はじめに
本ドキュメントでは永続ライセンスであるPermanent License Reservation (PLR) の ASAv/FPR1000/FPR2100/FPR3100シリーズへの適用と動作確認方法について紹介します。PLRを利用することで、ASAのライセンスを永続的に有効化することが可能です。なお、PLRのご利用は非常にセキュアな環境など何等か理由のある場合のみ可能となり、利用には審査/申請や別途ライセンスの購入が必要となるため、詳しく情報に関しては弊社アカウントチーム(営業)にご相談ください。
本ドキュメントは、FPR1000モデルであるFirepower1010, ASAバージョン9.14(2)15を用いて確認、作成しております。
PLRの有効化は主に以下の手順で実施することができます。
1.Smart License Reservationの有効化
2. Reservation Request Code発行
3.CSSMで Reservation Authorization Code発行
4.Reservation Authorization Code入力とPLR有効化
5.StandardとContextなど機能の有効化
Smart License Reservationの有効化
ASA CLIで、PLRの予約を次のように有効化します。
ciscoasa(config)# license smart reservation
"show license all"でLicense Reservation ステータスが「ENABLED」で、Registrationのステータスが「UNREGISTERED」で、License Authorizationのステータスが「No License in Use」になっていることが確認できます。
ciscoasa# show license all
Smart Licensing Status
======================
Smart Licensing is ENABLED
License Reservation is ENABLED <-------
Registration:
Status: UNREGISTERED <-------
Export-Controlled Functionality: NOT ALLOWED
License Authorization:
Status: No Licenses in Use <-------
Reservation Request Code発行
予約要求コードの生成は次のように要求します。
ciscoasa# license smart reservation request universal
Enter this request code in the Cisco Smart Software Manager portal:
UDI: PID:FPR-1010,SN:JADxxxxxxxx
Request code: CB-ZFPR-1010:JADxxxxxxxx-BhfSxxxxx-xx
"show license all"にてRegistrationのステータスが「RESERVATION IN PROGRESS」になっています。
ciscoasa# show license all
Smart Licensing Status
======================
Smart Licensing is ENABLED
License Reservation is ENABLED
Registration:
Status: RESERVATION IN PROGRESS <----
Export-Controlled Functionality: NOT ALLOWED
Reservation process started on: Jan 30 2022 12:02:50 UTC
License Authorization:
Status: No Licenses in Use
予約要求コードはまだCSSMに入力して以内場合、要求をキャンセルするには、以下を入力します。
ciscoasa# license smart reservation cancel
Reservation Authorization Code発行
CSSMの「License」タブにアクセスし、「License Reservation」をクリックします。
以下のポップアップがあるため、予約要求コードをペーストし次へクリックします。
発行された承認コードをコピーします。
Reservation Authorization Code入力とPLR有効化
ASA CLIで承認コードを次のように入力しPLRを有効化します。
ciscoasa# license smart reservation install [code]
"
show license all"でRegistrationのステータスが「
REGISTERED - UNIVERSAL LICENSE RESERVATION」で、License Authorizationのステータスが「
AUTHORIZED - RESERVED」になっていることが確認できます。
ciscoasa# show license all
Smart Licensing Status
======================
Smart Licensing is ENABLED
License Reservation is ENABLED
Registration:
Status: REGISTERED - UNIVERSAL LICENSE RESERVATION <------
Export-Controlled Functionality: ALLOWED
Initial Registration: SUCCEEDED on Jan 30 2022 12:31:16 UTC
License Authorization:
Status: AUTHORIZED - RESERVED on Jan 30 2022 12:31:16 UTC <------
----省略----
License Usage
==============
No licenses in use <------ 機能ライセンスの有効化がされていない
StandardとContextなど機能の有効化
機能ライセンスの有効化がされていないため、上記のLicense Usageが「No licenses in use」になります。ASAの設定で機能権限付与をする必要があります。ライセンス スマート コンフィギュレーション モードで、「feature tier standard」で機能層を設定します。Tierライセンスは、ほかの機能ライセンスを追加するための前提条件となります。「feature context number」でセキュリティコンテキストのライセンスを要求します。ASAvとFirepower1010だけがセキュリティコンテキスト機能をサポートしません。Firepower1010は「feature security-plus」でActive/Standby Failover機能を有効かします。
ciscoasa# conf t
ciscoasa(config)# license smart
INFO: License(s) corresponding to an entitlement will be activated only after an entitlement request has been authorized.
ciscoasa(config-smart-lic)# feature tier standard
ciscoasa(config-smart-lic)# feature security-plus
"show license all"で、有効化された機能はLicense Usageに正常に表示されることが確認できます。
ciscoasa# show license all
----省略----
License Usage
==============
(FIREPOWER_1000_ASA_STANDARD): <------
Description:
Count: 1
Version: 1.0
Status: AUTHORIZED
Export status: NOT RESTRICTED
Reservation:
Reservation status: UNIVERSAL INSTALLED
(FIREPOWER_1010_SEC_PLUS): <------
Description:
Count: 1
Version: 1.0
Status: AUTHORIZED
Export status: NOT RESTRICTED
Reservation:
Reservation status: UNIVERSAL INSTALLED
----省略----
参考情報
FPR4100/9300-ASA: Smart License 有効化方法とトラブルシューティング
https://community.cisco.com/t5/-/-/ta-p/3328615
Cisco ASA Series General Operations CLI Configuration Guide, 9.14-Licenses: Smart Software Licensing