关于 ASA
ASA 在一台设备中提供高级状态防火墙和 VPN 集中器功能。
Firepower 2100 是适用于 ASA 的单一应用设备。可以在平台模式或设备模式(默认)下运行 ASA。Firepower 2100 会运行名为 FXOS 的底层操作系统。处于平台模式时,必须在 FXOS 中配置基本的操作参数和硬件接口设置。这些设置包括启用接口、建立 EtherChannel、NTP、映像管理等。您可以使用 机箱管理器 Web 界面或 FXOS CLI。然后,可以使用以下其中一个管理器在 ASA 操作系统中配置安全策略。
-
ASDM - 设备上的单设备管理器。本指南介绍使用 ASDM 管理 ASA 的方法。
-
CLI
-
思科安全管理器 - 位于单独的服务器上的多设备管理器。
设备模式允许您配置 ASA 中的所有设置。FXOS CLI 中仅提供高级故障排除命令。
ASA 和 FXOS 管理
ASA 和 FXOS 操作系统共享管理 1/1 接口。此接口拥有单独的 IP 地址,用于连接到 ASA 和 FXOS。
注 |
此接口在 ASA 中被称为管理 1/1;在 FXOS 中,您可能会看到它显示为 MGMT、management0 或其他类似名称。本指南将此接口称为管理 1/1,以保持一致性和简洁性。 |
某些功能必须在 FXOS 上进行监控,而其他功能则必须在 ASA 上进行监控,因此您需要利用这两个操作系统进行持续维护。对于 FXOS 上的初始配置,您可以使用 SSH 或您的浏览器 (https://192.168.45.45) 连接到默认的 192.168.45.45 IP 地址。
对于 ASA 的初始配置,您可以使用 ASDM 连接到 https://192.168.45.1/admin。在 ASDM 中,您可以以后从任何接口配置 SSH 访问。
这两个操作系统都可从控制台端口获得。初始连接将访问 FXOS CLI。您可以使用 connect asa 命令来访问 ASA CLI。
您还可以允许从 ASA 数据接口进行 FXOS 管理;配置 SSH、HTTPS 和 SNMP 访问。此功能对远程管理非常有用。
不支持的功能
不支持的 ASA 功能
Firepower 2100 不支持以下 ASA 功能:
-
集成路由和桥接
-
冗余接口
-
集群
-
无客户端 SSL VPN 与 KCD
-
ASA REST API
-
ASA FirePOWER 模块
-
僵尸网络流量过滤器
-
以下检查:
-
SCTP 检查图(支持使用 ACL 的 SCTP 状态检查)
-
Diameter
-
GTP/GPRS
-
不支持的 FXOS 功能
Firepower 2100 不支持以下 FXOS 功能:
-
备份与还原 FXOS 配置
您可以使用 show configuration 命令显示全部或部分配置。
注
show 命令不显示密钥(密码字段),所以如果要将配置粘贴到新的设备中,必须修改 show 输出以包括实际的密码。
-
FXOS 的外部 AAA 身份验证
请注意,当您从 FXOS (connect asa ) 连接到 ASA 控制台时,会应用适用于控制台访问的 ASA AAA 配置 (aaa authentication serial console )。