CDO による Threat Defense 管理について
クラウド提供型 Firewall Management Center について
クラウド提供型 Firewall Management Center は、オンプレミスの Management Center と同じ機能の多くを提供し、同じルックアンドフィールを備えています。CDO をプライマリマネージャとして使用する場合、オンプレミスの Management Center を分析のみに使用できます。オンプレミスの Management Center は、ポリシーの構成やアップグレードをサポートしていません。
オンボーディングウィザードと CLI 登録を使用してデバイスをオンボーディングできます。
Threat Defense マネージャ アクセス インターフェイス
このガイドでは外部インターフェイスアクセスについて説明します。これは、リモート分散拠点で発生する可能性が最も高いシナリオであるためです。マネージャアクセスは外部インターフェイスで発生しますが、専用の管理インターフェイスも引き続き関連します。管理インターフェイスは、Threat Defense データインターフェイスとは別に設定される特別なインターフェイスであり、独自のネットワーク設定があります。
-
データインターフェイスでマネージャアクセスを有効にした場合でも、管理インターフェイスのネットワーク設定が使用されます。
-
すべての管理トラフィックは、引き続き管理インターフェイスを発信元または宛先とします。
-
データインターフェイスでマネージャアクセスを有効にすると、Threat Defense はバックプレーンを介して管理インターフェイスに着信管理トラフィックを転送します。
-
発信管理トラフィックの場合、管理インターフェイスはバックプレーンを介してデータインターフェイスにトラフィックを転送します。
マネージャのアクセス要件
データインターフェイスからのマネージャアクセスには、次の制限があります。
-
マネージャアクセスを有効にできるのは、1 つの物理的なデータインターフェイスのみです。サブインターフェイスと EtherChannel は使用できません。冗長性を目的として、Management Center の単一のセカンダリインターフェイスでマネージャアクセスを有効にすることもできます。
-
このインターフェイスは管理専用にできません。
-
ルーテッドインターフェイスを使用するルーテッドファイアウォールモードのみです。
-
PPPoE はサポートされていません。ISP で PPPoE が必要な場合は、PPPoE をサポートするルータを Threat Defense と WAN モデムの間に配置する必要があります。
-
インターフェイスを配置する必要があるのはグローバル VRF のみです。
-
SSH はデータインターフェイスではデフォルトで有効になっていないため、後で Management Center を使用して SSH を有効にする必要があります。また、管理インターフェイス ゲートウェイがデータインターフェイスに変更されるため、configure network static-routes コマンドを使用して管理インターフェイス用の静的ルートを追加しない限り、リモートネットワークから管理インターフェイスに SSH 接続することはできません。
-
管理インターフェイスとイベント専用インターフェイスを別々に使用することはできません。
-
クラスタリングはサポートされません。この場合、管理インターフェイスを使用する必要があります。
ハイ アベイラビリティ要件
デバイスのハイアベイラビリティを備えたデータインターフェイスを使用する場合は、次の要件を参照してください。
-
マネージャアクセスには、両方のデバイスで同じデータインターフェイスを使用します。
-
冗長マネージャ アクセス データ インターフェイスはサポートされていません。
-
DHCP は使用できません。静的 IP アドレスのみがサポートされています。DDNS や ゼロタッチプロビジョニング など、DHCP に依存する機能は使用できません。
-
同じサブネット内に異なる静的 IP アドレスがあります。
-
IPv4 または IPv6 のいずれかを使用します。両方を設定することはできません。
-
同じマネージャ設定(configure manager add コマンド)を使用して、接続が同じであることを確認します。
-
データインターフェイスをフェールオーバーリンクまたはステートリンクとして使用することはできません。