Guide utilisateur

FirePilot

Run et migrations Cisco FMC/FTD, produit par SecureInfo.

Guide complet d'utilisation client

Ce guide explique comment utiliser FMC Web Suite pour collecter les donnees Cisco FMC/FTD, controler les matrices de flux, auditer les objets, matcher les flux d'interet et creer les regles de maniere controlee.

Le perimetre actuel est mono-fournisseur Cisco : FMC centralise, FTD rattaches, domaines FMC, policies d'acces, objets reseau, interfaces, adresses IP et routes.

Modules7
Connexion FMC4 modules
Mode fichier3 modules
ExecutionDry-run avant ecriture

Demarrage du portail

Acces en ligne

  1. Ouvrir l'URL fournie par SecureInfo.
  2. Saisir l'utilisateur et le mot de passe client.
  3. Cliquer sur Se connecter.
  4. Sur le dashboard, choisir le module autorise.

Acces local ou ZIP

  1. Lancer FMC_WEB_SUITE\run_portal.ps1 ou le fichier .exe fourni.
  2. Ouvrir http://127.0.0.1:7000/ ou l'URL locale indiquee.
  3. Demarrer le module, puis cliquer sur Ouvrir.
  4. Conserver les exports et rapports generes dans le dossier projet client.
Pre-requis FMC : disposer de l'IP/FQDN du FMC, d'un compte autorise en lecture pour les modules d'audit/export/inventaire, et d'un compte habilite en ecriture uniquement pour FMC_Rule_Creation. Activer la verification SSL si le certificat FMC est valide dans l'environnement client.

Workflow conseille pour un projet client

1InventorierCollecter domaines, FTD, interfaces, IP et routes avec FMC_Inventory.
2ExporterExtraire policies, objets et donnees de reference avec FMC_Export.
3Preparer la migrationConsolider FW01, FW02, FW03 et FW06 avec FMC_Migration_Studio.
4AuditerControler objets, doublons, usages et risques avec FMC_Object_Cleanup.
5MatcherCroiser Inventory.xlsx et la matrice avec GITSEC_Matcher.
6VerifierConfirmer que les objets et ports des regles existent dans FMC avec Flow_Matrix_Check.
7ExecuterCreer les regles dans FMC apres dry-run avec FMC_Rule_Creation.

Vue d'ensemble des modules

ModuleQuand l'utiliserEntrees principalesSorties
FMC_InventoryComprendre le parc FTD et les routes avant audit ou migration.Connexion FMC, domaines.Onglets web et Excel : FW Inventory, FW Interfaces, IP Addresses, Routing Table, Warnings.
FMC_ExportRecuperer policies et objets FMC pour audit, migration ou creation de regles.Connexion FMC, domaines, access policies, template Excel optionnel.Fichiers Excel par policy et logs d'extraction.
FMC_Migration_StudioPreparer hors ligne la migration DomainA/DomainB vers DomainC.Quatre exports Excel FW01, FW02, FW03 et FW06.Classeur maitre, manifeste, JSON consolide et rapport de validation.
Flow_Matrix_CheckVerifier que les objets et ports des regles existent dans FMC.Matrice Excel avec les feuilles Merged objects et Merged Protocols issues de FMC_Export.Liste des objets et ports absents, a declarer dans Objects et Protocols.
GITSEC_MatcherIdentifier les flux d'interet par rapport a l'inventaire FMC.Inventory.xlsx, matrice de flux ou policy Excel, feuille a tester.Fichier Excel matche en mode leger ou strict.
FMC_Object_CleanupPreparer un nettoyage FMC sans modification automatique.Connexion FMC, domaines, types d'objets, IP/range/reseau optionnel, CSV hit count optionnel.Table de verdicts, CSV/XLSX, policy match.
FMC_Rule_CreationCreer les regles FMC depuis un fichier valide.Connexion FMC, domaines, policies cibles, template Excel complete.Rapport, logs, creation reelle apres validation humaine.

