La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
Questo documento descrive come configurare un contenitore (modalità a più istanze) nella serie Firepower 4200 Firewall con FTD 7.6 e i dettagli correlati.
Nota: Multi-Instance non è supportato con FDM su nessuna piattaforma.
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Nota: Per la serie FPR4100, nel caso di FTD-HA, i nodi primario e secondario devono trovarsi su due dispositivi diversi della serie 4200 (modalità MI). Inoltre, il clustering MI non è supportato in questa release.
Modifiche alla configurazione a più istanze in 7.6.0:
La densità delle varianti è determinata da due fattori principali:
1. La quantità di core CPU e la quantità di spazio su disco su una determinata piattaforma
2. Quante di queste risorse sono disponibili per il provisioning delle istanze. La dimensione minima dell'istanza richiede 3 core fisici CPU (6 logici) e 48 GB di spazio su disco.
4215 |
4225 |
4245 |
Dimensione istanza |
Core del piano dati |
Core snort |
Core del piano dati |
Core snort |
Core del piano dati |
Core snort |
6 |
2 |
2 |
2 |
2 |
2 |
2 |
8 |
2 |
4 |
2 |
4 |
2 |
4 |
10 |
4 |
4 |
4 |
4 |
4 |
4 |
12 |
4 |
6 |
4 |
6 |
4 |
6 |
14 |
6 |
8 |
6 |
6 |
6 |
6 |
16 |
6 |
8 |
6 |
6 |
8 |
8 |
18 |
8 |
10 |
8 |
8 |
8 |
10 |
20 |
8 |
10 |
8 |
8 |
10 |
10 |
22 |
10 |
12 |
10 |
10 |
10 |
12 |
24 |
12 |
12 |
10 |
10 |
10 |
12 |
26 |
12 |
14 |
12 |
12 |
12 |
12 |
28 |
14 |
14 |
12 |
14 |
12 |
14 |
30 |
14 |
16 |
14 |
14 |
14 |
14 |
32 |
14 |
16 |
14 |
16 |
14 |
16 |
34 |
16 |
16 |
16 |
16 |
16 |
16 |
36 |
16 |
18 |
16 |
18 |
16 |
18 |
38 |
18 |
18 |
18 |
18 |
18 |
18 |
40 |
18 |
20 |
18 |
20 |
18 |
20 |
42 |
20 |
20 |
20 |
20 |
20 |
20 |
44 |
20 |
22 |
20 |
22 |
20 |
22 |
46 |
22 |
22 |
22 |
22 |
22 |
22 |
48 |
22 |
24 |
22 |
24 |
22 |
24 |
50 |
24 |
24 |
24 |
24 |
24 |
24 |
52 |
24 |
26 |
24 |
26 |
24 |
26 |
54 |
26 |
26 |
26 |
26 |
24 |
26 |
56 |
26 |
28 |
26 |
28 |
26 |
28 |
58 |
28 |
28 |
28 |
28 |
28 |
28 |
60 |
28 |
30 |
28 |
39 |
28 |
30 |
62 |
30 |
30 |
30 |
30 |
30 |
30 |
64 |
30 |
32 |
30 |
32 |
66 |
30 |
34 |
30 |
34 |
68 |
32 |
34 |
32 |
34 |
70 |
32 |
36 |
32 |
36 |
72 |
34 |
36 |
34 |
36 |
74 |
34 |
38 |
34 |
38 |
76 |
36 |
38 |
36 |
38 |
78 |
36 |
40 |
36 |
40 |
80 |
38 |
40 |
38 |
40 |
82 |
38 |
42 |
38 |
42 |
84 |
40 |
42 |
40 |
42 |
86 |
40 |
44 |
40 |
44 |
88 |
42 |
44 |
42 |
44 |
90 |
42 |
46 |
42 |
46 |
92 |
44 |
46 |
44 |
46 |
94 |
44 |
48 |
44 |
48 |
96 |
46 |
48 |
46 |
48 |
98 |
46 |
50 |
46 |
50 |
100 |
48 |
50 |
48 |
50 |
102 |
48 |
52 |
48 |
52 |
104 |
50 |
52 |
50 |
52 |
106 |
50 |
54 |
50 |
54 |
108 |
52 |
54 |
52 |
54 |
110 |
52 |
56 |
52 |
56 |
112 |
54 |
56 |
54 |
56 |
114 |
54 |
58 |
54 |
58 |
116 |
56 |
58 |
56 |
58 |
118 |
56 |
60 |
56 |
60 |
120 |
58 |
60 |
58 |
60 |
122 |
58 |
62 |
58 |
62 |
124 |
60 |
62 |
60 |
62 |
128 |
60 |
64 |
130 |
60 |
66 |
132 |
62 |
66 |
134 |
62 |
68 |
136 |
64 |
68 |
138 |
64 |
70 |
140 |
66 |
70 |
142 |
66 |
72 |
144 |
68 |
72 |
146 |
68 |
74 |
148 |
70 |
74 |
150 |
70 |
76 |
152 |
72 |
76 |
154 |
72 |
78 |
156 |
74 |
78 |
158 |
74 |
80 |
254 |
120 |
130 |
Per impostazione predefinita, gli access point serie 4200 sono in modalità nativa. Per convertire la serie 4200 in modalità a più istanze in FMC:
Nota: Se si passa dalla modalità nativa alla modalità MI, tutta la configurazione sullo chassis viene ripristinata. La conversione dalla modalità MI alla modalità nativa avviene ancora tramite CLI.
