
簡介Firepower 2100 基本安裝與配置指南Version 4.0是面向 Cisco 防火墻運(yùn)維人員的技術(shù)文檔基于 FTD 與 FXOS 體系系統(tǒng)梳理該平臺從零開始的部署流程。文檔首先介紹安裝準(zhǔn)備與平臺特性隨后逐步講解 FXOS 初始化配置涵蓋管理 IP、時區(qū)、NTP 等、FMC 管理平臺的接入與設(shè)備添加、Internet 訪問權(quán)限設(shè)置以及 FMC 軟件升級的具體方法。維護(hù)與排障部分覆蓋管理口 ping 外部設(shè)備、修改管理 IP 和 DNS、恢復(fù)初始化、CLI 界面升級、平滑重啟 FMC 與 Firepower 2100 等高頻操作并補(bǔ)充密碼初始化、時間查看等實(shí)用細(xì)節(jié)方便現(xiàn)場快速定位問題。資源為單個 docx 文檔整體 3.14MB已有 1343 人學(xué)習(xí)適合網(wǎng)絡(luò)工程師與安全運(yùn)維人員作為部署和日常維護(hù)的速查手冊按目錄順序操作即可完成基本配置并掌握常見排錯思路。1. Firepower2100安裝與配置先把這份文檔的邊界講清楚Firepower 2100在思科防火墻產(chǎn)品線里是個特殊存在它既能跑傳統(tǒng)ASA軟件也能跑FTDFirepower Threat Defense意味著同一臺硬件在不同階段可以扮演完全不同的角色。這份《Firepower2100基本安裝與配置指南v4》我拆完后最直接的印象是它不是講原理的而是把從開箱到注冊到FMC再到恢復(fù)密碼這一整條操作鏈踩過的坑都標(biāo)了出來。適合兩類人照著走一類是正在做POV測試的售前或測試工程師需要快速把設(shè)備拉起來驗(yàn)證功能另一類是剛接手Firepower設(shè)備、對FXOS和FTD之間關(guān)系還比較懵的運(yùn)維。讀完你能搞清楚管理口、數(shù)據(jù)口、FXOS和FTD的分工也知道升級、重啟、恢復(fù)出廠時的合理順序與副作用。2. 安裝前必須定下來的事管理方式、資源配置與網(wǎng)段規(guī)劃2.1 先決定用FMC還是FDM后續(xù)所有操作都跟著這個選擇走Firepower 2100的軟件層分兩層底層是FXOS負(fù)責(zé)機(jī)箱、接口、固件管理上層是FTD承擔(dān)實(shí)際的安全功能。FTD支持兩種管理通道——設(shè)備自帶的FDMFirepower Device Manager和集中式的FMCFirepower Management Center。選哪個不單是習(xí)慣問題它會決定設(shè)備側(cè)接下去要走哪條配置路徑。如果只有一兩臺設(shè)備、不想額外部署管理平臺FDM足夠了它跑在設(shè)備本地打開管理頁就能做策略。如果是POV測試或者生產(chǎn)環(huán)境追求集中策略、統(tǒng)一日志就要上FMC。文檔里講的“configure manager”三個選項(xiàng)add、delete、local正好對應(yīng)這兩種狀態(tài)的切換add是投靠FMClocal是退回FDM。我一般會建議新建環(huán)境直接定FMC原因很簡單FDM雖然輕量但很多高級威脅分析功能還是依賴FMC才能完整展示避免做完P(guān)OV再遷移一遍配置。2.2 資源檢查單FMC虛機(jī)的內(nèi)存、CPU、硬盤不能按官方最小值給文檔在POV注意事項(xiàng)里用了很直白的措辭——思科標(biāo)準(zhǔn)安裝配置文檔中的最小值只能適合簡單個人LAB實(shí)際使用資源太少會導(dǎo)致各種無法預(yù)測的問題。實(shí)測下來確實(shí)如此FMC虛機(jī)如果只按最小配置跑注冊設(shè)備后光是等頁面響應(yīng)、策略部署就能把人磨瘋。以下是我按文檔整理后實(shí)際部署的參考值配置項(xiàng)建議值說明內(nèi)存32 GB至少 16 GB低于 16 GB 時 FMC 界面操作明顯卡頓vCPU16 個至少 8 個低于 8 個時策略部署和報表生成極慢硬盤至少 250 GB存儲事件日志、入侵規(guī)則更新和軟件升級包另外安裝完FMC之后、在設(shè)置IP地址之前做一次VMware快照這是文檔里明確建議的也是我強(qiáng)烈推薦的后悔藥。每次升級FMC軟件前也做一次快照省得出現(xiàn)配置無法恢復(fù)時從零重裝。