キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
12972
閲覧回数
20
いいね!
1
コメント
Taisuke Nakamura
Cisco Employee
Cisco Employee

   

1. はじめに

本ドキュメントは、Firepower System 6.0と 6.1を用いて、2016年10月現在の情報を元に作成しており、一部内容はアップデートしております。

Note (2019年10月追記):
ASA5506や ASA5512の ASA with FirePOWER や FTDのサポートは バージョン 6.2.3まで、ASA5515の ASA with FirePOWER や FTDのサポートは バージョン 6.4まで、ASA5585の ASA with FirePOWER のサポートは バージョン 6.4 までとなります。

ASA5500-Xシリーズの後継製品として、FPR1000/2100/4100/9300シリーズをリリースしており ASA もしくは FTDが動作可能です。FPR1000/2100/4100/9300シリーズは、ASA with FirePOWERはサポートしてません。

FPR1000/2100/4100/9300シリーズは FTDバージョン 6.5以降もサポートしておりますため、最新のFirepower Systemの保護機能を使うためには、当後継製品とFTDのご利用をご検討ください。

   

   

2. 機能比較

ASA5500-XシリーズのFirepower System バージョン6.1とそれ以降では、以下の何れかのソフトウェア構成を選択可能です。

ソフトウェア 説明
 Firepower Threat
 Defense (FTD) Software
    • ASAソフトウェアとFirePOWERソフトウェアを統合した新ソフトウェア
    • 従来のL3/L4 FirewallやVPN機能から、NGFW/NGIPS機能まで提供
    • 1つの管理ツール(FDM もしくは FMC)で、管理と設定が可能
    • WebUIベースの設定
 ASA Software
    and
 FirePOWER module
    • 筐体のベースとしてASAソフトウェアと、拡張モジュールとしてFirePOWERソフトウェア
    • ASAソフトウェアは主にL3/L4 Firewall/VPN機能を提供
    • FirePOWERソフトウェアは主にNGFW/NGIPS機能を提供
    • ASAとFirePOWERの各ソフトウェアは、別々の管理と設定が必要
    • ASAソフトウェアは、CLI もしくは GUIツールでのフル設定が可能

 

  
   
管理UIとして 以下3つが利用できます。

管理UI 管理対象 説明
 Firepower Device
 Manager (FDM)
 FTD
    • FTDにビルトインの管理WebUI
    • シンプルで直観的に操作できるUIで、複雑さを避けた機能や設定が利用可能
    • 1台のFTDデバイスの管理が可能
 Firepower Management
 Center (FMC)
 FTD and/or
 FirePOWER
    • WebUIで管理可能
    • 高度な設定やチューニング、レポーティング、統合管理が可能
    • 複数のFTDデバイスやFirePOWERを管理可能なサーバ
 Adaptive Security
 Device Manager (ASDM)
 ASA and
 FirePOWER
    • Javaベースのアプリケーション
    • ASAソフトウェアと FirePOWERソフトウェアを別々に設定、管理可能
    • 高度な設定やチューニングが可能
    • 1台のASAデバイス+FirePOWERモジュール構成の管理が可能

 

   
  

   
   

構成により利用できる機能が異なります。以下はその一覧の参考情報です。 なお、将来的に、FTDとFDMの提供する機能は増えていく予定です。

             
サポート機能
  
              

FTD 6.1
using FDM

*

FTD 6.1
using FMC

 

ASA with
FirePOWER

using FMC
**
ASA with 
FirePOWER

using ASDM
FTD 6.6
using FDM
2020.Jun Updated
 アクセス制御 (L3/L4)
 アプリケーション制御 (L7)
 URL Filtering
 侵入検知/防御
 Malware & File (AMP)
 NAT
 MPF  - - △ (flexconfig)
 Static Routing
 Dynamic Routing (OSPF) -
 Dynamic Routing (BGP) -
 Dynamic Routing (EIGRP) - - -
 Multiple Context - - -
 Site-to-site VPN -
 Remote Access VPN - -
 ASA Failover - -  
 ASA+Snort Failover - - -
 DHCP
 PPPoE -
 EtherChannel - ○ (FPR系のみ)
 Redundant Interface - -
 Syslog
 SNMP - -
 NTP
 Transparent Mode - -
 Correlation Policy - - -
 複数デバイスの一元管理 - - -