1. Per avviare la conversione, passare a Dispositivi > Gestione dispositivi.
2. Convalidare il dispositivo selezionato e fare clic su Continue:
Pagina di gestione dei dispositivi risultante in cui sono elencati i dispositivi serie 4200 (modalità MI):
La pagina Panoramica dello chassis di FMC fornisce un riepilogo completo del dispositivo serie 4200 (modalità MI). Esso comprende:
Fare clic su Gestisci per passare a Panoramica chassis:
Scheda Riepilogo pagina chassis:
La scheda Riepilogo contiene delle sezioni. Fare clic per ottenere ulteriori dettagli:
Le sezioni sono mappate per numero come mostrato in questa immagine:
1. Vista posteriore:
2. Sezione Errori:
3. Sezione Interfacce:
4. Sezione Instances:
La transizione delle istanze da non in linea a in linea è illustrata nell'immagine precedente.
5. Statistiche relative all'hardware:
Operazioni supportate dalla scheda Interfacce:
La pagina iniziale della scheda Interfacce mostra tutti i tipi di interfacce gestite per uno chassis, ad esempio le interfacce fisiche, le sottointerfacce e le sottointerfacce EtherChannel e EtherChannel.
Questi attributi di un'interfaccia fisica possono essere aggiornati:
Selezionare l'opzione relativa all'interfaccia secondaria dal pulsante Aggiungi per aggiungere una nuova interfaccia.
Gli attributi di una sottointerfaccia possono essere modificati:
Per creare una nuova interfaccia EtherChannel, usare l'"interfaccia EtherChannel" sotto il pulsante Add.
Di seguito sono riportati gli attributi che è possibile configurare per EtherChannel:
In alcuni casi la configurazione del FMC e quella del dispositivo potrebbero non essere più sincronizzate. Un caso è quello di un utente che rimuove o inserisce una netmod. In questi casi è possibile eseguire la sincronizzazione del dispositivo.
La parola "sostituzione a caldo", utilizzata nei documenti, è indicata come inserimento e rimozione online o OIR in altra documentazione interna.
L'abilitazione/disabilitazione del modulo di rete, l'interruzione o l'unione di interfacce vengono implementate immediatamente. La modalità a più istanze è uguale alla serie 4200 in modalità nativa.
La risposta ricevuta viene confrontata con la configurazione corrente e quindi viene creata una notifica di modifica dell'interfaccia che l'utente deve confermare.
EPM OIR e Breakout sono già supportati sul Secure Firewall serie 4200 standalone in modalità nativa.
Documentazione relativa a EPM OIR e Breakout FMC serie 4200:
Quando l'utente attiva o disattiva il modulo, viene visualizzato un avviso per assicurarsi che non si tratti di un clic accidentale.
In questa schermata viene mostrata l'opzione per visualizzare le interfacce associate:
La pagina di elenco delle interfacce elenca le interfacce aggiunte quando EPM è abilitato. Fare clic per ulteriori informazioni per aprire la finestra di dialogo Modifiche interfaccia.
Fare clic per sapere se non è disponibile ulteriori informazioni dopo il salvataggio.
Viene attivata l'opzione Interfaccia interruzione della procedura guidata per la conferma dell'interruzione.
La notifica di aggiornamento dell'interfaccia è visibile sulla pagina dello chassis dopo la conferma dell'interruzione dell'interfaccia.
Facendo clic su Accetta modifiche (Accept Changes), queste interfacce diventano disponibili nel CCP per essere utilizzate:
Instance Management consente di:
Avviare la procedura guidata facendo clic su Aggiungi istanza.
Passaggio 1. Contratto:
Passaggio 2.
Passaggio 3. Assegnazioni interfaccia:
Passaggio 4. Gestione dei dispositivi:
Passaggio 5. Riepilogo:
Per completare la configurazione, salvare e distribuire.
Registrazione automatica di un'istanza FTD dopo la corretta distribuzione:
Istanza registrata nel centro di gestione:
Fare clic sull'icona a forma di matita per modificare un'istanza FTD:
Passaggio 1. Modifica istanza FTD:
Passaggio 2. Modificare le assegnazioni di interfaccia per un'istanza:
Passaggio 3. Riepilogo dell'istanza di modifica:
Passare alla scheda di configurazione del sistema per la configurazione di SNMP:
Selezionare Gestione chassis > Configurazione di sistema > Importazione/esportazione:
Selezionare Gestione chassis > Configurazione di sistema > Importazione/esportazione:
Il criterio relativo alle impostazioni della piattaforma dello chassis consente agli utenti di configurare le seguenti configurazioni specifiche della piattaforma:
Suggerimento: Le impostazioni della piattaforma dello chassis si applicano solo allo chassis. Se l'utente desidera applicare le impostazioni della piattaforma alle proprie istanze, può utilizzare un criterio Impostazioni piattaforma di difesa dalle minacce.