2.3 網(wǎng)段隔離與版本選型兩個容易被忽略的前置條件文檔里有一條容易被跳過的硬性要求FTD的管理接口和inside、outside數(shù)據(jù)接口不要使用相同網(wǎng)段。原因很直接Firepower的設(shè)備管理流量和業(yè)務(wù)數(shù)據(jù)流量在內(nèi)部路由上如果走同一網(wǎng)段會出現(xiàn)路由混亂具體表現(xiàn)是設(shè)備在FMC上注冊不上去或者注冊過程中斷掉。這個坑在POV環(huán)境里尤其常見因?yàn)闇y試時IP規(guī)劃圖省事隨便拉個網(wǎng)段就填進(jìn)去了。版本方面文檔的建議很明確不要使用任何版本系列的第一個版本。如果沒有更新版本可選當(dāng)時推薦的是FMC 6.2.2.1和Firepower Threat Defense v6.2.2 Hotfix D。我理解這條原則比記住具體版本號更重要——第一個發(fā)布版本通常是問題最多的遇到升級路徑受限再想退回就很麻煩。實(shí)際做POV時建議直接查對應(yīng)版本Release Notes里的軟件兼容性列表確認(rèn)FMC和FTD處于同一支持矩陣內(nèi)再動手。3. FXOS初始化與管理IP從Console走到FTD CLI3.1 首次啟動配置FXOS向?qū)е怀霈F(xiàn)一次新出廠的Firepower 2100接通Console線后進(jìn)入的是FXOS命令行界面配置向?qū)龑?dǎo)完成機(jī)箱管理地址和admin賬號。這一步做完下次再進(jìn)FTD CLI不會再出現(xiàn)同樣的初始化界面除非用恢復(fù)初始化把設(shè)備重置。所以第一次配置時的IP、掩碼、網(wǎng)關(guān)這些信息要一次填對。默認(rèn)賬號密碼是admin/Admin123首次登錄后建議盡快改掉。完成初始化后設(shè)備就能通過HTTPS或SSH遠(yuǎn)程登錄了。這里注意一個細(xì)節(jié)文檔提示在思科官方文檔中Firepower2100是通過數(shù)據(jù)接口作為網(wǎng)關(guān)與FMC通訊的但實(shí)際用戶大多數(shù)走管理口直接接入網(wǎng)絡(luò)實(shí)現(xiàn)FMC通訊。所以初始化配置時管理口的網(wǎng)關(guān)IP直接按實(shí)際管理網(wǎng)段填不需要刻意繞到數(shù)據(jù)口。3.2 connect ftd與show network進(jìn)入FTD的必經(jīng)之路連接Console登錄FXOS后要進(jìn)入FTD命令行環(huán)境需要執(zhí)行如下命令firepower# connect ftd show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1connect ftd是FXOS切換到FTD CLI的入口命令執(zhí)行后會進(jìn)入FTD的提示符。show network是查看管理IP配置的正確命令這點(diǎn)很關(guān)鍵——Firepower 2100上管理口的地址配置在FTD CLI里看而不是在FXOS里直接看。文檔特別提醒show running-config是看不到這個管理地址的如果按思科舊設(shè)備習(xí)慣敲這條命令去找管理IP只會撲空。我在第一次接觸這臺設(shè)備時就吃過這個虧在FXOS里翻遍配置找不到管理地址后來才意識到FTD的管理口配置是通過show network這一條獨(dú)立路徑呈現(xiàn)的和常規(guī)接口配置不在一個體系里。3.3 修改管理IPFirepower 2100與4100/9300的做法不一樣修改管理IP也要走CLI不能只改FXOS那邊。步驟分兩步先connect ftd進(jìn)入FTD CLI再用configure network命令進(jìn)行修改。firepower# connect ftd configure network ipv4 manual 192.168.90.172 255.255.255.0 192.168.90.1 show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1configure network命令的參數(shù)順序是接口地址、掩碼、網(wǎng)關(guān)。這里的地址必須帶掩碼和網(wǎng)關(guān)一起寫只改IP不寫網(wǎng)關(guān)會導(dǎo)致設(shè)備失去與FMC的通訊。