Dzięki FirePower na ASA można było uruchomić zaporę nowej generacji, ochronę antywirusową (AMP) dla sieci i IPS nowej generacji na istniejącej platformie ASA, co było niesamowite. I szczerze mówiąc, również o wiele łatwiejsze w zarządzaniu/obsłudze niż własny moduł zapory nowej generacji Cisco o nazwie ASA-CX.
Jak działa Firepower w ASA?
Poniższy schemat przedstawia schemat blokowy działania ASA (zdjęcie dzięki uprzejmości prezentacji Cisco Live) obsługuje przepływy i pakiety przez zaporę.

FirePower w ASA jest w istocie modułem serwisowym na schemacie. Na podstawie mapy klas pakiet jest kopiowany lub przekierowywany do modułu serwisowego, w którym oprogramowanie FirePower wykonuje swoją część. Jeśli pakiet musi zostać odrzucony, FirePower informuje ASA, że pakiet ma zostać odrzucony. Oba moduły działają niezależnie i muszą być konfigurowane i zarządzane przez dwa oddzielne środowiska zarządzania.
FXOS i FTD
Cisco wprowadziło paradygmat bezpieczeństwa wszędzie, w tym wprowadzenie urządzeń FirePower i nowej architektury usług bezpieczeństwa. Te urządzenia FirePower uruchamiają specjalny system operacyjny, który można porównać z hiperwizorem do wirtualizacji o nazwie FXOS. W ramach FXOS można konfigurować aplikacje i tak zwane dekoratory oraz konfigurować, który interfejs jest połączony z którym interfejsem i czy dekorator musi zostać umieszczony w tej aplikacji, czy nie. Oczywiście oprogramowanie ASA jest jedną z tych aplikacji, ale także nowo wprowadzona aplikacja o nazwie FirePower Threat Defense, lub w skrócie FTD.
Poniższy diagram to schemat architektoniczny pokazujący, jak FXOS, FTD i dekoratory mogą współpracować w architekturze Security Services Architecture. Liczba dostępnych modułów bezpieczeństwa zależy od platformy FirePower Appliance lub platformy ASA.

FTD jest w istocie połączeniem funkcji FirePower, takich jak NextGen Firewall, AMP, Identity Based Access, IPS i unikalnych kluczowych cech platformy oprogramowania ASA, takich jak IPSEC VPN, Security Group Tagging (SGT), QoS i kilku innych rzeczy.
Poniższy schemat ilustruje, które funkcje pochodzą z poszczególnych platform źródłowych.

Jak widać w schemacie, FTD może być zarządzane tylko przez FirePower Management Center lub FirePower Device Manager (następcę ASDM). Nie ma prawdziwego CLI, aby skonfigurować FTD, trzeba to zrobić za pomocą menedżera. Musisz o tym pamiętać.
Gdy uruchamiasz FTD w środowisku FXOS, przepływ pakietu przez zaporę nieznacznie różni się od przepływu ASA. Poniższe diagramy przedstawiają, jak funkcje SourceFire (Snort) i ASA współpracują ze sobą i jak pakiet przechodzi wewnątrz instancji FTD.

I jak widać teraz, funkcje ASA są w rzeczywistości modułem usługowym wewnątrz środowiska FTD! Role zostały więc odwrócone, ale z korzyścią posiadania jednego narzędzia do zarządzania, które konfiguruje wszystkie funkcje. I to jest ogromna zaleta, ponieważ dzięki FMC można utworzyć jedną politykę bezpieczeństwa, która zostanie wdrożona na wielu urządzeniach/modułach z włączoną funkcją Firepower i mieć jeden panel widoku na te urządzenia i połączenia.
Więc FTD w istocie będzie kolejnym głównym środowiskiem zapory sieciowej dla Cisco, a dzięki tej wersji Cisco wykonało ogromny krok dla tych przedsiębiorstw, które wykorzystują platformę ASA ze względu na jej wszechstronność. Czas zacząć uaktualniać moje środowisko i zdobyć doświadczenie w terenie w FTD 6.2.2.
Informacje z https://www.nefkens.net/firepower-on-asa-firepower-threat-defense-difference/
Więcej powiązanych:
Najczęstsze scenariusze wdrażania NGFW
Różnica między Cisco ASA-FTD i FirePower
Jakie platformy Cisco obsługują FTD (Cisco Firepower Threat Defense)? I zalety Cisco FTD













































































































