1. Passare al criterio Impostazioni piattaforma dello chassis:
2. Creare le impostazioni della piattaforma dello chassis:
3. Pagina dei criteri di impostazione della piattaforma chassis:
Abilitare e aggiungere gruppi di server DNS nella sezione DNS del criterio Impostazioni piattaforma chassis:
Questa scheda viene visualizzata solo dopo aver abilitato SSH nella sezione SSH delle impostazioni della piattaforma chassis.
La sincronizzazione dell'ora può essere eseguita in due modi:
Fusi orari:
Salvare le modifiche alle impostazioni della piattaforma chassis, quindi distribuire:
Per annullare la registrazione di uno chassis da FMC, selezionare Dispositivi > Gestione dispositivi > Elimina.
Attualmente, FMC supporta solo la conversione da Nativo a Multiistanza. Di conseguenza, per riconvertire un dispositivo alla modalità nativa, l'utente deve utilizzare la CLI.
Passaggio 1: Annullare la registrazione dello chassis dal FMC.
Passaggio 2: Utilizzare questo comando CLI per convertire la periferica serie 4200 in modalità nativa:
firepower-4215# scope system
firepower-4215 /system # set deploymode native
Le API REST pubbliche di FMC sono disponibili per tutte le operazioni supportate da FMC.
API POST per verificare se il dispositivo nativo è pronto per la conversione a più istanze:
JSON richiesta POST di esempio:
"devices": [
"id": "DeviceUUID",
"type": "Device"
"conversionType": "NATIVE_TO_MULTI_INSTANCE"
API POST per attivare la conversione da singola istanza a più istanze:
JSON richiesta POST di esempio:
"items": [
"id": "
", "displayName": "Sample_Chassis_Name1" } ], "conversionType": "NATIVE_TO_MULTI_INSTANCE" }
API POST per attivare la conversione da nativa a più istanze in blocco:
JSON richiesta POST di esempio:
"items": [
"id": "
", "displayName": "Sample_Chassis_Name1" }, { "id": "
", "displayName": "Sample_Chassis_Name2" } ], "conversionType": "NATIVE_TO_MULTI_INSTANCE" }
POST Aggiunta di uno chassis al centro di gestione:
GET all Chassis (OTTIENI tutto lo chassis):
GET a specific Chassis by uid (Ottieni uno chassis specifico da uuid):
Eliminare uno chassis tramite uuid:
JSON richiesta POST di esempio:
"type": "FMCManagedChassis",
"chassisName": "CHASSIS123",
"chassisHostName": "192.168.xx.74",
"regKey": "*****"
GET a Network Module by uid (OTTIENI modulo di rete da uuid):
GET ALL Network Module:
PUT - Modifica un modulo di rete esistente tramite uuid:
PUT - Recupero dei dati del modulo di rete da FXOS e aggiornamento di Management Center:
Risposta GET di esempio
"metadata": {
"timestamp": 1688670821060,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-************",
"type": "Domain"
"links": {
"self": "************/chassis/fmcmanagedchassis/f0f11b69-4229-4025-b0b9-************/networkmodules/0050568A-3F3F-0ed3-0000-0************"
"id": "0050568A-3F3F-0ed3-0000-************",
"moduleState": "ENABLED",
"type": "NetworkModule",
"description": "Cisco FPR 8X1G 8X10G 1RU Module",
"model": "FPR-3120",
"operationState": "ok",
"numOfPorts": 16,
"slotId": "1",
"vendor": "Cisco Systems, Inc.",
"name": "Network Module 1"
POST Aggiunta di uno chassis al centro di gestione:
GET all Chassis (OTTIENI tutto lo chassis):
GET a specific Instance by uuid (Ottieni un'istanza specifica per uuid):
PUT - Modificare un'istanza in base a uuid:
Eliminare uno chassis tramite uuid:
Richiesta PUT di esempio:
"name": "ftd1",
"operationalState": "string",
"deviceRegistration": {
"licenseCaps": [
"accessPolicy": {
"name": "AC Policy name",
"id": "
", "type": "AccessPolicy" }, "deviceGroup": { "name": "DeviceGroup name", "id": "
", "type": "DeviceGroup" } }, "managementBootstrap": { "ipv4": { "gateway": "192.168.xx.68", "ip": "192.168.xx.78", "mask": "" }, "adminState": "enable", "firepowerManagerIP": "192.168.xx.32", "permitExpertMode": "yes", "searchDomain": "string", "firewallMode": "Routed", "dnsServers": "192.168.xx.123", "natId": "natId", "registrationKey": "regKey", "adminPassword": "adminPwd", "fqdn": "fqdn" }, "externalPortLink": [ { "name": "Ethernet1/1", "id": "
", "type": "ChassisInterface" }, { "name": "Ethernet2/2.1", "id": "
", "type": "ChassisInterface" } ], "type": "LogicalDevice" }
GET an SNMP Setting by uid (OTTIENI impostazione SNMP per uuid):
PUT - Modificare un modulo di rete esistente con uuid:
Risposta GET di esempio:
"snmpAdminInstance": {
"id": "logicalDeviceUuid",
"type": "LogicalDevice",
"name": "ftd3"
"id": "snmpsettingsUUID2",
"type": "SnmpSetting"
Questo elenco contiene informazioni dettagliate sulle API REST per il recupero del riepilogo:
Riepilogo degli errori GET per uno chassis:
Risposta di esempio:
"links": {
"self": "
