Configuración de Intrusión en Cisco Firepower 40: Modos y Plantillas Clave

La configuración del sistema de prevención y detección de intrusiones (IPS/IDS) en dispositivos Cisco Firepower 40 es fundamental para proteger redes de amenazas avanzadas. Este tipo de configuración permite definir cómo el equipo responde ante eventuales ataques o accesos no autorizados, ajustando las políticas según el perfil de seguridad deseado. En particular, la selección de modo de intrusión y la plantilla base determinan el nivel de rigor en el análisis del tráfico y las acciones automáticas ante incidentes.

Campos principales

  • Intrusion Mode (Modo de Intrusión): Permite elegir entre Prevention (Prevención) o Detection (Detección). En modo Prevención, las reglas de intrusión no sólo detectan sino que bloquean conexiones que coincidan con reglas configuradas para descartarlas, aumentando la seguridad activa. En modo Detección, el sistema solo alerta sobre incidentes sin bloquear el tráfico, útil para monitorización o entornos donde no se desea afectar el flujo.
  • Base Template (Plantilla Base): Selección de una plantilla predefinida provista por Cisco Talos para definir el comportamiento general del sistema de IPS. Las opciones típicas son:
    • Balanced Security and Connectivity: Equilibrio entre seguridad y rendimiento/uso de recursos.
    • Connectivity Over Security: Prioriza mantener la conectividad, reduciendo bloqueos.
    • Maximum Detection: Enfocado en máxima detección, con mayor probabilidad de alertas.
    • No Rules Active: Desactiva reglas para pruebas o configuraciones personalizadas desde cero.
    • Security Over Connectivity: Prioriza la seguridad bloqueando más conexiones potencialmente peligrosas.

Compatibilidad de versiones y modelos

Estas configuraciones están generalmente disponibles en el software Cisco Firepower Threat Defense (FTD) que corre en dispositivos Firepower 40 Series, incluyendo Firepower 41, 43 y 44. Las versiones recomendadas para un soporte óptimo de plantillas y modos de intrusión oscilan desde Firepower Threat Defense 7.x en adelante, donde Cisco ha mejorado la estabilidad y respuesta de los motores de inspección.

Los modelos Firepower 40 son aptos para pequeñas y medianas empresas o sucursales, por lo que sus capacidades y plantillas están diseñadas para entornos con requerimientos moderados a altos en seguridad pero con limitaciones en recursos comparado con modelos de gama alta. La configuración puede variar en equipos con hardware menos potente donde el procesamiento intensivo de IPS impacta latencia.

Escenarios de uso y recomendaciones

Para redes que requieren alta disponibilidad, seleccionar el modo Detection con plantilla Balanced Security and Connectivity es ideal para realizar un análisis pasivo sin afectar la operación. En escenarios con alta exposición a amenazas activas, el modo Prevention combinado con Security Over Connectivity fortalece la protección bloqueando patrones potencialmente nocivos, aunque puede requerir ajustes para evitar falsos positivos.

Es recomendable probar plantillas en modo detección primero para identificar impacto sobre tráfico legítimo y luego pasar a prevención. El uso de la plantilla No Rules Active es útil para configuraciones personalizadas o pruebas, pero no recomendable en producción sin reglas detalladas.

Los riesgos incluyen la posibilidad de interrupciones en servicios críticos debido a bloqueos estrictos y falsas alarmas. Por ello, el ajuste fino de reglas y monitorización constante es clave.

Comandos de CLI útiles para diagnóstico

  • show intrusion statistics: Muestra estadísticas de eventos y acciones realizadas por el sistema IPS.
  • show access-control policy: Verifica la política de control de acceso aplicada y su estado.
  • show running-config | include intrusion: Permite visualizar parámetros específicos del sistema de intrusión configurados.
  • show platform hardware throughput: Evalúa si el sistema está alcanzando límites de rendimiento que afecten la inspección.
  • system support diagnostic-cli seguido de comandos dentro del modo diagnóstico para análisis avanzados.

Buenas prácticas de configuración

  • Realizar pruebas en modo Detection antes de definir políticas de bloqueo efectivas en modo Prevention.
  • Seleccionar plantillas base considerando el balance entre seguridad y conectividad, ajustando según la criticidad del entorno.
  • Mantener actualizados los parches y firmware Firepower Threat Defense para beneficiarse de mejoras en el motor IPS y nuevas reglas desarrolladas por Cisco Talos.
  • Monitorizar alertas y registros frecuentemente para identificar falsos positivos y ajustar las reglas de forma proactiva.
  • Documentar cualquier cambio en plantillas y modo de intrusión para facilitar auditorías y mantenimiento.