首页 / 资讯中心 / 文章详情

Firepower 2100安装配置指南:从FXOS初始化到FMC注册与故障排查

Firepower 2100安装配置指南:从FXOS初始化到FMC注册与故障排查 ★ FEATURED ARTICLE
简介Firepower 2100 基本安装与配置指南Version 4.0是面向 Cisco 防火墙运维人员的技术文档基于 FTD 与 FXOS 体系系统梳理该平台从零开始的部署流程。文档首先介绍安装准备与平台特性随后逐步讲解 FXOS 初始化配置涵盖管理 IP、时区、NTP 等、FMC 管理平台的接入与设备添加、Internet 访问权限设置以及 FMC 软件升级的具体方法。维护与排障部分覆盖管理口 ping 外部设备、修改管理 IP 和 DNS、恢复初始化、CLI 界面升级、平滑重启 FMC 与 Firepower 2100 等高频操作并补充密码初始化、时间查看等实用细节方便现场快速定位问题。资源为单个 docx 文档整体 3.14MB已有 1343 人学习适合网络工程师与安全运维人员作为部署和日常维护的速查手册按目录顺序操作即可完成基本配置并掌握常见排错思路。1. Firepower2100安装与配置先把这份文档的边界讲清楚Firepower 2100在思科防火墙产品线里是个特殊存在它既能跑传统ASA软件也能跑FTDFirepower Threat Defense意味着同一台硬件在不同阶段可以扮演完全不同的角色。这份《Firepower2100基本安装与配置指南v4》我拆完后最直接的印象是它不是讲原理的而是把从开箱到注册到FMC再到恢复密码这一整条操作链踩过的坑都标了出来。适合两类人照着走一类是正在做POV测试的售前或测试工程师需要快速把设备拉起来验证功能另一类是刚接手Firepower设备、对FXOS和FTD之间关系还比较懵的运维。读完你能搞清楚管理口、数据口、FXOS和FTD的分工也知道升级、重启、恢复出厂时的合理顺序与副作用。2. 安装前必须定下来的事管理方式、资源配置与网段规划2.1 先决定用FMC还是FDM后续所有操作都跟着这个选择走Firepower 2100的软件层分两层底层是FXOS负责机箱、接口、固件管理上层是FTD承担实际的安全功能。FTD支持两种管理通道——设备自带的FDMFirepower Device Manager和集中式的FMCFirepower Management Center。选哪个不单是习惯问题它会决定设备侧接下去要走哪条配置路径。如果只有一两台设备、不想额外部署管理平台FDM足够了它跑在设备本地打开管理页就能做策略。如果是POV测试或者生产环境追求集中策略、统一日志就要上FMC。文档里讲的“configure manager”三个选项add、delete、local正好对应这两种状态的切换add是投靠FMClocal是退回FDM。我一般会建议新建环境直接定FMC原因很简单FDM虽然轻量但很多高级威胁分析功能还是依赖FMC才能完整展示避免做完POV再迁移一遍配置。2.2 资源检查单FMC虚机的内存、CPU、硬盘不能按官方最小值给文档在POV注意事项里用了很直白的措辞——思科标准安装配置文档中的最小值只能适合简单个人LAB实际使用资源太少会导致各种无法预测的问题。实测下来确实如此FMC虚机如果只按最小配置跑注册设备后光是等页面响应、策略部署就能把人磨疯。以下是我按文档整理后实际部署的参考值配置项建议值说明内存32 GB至少 16 GB低于 16 GB 时 FMC 界面操作明显卡顿vCPU16 个至少 8 个低于 8 个时策略部署和报表生成极慢硬盘至少 250 GB存储事件日志、入侵规则更新和软件升级包另外安装完FMC之后、在设置IP地址之前做一次VMware快照这是文档里明确建议的也是我强烈推荐的后悔药。每次升级FMC软件前也做一次快照省得出现配置无法恢复时从零重装。2.3 网段隔离与版本选型两个容易被忽略的前置条件文档里有一条容易被跳过的硬性要求FTD的管理接口和inside、outside数据接口不要使用相同网段。原因很直接Firepower的设备管理流量和业务数据流量在内部路由上如果走同一网段会出现路由混乱具体表现是设备在FMC上注册不上去或者注册过程中断掉。这个坑在POV环境里尤其常见因为测试时IP规划图省事随便拉个网段就填进去了。版本方面文档的建议很明确不要使用任何版本系列的第一个版本。如果没有更新版本可选当时推荐的是FMC 6.2.2.1和Firepower Threat Defense v6.2.2 Hotfix D。我理解这条原则比记住具体版本号更重要——第一个发布版本通常是问题最多的遇到升级路径受限再想退回就很麻烦。