/api/fmc_config/v1/domain/domainUUID/chassis/fmcmanagedchassis/containerUUID/faultsummary?offset=0&limit=25&expanded=true" }, "items": [ { "faultList": [ { "id": 27429, "isAcknowledged": "no", "cause": "device-registration-pending", "gateway": "3::1", "ip": "3::2", "prefixLength": "33" } ], "managementPort": "Management1", "operationalState": "online", "adminState": "enabled", "deployType": "container" } ], "modifiedTime": "2022-07-05T06:39:25Z", "type": "InstanceSummary" ], "paging": { "offset": 0, "limit": 25, "count": 1, "pages": 1 } }
Riepilogo delle istanze GET per uno chassis:
Risposta di esempio:
"links": {
"self": "
/api/fmc_config/v1/domain/domainUUID/chassis/fmcmanagedchassis/containerUUID/instancesummary?offset=0&limit=25&expanded=true" }, "items": [ { "instanceList": [ { "name": "ftdmi2", "startupVersion": "", "coresUsed": 6, "ipv4": { "gateway": "192.168.xx.68", "ip": "192.168.xx.78", "mask": "" }, "ipv6": { "gateway": "3::1", "ip": "3::2", "prefixLength": "33" }, "managementPort": "Management1", "operationalState": "online", "adminState": "enabled", "deployType": "container" } ], "modifiedTime": "2022-07-05T06:39:25Z", "type": "InstanceSummary" } ], "paging": { "offset": 0, "limit": 25, "count": 1, "pages": 1 } }
GET Inventory Summary per uno chassis:
Esempio di risposta:
"links": {
"self": "
/api/fmc_config/v1/domain/domainUUID/chassis/fmcmanagedchassis/containerUUID/inventorysummary?offset=0&limit=25&expanded=true" }, "items": [ { "fanList": [ { "operationalState": "operable", "operability": "operable", "power": "on", "thermalStatus": "ok", "module": 1, "tray": 1, "id": 1, "model": "N/A", "vendor": "N/A" }, { "operationalState": "operable", "operability": "operable", "power": "on", "thermalStatus": "ok", "module": 1, "tray": 1, "id": 2, "model": "N/A", "vendor": "N/A" } ], "powerSupplyList": [ { "id": 2, "operationalState": "operable", "operability": "operable", "serialNumber": "***********", "thermalStatus": "ok", "model": "FPR2K-PWR-AC-400", "vendor": "Cisco Systems, Inc" } ], "processorList": [ { "id": 1, "operationalState": "operable", "operability": "operable", "vendor": "AuthenticAMD", "model": "49 AMD EPYC 7282 16-Core Processor", "type": "CPU", "thermalStatus": "ok" } ], "securityModuleList": [ { "id": 1, "operationalState": "ok", "operability": "operable", "serialNumber": "***********", "vendor": "Cisco Systems, Inc", "model": "FPR-3120", "availableCores": 24, "totalCores": 32 } ], "memoryList": [ { "capacity": 65536, "id": 1, "array": 1, "bank": 0, "model": "HMAA8GR7AJR4N-XN", "operationalState": "operable", "operability": "operable", "performance": "ok", "power": "not-supported", "serialNumber": "********", "thermalStatus": "ok", "vendor": "Hynix" } ], "model": "FPR-3120", "availableCores": 24, "totalCores": 32 } ], "paging": { "offset": 0, "limit": 25, "count": 1, "pages": 1 } }
GET Interface Summary per uno chassis:
Risposta di esempio:
"links": {
"self": "
/api/fmc_config/v1/domain/domainUUID/chassis/fmcmanagedchassis/containerUUID/interfacesummary?offset=0&limit=25" }, "items": [ { "interfaceList": [ { "name": "Ethernet1/8", "operationalState": "up", "adminState": "disabled", "portType": "data", "operationalSpeed": "10mbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Ethernet1/7", "operationalState": "up", "adminState": "disabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Ethernet1/6", "operationalState": "up", "adminState": "disabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Ethernet1/3", "operationalState": "up", "adminState": "disabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Ethernet1/2", "operationalState": "up", "adminState": "enabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Ethernet1/1", "operationalState": "up", "adminState": "enabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "PhysicalInterface" }, { "name": "Port-channel48", "operationalState": "up", "adminState": "enabled", "portType": "data", "operationalSpeed": "1gbps", "adminSpeed": "1gbps", "adminDuplex": "fullDuplex", "autoNegotiation": "yes", "mediaType": "rj45", "type": "EtherChannelInterface" } ], "modifiedTime": "2022-07-05T06:39:25Z", "type": "InterfaceSummary" } ], "paging": { "offset": 0, "limit": 25, "count": 1, "pages": 1 } }
OTTENERE informazioni sull'app per uno chassis:
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID} /inventorysummary
Risposta di esempio:
"links": {
"self": "
/api/fmc_config/v1/domain/domainUUID/chassis/fmcmanagedchassis/containerUUID/appinfo?offset=0&limit=25&expanded=true" }, "items": [ { "appVersion": "", "type": "AppInfo" }, { "appVersion": "", "type": "AppInfo" } ], "paging": { "offset": 0, "limit": 25, "count": 1, "pages": 1 } }
In questa sezione vengono fornite informazioni dettagliate sulle API REST per la gestione della configurazione dell'interfaccia:
Per supportare l'aggiornamento delle interfacce fisiche, sono stati introdotti questi URL.
