與故障排查)
簡介Firepower 2100 基本安裝與配置指南Version 4.0是面向 Cisco 防火墻運(yùn)維人員的技術(shù)文檔基于 FTD 與 FXOS 體系系統(tǒng)梳理該平臺(tái)從零開始的部署流程。文檔首先介紹安裝準(zhǔn)備與平臺(tái)特性隨后逐步講解 FXOS 初始化配置涵蓋管理 IP、時(shí)區(qū)、NTP 等、FMC 管理平臺(tái)的接入與設(shè)備添加、Internet 訪問權(quán)限設(shè)置以及 FMC 軟件升級(jí)的具體方法。維護(hù)與排障部分覆蓋管理口 ping 外部設(shè)備、修改管理 IP 和 DNS、恢復(fù)初始化、CLI 界面升級(jí)、平滑重啟 FMC 與 Firepower 2100 等高頻操作并補(bǔ)充密碼初始化、時(shí)間查看等實(shí)用細(xì)節(jié)方便現(xiàn)場(chǎng)快速定位問題。資源為單個(gè) docx 文檔整體 3.14MB已有 1343 人學(xué)習(xí)適合網(wǎng)絡(luò)工程師與安全運(yùn)維人員作為部署和日常維護(hù)的速查手冊(cè)按目錄順序操作即可完成基本配置并掌握常見排錯(cuò)思路。1. Firepower2100安裝與配置先把這份文檔的邊界講清楚Firepower 2100在思科防火墻產(chǎn)品線里是個(gè)特殊存在它既能跑傳統(tǒng)ASA軟件也能跑FTDFirepower Threat Defense意味著同一臺(tái)硬件在不同階段可以扮演完全不同的角色。這份《Firepower2100基本安裝與配置指南v4》我拆完后最直接的印象是它不是講原理的而是把從開箱到注冊(cè)到FMC再到恢復(fù)密碼這一整條操作鏈踩過的坑都標(biāo)了出來。適合兩類人照著走一類是正在做POV測(cè)試的售前或測(cè)試工程師需要快速把設(shè)備拉起來驗(yàn)證功能另一類是剛接手Firepower設(shè)備、對(duì)FXOS和FTD之間關(guān)系還比較懵的運(yùn)維。讀完你能搞清楚管理口、數(shù)據(jù)口、FXOS和FTD的分工也知道升級(jí)、重啟、恢復(fù)出廠時(shí)的合理順序與副作用。2. 安裝前必須定下來的事管理方式、資源配置與網(wǎng)段規(guī)劃2.1 先決定用FMC還是FDM后續(xù)所有操作都跟著這個(gè)選擇走Firepower 2100的軟件層分兩層底層是FXOS負(fù)責(zé)機(jī)箱、接口、固件管理上層是FTD承擔(dān)實(shí)際的安全功能。FTD支持兩種管理通道——設(shè)備自帶的FDMFirepower Device Manager和集中式的FMCFirepower Management Center。選哪個(gè)不單是習(xí)慣問題它會(huì)決定設(shè)備側(cè)接下去要走哪條配置路徑。如果只有一兩臺(tái)設(shè)備、不想額外部署管理平臺(tái)FDM足夠了它跑在設(shè)備本地打開管理頁就能做策略。如果是POV測(cè)試或者生產(chǎn)環(huán)境追求集中策略、統(tǒng)一日志就要上FMC。文檔里講的“configure manager”三個(gè)選項(xiàng)add、delete、local正好對(duì)應(yīng)這兩種狀態(tài)的切換add是投靠FMClocal是退回FDM。我一般會(huì)建議新建環(huán)境直接定FMC原因很簡單FDM雖然輕量但很多高級(jí)威脅分析功能還是依賴FMC才能完整展示避免做完P(guān)OV再遷移一遍配置。2.2 資源檢查單FMC虛機(jī)的內(nèi)存、CPU、硬盤不能按官方最小值給文檔在POV注意事項(xiàng)里用了很直白的措辭——思科標(biāo)準(zhǔn)安裝配置文檔中的最小值只能適合簡單個(gè)人LAB實(shí)際使用資源太少會(huì)導(dǎo)致各種無法預(yù)測(cè)的問題。實(shí)測(cè)下來確實(shí)如此FMC虛機(jī)如果只按最小配置跑注冊(cè)設(shè)備后光是等頁面響應(yīng)、策略部署就能把人磨瘋。以下是我按文檔整理后實(shí)際部署的參考值配置項(xiàng)建議值說明內(nèi)存32 GB至少 16 GB低于 16 GB 時(shí) FMC 界面操作明顯卡頓vCPU16 個(gè)至少 8 個(gè)低于 8 個(gè)時(shí)策略部署和報(bào)表生成極慢硬盤至少 250 GB存儲(chǔ)事件日志、入侵規(guī)則更新和軟件升級(jí)包另外安裝完FMC之后、在設(shè)置IP地址之前做一次VMware快照這是文檔里明確建議的也是我強(qiáng)烈推薦的后悔藥。每次升級(jí)FMC軟件前也做一次快照省得出現(xiàn)配置無法恢復(fù)時(shí)從零重裝。