Feuerkraft auf ASA, Feuerkraft-Bedrohungsabwehr

Folgen Sie uns:

Mit FirePower auf ASA konnten Sie Next-Gen-Firewalls, Anti-Malware-Schutz (AMP) für Netzwerke und Next-Gen-IPS auf Ihrer bestehenden ASA-Plattform ausführen – ein echter Vorteil. Und ehrlich gesagt: Die Verwaltung und Bedienung war deutlich einfacher als bei Ciscos eigenem Next-Gen-Firewall-Modul ASA-CX.

Wie funktioniert Firepower auf ASA?

Das folgende Schema ist ein Flussdiagramm, das zeigt, wie die ASA (Bild mit freundlicher Genehmigung von Cisco Live-Präsentationen) verarbeitet Flows und Pakete durch die Firewall.

ein Flussdiagramm, wie die ASA

FirePower auf ASA ist im Wesentlichen das Servicemodul im Diagramm. Basierend auf Ihrer Klassenzuordnung wird das Paket entweder kopiert oder an das Servicemodul umgeleitet, wo die FirePower-Software ihren Teil erledigt. Wenn ein Paket verworfen werden muss, informiert FirePower die ASA darüber. Die beiden Module laufen unabhängig voneinander und müssen von zwei separaten Verwaltungsumgebungen konfiguriert und verwaltet werden.

FXOS und FTD

Cisco führte das Security-Everywhere-Paradigma ein, einschließlich der Einführung der FirePower-Appliances und einer neuen Security Services Architecture. Diese FirePower-Appliances laufen unter einem speziellen Betriebssystem, vergleichbar mit einem Hypervisor für Virtualisierung namens FXOS. Innerhalb von FXOS können Anwendungen und sogenannte Dekoratoren konfiguriert werden. Außerdem lässt sich festlegen, welche Schnittstelle mit welcher Schnittstelle verknüpft ist und ob ein Dekorator in der Anwendung platziert werden soll oder nicht. Zu diesen Anwendungen gehört natürlich die ASA-Software, aber auch eine neu eingeführte Anwendung namens FirePower Threat Defense, kurz FTD.

Das folgende Diagramm zeigt schematisch die Zusammenarbeit von FXOS, FTD und Decorators in der Security Services Architecture. Die Anzahl der verfügbaren Sicherheitsmodule hängt von der FirePower Appliance-Plattform oder der ASA-Plattform ab.

FirePower Appliance-Plattform oder ASA-Plattform

FTD ist im Wesentlichen die Vereinigung von FirePower-Funktionen wie NextGen Firewall, AMP, Identity Based Access, IPS und einzigartigen Schlüsselfunktionen der ASA-Softwareplattform wie IPSEC VPN, Security Group Tagging (SGT), QoS und einigen anderen Dingen.

Das folgende Schema zeigt schematisch, welche Funktionen von welcher Ursprungsplattform stammen.

eine schematische Darstellung, welche Funktionen von welcher Ursprungsplattform stammen

Wie im Schema zu sehen ist, kann FTD nur über ein FirePower Management Center oder einen FirePower Device Manager (Nachfolger von ASDM) verwaltet werden. Es gibt keine eigene CLI für die Konfiguration von FTD; die Konfiguration muss über den Manager erfolgen. Das müssen Sie beachten.

Wenn Sie FTD in einer FXOS-Umgebung ausführen, unterscheidet sich der Datenfluss, den ein Paket durch die Firewall durchläuft, geringfügig vom ASA-Datenfluss. Die folgenden Diagramme zeigen, wie SourceFire (Snort) und ASA-Funktionen zusammenarbeiten und wie ein Paket innerhalb der FTD-Instanz läuft.

wie ein Paket innerhalb der FTD-Instanz durchläuft

Und wie man jetzt sieht, sind die ASA-Funktionen tatsächlich ein Servicemodul innerhalb der FTD-Umgebung! Die Rollen wurden also vertauscht, mit dem Vorteil, dass ein einziges Verwaltungstool alle Funktionen konfiguriert. Das ist ein großer Vorteil, denn mit FMC können Sie eine einheitliche Sicherheitsrichtlinie erstellen, die über mehrere Firepower-fähige Appliances/Module verteilt wird, und haben eine zentrale Übersicht über diese Geräte und Verbindungen.

FTD wird im Wesentlichen die nächste große Firewall-Umgebung für Cisco sein. Mit dieser Version hat Cisco einen großen Schritt für Unternehmen gemacht, die die ASA-Plattform aufgrund ihrer Vielseitigkeit nutzen. Es ist Zeit, mit dem Upgrade meiner Umgebung zu beginnen und praktische Erfahrungen mit FTD 6.2.2 zu sammeln.

Info von https://www.nefkens.net/firepower-on-asa-firepower-threat-defense-difference/

Mehr Verwandte:

UTM vs. NGFW

Die häufigsten NGFW-Bereitstellungsszenarien

Unterschied zwischen Cisco ASA-FTD und FirePower

Auf welchen Cisco-Plattformen läuft FTD (Cisco Firepower Threat Defense)? Und die Vorteile von Cisco FTD

Weitere Cisco-Sicherheitsthemen