Con FirePower su ASA, è stato possibile utilizzare firewall di nuova generazione, protezione anti-malware (AMP) per le reti e IPS di nuova generazione sulla piattaforma ASA esistente, il che è stato fantastico. E, a dire il vero, anche molto più facile da gestire/utilizzare rispetto al modulo firewall di nuova generazione di Cisco, ASA-CX.
Come funziona Firepower su ASA?
Lo schema seguente è un diagramma di flusso su come funziona l'ASA (immagine per gentile concessione delle presentazioni Cisco Live) gestisce flussi e pacchetti attraverso il firewall.

FirePower su ASA è essenzialmente il modulo di servizio nel diagramma. In base alla mappa di classe, il pacchetto viene copiato o reindirizzato al modulo di servizio, dove il software FirePower svolge la sua funzione. Se un pacchetto deve essere eliminato, FirePower informa l'ASA che il pacchetto deve essere eliminato. I due moduli funzionano in modo indipendente e devono essere configurati e gestiti da due ambienti di gestione separati.
FXOS e FTD
Cisco ha introdotto il paradigma della sicurezza ovunque, con l'introduzione delle appliance FirePower e di una nuova Security Services Architecture. Queste appliance FirePower eseguono uno speciale sistema operativo paragonabile a un hypervisor per la virtualizzazione chiamato FXOS. All'interno di FXOS è possibile configurare le applicazioni e i cosiddetti decoratori, nonché stabilire quale interfaccia sia collegata a quale interfaccia e se un decoratore debba essere inserito o meno all'interno di tale applicazione. Naturalmente, il software ASA è una di queste applicazioni, ma anche una nuova applicazione chiamata FirePower Threat Defense, o FTD in breve.
Il diagramma seguente mostra uno schema architetturale di come FXOS, FTD e decoratori possono interagire nell'architettura dei servizi di sicurezza. Il numero di moduli di sicurezza disponibili dipende dalla piattaforma FirePower Appliance o dalla piattaforma ASA.

FTD è essenzialmente l'unificazione delle funzionalità FirePower come NextGen Firewall, AMP, Identity Based Access, IPS e delle funzionalità chiave esclusive della piattaforma software ASA come IPSEC VPN, Security Group Tagging (SGT), QoS e altro ancora.
Lo schema seguente è un diagramma schematico che mostra quali funzionalità provengono da quale piattaforma di origine.

Come si può vedere nello schema, FTD può essere gestito solo da un FirePower Management Center o da un FirePower Device Manager (successore di ASDM). Non esiste una vera e propria interfaccia a riga di comando per configurare FTD, ma è necessario utilizzare il gestore. È importante ricordarlo.
Quando si esegue FTD in un ambiente FXOS, il flusso che un pacchetto attraversa attraverso il firewall è leggermente diverso da quello di ASA. I diagrammi seguenti mostrano come SourceFire (Snort) e le funzionalità ASA interagiscono e come un pacchetto attraversa l'istanza FTD.

E come si può vedere ora, le funzionalità ASA sono in realtà un modulo di servizio all'interno dell'ambiente FTD! Quindi i ruoli sono stati invertiti, ma con il vantaggio di avere un unico strumento di gestione che configura tutte le funzionalità. E questo è un enorme vantaggio, perché con FMC è possibile creare un'unica policy di sicurezza da implementare su più appliance/moduli abilitati Firepower e disporre di un unico pannello di controllo su questi dispositivi e connessioni.
Quindi, FTD sarà essenzialmente il prossimo importante ambiente firewall per Cisco e con questa versione Cisco ha compiuto un enorme passo avanti per le aziende che utilizzano la piattaforma ASA, grazie alla sua versatilità. È ora di iniziare ad aggiornare il mio ambiente e di acquisire esperienza sul campo con FTD 6.2.2.
Informazioni da https://www.nefkens.net/firepower-on-asa-firepower-threat-defense-difference/
Più correlati:
Gli scenari di distribuzione NGFW più comuni
Differenza tra Cisco ASA-FTD e FirePower
Quali piattaforme Cisco utilizzano FTD (Cisco Firepower Threat Defense)? E vantaggi di Cisco FTD













































































































































