ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Cisco Firepower 2100 部署避坑指南:FXOS初始化、FMC纳管与升级排障

Cisco Firepower 2100 部署避坑指南:FXOS初始化、FMC纳管与升级排障 简介一份面向网络运维工程师的Cisco Firepower 2100防火墙部署实战参考文档系统讲解从设备安装准备、FXOS初始化、接入FMC管理平台到日常维护的完整流程。适合需要独立完成思科下一代防火墙上线配置与故障排查的中级网络工程师阅读内容覆盖FXOS初始化配置、管理IP地址调整、FMC管理平台设备添加与Internet访问权限设置、软件升级路径。同时详解管理口ping外部设备、DNS Server修改、恢复初始化、CLI界面软件升级、平滑重启FMC与Firepower 2100等常见运维操作并补充FDM配置管理、密码初始化、时间查看等进阶内容。压缩包为单个docx文档共1个文件大小3.14MB便于离线查阅与打印。该资源已有1343人浏览学习文档章节结构按安装准备、系统配置、集中管理、软件升级、维护排障递进展开可直接作为项目上线与日常运维的参考手册使用。1. Firepower2100 安装选型第一关FDM 还是 FMC先过三个坎一批批做 POV 的工程师最容易在 Firepower2100 上翻车的地方不在硬件上架而在第一次面对“FXOS 和 FTD 到底谁管谁”时的混乱。Firepower2100 是 Cisco 面向中型企业和分支节点的安全设备支持 FTD 与 ASA 两种软件形态管理上又分本地 FDM 和集中式 FMC 两条路径安装流程和传统 ASA 完全不一样先初始化 FXOS 机箱再进 FTD CLI最后才决定由谁来管。这份指南覆盖的正是这条完整链路适合第一次从 ASA 迁到 FTD 的运维也适合给客户做 POV 测试的集成商工程师。看完就能照着把一台新设备从开箱配到 FMC 纳管并且知道哪些操作会让自己后悔。2. FXOS 初始化从 Console 首登到管理口可用的完整命令流FXOS 是 Firepower2100 的机箱操作系统可以理解成整个设备的“地基”FTD 是跑在地基上的安全应用。首次配置必须先在地基层面把管理 IP、管理员账号搞定才有后续一切操作。不少第一次碰 Firepower 的人会在这里卡住明明 Console 进去了却不知道自己到底在哪个命令行环境里。2.1 首次上电FXOS 向导只出现一次新设备接上 Console 线、加电启动后会用 admin/Admin123 这个缺省账号进入一个初始化向导。向导会依次要求设置管理接口 IP、掩码、网关和管理员密码。这里有一个容易忽略的细节硬件管理口Management 口默认属于 FXOS 域向导里输入的网关应该直接填管理口所在网段的网关地址。注意官方文档里演示的是通过数据接口data interface与 FMC 通信但实际部署中大部分用户是管理口直连网络。建议直接给管理口配一个可达网关少占一个数据口拓扑也清爽。完成向导后输入connect ftd进入 FTD CLIfirepower# connect ftd这一步是后续所有维护操作的门槛。FXOS 和 FTD 是两套独立的命令行环境connect ftd相当于从机箱层切到安全应用层。初始化配置一旦完成下次再connect ftd就不会出现配置向导了除非你把设备恢复出厂。所以向导里的管理 IP、DNS、网关这些参数在敲回车前最好再核对一遍——这是你在配置界面最后一次看到它。2.2 show network 与 configure network改管理 IP 的正确姿势管理 IP 配错了不用慌Firepower2100 支持在 FTD CLI 里直接修改。登录设备后先确认当前地址firepower# connect ftd show network输出会显示管理接口当前 IP、网关、DNS 等完整信息。可以看到管理口的配置在 FTD 里看而不是在 FXOS 里看。设置新地址用下面的命令 configure network ipv4 manual 192.168.90.172 255.255.255.0 192.168.90.254 configure network default-gateway 192.168.90.254第一行设置管理 IP、掩码和网关第二行单独设置默认网关。这套命令和传统思科 IOS 的ip address写法差别很大刚上手时容易敲错顺序。还有一个坑show running-config里看不到管理口地址必须用show network查看。这是因为管理面由 FXOS 控制配置会从 FTD 同步到 FXOS但不会出现在 FTD 的 running-config 里。需要特别留意的是Firepower2100 必须在 FTD CLI 里改管理 IP跟 Firepower4100/9300 在 FXOS 里改管理 IP 的做法正好相反。如果你同时维护过这两类设备千万别把操作习惯带混。2.3 初始化完成后必做的版本与快照检查设备能 SSH 登录只是第一步。在做任何业务配置之前我一般会花五分钟把下面这张表过一遍很多后面会爆的雷都是在这里提前排除的检查项命令或位置判定标准管理 IP / 网关show network能 ping 通网关当前 FTD 版本show version记录当前版本号FXOS 版本show version detail用于后续升级对照系统时间 show time与当前 UTC 误差小于几分钟FMC 快照VMware 平台安装后立即做一次快照版本和时间这两项是 T 贷FTD 版本太旧会导致无法注册到 FMC时间不同步会导致证书校验失败。