ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Cisco Firepower 2100从零部署:FXOS初始化到FMC注册配置指南

Cisco Firepower 2100从零部署:FXOS初始化到FMC注册配置指南 简介这是Cisco Firepower 2100防火墙的完整安装与配置实战指南面向需要部署或管理FTD/FXOS平台的中级网络工程师与安全运维人员。文档以思科Firepower 2100为核心系统梳理了从安装准备、FXOS初始化设置、FMC集中管理平台配置、软件升级到日常维护排障的全链路操作尤其覆盖管理IP调整、DNS配置、恢复初始化、CLI升级、平滑重启及密码初始化等高频场景可直接作为现场配置的参考手册。压缩包仅含1个docx文档大小3.14MB目录章节编排清晰便于按需查阅。文档基于实际运维视角撰写对POV注意事项、FMC上添加设备、Internet访问权限开通等关键步骤均有分步说明能帮助读者少走弯路快速完成设备上线与策略配置。该资源已有1343人学习适合正在实施Firepower 2100项目或准备相关认证的工程师下载备用。1. 从零部署 Firepower2100这份安装配置指南到底解决了什么问题做安全设备 POV 或者给客户装 Firepower2100 的时候最尴尬的往往不是设备本身出故障而是你连初始化的第一步都卡住FXOS 和 FTD 的关系没理清管理口配好了却发现 FMC 注册不上或者升级完 FTD 才发现 FMC 版本不兼容。这份《Firepower2100 基本安装与配置指南 v4》就是冲着这些实际问题去的。它涵盖了从拆机后第一次 Console 接入、FXOS 初始化到 FMC 集中管理、软件升级、密码恢复的完整链路每一步都直接对应生产环境里真实会遇到的场景。Cisco Firepower 2100 同时支持 ASA 软件和 FTDFirepower Threat Defense软件部署方式上既可以用设备自带的 FDM 做本地管理也可以纳入 FMC 做集中管理——到底选哪种取决于你的网络规模和运维习惯。这篇笔记会按实际部署顺序把这篇指南拆开讲透把每一步背后的原因和踩过的坑都摆出来适合正在做 POV、刚拿到真机准备初始化、或者已经被 FMC 注册问题折磨过一轮的从业者参考。2. FXOS 初始化配置先想清楚管理口和网关的关系2.1 首次启动的配置向导到底在问什么Firepower2100 新设备第一次上电通过 Console 线连接后会进入一个基于问答的初始化向导。这个阶段配置的是 FXOS 层面的基本信息包括机箱管理 IP、子网掩码、默认网关以及 admin 管理账户的密码。这跟传统 ASA 的 setup 模式类似但它配置的对象不是 FTD 本身而是承载 FTD 的底层 FXOS 系统。这里的细节在于向导结束后你再次输入 connect ftd 进入 FTD CLI就不会再看到这个初始化界面了——除非你执行恢复初始化的操作。缺省账号密码是 admin/Admin123这一点务必要记清楚后面密码恢复的章节也会用到。配置完成后设备的管理口就绑定了你设置的 IP可以通过 HTTPS 或 SSH 远程登录。firepower# connect ftd进入 FTD CLI 后你会注意到设备提示符变成了类似firepower的形式。这个阶段其实不需要做太多额外配置但有一个关键点需要在这个窗口期确认清楚管理口的网段规划。FXOS 层面的管理 IP 是设备带外管理的入口它和你后续规划的 inside、outside 数据接口不能处在同一网段否则 FTD 注册到 FMC 的过程中会出现路由混乱表现就是注册到一半就断了或者 FMC 显示设备离线。这是 POV 阶段最常见的翻车点而且一旦踩中排查起来非常绕因为你看到的表面现象是注册超时实际根源却是路由优先级冲突。2.2 修改管理 IP 的正确姿势FXOS 管不了 2100 的管理地址如果你初始化完成之后发现管理 IP 规划错了或者客户网络调整需要换地址修改方法跟 Firepower4100/9300 不一样。在 4100/9300 平台上管理 IP 是在 FXOS 里改的但在 Firepower2100 上你必须进入 FTD 的 CLI 来修改。firepower# connect ftd show network执行 show network 之后设备会显示当前管理接口的 IPv4 地址、掩码、网关以及 DNS 配置。这个输出是查看管理地址配置的唯一可靠途径因为 show running-config 里看不到管理口地址——管理口的配置在 FXOS 层而不在 FTD 的运行配置中。这也是新手最容易困惑的地方敲了 show run 发现没有相关配置就以为管理口没配好。修改管理 IP 的命令是 configure network ipv4 manual需要带掩码和网关参数。改完后配置会同步到 FXOS 层不需要重启设备就能生效。此外DNS 配置同样通过 configure network dns servers 命令修改这是后续 FTD 注册 FMC、解析域名的基础建议在初始化阶段就把 DNS 配好省得后面排查解析问题。2.3 管理口 ping 外网加个 system 参数才能通Firepower2100 的管理口在 FXOS 层控制正常 FTD 命令行的 ping 命令走的是数据面发不出去。如果测试需要从管理口往外 ping必须带 system 参数。 