2.3 網(wǎng)段隔離與版本選型兩個(gè)容易被忽略的前置條件文檔里有一條容易被跳過的硬性要求FTD的管理接口和inside、outside數(shù)據(jù)接口不要使用相同網(wǎng)段。原因很直接Firepower的設(shè)備管理流量和業(yè)務(wù)數(shù)據(jù)流量在內(nèi)部路由上如果走同一網(wǎng)段會(huì)出現(xiàn)路由混亂具體表現(xiàn)是設(shè)備在FMC上注冊(cè)不上去或者注冊(cè)過程中斷掉。這個(gè)坑在POV環(huán)境里尤其常見因?yàn)闇y(cè)試時(shí)IP規(guī)劃圖省事隨便拉個(gè)網(wǎng)段就填進(jìn)去了。版本方面文檔的建議很明確不要使用任何版本系列的第一個(gè)版本。如果沒有更新版本可選當(dāng)時(shí)推薦的是FMC 6.2.2.1和Firepower Threat Defense v6.2.2 Hotfix D。我理解這條原則比記住具體版本號(hào)更重要——第一個(gè)發(fā)布版本通常是問題最多的遇到升級(jí)路徑受限再想退回就很麻煩。實(shí)際做POV時(shí)建議直接查對(duì)應(yīng)版本Release Notes里的軟件兼容性列表確認(rèn)FMC和FTD處于同一支持矩陣內(nèi)再動(dòng)手。3. FXOS初始化與管理IP從Console走到FTD CLI3.1 首次啟動(dòng)配置FXOS向?qū)е怀霈F(xiàn)一次新出廠的Firepower 2100接通Console線后進(jìn)入的是FXOS命令行界面配置向?qū)?huì)引導(dǎo)完成機(jī)箱管理地址和admin賬號(hào)。這一步做完下次再進(jìn)FTD CLI不會(huì)再出現(xiàn)同樣的初始化界面除非用恢復(fù)初始化把設(shè)備重置。所以第一次配置時(shí)的IP、掩碼、網(wǎng)關(guān)這些信息要一次填對(duì)。默認(rèn)賬號(hào)密碼是admin/Admin123首次登錄后建議盡快改掉。完成初始化后設(shè)備就能通過HTTPS或SSH遠(yuǎn)程登錄了。這里注意一個(gè)細(xì)節(jié)文檔提示在思科官方文檔中Firepower2100是通過數(shù)據(jù)接口作為網(wǎng)關(guān)與FMC通訊的但實(shí)際用戶大多數(shù)走管理口直接接入網(wǎng)絡(luò)實(shí)現(xiàn)FMC通訊。所以初始化配置時(shí)管理口的網(wǎng)關(guān)IP直接按實(shí)際管理網(wǎng)段填不需要刻意繞到數(shù)據(jù)口。3.2 connect ftd與show network進(jìn)入FTD的必經(jīng)之路連接Console登錄FXOS后要進(jìn)入FTD命令行環(huán)境需要執(zhí)行如下命令firepower# connect ftd show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1connect ftd是FXOS切換到FTD CLI的入口命令執(zhí)行后會(huì)進(jìn)入FTD的提示符。show network是查看管理IP配置的正確命令這點(diǎn)很關(guān)鍵——Firepower 2100上管理口的地址配置在FTD CLI里看而不是在FXOS里直接看。文檔特別提醒show running-config是看不到這個(gè)管理地址的如果按思科舊設(shè)備習(xí)慣敲這條命令去找管理IP只會(huì)撲空。我在第一次接觸這臺(tái)設(shè)備時(shí)就吃過這個(gè)虧在FXOS里翻遍配置找不到管理地址后來才意識(shí)到FTD的管理口配置是通過show network這一條獨(dú)立路徑呈現(xiàn)的和常規(guī)接口配置不在一個(gè)體系里。3.3 修改管理IPFirepower 2100與4100/9300的做法不一樣修改管理IP也要走CLI不能只改FXOS那邊。步驟分兩步先connect ftd進(jìn)入FTD CLI再用configure network命令進(jìn)行修改。firepower# connect ftd configure network ipv4 manual 192.168.90.172 255.255.255.0 192.168.90.1 show network Management IPv4 address: 192.168.90.172 Management IPv4 netmask: 255.255.255.0 Management IPv4 gateway: 192.168.90.1configure network命令的參數(shù)順序是接口地址、掩碼、網(wǎng)關(guān)。這里的地址必須帶掩碼和網(wǎng)關(guān)一起寫只改IP不寫網(wǎng)關(guān)會(huì)導(dǎo)致設(shè)備失去與FMC的通訊。