☰
Cisco Firepower 2100 部署避坑指南:FXOS初始化、FMC纳管与升级排障
2026/10/5 3:48:58 网站建设 项目流程

简介:一份面向网络运维工程师的Cisco Firepower 2100防火墙部署实战参考文档,系统讲解从设备安装准备、FXOS初始化、接入FMC管理平台到日常维护的完整流程。适合需要独立完成思科下一代防火墙上线配置与故障排查的中级网络工程师阅读,内容覆盖FXOS初始化配置、管理IP地址调整、FMC管理平台设备添加与Internet访问权限设置、软件升级路径。同时详解管理口ping外部设备、DNS Server修改、恢复初始化、CLI界面软件升级、平滑重启FMC与Firepower 2100等常见运维操作,并补充FDM配置管理、密码初始化、时间查看等进阶内容。压缩包为单个docx文档,共1个文件,大小3.14MB,便于离线查阅与打印。该资源已有1343人浏览学习,文档章节结构按安装准备、系统配置、集中管理、软件升级、维护排障递进展开,可直接作为项目上线与日常运维的参考手册使用。

1. Firepower2100 安装选型第一关:FDM 还是 FMC,先过三个坎

一批批做 POV 的工程师,最容易在 Firepower2100 上翻车的地方不在硬件上架,而在第一次面对“FXOS 和 FTD 到底谁管谁”时的混乱。Firepower2100 是 Cisco 面向中型企业和分支节点的安全设备,支持 FTD 与 ASA 两种软件形态,管理上又分本地 FDM 和集中式 FMC 两条路径,安装流程和传统 ASA 完全不一样:先初始化 FXOS 机箱,再进 FTD CLI,最后才决定由谁来管。这份指南覆盖的正是这条完整链路,适合第一次从 ASA 迁到 FTD 的运维,也适合给客户做 POV 测试的集成商工程师。看完就能照着把一台新设备从开箱配到 FMC 纳管,并且知道哪些操作会让自己后悔。

2. FXOS 初始化:从 Console 首登到管理口可用的完整命令流

FXOS 是 Firepower2100 的机箱操作系统,可以理解成整个设备的“地基”,FTD 是跑在地基上的安全应用。首次配置必须先在地基层面把管理 IP、管理员账号搞定,才有后续一切操作。不少第一次碰 Firepower 的人会在这里卡住:明明 Console 进去了,却不知道自己到底在哪个命令行环境里。

2.1 首次上电:FXOS 向导只出现一次

新设备接上 Console 线、加电启动后,会用 admin/Admin123 这个缺省账号进入一个初始化向导。向导会依次要求设置管理接口 IP、掩码、网关和管理员密码。这里有一个容易忽略的细节:硬件管理口(Management 口)默认属于 FXOS 域,向导里输入的网关应该直接填管理口所在网段的网关地址。

注意:官方文档里演示的是通过数据接口(data interface)与 FMC 通信,但实际部署中,大部分用户是管理口直连网络。建议直接给管理口配一个可达网关,少占一个数据口,拓扑也清爽。

完成向导后,输入connect ftd进入 FTD CLI:

firepower# connect ftd

这一步是后续所有维护操作的门槛。FXOS 和 FTD 是两套独立的命令行环境,connect ftd相当于从机箱层切到安全应用层。初始化配置一旦完成,下次再connect ftd就不会出现配置向导了,除非你把设备恢复出厂。所以向导里的管理 IP、DNS、网关这些参数,在敲回车前最好再核对一遍——这是你在配置界面最后一次看到它。

2.2 show network 与 configure network:改管理 IP 的正确姿势

管理 IP 配错了不用慌,Firepower2100 支持在 FTD CLI 里直接修改。登录设备后先确认当前地址:

firepower# connect ftd > show network

输出会显示管理接口当前 IP、网关、DNS 等完整信息。可以看到,管理口的配置在 FTD 里看,而不是在 FXOS 里看。设置新地址用下面的命令:

> configure network ipv4 manual 192.168.90.172 255.255.255.0 192.168.90.254 > configure network default-gateway 192.168.90.254

第一行设置管理 IP、掩码和网关,第二行单独设置默认网关。这套命令和传统思科 IOS 的ip address写法差别很大,刚上手时容易敲错顺序。还有一个坑:show running-config里看不到管理口地址,必须用show network查看。这是因为管理面由 FXOS 控制,配置会从 FTD 同步到 FXOS,但不会出现在 FTD 的 running-config 里。

需要特别留意的是,Firepower2100 必须在 FTD CLI 里改管理 IP,跟 Firepower4100/9300 在 FXOS 里改管理 IP 的做法正好相反。如果你同时维护过这两类设备,千万别把操作习惯带混。

