些介面上接收的所有流量都會從內聯集重新傳輸。
內嵌模式詳細資訊
- 此功能允許您使用內嵌集。這將啟用不分配IP的流量檢測。
- 內聯模式可用於物理介面、EtherChannel和安全區域。
- 在內嵌配對中使用介面和EtherChannel時,會自動為其設定內嵌模式。
- 內嵌模式可防止對相關的介面和EtherChannel進行變更,直到將它們從內嵌配對中移除。
- 處於內聯模式的介面可以與設定為內聯模式的安全區域關聯。
內嵌集網路圖表
流量僅使用物理連線通過介面A和B從Router1流到Router2。
網路圖表
配置內嵌集
Interfaces頁籤
狀態圖示
啟用介面
編輯介面
- 輸入Interface Name並選擇模式作為Routed。請勿配置任何IP地址。
編輯介面
建立內嵌集
要新增內嵌集,請點選Add(+ icon)。
新增內嵌集
- 為內嵌集設定名稱。
- 設定所需的MTU(可選)。 預設值為1500,這是支援的最小MTU。
- 在Interface Pairs部分中,選擇介面。如果需要更多配對,請按一下「添加另一個配對」連結。
介面對
- 要配置內聯集的高級設定,請導航到Advanced頁籤。
高級設定
- 選擇Mode作為Inline。如果分流器模式已啟用,則Snort失效開放功能會停用。
內嵌模式
- Snort失效開放允許在Snort進程繁忙或關閉時新流量和現有流量未經檢查就通過(啟用)或丟棄(禁用)。
- 選擇所需的Snort失效開放設定。
- 無法設定Busy和Down選項中的任一、一個或兩個選項。
Snort失效開放
- 當其中一個介面關閉時,Propagate Link State選項會自動關閉內嵌配對中的第二個介面。當被關閉的介面恢復運行時,第二個介面也會自動恢復。
- 設定好所有內容後,按一下Ok以儲存組態。
傳播連結狀態
- 要將此內聯集新增到安全區域,請導航到對象>安全區域。
新增安全區域
- 設定Name,將模式選擇為Inline,然後新增Inline Set的介面。然後按一下OK進行儲存。
新增介面
- 導覽至Deployment索引標籤並Deploy變更內容。
修改或刪除內嵌集
「編輯」和「刪除」操作可用於內嵌集。
內嵌集的操作