实际做POV时建议直接查对应版本Release Notes里的软件兼容性列表确认FMC和FTD处于同一支持矩阵内再动手。3. FXOS初始化与管理IP从Console走到FTD CLI3.1 首次启动配置FXOS向导只出现一次新出厂的Firepower 2100接通Console线后进入的是FXOS命令行界面配置向导会引导完成机箱管理地址和admin账号。这一步做完下次再进FTD CLI不会再出现同样的初始化界面除非用恢复初始化把设备重置。所以第一次配置时的IP、掩码、网关这些信息要一次填对。默认账号密码是admin/Admin123首次登录后建议尽快改掉。完成初始化后设备就能通过HTTPS或SSH远程登录了。这里注意一个细节文档提示在思科官方文档中Firepower2100是通过数据接口作为网关与FMC通讯的但实际用户大多数走管理口直接接入网络实现FMC通讯。所以初始化配置时管理口的网关IP直接按实际管理网段填不需要刻意绕到数据口。3.2 connect ftd与show network进入FTD的必经之路连接Console登录FXOS后要进入FTD命令行环境需要执行如下命令firepower# connect ftd show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1connect ftd是FXOS切换到FTD CLI的入口命令执行后会进入FTD的提示符。show network是查看管理IP配置的正确命令这点很关键——Firepower 2100上管理口的地址配置在FTD CLI里看而不是在FXOS里直接看。文档特别提醒show running-config是看不到这个管理地址的如果按思科旧设备习惯敲这条命令去找管理IP只会扑空。我在第一次接触这台设备时就吃过这个亏在FXOS里翻遍配置找不到管理地址后来才意识到FTD的管理口配置是通过show network这一条独立路径呈现的和常规接口配置不在一个体系里。3.3 修改管理IPFirepower 2100与4100/9300的做法不一样修改管理IP也要走CLI不能只改FXOS那边。步骤分两步先connect ftd进入FTD CLI再用configure network命令进行修改。firepower# connect ftd configure network ipv4 manual 192.168.90.172 255.255.255.0 192.168.90.1 show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1configure network命令的参数顺序是接口地址、掩码、网关。这里的地址必须带掩码和网关一起写只改IP不写网关会导致设备失去与FMC的通讯。这条命令在Firepower 2100上是必须进入FTD CLI执行的而Firepower 4100和9300是在FXOS里直接改两类平台在这一点上完全不同路径别记混了。另外在6.2版本之后绝大多数FXOS上的配置工作都收敛到了FTD界面操作日常不建议再去FXOS里做配置除非涉及升级或恢复出厂。4. FMC接入与注册configure manager的顺序与参数4.1 设备侧先注册configure manager add命令的参数细节把Firepower 2100纳入FMC管理设备侧的命令是configure manager执行后按提示输入FMC的IP和注册密钥。密钥是两边对齐的凭证后续FMC添加设备时也要填同一个值。firepower# connect ftd show managers No managers configured configure manager add 10.74.82.136 test123 show managers Manager Status ------------------------- 10.74.82.136 Pendingconfigure manager aw的完整格式是add加FMC的IP地址再加string类型的注册密钥。执行前先用show managers确认设备当前的管理方式如果显示local说明设成了FDM本地管理需要先执行configure manager delete把local模式清掉再执行add否则后面在FMC上添加设备时会注册不上。这里的时间顺序必须强调先在FPR2100命令行侧添加FMC然后再到FMC界面添加设备。顺序反了FMC那边怎么都发现不了设备。