這條命令在Firepower 2100上是必須進(jìn)入FTD CLI執(zhí)行的而Firepower 4100和9300是在FXOS里直接改兩類平臺(tái)在這一點(diǎn)上完全不同路徑別記混了。另外在6.2版本之后絕大多數(shù)FXOS上的配置工作都收斂到了FTD界面操作日常不建議再去FXOS里做配置除非涉及升級(jí)或恢復(fù)出廠。4. FMC接入與注冊(cè)configure manager的順序與參數(shù)4.1 設(shè)備側(cè)先注冊(cè)configure manager add命令的參數(shù)細(xì)節(jié)把Firepower 2100納入FMC管理設(shè)備側(cè)的命令是configure manager執(zhí)行后按提示輸入FMC的IP和注冊(cè)密鑰。密鑰是兩邊對(duì)齊的憑證后續(xù)FMC添加設(shè)備時(shí)也要填同一個(gè)值。firepower# connect ftd show managers No managers configured configure manager add 10.74.82.136 test123 show managers Manager Status ------------------------- 10.74.82.136 Pendingconfigure manager aw的完整格式是add加FMC的IP地址再加string類型的注冊(cè)密鑰。執(zhí)行前先用show managers確認(rèn)設(shè)備當(dāng)前的管理方式如果顯示local說明設(shè)成了FDM本地管理需要先執(zhí)行configure manager delete把local模式清掉再執(zhí)行add否則后面在FMC上添加設(shè)備時(shí)會(huì)注冊(cè)不上。這里的時(shí)間順序必須強(qiáng)調(diào)先在FPR2100命令行側(cè)添加FMC然后再到FMC界面添加設(shè)備。順序反了FMC那邊怎么都發(fā)現(xiàn)不了設(shè)備。4.2 FMC側(cè)添加設(shè)備Host、Display Name與Registration Key的對(duì)應(yīng)關(guān)系FMC側(cè)的操作路徑是Devices Device Management點(diǎn)擊Add按鈕選擇Add Device彈出窗口里需要填三類信息Host為FPR2100的管理IP地址Display Name是設(shè)備在FMC上顯示的別名Registration Key必須與設(shè)備側(cè)輸入的一致。我按文檔給的例子整理了一張對(duì)照表FMC側(cè)字段填寫值對(duì)應(yīng)設(shè)備側(cè)配置Host10.74.82.137設(shè)備管理IPDisplay NameFPR2100FMC上的顯示名稱可自定義Registration Keytest123configure manager add時(shí)填寫的密鑰添加成功后FMC的設(shè)備列表會(huì)顯示FPR2100設(shè)備側(cè)的show managers也會(huì)從Pending變成Registered狀態(tài)。如果中途出了任何問題需要重新注冊(cè)正確的做法是先在FMC上刪除該設(shè)備設(shè)備側(cè)的管理配置會(huì)自動(dòng)清除此時(shí)show managers會(huì)顯示No managers configured再從設(shè)備側(cè)發(fā)起注冊(cè)。在FMC上操作添加設(shè)備前先對(duì)FMC虛機(jī)拍快照——這是文檔里反復(fù)強(qiáng)調(diào)的一步因?yàn)橐坏┡渲脕y了或注冊(cè)狀態(tài)卡住恢復(fù)快照比排查問題快得多。4.3 Internet訪問權(quán)限只需放開管理地址的443和80FMC需要訪問思科的更新服務(wù)器來下載規(guī)則和軟件更新FTD也需要與FMC保持通訊。文檔給出的建議是不要對(duì)全網(wǎng)段放開訪問只需要把FMC和FTD的管理地址作為客戶端放開訪問互聯(lián)網(wǎng)的443和80端口。這樣說比較抽象我一般會(huì)整理成一張端口需求表方向源地址目標(biāo)端口用途出站FMC管理IPInternet443/80下載規(guī)則、軟件升級(jí)包出站FTD管理IPFMC管理IP443/80設(shè)備注冊(cè)、心跳、策略同步這里的核心思路是只放行管理面流量業(yè)務(wù)接口不參與。如果管理口在NAT后面還需要確認(rèn)NAT映射能穩(wěn)定維持長連接否則FTD注冊(cè)成功后可能出現(xiàn)周期性掉線。4.4 版本兼容性先確認(rèn)FTD能否與FMC對(duì)接文檔在FMC軟件升級(jí)部分提到一個(gè)容易被忽略的檢查點(diǎn)每個(gè)FMC的Release Notes里有FTD軟件兼容版本列表。