這條命令在Firepower 2100上是必須進(jìn)入FTD CLI執(zhí)行的而Firepower 4100和9300是在FXOS里直接改兩類平臺在這一點(diǎn)上完全不同路徑別記混了。另外在6.2版本之后絕大多數(shù)FXOS上的配置工作都收斂到了FTD界面操作日常不建議再去FXOS里做配置除非涉及升級或恢復(fù)出廠。4. FMC接入與注冊configure manager的順序與參數(shù)4.1 設(shè)備側(cè)先注冊configure manager add命令的參數(shù)細(xì)節(jié)把Firepower 2100納入FMC管理設(shè)備側(cè)的命令是configure manager執(zhí)行后按提示輸入FMC的IP和注冊密鑰。密鑰是兩邊對齊的憑證后續(xù)FMC添加設(shè)備時也要填同一個值。firepower# connect ftd show managers No managers configured configure manager add 10.74.82.136 test123 show managers Manager Status ------------------------- 10.74.82.136 Pendingconfigure manager aw的完整格式是add加FMC的IP地址再加string類型的注冊密鑰。執(zhí)行前先用show managers確認(rèn)設(shè)備當(dāng)前的管理方式如果顯示local說明設(shè)成了FDM本地管理需要先執(zhí)行configure manager delete把local模式清掉再執(zhí)行add否則后面在FMC上添加設(shè)備時會注冊不上。這里的時間順序必須強(qiáng)調(diào)先在FPR2100命令行側(cè)添加FMC然后再到FMC界面添加設(shè)備。順序反了FMC那邊怎么都發(fā)現(xiàn)不了設(shè)備。4.2 FMC側(cè)添加設(shè)備Host、Display Name與Registration Key的對應(yīng)關(guān)系FMC側(cè)的操作路徑是Devices Device Management點(diǎn)擊Add按鈕選擇Add Device彈出窗口里需要填三類信息Host為FPR2100的管理IP地址Display Name是設(shè)備在FMC上顯示的別名Registration Key必須與設(shè)備側(cè)輸入的一致。我按文檔給的例子整理了一張對照表FMC側(cè)字段填寫值對應(yīng)設(shè)備側(cè)配置Host10.74.82.137設(shè)備管理IPDisplay NameFPR2100FMC上的顯示名稱可自定義Registration Keytest123configure manager add時填寫的密鑰添加成功后FMC的設(shè)備列表會顯示FPR2100設(shè)備側(cè)的show managers也會從Pending變成Registered狀態(tài)。如果中途出了任何問題需要重新注冊正確的做法是先在FMC上刪除該設(shè)備設(shè)備側(cè)的管理配置會自動清除此時show managers會顯示No managers configured再從設(shè)備側(cè)發(fā)起注冊。在FMC上操作添加設(shè)備前先對FMC虛機(jī)拍快照——這是文檔里反復(fù)強(qiáng)調(diào)的一步因?yàn)橐坏┡渲脕y了或注冊狀態(tài)卡住恢復(fù)快照比排查問題快得多。4.3 Internet訪問權(quán)限只需放開管理地址的443和80FMC需要訪問思科的更新服務(wù)器來下載規(guī)則和軟件更新FTD也需要與FMC保持通訊。文檔給出的建議是不要對全網(wǎng)段放開訪問只需要把FMC和FTD的管理地址作為客戶端放開訪問互聯(lián)網(wǎng)的443和80端口。這樣說比較抽象我一般會整理成一張端口需求表方向源地址目標(biāo)端口用途出站FMC管理IPInternet443/80下載規(guī)則、軟件升級包出站FTD管理IPFMC管理IP443/80設(shè)備注冊、心跳、策略同步這里的核心思路是只放行管理面流量業(yè)務(wù)接口不參與。如果管理口在NAT后面還需要確認(rèn)NAT映射能穩(wěn)定維持長連接否則FTD注冊成功后可能出現(xiàn)周期性掉線。