FMC_Inventory

Connexion FMC

Inventorie les domaines FMC, les firewalls FTD, les interfaces, les adresses IP, les subnets, les routes statiques et les tables de routage visibles depuis FMC.

Etapes

  1. Renseigner FMC IP/FQDN, utilisateur et mot de passe.
  2. Choisir la verification SSL selon le certificat client.
  3. Selectionner tous les domaines ou seulement les domaines du projet.
  4. Cliquer sur Lancer inventaire.
  5. Suivre la progression et annuler si le perimetre est incorrect.

Sorties a controler

  • FW Inventory : FTD detectes par domaine.
  • FW Interfaces : interfaces, noms, statuts et rattachements.
  • IP Addresses : IP et subnets repertories.
  • Routing Table : routes collectees.
  • Collection Warnings : erreurs ou droits insuffisants.
Bon controle : comparer le nombre de domaines, firewalls, interfaces et routes avec le perimetre attendu avant d'utiliser l'Excel dans GITSEC_Matcher.

FMC_Export

Connexion FMC

Exporte les access policies, objets et donnees utiles depuis FMC vers des fichiers Excel exploitables pour audit, migration, revue ou creation de regles.

Etapes

  1. Se connecter au FMC.
  2. Choisir les domaines/sites.
  3. Charger les policies ou cocher Toutes policies.
  4. Definir le dossier de sortie et le template Excel si necessaire.
  5. Regler la concurrence si le FMC est charge.
  6. Lancer l'extraction et surveiller les logs.

Points d'attention

  • Utiliser le workaround 500 si l'API FMC retourne des erreurs sur les policies.
  • Eviter une concurrence trop elevee sur un FMC de production charge.
  • Verifier que chaque policy attendue a bien son fichier Excel.
  • Conserver les logs pour tracer le perimetre exporte.

FMC_Migration_Studio

Migration Excel hors ligne

Controle quatre exports de policies, traduit le profil DomainA/DomainB vers DomainC, consolide les objets et protocoles, puis signale les doublons, overlaps et exceptions avant toute importation FMC.

Etapes

  1. Creer ou ouvrir un projet.
  2. Charger exactement les quatre classeurs FW01, FW02, FW03 et FW06.
  3. Verifier le profil source/cible.
  4. Lancer l'analyse asynchrone.
  5. Lire la validation et les avertissements.
  6. Telecharger le classeur maitre et les preuves.

Garde-fous

  • Macros et liens externes refuses.
  • Empreinte SHA-256 et limites OOXML controlees.
  • Projets, revisions et historique conserves.
  • Aucune connexion ni ecriture FMC pendant cette phase.
Phase 1 : le module prepare et controle un paquet de migration. Il ne clone pas encore directement les objets ou les regles dans le domaine cible.

Flow_Matrix_Check

Fichier Excel

Verifie que chaque objet et chaque port utilise par les regles existe deja dans FMC, au niveau global ou dans le domaine cible. Une regle qui reference un objet absent echoue a la creation, sans que rien ne l'ait signale avant. Ce controle deplace cette decouverte en amont, sur le fichier Excel, sans aucune connexion FMC.

Feuilles requises

  • Merged objects : tous les objets definis dans FMC.
  • Merged Protocols : tous les ports et protocoles definis dans FMC.
  • Ces deux feuilles sont produites par FMC_Export pour le domaine selectionne. Sans elles, le resultat n'est pas exploitable.

Etapes

  1. Exporter les objets et ports du domaine avec FMC_Export.
  2. Charger le fichier Excel contenant la matrice et les deux feuilles fusionnees.
  3. Lancer le controle.
  4. Lire la liste des objets et ports absents de FMC.
  5. Declarer les manquants dans Objects et Protocols, puis relancer.
Place dans le workflow : executer ce controle juste avant FMC_Rule_Creation. Un objet manquant qui n'est ni present dans FMC ni demande a la creation provoque un echec en cours d'ecriture ; le detecter ici evite la reprise et les blocages.