官方推荐用该版本系列的最后一个 patch 版本不要用首发版本如果暂时没有新版本FMC 6.2.2.1 配 Firepower Threat Defense v6.2.2 Hotfix D 是一组稳妥组合。快照则是后悔药FMC 是虚拟机的场景下安装完立刻打快照后续配置错了直接回滚比重新装一遍省半小时以上。3. FMC 纳管 Firepower2100注册顺序、密钥匹配与 Internet 放行设备初始化完成接下来要决定管理方式单台设备临时用FDM本地管理够用多台设备统一策略或者客户要求有集中审计就必须上 FMC。FDM 和 FMC 不能同时管同一台设备切换管理方式需要先删后加这也是注册类问题里最常见的人为故障。3.1 configure manager 三条子命令add、delete、local在 FTD CLI 里输入configure manager ?能看到三个选项 configure manager add 10.74.82.136 test123 configure manager delete configure manager local三个子命令的含义分别是add把设备添加到指定 FMCdelete移除当前的 FMC 管理方式local切回 FDM 本地管理。先在设备侧确认当前管理状态 show managers如果输出为空说明设备还没有配置任何管理方式直接用add即可。如果显示local必须先用configure manager delete删掉 local 模式再执行add否则注册会失败。这个先后顺序很容易被忽略配置文件不变、设备也正常但 FMC 里就是看不到设备上线。add命令的两个参数第一个是 FMC 的管理 IP第二个是注册密钥。密钥在这里只是一个初始握手凭证不是长期密码后续通信靠的是自动生成的证书。实战里密钥最好由项目里统一指定避免每个工程师各设一套后面排障时还要猜。3.2 FMC 侧添加设备四个参数与服务端确认先在 FTD 命令行把 FMC 加为 manager再到 FMC 上添加设备这个顺序务必遵守。反着来会出现 FMC 一直等待设备握手、设备侧却没有 FMC 地址的情况。登录 FMC走 Devices Device Management点 Add Add Device需要填的信息如下参数示例值说明Host10.74.82.137FPR2100 的管理 IP地址要能路由到 FMCDisplay NameFPR2100FMC 上显示的设备名标识用Registration Keytest123必须与设备侧configure manager add的密钥一致Access Control Policy按需选择可跳过注册成功后再建注册成功的标志是 FMC 的 Device Management 列表里设备状态变成正常同时 FTD 侧再执行show managers能看到 FMC 的 IP 和注册状态。如果因为任何原因需要重新注册先在 FMC 上删除设备设备侧会自动清掉 manager 配置再次show managers会显示 No managers configured然后重新走 add 流程即可。3.3 Internet 访问权限只放行管理面就够FMC 注册完成后的下一步是允许 FMC 和 FTD 访问互联网用于软件升级和威胁情报更新。这里的原则是最小权限只需要把 FMC 和 FTD 的管理地址作为客户端放开到目的端口 443 和 80 就行不需要给数据口放行。原文附录有一张 Internet Server 参考表实际配置时不需要全放。如果客户的策略严格443 和 80 也可以只放行到 Cisco 官方更新服务器域名对应的地址段。注意FTD 的管理口在 FXOS 域数据接口策略不会影响管理面流量反过来也一样——别在数据口策略里纠结管理面的出网问题那是两套逻辑。4. 升级恢复与密码初始化四条高危操作的避坑记录Firepower2100 的升级、恢复出厂、密码重置每一条都是能让人半夜回机房的危险操作。下面按现象、原因、解决三个环节拆开讲全部是实际环境中反复出现过的场景。4.1 升级顺序颠倒先升 FTD 导致 FMC 失管现象在 FMC 上给 FTD 推送升级后设备状态变成 UnavailableFMC 里看不到任何日志。原因FMC 和 FTD 之间存在版本兼容矩阵。FMC 的 Release Notes 里有 FTD 兼容版本列表如果 FMC 版本偏旧而 FTD 先升到高版本两边握手协议不匹配注册关系会直接断掉。解决任何升级都遵循“先 FMC、后 FTD”的顺序。在 FMC 的 System Updates 页面上传升级包文件名能直接看出身份——FMC 升级包名字里包含 3D Defense Center 字样FTD 升级包是 FTD patch 或 FTD upgrade。点击 Install 后从 Tasks 页面跟踪进度最后到 Device Device Management 确认对应 FTD 的版本号已经变化。升级 FMC 之前记得先在 VMware 里打快照。4.2 CLI 升级翻车包不对install 永远报错现象用download image命令把升级包传进设备show package能看到包名但执行 install 时报错或直接失败。原因FTD 的 CLI 升级对安装包格式有硬性要求只能用带 SPA 后缀的 Bundle 包比如fxos-k9.2.0.1.135.SPA或cisco-ftd-fp2k.6.2.1-36.SPA。散装 patch 文件或者其他格式的包在这个场景下装不上。