system support ping-options system ping 10.74.82.1这个细节在排障时非常实用。比如客户反馈设备注册不上 FMC你想确认管理口到 FMC 的通路是否通畅直接 ping 不通不一定代表网络断了而是你可能没加 system 参数。带 system 关键字的 ping 走的是管理面不带则走数据面两者路径完全不一样。注意管理口不支持配置为 DHCP 客户端必须指定静态地址。这在设备初始化向导里就会要求你手工输入如果你跳过了向导的某些步骤后续通过 CLI 补配置时也要注意这一点。3. FMC 集成与设备注册顺序错了就注册不上3.1 configure manager 的三种选项与实际注册流程Firepower2100 既支持 FDM 本地管理也支持 FMC 集中管理两者切换的核心命令就是 configure manager。在 FTD CLI 里输入 configure manager ?会看到三个子选项add、delete、local。含义分别是添加 FMC 管理平台、删除当前管理平台、切换到 FDM 本地管理模式。在把设备加入 FMC 之前先执行 show managers 确认当前的管理方式。如果显示 local说明设备处于 FDM 管理模式需要先执行 configure manager delete 把本地管理模式删掉然后再执行 configure manager add 添加 FMC。这个先后顺序不能乱直接添加 FMC 会报错或者注册失败。 configure manager add 10.74.82.136 test123命令参数含义10.74.82.136 是 FMC 的 IP 地址test123 是注册密钥两边必须一致注册密钥相当于 FMC 和 FTD 之间的握手凭证建议用复杂一点的随机字符串执行完这条命令后设备会尝试连接 FMC。你可以重复执行 show managers 查看注册状态。正常情况下会逐步显示 Registered 状态如果一直停留在 Unregistered 或者 None就需要回溯前面的网段规划检查。3.2 FMC 侧添加设备的顺序与快照习惯FMC 侧的操作界面在 Devices Device Management点击 Add Device 后需要填写以下信息表单字段填写内容注意事项HostFTD 设备的 IP 地址这里是管理口地址不是数据口地址Display NameFMC 上显示的名称建议按站点命名方便多设备管理Registration Key注册密钥必须与 FTD 上 configure manager add 时一致Access Control Policy访问控制策略可以后续创建但不建议跳过这里有一个关键的先后顺序在 FMC 上添加设备之前必须先在 FTD 命令行配置好 FMC 作为 manager。反过来先在 FMC 上添加设备的话FTD 侧没有对应的配置FMC 会一直处于 Waiting for registration 状态等半天也注册不上。另外在做任何 FMC 配置变更之前强烈建议做一次 VMware 快照。FMC 的部署配置很繁琐一旦注册过程出错或者配置坏了恢复快比重装省太多时间。文档里的原话是至少 16G 内存、8 个 vCPU、250G 硬盘但实际 POV 场景建议直接给 32G 内存和 16 个 vCPU否则 FMC 在策略部署和报表生成时会卡到让你怀疑人生。3.3 注册失败后的清理操作注册失败或者需要重新注册时正确顺序是在 FMC 上删除设备然后再到 FTD 上重新执行 configure manager add。在 FMC 上删除设备后FTD 侧会自动清除 manager 配置执行 show managers 会显示 No managers configured。 show managers No managers configured注意 Output 里的这个状态它意味着设备已经恢复出厂管理状态可以重新添加。如果 FTD 侧还残留旧的 manager 配置重新注册很可能失败此时需要手动执行 configure manager delete 清理。3.4 FMC 的 Internet 访问权限配置FMC 需要访问 Cisco 的更新服务器来获取规则库更新和软件升级包。在防火墙上需要放行 FMC 和 FTD 的管理地址访问外网 TCP 443 和 80 端口源地址限定为管理地址目的地址按 Cisco 官方文档列出的更新服务器域名或 IP 放行。如果客户有出向防火墙策略管控需要提前跟安全团队申请这些端口的访问权限否则 FMC 的规则库永远停留在初始版本VDB 和 SRU 更新失败还会影响入侵检测规则的准确性。4. FMC 软件升级流程先升 FMC 再升 FTD最好不要跳过版本链4.1 升级包的区分与上传FMC 的软件升级从 System Updates 进入点击 Upload Update 上传升级包。有两个包需要区分清楚FMC 升级包和 FTD 升级包。FMC 升级包文件名里包含 Defense CenterFTD 升级包则分为 patch 和 upgrade 两种格式。patch 是小版本修复upgrade 是大版本跨越。上传之后点击 Install 开始升级。升级顺序固定是先升级 FMC再升级 FTD。如果 FMC 版本太老而 FTD 版本太新可能会因为版本不兼容导致 FTD 无法注册到 FMC。反之亦然。