GITSEC_Matcher

Fichier Excel

Compare l'inventaire FMC avec une matrice GITSEC ou une policy Excel pour identifier les flux d'interet.

Entrees

  • Inventory.xlsx issu de FMC_Inventory.
  • Matrice de flux ou fichier policy Excel.
  • Feuille de regles a tester, detectee automatiquement si possible.

Modes

  • Leger : match si la source ou la destination correspond a l'inventaire.
  • Strict : match plus restrictif, avec source et destination attendues.
  • Le resultat est telecharge sous forme d'Excel matche.
Conseil : utiliser le mode leger pour une premiere analyse large, puis le mode strict pour confirmer les flux a retenir.

FMC_Object_Cleanup

Audit lecture seule

Audite les objets FMC inutilises, doublons, references et risques de nettoyage. Le module ne supprime rien et ne modifie aucune policy.

Etapes

  1. Se connecter au FMC.
  2. Choisir le perimetre : Global, objets locaux, domaines et types d'objets.
  3. Ajouter le CSV hit count si l'analyse des regles a 0 hit est demandee.
  4. Lancer l'audit lecture seule.
  5. Filtrer les resultats par verdict, domaine, type, references ou doublons.

Recherche ponctuelle

  • Saisir une IP, un range, un reseau, un UUID ou un message FMC.
  • Localiser trouve les objets qui chevauchent la plage.
  • Matching complet cherche via host, network, range ou groupe.
  • Matching strict cherche l'IP exacte en source ou destination.
Regle de securite : un objet doit etre rescane apres repointage. Ne supprimer dans FMC qu'apres validation humaine du verdict, des references et des policies impactees.

FMC_Rule_Creation

Ecriture FMC

Cree des regles dans des access policies FMC depuis un fichier Excel valide. Ce module est le seul du workflow qui peut ecrire dans FMC.

Etapes

  1. Se connecter avec un compte FMC habilite.
  2. Choisir le domaine puis ajouter les policies cibles.
  3. Telecharger le template recommande si necessaire.
  4. Charger le fichier Excel valide.
  5. Cocher Dry run et lancer.
  6. Lire le journal et telecharger le rapport.
  7. Executer sans dry-run uniquement apres validation.

Avant execution reelle

  • Verifier que les policies cibles sont correctes.
  • Verifier que les objets et ports existent ou sont crees comme attendu.
  • Verifier le nombre de regles annonce dans le rapport.
  • Prevoir une fenetre de changement si l'environnement est sensible.
Obligatoire : ne jamais lancer la creation reelle sans dry-run valide et accord du responsable client.

Controles client avant livraison

Checklist donnees

  • Les domaines FMC attendus sont tous presents.
  • Les FTD, interfaces, IP et routes sont coherents avec le perimetre client.
  • Les exports Excel sont ranges par policy ou par module.
  • Les erreurs et warnings sont documentes.

Checklist changement

  • Le fichier de regles a ete controle par Flow_Matrix_Check.
  • Le matching GITSEC a ete revu si applicable.
  • Le dry-run FMC_Rule_Creation est valide.
  • Le client a approuve le perimetre et la fenetre d'execution.

Support et bonnes pratiques

  • En cas d'erreur de connexion FMC, verifier le FQDN/IP, les droits du compte, le certificat SSL et l'acces reseau depuis la machine qui execute le module.
  • En cas de fichier refuse, verifier l'extension .xlsx ou .xlsm, la feuille selectionnee et le respect du template.
  • Pour un FMC charge, reduire la concurrence d'export et utiliser un rythme prudent dans les audits.
  • Pour les packages ZIP locaux, dezipper le package dans un dossier client, lancer l'executable, puis utiliser l'URL locale indiquee par le module.
  • Les actions de demonstration et de session sont journalisees dans le portail pour tracer l'utilisation.