如果Firepower 2100當(dāng)前的FTD版本太低需要先升級(jí)FTD才能注冊(cè)到FMC反過來如果FTD版本較高且與FMC兼容就建議先注冊(cè)上去再通過FMC圖形界面統(tǒng)一升級(jí)。這實(shí)際上把升級(jí)順序問題前置了。官方推薦的做法是在升級(jí)到高版本時(shí)先升級(jí)FMC再升級(jí)FTD而且不建議從版本系列的第一個(gè)版本開始部署。做POV時(shí)也建議直接上最新版本測(cè)試而不是用設(shè)備出廠自帶的初始版本。5. 維護(hù)排障與密碼初始化恢復(fù)、重啟與時(shí)間同步5.1 管理口ping外網(wǎng)失敗需要帶system參數(shù)現(xiàn)象在FTD CLI里用ping命令試探管理口外聯(lián)地址直接報(bào)錯(cuò)或超時(shí)業(yè)務(wù)口卻能正常ping通。原因Firepower 2100的管理口雖然能在FTD里通過configure network配置但實(shí)際歸屬于FXOS系統(tǒng)控制FTD命令行默認(rèn)的ping走的是數(shù)據(jù)面路徑不經(jīng)過管理口。解決需要在FTD命令行里帶system參數(shù)發(fā)起ping。firepower# connect ftd system ping 8.8.8.8 Sending 5, 100-byte ICMP Echos to 8.8.8.8,這里的關(guān)鍵是system前綴它明確指示FTD將ICMP流量轉(zhuǎn)到FXOS管理面發(fā)出。不帶這個(gè)參數(shù)命令會(huì)嘗試走數(shù)據(jù)面路由事件上看就像管理網(wǎng)絡(luò)完全不通。排查管理口連通性時(shí)先確認(rèn)是對(duì)外ping的路徑走錯(cuò)了還是線路真的斷了。5.2 恢復(fù)初始化erase configuration會(huì)重裝FTD并回到出廠版本現(xiàn)象配置改亂了想重來或者FMC注冊(cè)狀態(tài)殘留無法清理。原因FXOS和FTD的配置分層存儲(chǔ)普通重置不夠干凈。解決通過FXOS的local-mgmt執(zhí)行erase configuration系統(tǒng)會(huì)重啟并自動(dòng)重裝FTD鏡像。firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes firepower# scope ssa firepower /ssa # show app-instance Application Name Slot ID Admin State Operational State Running Version ---------------- ------- ----------- ----------------- -------------- ftd 1 Disabled Installing 6.2.0.10116erase configuration這條命令會(huì)清除所有配置并觸發(fā)重啟重裝整個(gè)FTD軟件整個(gè)過程持續(xù)10到20分鐘。注意兩點(diǎn)一是重裝后FTD會(huì)回到基礎(chǔ)版本之前升級(jí)過的高版本需要重新升級(jí)二是進(jìn)度可以通過scope ssa再到show app-instance查看Operational State變成Online表示安裝結(jié)束期間不要斷電。這個(gè)操作我沒少做過每次等Online狀態(tài)都要確認(rèn)一下版本號(hào)因?yàn)榛氐匠鰪S版本后再接FMC很可能因?yàn)榘姹具^低而無法注冊(cè)。5.3 平滑重啟FMC和FTD不要同時(shí)重啟現(xiàn)象FMC和FTD同時(shí)重啟兩邊起來后注冊(cè)狀態(tài)異常設(shè)備長時(shí)間處于Unregistered。原因兩個(gè)系統(tǒng)在各自的啟動(dòng)周期里都會(huì)嘗試向?qū)Ψ阶?cè)同時(shí)重啟時(shí)握手窗口錯(cuò)開導(dǎo)致注冊(cè)狀態(tài)不一致。解決在FMC管理界面完成重啟操作且一次只重啟一臺(tái)。FMC的重啟入口在System菜單的Configuration頁簽里Process項(xiàng)選shutdown或reboot點(diǎn)擊Run Command執(zhí)行FTD的重啟入口在Devices Device Management里點(diǎn)設(shè)備后面的edit按鈕進(jìn)入Device標(biāo)簽頁點(diǎn)reboot。這樣做的意義在于先確保FMC就緒再讓FTD重啟去對(duì)齊注冊(cè)反過來也一樣。手里同時(shí)管多臺(tái)設(shè)備時(shí)我會(huì)登記一個(gè)重啟順序表避免操作的間隙遺漏某臺(tái)設(shè)備。