4.2 版本兼容性的坑每个 FMC 版本的 Release Notes 里都有 FTD 兼容版本列表这决定了你是先升级 FTD 还是先让 FTD 注册到旧版 FMC。如果 FTD 初始版本过低而 FMC 版本较高FTD 可能会因为版本不匹配而注册失败。此时路径是先升级 FTD 到与 FMC 兼容的版本再注册 FMC。如果 FTD 版本跟 FMC 兼容则建议先注册 FMC再走图形化界面升级 FTD这样能利用 FMC 的部署机制做版本管理。做 POV 时建议直接把 FTD 升到最新版再测试不要用设备初始版本——初始版本往往存在已知 bug可能影响注册稳定性或策略部署行为。4.3 CLI 方式升级 FTD如果走 CLI 升级 FTD步骤是典型的 FXOS 操作序列。首先查看当前版本确认升级路径然后下载软件到设备。firepower# show version detail firepower# scope firmware firepower /firmware # download image usbA:cisco-ftd-fp2k.6.2.1-36.SPA注意这里的后缀必须是 .SPA 格式的 Bundle 包只有这类包才能通过 FXOS 安装。除了 USB 方式也可以用 FTP、SCP、SFTP、TFTP 等方式传输命令格式需要给绝对路径firepower /firmware # download image ftp://cisco-ftd-fp2k.6.2.1-36.SPA下载完成后需要确认文件完整性通过 show download-task 查看传输状态show package 查看已上传的软件包列表然后执行安装firepower /firmware # show download-task firepower /firmware # show package firepower /firmware # scope auto-install firepower /firmware/auto-install # install security-pack version 6.2.1-1314安装过程中 FTD 会重新安装原有的管理 IP、网关等配置会保留但系统重新部署期间设备会中断服务需要选择维护窗口执行。整个过程建议在 Console 上盯进度观察 FTD 重新安装完成、进入 Online 状态。5. 维护及排障实战重启、恢复、时间同步、密码找回5.1 重启 FMC 和 Firepower2100 的顺序铁律重启 FMC 或 Firepower2100 时必须在 FMC 管理界面操作不要直接断电或拔线。而且两台设备要分开重启一个完全启动后再重启另一个不能同时重启。同时重启的话FTD 开机后可能找不到可用的 FMC注册状态会异常而且在这种状态下排查问题非常困难——你无法判断是 FMC 还没就绪还是 FTD 网络不通。FMC 平滑重启路径在 System Configuration Process选择 shutdown 或 reboot点击 Run Command 执行。Firepower2100 的平滑重启路径在 Devices Device Management编辑设备进入 Device 标签页点击 reboot 按钮。两种操作都会在 Console 界面看到完整的重启日志。5.2 Firepower2100 恢复初始化的完整流程如果设备配置混乱到无法修复直接恢复初始化是最快的出路。这个操作相当于把 FTD 软件卸载重装同时擦除所有配置。执行前确认以下几点这个过程持续 10-20 分钟结束后设备回到 base 版本之前升级的版本会丢失原有管理 IP 配置会被清除需要回到初始版本后再手动升级firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes确认后设备会重启并重新安装 FTD整个过程中可以通过 show app-instance 查看安装进度。firepower# scope ssa firepower /ssa # show app-instance Application Name Slot ID Admin State Operational State Running Version Startup Version Cluster Oper State -------------------- ---------- --------------- -------------------- --------------- --------------- ------------------ ftd 1 Disabled Installing 6.2.1-1314 Not ApplicableOperational State 从 Installing 变成 Online 表示安装完成。之后重新登录走一遍初始化向导配置管理 IP 和管理员密码。5.3 时间同步问题FTD 的时间是与 FMC 自动同步的不需要手动在 FTD 上设置。FMC 本身如果没有 NTP 服务器需要手工在 System Configuration Time 里设置。 show time UTC - Sun Jan 7 12:37:05 UTC 2018 Localtime - Sun Jan 07 07:37:09 EST 2018FMC 修改时间后FTD 可能需要一段时间才能通过 NTP 同步过来不要着急等几分钟再观察。