キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
2308
閲覧回数
11
いいね!
0
コメント
xingjin2
Cisco Employee
Cisco Employee

   

はじめに

本ドキュメントでは Cisco Firepower Device Manager(以降、FDM と記載)の HA 構成時操作に必要な基本的な HA 構成方法、HA Break方法、及び、Role の変更方法について記載します。本ドキュメントでは、FPR2130のバージョン: 7.0.4 を使用して確認しております。  


HA 設定の事前事項

1. Hardware要件:
・HA構成機器は同じHardwareモデルである必要があります。
・HA構成機器はInterface数が同様で、Interfaceタイプも同じにする必要があります。
・搭載している(ネットワーク)モジュールも一致する必要があります。

2. Software要件:
・HA構成機器は同じソフトウェアバージョンにする必要があります。
   これはMajor、Minor、Maintenanceバージョンまですべて一致する必要があります。

3. 主なLicense要件:
・HA構成機器は同じライセンス状態にする必要があります。
   両方とも(base licenseなどとして)Smart Software Managerに登録するか、両方とも評価モードにする必要があります。
・FDMのSmart Licenseの登録については、下記をご参考ください。
https://community.cisco.com/t5/-/-/ta-p/3162388#toc-hId-1401404556

4. その他の事前事項:
・各装置はそれぞれのManagement IP Addressを設定する必要があります(Management IP Addressは同期されません)。
・NTP設定が一致する必要があります。
・すべてのInterfaceはStatic IPアドレスにする必要がります。DHCPはサポートされません。(特に初期セットアップ直後は、Ethernet1/1,1/2はDHCP設定の状態のため、削除する必要があります)
・Failover InterfaceとStateful Interfaceにはnameifがなく、また、InterfaceモードもRoutedにする必要があります。(Passiveモードはサポートしておりません)。
・HAを構築する前に、Pendingのタスクがないことが前提となります。


HA 設定方法

Primary機:

1. デバイス < High Availability < 「設定」をクリックし、次の画面で「プライマリデバイス」をクリック。

 
xingjin2_1-1683531849282.png
 
xingjin2_3-1683531990802.png


2. 下記のようにFailoverの設定を実施し、「アクティブHA」をクリック。

xingjin2_15-1683533094485.png

3. しばらくすると、下記のポップアップが表示されますため、「再度コピーするには、ここをクリックします」をクリックし、設定をコピー後、メモし、「終了」⇒「わかりました」の順で選択。

xingjin2_5-1683532142494.pngxingjin2_6-1683532152397.png


Secondary機:

1. Device < High Availability < 「設定」をクリックし、次の画面で「セカンダリデバイス」をクリック。

xingjin2_7-1683532185770.pngxingjin2_8-1683532197048.png

 

2.「クリップボードから貼り付けます」をクリックし、上記手順3でコピーした内容を貼り付け、「アクティブHA」をクリック。

xingjin2_9-1683532227445.png
 
xingjin2_12-1683532470849.png

 

3. しばらくすると、下記の画面がポップアップされますので、「わかりました」を選択。

xingjin2_11-1683532268698.png

 

HAが完了すると、デバイス < High Availability画面にて、下記のように確認することができます。

 
xingjin2_1-1683537775540.png

 

尚、コマンドラインにてもHAの状態を確認することが可能となります。

firepower# connect ftd
> show failover
Failover On
Failover unit Primary
Failover LAN Interface: failover-link Ethernet1/3 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 1293 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.16(3)18, Mate 9.16(3)18
Serial Number: Ours JAD254203SV, Mate JAD25390JPP
Last Failover at: 08:33:46 UTC May 8 2023
This host: Primary - Active
Active time: 27 (sec)
slot 0: FPR-2130 hw/sw rev (1.5/9.16(3)18) status (Up Sys)
Interface outside (0.0.0.0/fe80::8224:8fff:fe2b:bf24): Normal (Monitored)
Interface diagnostic (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Other host: Secondary - Standby Ready
Active time: 89 (sec)
slot 0: FPR-2130 hw/sw rev (1.5/9.16(3)18) status (Up Sys)
Interface outside (0.0.0.0/fe80::c64d:84ff:feee:4c24): Normal (Monitored)
Interface diagnostic (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
...

 

 

HA Break方法

HAの解除やHAの構築の処理中には、Snortの再起動が発生し、通信影響が発生しますため、メンテナンス時間帯での作業をお願いいたします。

1. Primary機にて、デバイス < High Availabilityをクリック。

xingjin2_16-1683533425023.png

 

2. 歯車アイコンから、HAの中断 < ポップアップ画面にて、「中断」の順で選択。

xingjin2_17-1683533492542.pngxingjin2_18-1683533584046.png



HA Role変更方法

1. デバイス < High Availabilityから、スイッチモードをクリックし、OKを選択。(こちらはPrimary/Secondaryのいずれでも実施可能となります)。

xingjin2_19-1683534735357.pngxingjin2_20-1683534763923.png

 

 

参考情報

 

Getting Started

検索バーにキーワード、フレーズ、または質問を入力し、お探しのものを見つけましょう

シスコ コミュニティをいち早く使いこなしていただけるよう役立つリンクをまとめました。みなさんのジャーニーがより良いものとなるようお手伝いします