5.4 密碼遺忘ROMMON級(jí)重置配置會(huì)清空現(xiàn)象admin密碼丟失無法登錄FXOS或FTD。原因admin密碼存儲(chǔ)在啟動(dòng)配置中正常途徑無法繞過。解決通過Console重啟設(shè)備啟動(dòng)時(shí)按ESC中斷引導(dǎo)進(jìn)入ROMMON界面執(zhí)行password_reset命令。rommon 1 password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes Enabling password reset.. Please continue to boot the image ! rommon 2 boot執(zhí)行password_reset后會(huì)提示配置將丟失確認(rèn)后繼續(xù)boot引導(dǎo)。重啟完成后用默認(rèn)的admin/Admin123登錄隨后再重新配置管理IP和管理方式。這個(gè)方法相當(dāng)于把設(shè)備打回出廠賬號(hào)狀態(tài)物理定位到Console口就能操作不用額外工具代價(jià)是所有配置都要重建。生產(chǎn)設(shè)備執(zhí)行前務(wù)必確認(rèn)配置備份已導(dǎo)出。5.5 時(shí)間同步陷阱FTD不單獨(dú)設(shè)時(shí)間改完FMC要耐心等待現(xiàn)象FMC上改了時(shí)區(qū)或時(shí)間FTD上看到的系統(tǒng)時(shí)間長時(shí)間不更新。原因FTD的時(shí)間就是與FMC自動(dòng)同步的沒有獨(dú)立的時(shí)間配置入口同步通過NTP完成不是實(shí)時(shí)生效。解決在FMC的System菜單里進(jìn)Configuration下的Time項(xiàng)查看和設(shè)置時(shí)間時(shí)間同步方式的選項(xiàng)在Time Synchronization里如果使用本地配置要點(diǎn)擊Manually in local configuration后保存再回到Time項(xiàng)進(jìn)行設(shè)置。修改FMC時(shí)間后需要等一段時(shí)間FTD才會(huì)自動(dòng)對(duì)齊不用在FTD上反復(fù)重啟。查看FTD當(dāng)前時(shí)間可以在FTD CLI里執(zhí)行show time命令 show time UTC - Sun Jan 7 12:37:05 UTC 2018 Localtime - Sun Jan 07 07:37:09 EST 2018配置時(shí)間不對(duì)的常見后果是證書校驗(yàn)失敗、設(shè)備注冊(cè)報(bào)錯(cuò)、日志時(shí)間戳錯(cuò)亂。我在部署時(shí)習(xí)慣在FMC時(shí)間確認(rèn)無誤后隔半小時(shí)再看一次FTD時(shí)間確認(rèn)同步鏈路是通的。6. FDM本地管理切換到Local模式的一個(gè)收尾技巧FDM是Firepower自帶的本地管理界面不需要單獨(dú)部署FMC就能完成基礎(chǔ)策略配置。對(duì)一臺(tái)獨(dú)立運(yùn)行的Firepower 2100來說這可能是最輕量的管理方式。需要把設(shè)備從FMC管理切回FDM本地模式完整的命令路徑是清除現(xiàn)有manager配置再執(zhí)行l(wèi)ocal模式切換。 configure manager delete configure manager local show managers No managers configuredconfigure manager delete會(huì)斷開與現(xiàn)有FMC的注冊(cè)關(guān)系狀態(tài)回到無管理方configure manager local則把設(shè)備管理方式切換為FDM。執(zhí)行完這兩條命令后瀏覽器訪問設(shè)備的管理IP就能打開FDM界面了。切換后設(shè)備上的既有策略配置不會(huì)自動(dòng)遷移要重新評(píng)估是否需要保留。我一般會(huì)在設(shè)備交付給客戶前先問清楚對(duì)方有沒有部署FMC的意向。如果對(duì)方短期內(nèi)只跑一兩臺(tái)設(shè)備與其讓配置綁定在FMC上不如切到FDM省掉一個(gè)平臺(tái)的維護(hù)成本。但從另一方考慮后期要上FMC也隨時(shí)可以加回注冊(cè)只要密鑰對(duì)齊就行切換成本可控。從那以后我每次做完P(guān)OV收尾都會(huì)強(qiáng)制走一遍這個(gè)切換流程確認(rèn)設(shè)備交付狀態(tài)是干凈的管理方式清清楚楚再往下交接就不再被動(dòng)。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取