4.4 版本兼容性先確認(rèn)FTD能否與FMC對接文檔在FMC軟件升級部分提到一個容易被忽略的檢查點(diǎn)每個FMC的Release Notes里有FTD軟件兼容版本列表。如果Firepower 2100當(dāng)前的FTD版本太低需要先升級FTD才能注冊到FMC反過來如果FTD版本較高且與FMC兼容就建議先注冊上去再通過FMC圖形界面統(tǒng)一升級。這實(shí)際上把升級順序問題前置了。官方推薦的做法是在升級到高版本時先升級FMC再升級FTD而且不建議從版本系列的第一個版本開始部署。做POV時也建議直接上最新版本測試而不是用設(shè)備出廠自帶的初始版本。5. 維護(hù)排障與密碼初始化恢復(fù)、重啟與時間同步5.1 管理口ping外網(wǎng)失敗需要帶system參數(shù)現(xiàn)象在FTD CLI里用ping命令試探管理口外聯(lián)地址直接報錯或超時業(yè)務(wù)口卻能正常ping通。原因Firepower 2100的管理口雖然能在FTD里通過configure network配置但實(shí)際歸屬于FXOS系統(tǒng)控制FTD命令行默認(rèn)的ping走的是數(shù)據(jù)面路徑不經(jīng)過管理口。解決需要在FTD命令行里帶system參數(shù)發(fā)起ping。firepower# connect ftd system ping 8.8.8.8 Sending 5, 100-byte ICMP Echos to 8.8.8.8,這里的關(guān)鍵是system前綴它明確指示FTD將ICMP流量轉(zhuǎn)到FXOS管理面發(fā)出。不帶這個參數(shù)命令會嘗試走數(shù)據(jù)面路由事件上看就像管理網(wǎng)絡(luò)完全不通。排查管理口連通性時先確認(rèn)是對外ping的路徑走錯了還是線路真的斷了。5.2 恢復(fù)初始化erase configuration會重裝FTD并回到出廠版本現(xiàn)象配置改亂了想重來或者FMC注冊狀態(tài)殘留無法清理。原因FXOS和FTD的配置分層存儲普通重置不夠干凈。解決通過FXOS的local-mgmt執(zhí)行erase configuration系統(tǒng)會重啟并自動重裝FTD鏡像。firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes firepower# scope ssa firepower /ssa # show app-instance Application Name Slot ID Admin State Operational State Running Version ---------------- ------- ----------- ----------------- -------------- ftd 1 Disabled Installing 6.2.0.10116erase configuration這條命令會清除所有配置并觸發(fā)重啟重裝整個FTD軟件整個過程持續(xù)10到20分鐘。注意兩點(diǎn)一是重裝后FTD會回到基礎(chǔ)版本之前升級過的高版本需要重新升級二是進(jìn)度可以通過scope ssa再到show app-instance查看Operational State變成Online表示安裝結(jié)束期間不要斷電。這個操作我沒少做過每次等Online狀態(tài)都要確認(rèn)一下版本號因?yàn)榛氐匠鰪S版本后再接FMC很可能因?yàn)榘姹具^低而無法注冊。5.3 平滑重啟FMC和FTD不要同時重啟現(xiàn)象FMC和FTD同時重啟兩邊起來后注冊狀態(tài)異常設(shè)備長時間處于Unregistered。原因兩個系統(tǒng)在各自的啟動周期里都會嘗試向?qū)Ψ阶酝瑫r重啟時握手窗口錯開導(dǎo)致注冊狀態(tài)不一致。解決在FMC管理界面完成重啟操作且一次只重啟一臺。FMC的重啟入口在System菜單的Configuration頁簽里Process項(xiàng)選shutdown或reboot點(diǎn)擊Run Command執(zhí)行FTD的重啟入口在Devices Device Management里點(diǎn)設(shè)備后面的edit按鈕進(jìn)入Device標(biāo)簽頁點(diǎn)reboot。