 * 2019年10月現在、FTD 6.4では、FDMの ASA+Snort Failoverや OSPF、BGP、Remote Access VPN、SNMP Trapもサポートしてます。 FTD 6.5以降で ASA5500-Xの後継製品となるFPR1000/2100/4100/9300を利用時は FDMでも Etherchannelの利用が可能です。 今後サポート機能はさらに増えていく予定です

 ** ASAソフトウェアは ASDMもしくはCLIで管理、FirePOWERソフトウェアをFMCで管理時
 
     
各モデル別の、構成の対応状況は以下となります。(2019年11月更新)

モデル FTD managed
by FMC
FTD managed
by FDM

ASA with
FirePOWER
Service 

 ASA5505 × × ×
 ASA5510/5520/5540/5550 × × ×
 ASA5512/5515/5525/5545/5555-X with SSD
 ASA5585-X with FirePOWER module × ×
 ASA5506/5508/5516-X
 NEW) FPR1000/2100 ×
 NEW) FPR4100/9300
*ver6.5以降
×
 NEW) FTDv
*AWS利用時除く
×

  

    

   

3. 管理画面比較

以各構成毎の、管理画面や、アクセスコントロール設定画面のスクリーンショットを紹介します。 各画像の高解像度版は、当ドキュメントの添付ファイルを参照してください。

  

3.1. FDMで、FTDを管理時

FDMは、設定可能な範囲は狭めですが、シンプルで直観的に操作できる、使いやすいUIです。 FTDデバイス 1台のみ管理できます。

以下はFTDデバイスのデバイスダッシュボードです。

   
以下はFTDデバイスのアクセスコントロール設定画面です。

  
   

3.2. FMCで、FTDもしくは FirePOWERを管理時

FMCで、複数のFTDデバイスや、ASA上のFirePOWERソフトウェアを、統合管理できます。

以下はOverviewのSummary Dashboardです。 FMCが管理する複数デバイスの通信の分析結果を一括確認できます。

   
以下はFMCに登録したFTDデバイスの管理画面です。

   
以下はFMCのアクセスコントロール設定画面です。 設定したポリシーは、任意のFTDデバイス and/or FirePOWERソフトウェアに適用可能です。

  
     

3.3. ASDMで、ASAと FirePOWERを管理時

ASAソフトウェアと FirePOWERソフトウェアを、同一アプリケーション(ASDM)内で、個別に管理・設定が可能です。 

以下はASAソフトウェアのデバイスダッシュボードです。

   
以下はASAソフトウェアの アクセス制御用の設定画面です。

   
以下はFirePOWERソフトウェアのデバイスダッシュボードです。


   
以下はFirePOWERソフトウェアのアクセスコントロール設定画面です。

  
   

   

4. 参考情報

Firepower System: FTD利用時の設定例 (FMC管理 or FDM管理)
https://community.cisco.com/t5/-/-/ta-p/3953191


Cisco Firepower NGFW Configuration Guides
http://www.cisco.com/c/en/us/support/security/firepower-ngfw/products-installation-and-configuration-guides-list.html

 

コメント
Taisuke Nakamura
Cisco Employee
Cisco Employee

シスコパートナー様のみアクセス可能となりますが、ASA 9.10と FTD 6.3、ASA with FirePOWER servicesの対応機能比較は以下ドキュメントも参考になります。

https://community.cisco.com/t5/-/-/ta-p/3651209

Getting Started

検索バーにキーワード、フレーズ、または質問を入力し、お探しのものを見つけましょう

シスコ コミュニティをいち早く使いこなしていただけるよう役立つリンクをまとめました。みなさんのジャーニーがより良いものとなるようお手伝いします