如果 FMC 和 FTD 时间偏差过大最直接的后果是证书校验失败——明明网络通了FMC 却显示 FTD 未注册。时间同步这个坑在证书环境里特别致命建议在做任何排障之前先确认两台设备时间是否一致。自定义 FMC 时间的方法是在 System Configuration Time Synchronization 里选择 manually in local configuration 并保存然后回到 Time 项设置正确时间。5.4 密码恢复ROMMON 模式操作忘记 admin 密码或者设备被锁定可以通过 ROMMON 模式恢复。操作步骤需要 Console 线连接设备在启动过程中按 ESC 或发送 break 进入 ROMMON然后执行 password_reset 命令。rommon 1 password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes Enabling password reset.. Please continue to boot the image !执行 boot 命令让设备继续启动完成后用缺省密码 admin/Admin123 登录重新走初始化配置。严重警告这个操作会清空所有配置回到出厂默认状态绝对不是在忘记密码时保留配置的温和手段。如果设备上有生产配置做之前需要权衡是否有备份没有备份的话就得重新手工配置所有策略。5.5 管理口 ping 外网的踩坑记录我从大量 POV 实施里提炼的常见问题和解决方法现象在 FTD CLI 里 ping 网关或外部地址不通。 原因管理口在 FXOS 层控制FTD 数据面的 ping 流量走数据接口而不是管理口。 解决使用 system ping 命令从管理面发起 ping 测试如 system ping 10.74.82.1。现象在 FXOS 里修改管理 IP 后SSH 登录断开且新 IP 不通。 原因管理 IP 修改后没有同步到 FTD 层或者配置了重复地址。 解决进入 FTD CLI 执行 configure network ipv4 manual 重新配置管理地址确认地址没有冲突后生效。现象FMC 注册不上FTD 显示 No managers configured但 FMC 上设备列表里已经有这台设备。 原因顺序搞反了。FMC 上添加设备前没先在 FTD 上配置 manager。 解决FMC 上删除这台设备先到 FTD 执行 configure manager add FMC-IP 注册密钥等 FTD 显示 Registered再到 FMC 侧添加设备完成注册。现象注册过程中 FTD 一直注册不上FMC 显示离线。 原因管理口与数据接口在同一网段路由冲突导致注册流量跑错路径。 解决调整管理口或数据口网段确保管理口与 inside/outside 不在同一网段然后重新注册。现象升级 FTD 后设备无法注册到 FMC。 原因版本升到了 FMC 不支持的版本。 解决查 Release Notes 确认版本兼容列表要么先升 FMC要么把 FTD 降级到兼容版本再重新注册。6. 把 POV 做扎实验证清单与版本选择技巧做 POV 和正式交付时我的习惯是先建立一张验证清单把每个环节的预期输出写清楚再照着走一遍。这比边做边想省时间得多。下列是 Firepower2100 完整部署的基础检查项。POV 环境建议直接使用最新版本不要用设备初始版本。初始版本常有已知 bug注册稳定性、FMC 部署行为都可能异常。如果客户环境建议使用某个特定版本至少升级到该版本系列最后的 patch 版本不要用系列第一个版本。比如文档内建议的 FMC 6.2.2.1 和 FTD v6.2.2 Hotfix D就是典型的小版本后补丁状态。快照策略是 FMC 部署里最值得养成的习惯。安装完 FMC 后在设置 IP 地址前做一次 VMware 快照这样后续任何不可恢复的问题都能快速回到初始状态。每次升级完 FMC 也建议做快照升级失败或配置异常时可以直接回滚。设备的管理方式决策也是需要提前确认的点。规模小、单台设备、不需要集中管理的话FDM 就够了——在 configure manager local 模式下可以直接从设备 Web 界面完成基础策略配置。但如果后续业务可能扩展多台设备需要统一策略管理就一定要上 FMC。FDM 和 FMC 可以切换但切换本身会重置部分管理配置切换过程中业务策略可能丢失建议部署前想清楚路径。检查 FTD 设备在 FMC 上的版本号确认升级成功。登录 FMC进入 Devices Device Management查看 FTD 设备的软件版本列。如果显示的版本跟你预期的有出入重新检查升级过程是否完整。 system support ping-options system ping 8.8.8.8从 FTD 侧验证基本连通性和管理面工作是否正常。如果管理口到 FMC 的通路验证通过但注册仍有问题继续查看 FTD 上 show managers 的状态确认注册密钥和 FMC IP 没有配置错误。稳定运行一段时间后检查 FMC 告警面板确认没有接口错误、注册状态异常或数据库同步问题。从那以后我每次做 Firepower 设备交付都会强制走一遍完整验证流程先确认版本兼容矩阵再做快照然后按管理口 → FXOS 初始化 → FTD CLI → FMC 注册 → 策略部署的顺序逐步推进每一层确认无误再进入下一步。这种做法最大程度避免了返工也让我少踩了很多坑——希望帮到你。本文还有配套的精品资源点击获取
返回列表