Guide complet d'utilisation client
Ce guide explique comment utiliser FMC Web Suite pour collecter les donnees Cisco FMC/FTD, controler les matrices de flux, auditer les objets, matcher les flux d'interet et creer les regles de maniere controlee.
Le perimetre actuel est mono-fournisseur Cisco : FMC centralise, FTD rattaches, domaines FMC, policies d'acces, objets reseau, interfaces, adresses IP et routes.
Modules7
Connexion FMC4 modules
Mode fichier3 modules
ExecutionDry-run avant ecriture
Workflow conseille pour un projet client
1InventorierCollecter domaines, FTD, interfaces, IP et routes avec FMC_Inventory.
2ExporterExtraire policies, objets et donnees de reference avec FMC_Export.
3Preparer la migrationConsolider FW01, FW02, FW03 et FW06 avec FMC_Migration_Studio.
4AuditerControler objets, doublons, usages et risques avec FMC_Object_Cleanup.
5MatcherCroiser Inventory.xlsx et la matrice avec GITSEC_Matcher.
6VerifierConfirmer que les objets et ports des regles existent dans FMC avec Flow_Matrix_Check.
7ExecuterCreer les regles dans FMC apres dry-run avec FMC_Rule_Creation.
FMC_Inventory
Connexion FMC
Inventorie les domaines FMC, les firewalls FTD, les interfaces, les adresses IP, les subnets, les routes statiques et les tables de routage visibles depuis FMC.
Etapes
- Renseigner FMC IP/FQDN, utilisateur et mot de passe.
- Choisir la verification SSL selon le certificat client.
- Selectionner tous les domaines ou seulement les domaines du projet.
- Cliquer sur Lancer inventaire.
- Suivre la progression et annuler si le perimetre est incorrect.
Sorties a controler
FW Inventory : FTD detectes par domaine.FW Interfaces : interfaces, noms, statuts et rattachements.IP Addresses : IP et subnets repertories.Routing Table : routes collectees.Collection Warnings : erreurs ou droits insuffisants.
Bon controle : comparer le nombre de domaines, firewalls, interfaces et routes avec le perimetre attendu avant d'utiliser l'Excel dans GITSEC_Matcher.
FMC_Export
Connexion FMC
Exporte les access policies, objets et donnees utiles depuis FMC vers des fichiers Excel exploitables pour audit, migration, revue ou creation de regles.
Etapes
- Se connecter au FMC.
- Choisir les domaines/sites.
- Charger les policies ou cocher Toutes policies.
- Definir le dossier de sortie et le template Excel si necessaire.
- Regler la concurrence si le FMC est charge.
- Lancer l'extraction et surveiller les logs.
Points d'attention
- Utiliser le workaround 500 si l'API FMC retourne des erreurs sur les policies.
- Eviter une concurrence trop elevee sur un FMC de production charge.
- Verifier que chaque policy attendue a bien son fichier Excel.
- Conserver les logs pour tracer le perimetre exporte.
FMC_Migration_Studio
Migration Excel hors ligne
Controle quatre exports de policies, traduit le profil DomainA/DomainB vers DomainC, consolide les objets et protocoles, puis signale les doublons, overlaps et exceptions avant toute importation FMC.
Etapes
- Creer ou ouvrir un projet.
- Charger exactement les quatre classeurs FW01, FW02, FW03 et FW06.
- Verifier le profil source/cible.
- Lancer l'analyse asynchrone.
- Lire la validation et les avertissements.
- Telecharger le classeur maitre et les preuves.
Garde-fous
- Macros et liens externes refuses.
- Empreinte SHA-256 et limites OOXML controlees.
- Projets, revisions et historique conserves.
- Aucune connexion ni ecriture FMC pendant cette phase.
Phase 1 : le module prepare et controle un paquet de migration. Il ne clone pas encore directement les objets ou les regles dans le domaine cible.
Flow_Matrix_Check
Fichier Excel
Verifie que chaque objet et chaque port utilise par les regles existe deja dans FMC, au niveau global ou dans le domaine cible. Une regle qui reference un objet absent echoue a la creation, sans que rien ne l'ait signale avant. Ce controle deplace cette decouverte en amont, sur le fichier Excel, sans aucune connexion FMC.
Feuilles requises
Merged objects : tous les objets definis dans FMC.Merged Protocols : tous les ports et protocoles definis dans FMC.- Ces deux feuilles sont produites par
FMC_Export pour le domaine selectionne. Sans elles, le resultat n'est pas exploitable.
Etapes
- Exporter les objets et ports du domaine avec
FMC_Export. - Charger le fichier Excel contenant la matrice et les deux feuilles fusionnees.
- Lancer le controle.
- Lire la liste des objets et ports absents de FMC.
- Declarer les manquants dans
Objects et Protocols, puis relancer.
Place dans le workflow : executer ce controle juste avant FMC_Rule_Creation. Un objet manquant qui n'est ni present dans FMC ni demande a la creation provoque un echec en cours d'ecriture ; le detecter ici evite la reprise et les blocages.
GITSEC_Matcher
Fichier Excel
Compare l'inventaire FMC avec une matrice GITSEC ou une policy Excel pour identifier les flux d'interet.
Entrees
Inventory.xlsx issu de FMC_Inventory.- Matrice de flux ou fichier policy Excel.
- Feuille de regles a tester, detectee automatiquement si possible.
Modes
- Leger : match si la source ou la destination correspond a l'inventaire.
- Strict : match plus restrictif, avec source et destination attendues.
- Le resultat est telecharge sous forme d'Excel matche.
Conseil : utiliser le mode leger pour une premiere analyse large, puis le mode strict pour confirmer les flux a retenir.
FMC_Object_Cleanup
Audit lecture seule
Audite les objets FMC inutilises, doublons, references et risques de nettoyage. Le module ne supprime rien et ne modifie aucune policy.
Etapes
- Se connecter au FMC.
- Choisir le perimetre : Global, objets locaux, domaines et types d'objets.
- Ajouter le CSV hit count si l'analyse des regles a 0 hit est demandee.
- Lancer l'audit lecture seule.
- Filtrer les resultats par verdict, domaine, type, references ou doublons.
Recherche ponctuelle
- Saisir une IP, un range, un reseau, un UUID ou un message FMC.
- Localiser trouve les objets qui chevauchent la plage.
- Matching complet cherche via host, network, range ou groupe.
- Matching strict cherche l'IP exacte en source ou destination.
Regle de securite : un objet doit etre rescane apres repointage. Ne supprimer dans FMC qu'apres validation humaine du verdict, des references et des policies impactees.
FMC_Rule_Creation
Ecriture FMC
Cree des regles dans des access policies FMC depuis un fichier Excel valide. Ce module est le seul du workflow qui peut ecrire dans FMC.
Etapes
- Se connecter avec un compte FMC habilite.
- Choisir le domaine puis ajouter les policies cibles.
- Telecharger le template recommande si necessaire.
- Charger le fichier Excel valide.
- Cocher Dry run et lancer.
- Lire le journal et telecharger le rapport.
- Executer sans dry-run uniquement apres validation.
Avant execution reelle
- Verifier que les policies cibles sont correctes.
- Verifier que les objets et ports existent ou sont crees comme attendu.
- Verifier le nombre de regles annonce dans le rapport.
- Prevoir une fenetre de changement si l'environnement est sensible.
Obligatoire : ne jamais lancer la creation reelle sans dry-run valide et accord du responsable client.