FTD的管理流量是否通过FTD-B? 如果回答是“是”,则建议先执行Packet Tracer,而不是现在的任何规则。其中一个具有FMC源和FTD管理IP目的地,目标端口为tcp/8305。 然后,在反向方向,FTD mgmt IP到FMC,目标端口为tcp/8305。
如果您正在寻求技术支持,我建议联系您当地的思科合作伙伴,或者如果您能够直接提交TAC案例,您可以这样做。
麻烦看一下我下面回复的数据
请阅读我的最后一篇文章,并提供所需信息
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# telnet 172.17.2.10 8305
Trying 172.17.2.10...
Connected to 172.17.2.10.
Escape character is '^]'.
^C
^CConnection closed by foreign host.
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# telnet 172.17.2.11 8305
Trying 172.17.2.11...
telnet: connect to address 172.17.2.11: Connection refused
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin#
172.17.2.10 是我目前无法管理的FTD_A
172.17.2.11 是我目前可以管理的FTD_B
以下是FTD-A 请求FMC(172.16.1.31)8305
root@ASCHZXS-12F-JF-A02-FW-2110-01:/home/admin# telnet 172.16.1.31 8305
Trying 172.16.1.31...
Connected to 172.16.1.31.
Escape character is '^]'.
^C^C^CConnection closed by foreign host.
root@ASCHZXS-12F-JF-A02-FW-2110-01:/home/admin#
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# ping 172.16.2.251
PING 172.16.2.251 (172.16.2.251) 56(84) bytes of data.
64 bytes from 172.16.2.251: icmp_req=1 ttl=63 time=0.266 ms
64 bytes from 172.16.2.251: icmp_req=2 ttl=63 time=0.236 ms
^C
--- 172.16.2.251 ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 1032ms
rtt min/avg/max/mdev = 0.236/0.251/0.266/0.015 ms
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# ping 172.17.2.10
PING 172.17.2.10 (172.17.2.10) 56(84) bytes of data.
64 bytes from 172.17.2.10: icmp_req=1 ttl=60 time=7.89 ms
64 bytes from 172.17.2.10: icmp_req=2 ttl=60 time=7.90 ms
64 bytes from 172.17.2.10: icmp_req=3 ttl=60 time=7.93 ms
^C
--- 172.17.2.10 ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 2002ms
rtt min/avg/max/mdev = 7.891/7.907/7.932/0.104 ms
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# ping 172.17.2.11
PING 172.17.2.11 (172.17.2.11) 56(84) bytes of data.
64 bytes from 172.17.2.11: icmp_req=1 ttl=60 time=8.18 ms
64 bytes from 172.17.2.11: icmp_req=2 ttl=60 time=8.08 ms
64 bytes from 172.17.2.11: icmp_req=3 ttl=60 time=7.91 ms
^C
--- 172.17.2.11 ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 2002ms
rtt min/avg/max/mdev = 7.916/8.062/8.183/0.110 ms
我已经尝试在fmc ping FTD 三台都可达 但是唯独172.17.2.10显示已禁用。
您需要确定管理流量在FMC和FTD之间采用的路由。
两个FTD是否在HA对中?
管理流量是否通过FTD上的数据接口路由,但存在问题?
或者,流量是否正通过其他没有问题的FTD路由?
您能否从172.17.3.254 ping FTD到172.17.2.10(管理流量使用的网关)?
您可以使用我之前发布的命令添加ACL条目,只需将配置从路由更改为访问列表。 如果这解决了问题,则在部署之前,您需要在FMC中添加正确的访问规则,否则配置将被覆盖。
在FMC上telnet 8305测试
FTD-B(可以管理的 备用 活动) 172.17.2.11 8305
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# telnet 172.17.2.11 8305
Trying 172.17.2.11...
telnet: connect to address 172.17.2.11: Connection refused
FTD-A(无法管理的 主要 非活动) 172.17.2.10 8305
root@ASCHZXS-12F-JF-A02-CISCO-FMC-01:/Volume/home/admin# telnet 172.17.2.10 8305
Trying 172.17.2.10...
Connected to 172.17.2.10.
Escape character is '^]'.
<XIAOSHAN-Core-CS6730>ping -a 172.16.1.254 172.17.2.10
PING 172.17.2.10: 56 data bytes, press CTRL_C to break
Reply from 172.17.2.10: bytes=56 Sequence=1 ttl=61 time=7 ms
Reply from 172.17.2.10: bytes=56 Sequence=2 ttl=61 time=7 ms
Reply from 172.17.2.10: bytes=56 Sequence=3 ttl=61 time=7 ms
Reply from 172.17.2.10: bytes=56 Sequence=4 ttl=61 time=7 ms
Reply from 172.17.2.10: bytes=56 Sequence=5 ttl=61 time=7 ms
--- 172.17.2.10 ping statistics ---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max = 7/7/7 ms
在172.16.1.254(网关)ping FTD-A -B
<XIAOSHAN-Core-CS6730>ping -a 172.16.1.254 172.17.2.11
PING 172.17.2.11: 56 data bytes, press CTRL_C to break
Reply from 172.17.2.11: bytes=56 Sequence=1 ttl=61 time=7 ms
Reply from 172.17.2.11: bytes=56 Sequence=2 ttl=61 time=7 ms
Reply from 172.17.2.11: bytes=56 Sequence=3 ttl=61 time=7 ms
Reply from 172.17.2.11: bytes=56 Sequence=4 ttl=61 time=7 ms
Reply from 172.17.2.11: bytes=56 Sequence=5 ttl=61 time=7 ms
--- 172.17.2.11 ping statistics ---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max = 7/7/7 ms
由于您能从FMC ping通两个FTD,因此通信就存在。 是否更换过FTD或FMC?这就是问题的原因吗?
您能否在FTD-A上运行命令“sftunnel-status”。 这在>提示符下完成
您可能还想尝试在FTD-A上重新启动sftunnel
>专家
admin@FTD:~$苏多苏
密码:
root@FTD:/# manage_procs.pl
*****************配置实用程序***************
1重新配置相关器
2重新配置和刷新相关器
3重新启动Comm。通道
4更新路由
5重置所有路由
6验证网络
0退出
*************************************************************************
选择选项3