4.2 FMC侧添加设备Host、Display Name与Registration Key的对应关系FMC侧的操作路径是Devices Device Management点击Add按钮选择Add Device弹出窗口里需要填三类信息Host为FPR2100的管理IP地址Display Name是设备在FMC上显示的别名Registration Key必须与设备侧输入的一致。我按文档给的例子整理了一张对照表FMC侧字段填写值对应设备侧配置Host10.74.82.137设备管理IPDisplay NameFPR2100FMC上的显示名称可自定义Registration Keytest123configure manager add时填写的密钥添加成功后FMC的设备列表会显示FPR2100设备侧的show managers也会从Pending变成Registered状态。如果中途出了任何问题需要重新注册正确的做法是先在FMC上删除该设备设备侧的管理配置会自动清除此时show managers会显示No managers configured再从设备侧发起注册。在FMC上操作添加设备前先对FMC虚机拍快照——这是文档里反复强调的一步因为一旦配置乱了或注册状态卡住恢复快照比排查问题快得多。4.3 Internet访问权限只需放开管理地址的443和80FMC需要访问思科的更新服务器来下载规则和软件更新FTD也需要与FMC保持通讯。文档给出的建议是不要对全网段放开访问只需要把FMC和FTD的管理地址作为客户端放开访问互联网的443和80端口。这样说比较抽象我一般会整理成一张端口需求表方向源地址目标端口用途出站FMC管理IPInternet443/80下载规则、软件升级包出站FTD管理IPFMC管理IP443/80设备注册、心跳、策略同步这里的核心思路是只放行管理面流量业务接口不参与。如果管理口在NAT后面还需要确认NAT映射能稳定维持长连接否则FTD注册成功后可能出现周期性掉线。4.4 版本兼容性先确认FTD能否与FMC对接文档在FMC软件升级部分提到一个容易被忽略的检查点每个FMC的Release Notes里有FTD软件兼容版本列表。如果Firepower 2100当前的FTD版本太低需要先升级FTD才能注册到FMC反过来如果FTD版本较高且与FMC兼容就建议先注册上去再通过FMC图形界面统一升级。这实际上把升级顺序问题前置了。官方推荐的做法是在升级到高版本时先升级FMC再升级FTD而且不建议从版本系列的第一个版本开始部署。做POV时也建议直接上最新版本测试而不是用设备出厂自带的初始版本。5. 维护排障与密码初始化恢复、重启与时间同步5.1 管理口ping外网失败需要带system参数现象在FTD CLI里用ping命令试探管理口外联地址直接报错或超时业务口却能正常ping通。原因Firepower 2100的管理口虽然能在FTD里通过configure network配置但实际归属于FXOS系统控制FTD命令行默认的ping走的是数据面路径不经过管理口。解决需要在FTD命令行里带system参数发起ping。firepower# connect ftd system ping 8.8.8.8 Sending 5, 100-byte ICMP Echos to 8.8.8.8,这里的关键是system前缀它明确指示FTD将ICMP流量转到FXOS管理面发出。不带这个参数命令会尝试走数据面路由事件上看就像管理网络完全不通。排查管理口连通性时先确认是对外ping的路径走错了还是线路真的断了。5.2 恢复初始化erase configuration会重装FTD并回到出厂版本现象配置改乱了想重来或者FMC注册状态残留无法清理。原因FXOS和FTD的配置分层存储普通重置不够干净。解决通过FXOS的local-mgmt执行erase configuration系统会重启并自动重装FTD镜像。firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes firepower# scope ssa firepower /ssa # show app-instance Application Name Slot ID Admin State Operational State Running Version ---------------- ------- ----------- ----------------- -------------- ftd 1 Disabled Installing 6.2.0.10116erase configuration这条命令会清除所有配置并触发重启重装整个FTD软件整个过程持续10到20分钟。