关于配置导入/导出
在本地管理 威胁防御设备时,您可借助 设备管理器FDM 或 CDO 使用 威胁防御 API 导出设备配置。此方法不能与 Cisco Secure Firewall Management Center 管理的设备配合使用。
导出配置后,系统创建 zip 文件。然后,可以将 zip 文件下载至工作站。配置本身表示为在 JSON 格式文本文件中使用属性-值对定义的对象。在将文件导回至同一设备或其他设备前,可以对其进行编辑。
因此,可以使用导出文件创建可部署到网络中其他设备的模板。
导入对象时,还可以选择直接在导入命令中定义对象,而不是在配置文件中定义对象。但是,仅在导入少量更改的情况下,才应直接定义对象。
以下主题介绍有关配置导入/导出的更多信息。
导出文件中包含的内容
导出时,要指定导出文件中所含的配置。完整导出包括导出 zip 文件中的所有内容。根据所选的待导出内容,导出 zip 文件可能包括以下内容:
-
定义各已配置对象的属性-值对。所有可配置项均建模为对象,而不仅仅是 设备管理器 中称为“对象”的那些对象。
-
如果配置了远程接入 VPN,则包括 AnyConnect 软件包和任何其他引用文件,如客户端配置文件 XML 文件、DAP XML 文件和 Hostscan 软件包。
-
如果已配置自定义文件策略,则包括任何引用的干净列表或自定义检测列表。
比较导入/导出和备份/还原
配置导入/导出与备份/恢复不同。
-
备份/恢复用于灾难恢复。仅当设备是同一型号,且其运行的软件版本与进行备份的设备相同时,才能将备份恢复至设备。首先,这是为了将“最后正确的”配置恢复至同一设备,或将配置恢复至替换设备。
-
导入/导出用于保留全部或部分配置。可以使用导出文件在重新映像设备后将配置恢复至设备。或者,也可以使用导出文件作为模板,编辑其内容再将其导入至其他设备。通过导入/导出,可以快速地将新设备配置为特定基线配置,以便更快地将其部署至网络中。在相应限制范围内,甚至可以将文件导入至不同的设备型号,例如从 Firepower 2120 导入到 2130。如果导入文件仅包含所有设备型号上支持的对象,则导入的限制应非常少。其中一个限制是设备需要使用与导出文件相同的 API 版本。
导入/导出策略
以下是可以使用导入/导出的一些方法。
-
创建用于新设备的模板。将您的型号设备配置为所需基线,然后导出完整配置。随后,可以将该配置导入新设备,然后使用 设备管理器 或 威胁防御 API 进行所需的任何修改。还可以在导入之前编辑模板,以进行上述修改,例如修改各接口的 IP 地址。请注意,完整导出包括 ManagementIP 对象 (type=managementip);假设您已在目标设备上配置管理地址和网关,则在为新设备创建模板时,应从导出文件中删除此对象,否则将覆盖管理寻址信息。
-
将配置更改从一台设备部署至其他类似设备。例如,在编辑设备 A 的配置时,会创建一些新的网络对象和访问控制规则。然后,可以导出待处理更改,并将这些更改导入设备 B。在两台设备上部署配置后,它们运行相同的新规则。
-
重新映像系统后重新应用配置。重新映像设备会擦除配置。如果首先导出完整配置,则可以在完成重新映像后将其导入。
-
应用有针对性的配置。由于可以编辑甚至手动创建导出文件,因此可以删除除要导入其他设备中的对象以外的所有对象。例如,可以创建包含一组网络对象的配置文件,并用该文件将相同的网络对象组导入至您的所有 威胁防御设备中。