OTTIENI tutte le interfacce fisiche:
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/interfacce fisiche
GET a specific physical interface by interface uuid (OTTIENI un'interfaccia fisica specifica per uuid interfaccia):
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/physical interface s/{interfaceUUID}
Aggiorna interfaccia in base all'uuid interfaccia:
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/physical interface s/{interfaceUUID}
Il modello di interfaccia fisica è simile al seguente:
"metadata": {
"mediaType": "sfp",
"sfpType": "none",
"isBreakoutCapable": false,
"isSplitInterface": false,
"timestamp": 1692344434067,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-**********",
"type": "Domain"
"type": "PhysicalInterface",
"name": "Ethernet2/2",
"portType": "DATA",
"adminState": "DISABLED",
"hardware": {
"flowControlSend": "OFF",
"fecMode": "AUTO",
"autoNegState": true,
"speed": "DETECT_SFP",
"duplex": "FULL"
"LLDP": {
"transmit": false,
"receive": false
"id": "*************************************"
Per supportare la gestione delle sottointerfacce, sono stati introdotti questi URL.
GET a sub interfaces:
GET a specific sub interface by interface uid (Ottieni una sottointerfaccia specifica per uuid interfaccia):
POST una nuova sottointerfaccia:
AGGIORNA interfaccia per uuid interfaccia:
DELETE a sub interface by interface uid (ELIMINA un'interfaccia secondaria tramite l'uuid interfaccia):
Il modello di sottointerfaccia è simile al seguente:
"metadata": {
"isBreakoutCapable": false,
"isSplitInterface": false,
"timestamp": 1692536476265,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-**********",
"type": "Domain"
"type": "SubInterface",
"name": "Ethernet1/3.3",
"portType": "DATA",
"subIntfId": 3,
"parentInterface": {
"type": "PhysicalInterface",
"id": "00505686-9A51-0ed3-0000-**********",
"name": "Ethernet1/3"
"vlanId": 3,
"id": "*************************************"
Per supportare la gestione delle interfacce EtherChannel, questi URL sono stati introdotti.
GET a etherchannel interfaces:
GET a specific etherchannel interface by interface uid (Ottieni un'interfaccia etherchannel specifica per uuid interfaccia):
Pubblicare una nuova interfaccia etherchannel:
AGGIORNA interfaccia per uuid interfaccia:
DELETE a etherchannel interface by interface uid:
Il modello di interfaccia EtherChannel è simile al seguente:
"metadata": {
"timestamp": 1692536640172,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-**********",
"type": "Domain"
"type": "EtherChannelInterface",
"name": "Port-channel45",
"portType": "DATA",
"etherChannelId": 45,
"selectedInterfaces": [
"type": "PhysicalInterface",
"id": "00505686-9A51-0ed3-0000-**********",
"name": "Ethernet1/4"
"type": "PhysicalInterface",
"id": "00505686-9A51-0ed3-0000-**********",
"name": "Ethernet1/5"
"lacpMode": "ON",
"lacpRate": "FAST",
"adminState": "DISABLED",
"hardware": {
"flowControlSend": "OFF",
"autoNegState": true,
"speed": "ONE_GBPS",
"duplex": "FULL"
"LLDP": {
"transmit": true,
"receive": true
"id": "00505686-9A51-0ed3-0000-**********"
Per supportare la separazione/join delle interfacce nella serie 4200, è possibile utilizzare i seguenti URL:
Valuta la fattibilità di break/join per un'interfaccia
Interrompe un'interfaccia
Unisce un insieme di interfacce interrotte
1. Individuare il dispositivo chassis gestito FMC (4200) utilizzando l'endpoint chassis fmcmanaged.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis
Restituisce l'elenco dei dispositivi chassis gestiti da FMC insieme ai dispositivi a più istanze con i dettagli quali ID, nome e modello di ciascun dispositivo. Scegliere i dispositivi "MULTIINSTANCE".