解决先在show version detail里确认当前版本再把 SPA 包拷贝到 U 盘插入设备。拷贝和安装的完整命令流firepower# scope fabric-a firepower /fabric-interconnect # show detail firepower# scope firmware firepower /firmware # download image usbA:cisco-ftd-fp2k.6.2.1-36.SPA firepower /firmware # show download-task firepower /firmware # show package firepower /firmware # scope auto-install firepower /firmware/auto-install # install security-pack version 6.2.1-36download image支持本地路径也支持 FTP、SCP、SFTP、TFTP 方式远程路径需要写绝对地址。安装过程会先卸载旧 FTD 再装新版本原来设置的管理 IP、网关会保留不会被安装过程清掉。升级完成后要重新确认版本号并在 FMC 上重新部署一次策略。4.3 恢复出厂后版本倒退erase configuration 的连锁反应现象配置一塌糊涂想通过恢复初始化回到干净状态执行完erase configuration后设备重启起来后发现 FTD 版本回到了 base 版本之前打的补丁没了。原因erase configuration不只是清配置它会触发 FTD 完全重装。重装后运行的是出厂自带的基础版本之前升上去的版本全部丢失。解决接受这个事实把恢复初始化定位成“最后手段”。执行流程是firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes确认后设备会自动重启FTD 进入重装流程。此时到 FXOS 层观察进度firepower# scope ssa firepower /ssa # show app-instanceOperational State会先显示 Installing整个过程持续 10 到 20 分钟变成 Online 才表示安装结束。这时候设备会回到 base 版本需要重新上传升级包把之前 POV 或生产环境需要的版本再打一遍。所以恢复初始化不是后悔药快照才是。4.4 ROMMON 密码重置密码忘了的代价是配置全清现象admin 密码遗失SSH 和 Console 都进不去设备变成一块砖。原因密码遗忘没有其他入口。Firepower 系列不提供只重置密码保留配置的官方途径。解决Console 线连上去重启设备在启动阶段按 ESC 中断引导进入 ROMMON 提示符rommon 1 password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes确认后继续引导rommon 2 boot设备重启后用 admin/Admin123 登录。注意这个操作会清空所有配置设备回到出厂状态。凡是涉及密码重置的场景先确认有没有 FMC 快照有就恢复快照比走 ROMMON 快得多。4.5 同时重启 FMC 和 FTD透明代理翻车现场现象FMC 和 Firepower2100 同时 reboot起来后设备注册丢失FMC 里设备长时间显示 UNAVAILABLE。原因两个系统同时重启服务互相等待注册握手超时。这在做割接变更时特别容易发生操作人为了赶时间把两个设备一起重启了。解决严格控制重启节奏一个重启完、完全恢复再动另一个。重启最好在 FMC 管理界面发起不要直接在 CLI 里敲 reboot。FMC 的重启入口在 System Configuration Process 里选 shutdown 或 reboot 后点 Run CommandFTD 的重启入口在 Devices Device Management edit Device 标签页里的 reboot 按钮。这样每一步都有界面可查出问题能截图留证。5. 日常排障三连管理口 ping、时间同步与注册状态验证5.1 管理口 ping 外部设备要带 system 参数Firepower2100 的管理口由 FXOS 控制在 FTD 里直接执行ping走的是数据面管理口不会响应。做连通性测试时必须显式指定走管理面 system ping 8.8.8.8这个细节误导过不少人——管理口地址明明配了默认网关在 FTD 里 ping 外部就是不通检查了半天才发现是没带system参数。5.2 时间同步注册失败的第一个排查点FTD 的时间会自动和 FMC 同步不需要在 FTD 上单独配置 NTP。show time能同时看到 UTC 和本地时间。FMC 侧改时间在 System Configuration Time如果设置手动时间要先把同步方式切到 manually in local configuration保存后再修改。改完 FMC 时间后FTD 同步需要一点时间别急着判定故障。5.3 show managers 一张图看懂注册状态排查注册类问题我一般第一件事就是show managers。设备侧能看到 FMC 地址和注册密钥如果显示 No managers configured说明注册关系已经被清除如果 FMC 地址还在但设备在 FMC 里掉线优先检查管理口连通性和时间。从那以后我每次做完一台设备的初始化都会强制走一遍show managers、show time、FMC 快照这“排障三连”再往下练配置。希望帮到你。本文还有配套的精品资源点击获取
返回列表