关于基本接口配置
本节介绍接口功能与特殊接口。
Auto-MDI/MDIX 功能
对于 RJ-45 接口,默认的自动协商设置还包括 Auto-MDI/MDIX 功能。Auto-MDI/MDIX 在自动协商阶段检测直通电缆时执行内部交叉,从而消除交叉布线的需要。如要启用接口的 Auto-MDI/MDIX,必须将速度或双工设置为自动协商。如果将速度和双工明确设置为固定值,从而禁用了两种设置的自动协商,则 Auto-MDI/MDIX 也将被禁用。对于千兆以太网,当速度和双工被设置为 1000 和全值时,接口始终会自动协商;因此,Auto-MDI/MDIX 始终会启用,且您无法禁用它。
管理接口
管理接口是一个仅用于管理流量的独立接口,具体情况视型号而定。
管理接口概览
可以通过连接至以下接口来管理 ASA:
-
任何直通流量接口
-
专用的管理插槽/端口接口(如果适用于所用的型号)
您可以需要根据管理访问来配置对接口的管理访问权限。
管理插槽/端口接口
下表列出了每个型号的管理接口。
型号 |
Management 0/0 |
Management 0/1 |
Management 1/0 |
Management 1/1 |
可针对直通流量进行配置 |
允许子接口 |
---|---|---|---|---|---|---|
Firepower 1000 |
- |
- |
— |
支持 |
支持 |
支持 |
Firepower 2100 |
- |
- |
— |
支持 |
— 请注意: 技术上而言,您可以启用直通流量;但是,此接口的吞吐量不足以进行数据操作。 |
支持 |
Secure Firewall 3100 |
- |
- |
— |
支持 |
支持 |
支持 |
Firepower 4100/9300 |
不适用 接口 ID 取决于分配给 ASA 逻辑设备的管理类型物理接口 |
- |
- |
- |
— |
支持 |
ISA 3000 |
- |
- |
— |
支持 |
— |
- |
ASAv |
支持 |
— |
- |
- |
支持 |
— |
将任何接口用于管理专用流量
若想将任何接口(包括 EtherChannel 接口)用作管理专用接口,您只需将该接口配置为用于管理流量(请参阅 management-only 命令)。
透明模式下的管理接口
在透明防火墙模式下,除了允许的最大数量的直通流量接口,您还可以将管理接口(物理接口、子接口[如果所用的型号支持]用作单独的仅管理接口。您不能将任何其他接口类型用作管理接口。对于 Firepower 4100/9300 机箱,管理接口 ID 取决于分配给 ASA 逻辑设备的管理类型接口。
在多情景模式下,您无法跨情景共享任何接口,包括管理接口。要在 Firepower 设备型号上为每个情景提供管理,您可以创建管理接口的子接口,然后向每个情景分配管理子接口。然而,不允许管理接口上有子接口,因此这些型号需要为了针对每个情景进行管理,您必须连接到数据接口。对于 Firepower 4100/9300 机箱,管理接口及其子接口不会被识别为情景中允许的特殊管理接口;您必须在这种情况下将管理子接口视为数据接口,并将其添加到 BVI。
管理接口不属于普通网桥组的一部分。请注意,出于操作目的,管理接口属于不可配置网桥组的一部分。
注 |
在透明防火墙模式下,管理接口以与数据接口相同的方式更新 MAC 地址表;因此不应将管理和数据接口连接到同一个交换机,除非将其中一个交换机端口配置为路由端口(默认情况下,Catalyst 交换机在所有的 VLAN 交换机端口上共享一个 MAC 地址)。否则,如果流量从物理连接的交换机到达管理接口,那么 ASA 会更新 MAC 地址表,以使用管理接口而非数据接口访问交换机。此操作会导致流量临时中断;出于安全考虑,ASA 在至少 30 秒的时间内不会为了从交换机传输至数据接口的数据包而再次更新 MAC 地址表。 |