Risposta di esempio:
"id": "fcaa9ca4-85e5-4bb0-b049-**********",
"type": "FMCManagedChassis",
"chassisName": "",
"chassisMode": "MULTIINSTANCE",
"links": {
"self": "**********/chassis/fmcmanagedchassis/fcaa9ca4-85e5-4bb0-b049-**********"
2. Verificare se l'interfaccia è breakout in grado di utilizzare l'endpoint interfacce/interfacce fisiche.
Breakout è possibile solo se "isBreakoutCapable" è true e mediaType è QSFP.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/interfacce
Risposta di esempio:
"metadata": {
"supportedSpeed": "FORTY_GBPS,DETECT_SFP", >>>>>>>>>
"mediaType": "qsfp", >>>>>>>>>
"sfpType": "none",
"isBreakoutCapable": true, >>>>>>>>>
"breakoutFactor": "4", >>>>>>>>>
"isSplitInterface": false,
"timestamp": 1692344434067,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-**********",
"type": "Domain"
"type": "PhysicalInterface",
"name": "Ethernet2/4",
"portType": "DATA",
"adminState": "DISABLED",
"hardware": {
"flowControlSend": "OFF",
"fecMode": "AUTO",
"autoNegState": true,
"speed": "DETECT_SFP",
"duplex": "FULL"
"LLDP": {
"transmit": false,
"receive": false
"id": "00505686-9A51-0ed3-0000-**********"
3. Nell'interfaccia, valutare la fattibilità dell'operazione break utilizzando l'endpoint valuateoperation.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/chassisinterfaces/{interfaceUUID}/valuateoperation
Se nella risposta non sono presenti avvisi/errori, l'utente può eseguire un'operazione di interruzione.
Risposta di esempio:
Se nella risposta sono presenti errori, l'utente non è autorizzato a eseguire l'operazione di interruzione:
"operationType": "BREAKOUT",
"interfaceUsages": [
"conflictType": "Interface usage on instance(s)",
"severity": "ERROR", >>>>>>>>>
"description": "Interface Ethernet2/4 can not be split. Remove it from instances [FTD1] and try again.\n"
"readinessState": "NOT_READY", >>>>>>>>>
"links": {
"self": "**********/chassis/fmcmanagedchassis/19d967e6-ef81-4f2e-b311-**********/chassisinterfaces/00505686-662F-0ed3-0000-004294969274/evaluateoperation/00505686-662F-0ed3-0000-**********"
"type": "ChassisInterface",
"id": "00505686-662F-0ed3-0000-**********"
4. Se l'interfaccia è breakout e lo stato di preparazione è "READY", interrompere l'interfaccia utilizzando l'endpoint breakoutinterfaces.
POST /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/operating/breakoutinterfaces
"targetInterfaces": [
"id": "***************ed3-0000-004294969276",
"metadata": {
"type": "PhysicalInterface"
"type": "BreakoutInterface"
"id": "4294969716",
"type": "TaskStatus",
"links": {
"self": "**********/job/taskstatuses/4294969716"
"message": "Deployment status for ************************************: SUCCEEDED",
"status": "Interface notification received"
5. Registrare il completamento del task utilizzando l'ID task nella risposta di interruzione. Impostare lo stato del task su "Notifica interfaccia ricevuta".
GET /api/fmc_config/v1/domain/{domainUUID}/job/taskstatuses/{objectId}
"metadata": {
"task": {
"id": "4294969699",
"links": {
"self": "**********/job/taskstatuses/4294969699"
"targetInterfaces": [
"id": "00505686-662F-0ed3-0000-**********",
"type": "PhysicalInterface"
"type": "BreakoutInterface"
"id": "4294969716",
"type": "TaskStatus",
"links": {
"self": "**********/job/taskstatuses/4294969716"
"message": "Deployment status for ************************************: SUCCEEDED",
"status": "Interface notification received"
6. Ottenere le modifiche delle interfacce utilizzando l'endpoint chassisinterfaceevents.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/ fmcmanagedchassis/{containerUUID}/chassisinterfaceevents
Risposta di esempio:
"change": "Interface is deleted",
"type": "PhysicalInterface",
"name": "Ethernet2/3"
"change": "Interface is associated",
"type": "PhysicalInterface",
"state": "ASSOCIATED",
"name": "Ethernet2/3/2"
"change": "Interface is associated",
"type": "PhysicalInterface",
"state": "ASSOCIATED",
"name": "Ethernet2/3/3"
"change": "Interface is associated",
"type": "PhysicalInterface",
"state": "ASSOCIATED",
"name": "Ethernet2/3/4"
7. Se la notifica dell'interfaccia non viene ricevuta, sincronizzare il dispositivo utilizzando l'endpoint chassisinterfaceevents e verificare che siano presenti modifiche in sospeso.