這樣做的意義在于先確保FMC就緒再讓FTD重啟去對齊注冊反過來也一樣。手里同時管多臺設(shè)備時我會登記一個重啟順序表避免操作的間隙遺漏某臺設(shè)備。5.4 密碼遺忘ROMMON級重置配置會清空現(xiàn)象admin密碼丟失無法登錄FXOS或FTD。原因admin密碼存儲在啟動配置中正常途徑無法繞過。解決通過Console重啟設(shè)備啟動時按ESC中斷引導(dǎo)進(jìn)入ROMMON界面執(zhí)行password_reset命令。rommon 1 password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes Enabling password reset.. Please continue to boot the image ! rommon 2 boot執(zhí)行password_reset后會提示配置將丟失確認(rèn)后繼續(xù)boot引導(dǎo)。重啟完成后用默認(rèn)的admin/Admin123登錄隨后再重新配置管理IP和管理方式。這個方法相當(dāng)于把設(shè)備打回出廠賬號狀態(tài)物理定位到Console口就能操作不用額外工具代價是所有配置都要重建。生產(chǎn)設(shè)備執(zhí)行前務(wù)必確認(rèn)配置備份已導(dǎo)出。5.5 時間同步陷阱FTD不單獨(dú)設(shè)時間改完FMC要耐心等待現(xiàn)象FMC上改了時區(qū)或時間FTD上看到的系統(tǒng)時間長時間不更新。原因FTD的時間就是與FMC自動同步的沒有獨(dú)立的時間配置入口同步通過NTP完成不是實(shí)時生效。解決在FMC的System菜單里進(jìn)Configuration下的Time項(xiàng)查看和設(shè)置時間時間同步方式的選項(xiàng)在Time Synchronization里如果使用本地配置要點(diǎn)擊Manually in local configuration后保存再回到Time項(xiàng)進(jìn)行設(shè)置。修改FMC時間后需要等一段時間FTD才會自動對齊不用在FTD上反復(fù)重啟。查看FTD當(dāng)前時間可以在FTD CLI里執(zhí)行show time命令 show time UTC - Sun Jan 7 12:37:05 UTC 2018 Localtime - Sun Jan 07 07:37:09 EST 2018配置時間不對的常見后果是證書校驗(yàn)失敗、設(shè)備注冊報錯、日志時間戳錯亂。我在部署時習(xí)慣在FMC時間確認(rèn)無誤后隔半小時再看一次FTD時間確認(rèn)同步鏈路是通的。6. FDM本地管理切換到Local模式的一個收尾技巧FDM是Firepower自帶的本地管理界面不需要單獨(dú)部署FMC就能完成基礎(chǔ)策略配置。對一臺獨(dú)立運(yùn)行的Firepower 2100來說這可能是最輕量的管理方式。需要把設(shè)備從FMC管理切回FDM本地模式完整的命令路徑是清除現(xiàn)有manager配置再執(zhí)行l(wèi)ocal模式切換。 configure manager delete configure manager local show managers No managers configuredconfigure manager delete會斷開與現(xiàn)有FMC的注冊關(guān)系狀態(tài)回到無管理方configure manager local則把設(shè)備管理方式切換為FDM。執(zhí)行完這兩條命令后瀏覽器訪問設(shè)備的管理IP就能打開FDM界面了。切換后設(shè)備上的既有策略配置不會自動遷移要重新評估是否需要保留。我一般會在設(shè)備交付給客戶前先問清楚對方有沒有部署FMC的意向。如果對方短期內(nèi)只跑一兩臺設(shè)備與其讓配置綁定在FMC上不如切到FDM省掉一個平臺的維護(hù)成本。但從另一方考慮后期要上FMC也隨時可以加回注冊只要密鑰對齊就行切換成本可控。從那以后我每次做完P(guān)OV收尾都會強(qiáng)制走一遍這個切換流程確認(rèn)設(shè)備交付狀態(tài)是干凈的管理方式清清楚楚再往下交接就不再被動。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取