注意两点一是重装后FTD会回到基础版本之前升级过的高版本需要重新升级二是进度可以通过scope ssa再到show app-instance查看Operational State变成Online表示安装结束期间不要断电。这个操作我没少做过每次等Online状态都要确认一下版本号因为回到出厂版本后再接FMC很可能因为版本过低而无法注册。5.3 平滑重启FMC和FTD不要同时重启现象FMC和FTD同时重启两边起来后注册状态异常设备长时间处于Unregistered。原因两个系统在各自的启动周期里都会尝试向对方注册同时重启时握手窗口错开导致注册状态不一致。解决在FMC管理界面完成重启操作且一次只重启一台。FMC的重启入口在System菜单的Configuration页签里Process项选shutdown或reboot点击Run Command执行FTD的重启入口在Devices Device Management里点设备后面的edit按钮进入Device标签页点reboot。这样做的意义在于先确保FMC就绪再让FTD重启去对齐注册反过来也一样。手里同时管多台设备时我会登记一个重启顺序表避免操作的间隙遗漏某台设备。5.4 密码遗忘ROMMON级重置配置会清空现象admin密码丢失无法登录FXOS或FTD。原因admin密码存储在启动配置中正常途径无法绕过。解决通过Console重启设备启动时按ESC中断引导进入ROMMON界面执行password_reset命令。rommon 1 password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes Enabling password reset.. Please continue to boot the image ! rommon 2 boot执行password_reset后会提示配置将丢失确认后继续boot引导。重启完成后用默认的admin/Admin123登录随后再重新配置管理IP和管理方式。这个方法相当于把设备打回出厂账号状态物理定位到Console口就能操作不用额外工具代价是所有配置都要重建。生产设备执行前务必确认配置备份已导出。5.5 时间同步陷阱FTD不单独设时间改完FMC要耐心等待现象FMC上改了时区或时间FTD上看到的系统时间长时间不更新。原因FTD的时间就是与FMC自动同步的没有独立的时间配置入口同步通过NTP完成不是实时生效。解决在FMC的System菜单里进Configuration下的Time项查看和设置时间时间同步方式的选项在Time Synchronization里如果使用本地配置要点击Manually in local configuration后保存再回到Time项进行设置。修改FMC时间后需要等一段时间FTD才会自动对齐不用在FTD上反复重启。查看FTD当前时间可以在FTD CLI里执行show time命令 show time UTC - Sun Jan 7 12:37:05 UTC 2018 Localtime - Sun Jan 07 07:37:09 EST 2018配置时间不对的常见后果是证书校验失败、设备注册报错、日志时间戳错乱。我在部署时习惯在FMC时间确认无误后隔半小时再看一次FTD时间确认同步链路是通的。6. FDM本地管理切换到Local模式的一个收尾技巧FDM是Firepower自带的本地管理界面不需要单独部署FMC就能完成基础策略配置。对一台独立运行的Firepower 2100来说这可能是最轻量的管理方式。需要把设备从FMC管理切回FDM本地模式完整的命令路径是清除现有manager配置再执行local模式切换。 configure manager delete configure manager local show managers No managers configuredconfigure manager delete会断开与现有FMC的注册关系状态回到无管理方configure manager local则把设备管理方式切换为FDM。执行完这两条命令后浏览器访问设备的管理IP就能打开FDM界面了。切换后设备上的既有策略配置不会自动迁移要重新评估是否需要保留。我一般会在设备交付给客户前先问清楚对方有没有部署FMC的意向。如果对方短期内只跑一两台设备与其让配置绑定在FMC上不如切到FDM省掉一个平台的维护成本。但从另一方考虑后期要上FMC也随时可以加回注册只要密钥对齐就行切换成本可控。从那以后我每次做完POV收尾都会强制走一遍这个切换流程确认设备交付状态是干净的管理方式清清楚楚再往下交接就不再被动。希望帮到你。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?
咨询建站