POST /api/fmc_config/v1/domain/{domainUUID}/devices/devicerecords/{containerUUID}/ chassisinterfaceevents
"action": "SYNC_WITH_DEVICE"
"action": "SYNC_WITH_DEVICE",
"hasPendingChanges": true
8. Una volta ricevuta la notifica, accettare le modifiche utilizzando l'endpoint chassisinterfaceevents.
POST /api/fmc_config/v1/domain/{domainUUID}/devices/devicerecords/{containerUUID}/ chassisinterfaceevents
9. Ottenere tutte le interfacce dello chassis e trovare le interfacce divise (interrotte) utilizzando l'endpoint delle interfacce.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/interfacce
Un'interfaccia 40G, ad esempio eth2/2, è suddivisa in interfacce 4x10G - eth2/2/1, eth2/2/2, eth2/2/3 ed eth2/2/4
1. Verificare se l'interfaccia è interrotta utilizzando l'endpoint interfacce/interfacce fisiche.
L'operazione di join è possibile solo se "isSplitInterface" è true e mediaType è SFP
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/interfacce
"metadata": {
"supportedSpeed": "TEN_GBPS,DETECT_SFP",
"mediaType": "sfp",
"sfpType": "none",
"isBreakoutCapable": false,
"breakoutFactor": "4",
"isSplitInterface": true,
"timestamp": 1692541554935,
"domain": {
"name": "Global",
"id": "e276abec-e0f2-11e3-8169-**********",
"type": "Domain"
"type": "PhysicalInterface",
"name": "Ethernet2/3/4",
"portType": "DATA",
"adminState": "DISABLED",
"LLDP": {
"transmit": false,
"receive": false
"hardware": {
"flowControlSend": "OFF",
"speed": "DETECT_SFP",
"duplex": "FULL",
"fecMode": "AUTO",
"autoNegState": true
"id": "00505686-662F-0ed3-0001-**********"
2. Valutare la fattibilità dell'operazione Join utilizzando l'endpoint valuateoperation su una delle quattro interfacce divise.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/ch assisinterfaces/{interfaceUUID}/valuateoperation
"operationType": "JOIN",
"readinessState": "READY",
"links": {
"self": "**********/chassis/fmcmanagedchassis/19d967e6-ef81-4f2e-b311-**********/chassisinterfaces/00505686-662F-0ed3-0001-**********/evaluateoperation/00505686-662F-0ed3-0001-**********"
"type": "ChassisInterface",
"id": "00505686-662F-0ed*******************"
"operationType": "JOIN",
"interfaceUsages": [
"conflictType": "Interface used in EtherChannel Configuration",
"severity": "ERROR",
"description": "Interface (Ethernet2/3/4) referred to in Ether Channel Interface (Port-channel32) configurations will be impacted due to the JOIN operation."
"readinessState": "NOT_READY",
"links": {
"self": "*********/chassis/fmcmanagedchassis/19d967e6-ef81-4f2e-b311-********/chassisinterfaces/00505686-662F-0ed3-0001-692539698200/evaluateoperation/00505686-662F-0ed3-0001-***********"
"type": "ChassisInterface",
"id": "00505686-662F-0ed*******************"
3. Se l'interfaccia è interrotta e lo stato di preparazione è "READY", unire l'interfaccia utilizzando l'endpoint delle interfacce join. Interface_uuid può essere identificata da una qualsiasi delle 4 interfacce interrotte.
"targetInterfaces": [
"id": "***************ed3-0001-692539698200",
"type": "PhysicalInterface"
"type": "JoinInterface"
"metadata": {
"task": {
"id": "4294970217",
"links": {
"self": "
/api/fmc_config/v1/domain/e27"***************-8169-6d9ed49b625f/job/taskstatuses/4294970217" } } }, "targetInterfaces": [ { "id": "***************ed3-0001-692539698200", "type": "PhysicalInterface" }, { "id": "***************ed3-0001-692539698201", "type": "PhysicalInterface" }, { "id": "***************ed3-0001-692539698202", "type": "PhysicalInterface" }, { "id": "***************ed3-0001-692539698203", "type": "PhysicalInterface" } ], "type": "JoinInterface" }
4. Tenere traccia del completamento del task utilizzando l'ID task nella risposta join. Impostare lo stato del task su "Notifica interfaccia ricevuta".
GET /api/fmc_config/v1/domain/{domainUUID}/job/taskstatuses/{objectId}
"id": "4294970237",
"type": "TaskStatus",
"links": {
"self": ""
"taskType": "SSP_EPM_OIR",
"message": "Deployment status for 19d967e6-xxxx-xxxx-xxxx-85ff6cef6d3f: SUCCEEDED",
"status": "Interface notification received"
5. Ottenere le modifiche delle interfacce utilizzando l'endpoint chassisinterfaceevents.
GET /api/fmc_config/v1/domain/{domainUUID}/devices/devicerecords/{containerUUID}/chassisinterfaceevents
"change": "Interface is associated",
"type": "PhysicalInterface",
"state": "ASSOCIATED",
"name": "Ethernet2/3"
"change": "Interface is deleted",
"type": "PhysicalInterface",
"name": "Ethernet2/3/1"
"change": "Interface is deleted",
"type": "PhysicalInterface",
"name": "Ethernet2/3/2"
"change": "Interface is deleted",
"type": "PhysicalInterface",
"name": "Ethernet2/3/3"
"change": "Interface is deleted",
"type": "PhysicalInterface",
"name": "Ethernet2/3/4"
6. Se la notifica dell'interfaccia non viene ricevuta, sincronizzare il dispositivo utilizzando l'endpoint chassisinterfaceevents e verificare che siano presenti modifiche in sospeso.
POST /api/fmc_config/v1/domain/{domainUUID}/devices/devicerecords/{containerUUID}/chassisinterfaceevents
7. Una volta ricevuta la notifica, accettare le modifiche utilizzando l'endpoint chassisinterfaceevents.
POST /api/fmc_config/v1/domain/{domainUUID}/devices/devicerecords/{containerUUID}/chassisinterface events
8. Ottenere tutte le interfacce dello chassis e trovare le interfacce unite e le altre interfacce che utilizzano l'endpoint delle interfacce.
GET /api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/interfacce
Si supponga che il join sia stato avviato su un'interfaccia 10G, ad esempio eth2/2/1, quindi che nella risposta sia disponibile un'interfaccia 40G eth2/2.
Per supportare la sincronizzazione del modulo di rete e delle interfacce, sono stati introdotti questi URL.
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/eventi chassisinterface
Con payload
{"azione": "SYNC_WITH_DEVICE"} - > Attiva la sincronizzazione
{"azione": "ACCEPT_CHANGES"} - > Accetta le modifiche
/api/fmc_config/v1/domain/{domainUUID}/chassis/fmcmanagedchassis/{containerUUID}/eventi chassisinterface
Elenca gli eventi modificati generati
Se la registrazione non riesce, queste CLI di FXOS possono essere usate per controllare se sftunnel e i processi sfipproxy sono attivi.
firepower# connect local-mgmt
firepower-4215(local-mgmt)# show processes | include sftunnel grep: (standard input): binary file matches
3323 root 20 0 80328 2024 1544 S 0.0 0.0 0:11.53 /opt/cisco/sftunnel/sfipproxy -d –f /etc/sf/sfipproxy.conf
22066 root 20 0 376880 7140 5944 S 0.0 0.0 0:41.18 /opt/cisco/sftunnel/sftunnel -d -f /etc/sf/sftunnel.conf
Se si utilizza la console del terminale per la CLI, verificare che l'output del comando show processes non venga troncato impostando la larghezza del terminale su un valore appropriato usando questa CLI mostrata:
firepower-4215(local-mgmt)# terminal width 100
Se il processo SFTunnel è attivo e in esecuzione, ma la registrazione non riesce, questi comandi possono essere utilizzati per individuare qualsiasi possibile causa di errore.
Introdotta una nuova CLI in FXOS da connect local-mgmt per visualizzare i messaggi syslog in /opt/cisco/platform/logs/sfmessages
firepower# connect local-mgmt
firepower(local-mgmt)# tail-mgmt-log sfmessages
Dec 9 18:31:17 firepower Ipc [30483]: add ep: 1,0x5613aa0e2fe8 total = 1 Dec 9 18:31:17 firepower Ipc [30483]: add ep: 1,0x5613aa0ec528 total = 2 Dec 9 18:31:17 firepower Ipc [30483]: add ep: 1,0x5613aa0f5ea8 total = 3 Dec 9 18:31:18 firepower SF-IMS[12621]: [12625] sftunneld:SYNC_PROC [INFO] Change in directory /var/sf/sync detected (0 vs 1670610348)
FMC supporta la generazione di FPRM (Chassis Probleshoot) dalla pagina di gestione dei dispositivi.
Opzioni di risoluzione dei problemi dello chassis e generazione:
Stato risoluzione problemi chassis e download:
Problema: Errore durante la registrazione automatica dello chassis nel FMC.
Risultato previsto:
Risultato effettivo:
1. Verificare la conversione:
firepower# scope sys
firepower /system # show
Name Mode Deploy Mode System IP Address System IPv6 Address
---------- ----------- ----------- ----------------- -------------------
firepower Stand Alone Container 192.168.xx.xx ::
2. Controllare Gestione periferiche:
firepower# show device-manager
Device manager:
Name: manager
Hostname: 10.10.xx.xx
NAT id: 3ab4bb1a-d723-11ee-a694-89055xxxxxxx
Registration Status: Completed
Error Msg:
3.1. Accedere a /var/opt/CSCOpx/MDC/log/operation/vmssharedsvcs.log e /var/opt/CSCOpx/MDC/log/operation/usmsharedsvcs.log
3.2. Cercare le parole chiave "NATIVE_TO_MI_CONVERSION" e "CHASSIS DISCOVERY" nei file per individuare la causa dell'errore.
Problema: Errore durante la registrazione automatica dell'istanza in FMC.
Risultato previsto:
Risultato effettivo:
ps -ef | grep -i "sftunnel”
pmtool restartById sftunnel
Problema: Errore di Native Device Registration in FMC dopo la riconversione della periferica in modalità nativa
configure network ipv4 manual 192.168.0.xx management1
Revisione | Data di pubblicazione | Commenti |
1.0 |
29-Oct-2024 |
Versione iniziale |