2.3 初始化完成后必做的版本与快照检查

设备能 SSH 登录只是第一步。在做任何业务配置之前,我一般会花五分钟把下面这张表过一遍,很多后面会爆的雷都是在这里提前排除的:

检查项命令或位置判定标准
管理 IP / 网关show network能 ping 通网关
当前 FTD 版本show version记录当前版本号
FXOS 版本show version detail用于后续升级对照
系统时间> show time与当前 UTC 误差小于几分钟
FMC 快照VMware 平台安装后立即做一次快照

版本和时间这两项是 T 贷:FTD 版本太旧会导致无法注册到 FMC,时间不同步会导致证书校验失败。官方推荐用该版本系列的最后一个 patch 版本,不要用首发版本;如果暂时没有新版本,FMC 6.2.2.1 配 Firepower Threat Defense v6.2.2 Hotfix D 是一组稳妥组合。快照则是后悔药,FMC 是虚拟机的场景下,安装完立刻打快照,后续配置错了直接回滚,比重新装一遍省半小时以上。

3. FMC 纳管 Firepower2100:注册顺序、密钥匹配与 Internet 放行

设备初始化完成,接下来要决定管理方式:单台设备临时用,FDM(本地管理)够用;多台设备统一策略,或者客户要求有集中审计,就必须上 FMC。FDM 和 FMC 不能同时管同一台设备,切换管理方式需要先删后加,这也是注册类问题里最常见的人为故障。

3.1 configure manager 三条子命令:add、delete、local

在 FTD CLI 里输入configure manager ?能看到三个选项:

> configure manager add 10.74.82.136 test123 > configure manager delete > configure manager local

三个子命令的含义分别是:add把设备添加到指定 FMC,delete移除当前的 FMC 管理方式,local切回 FDM 本地管理。先在设备侧确认当前管理状态:

> show managers

如果输出为空,说明设备还没有配置任何管理方式,直接用add即可。如果显示local,必须先用configure manager delete删掉 local 模式,再执行add,否则注册会失败。这个先后顺序很容易被忽略,配置文件不变、设备也正常,但 FMC 里就是看不到设备上线。

add命令的两个参数,第一个是 FMC 的管理 IP,第二个是注册密钥。密钥在这里只是一个初始握手凭证,不是长期密码,后续通信靠的是自动生成的证书。实战里密钥最好由项目里统一指定,避免每个工程师各设一套,后面排障时还要猜。

3.2 FMC 侧添加设备:四个参数与服务端确认

先在 FTD 命令行把 FMC 加为 manager,再到 FMC 上添加设备,这个顺序务必遵守。反着来会出现 FMC 一直等待设备握手、设备侧却没有 FMC 地址的情况。

登录 FMC,走 Devices > Device Management,点 Add > Add Device,需要填的信息如下:

参数示例值说明
Host10.74.82.137FPR2100 的管理 IP,地址要能路由到 FMC
Display NameFPR2100FMC 上显示的设备名,标识用
Registration Keytest123必须与设备侧configure manager add的密钥一致
Access Control Policy按需选择可跳过,注册成功后再建

注册成功的标志是 FMC 的 Device Management 列表里设备状态变成正常,同时 FTD 侧再执行show managers,能看到 FMC 的 IP 和注册状态。如果因为任何原因需要重新注册,先在 FMC 上删除设备,设备侧会自动清掉 manager 配置,再次show managers会显示 No managers configured,然后重新走 add 流程即可。

3.3 Internet 访问权限:只放行管理面就够

FMC 注册完成后的下一步,是允许 FMC 和 FTD 访问互联网,用于软件升级和威胁情报更新。这里的原则是最小权限:只需要把 FMC 和 FTD 的管理地址作为客户端,放开到目的端口 443 和 80 就行,不需要给数据口放行。

原文附录有一张 Internet Server 参考表,实际配置时不需要全放。如果客户的策略严格,443 和 80 也可以只放行到 Cisco 官方更新服务器域名对应的地址段。注意,FTD 的管理口在 FXOS 域,数据接口策略不会影响管理面流量,反过来也一样——别在数据口策略里纠结管理面的出网问题,那是两套逻辑。

4. 升级恢复与密码初始化:四条高危操作的避坑记录

Firepower2100 的升级、恢复出厂、密码重置,每一条都是能让人半夜回机房的危险操作。下面按现象、原因、解决三个环节拆开讲,全部是实际环境中反复出现过的场景。

4.1 升级顺序颠倒:先升 FTD 导致 FMC 失管

现象:在 FMC 上给 FTD 推送升级后,设备状态变成 Unavailable,FMC 里看不到任何日志。

原因:FMC 和 FTD 之间存在版本兼容矩阵。FMC 的 Release Notes 里有 FTD 兼容版本列表,如果 FMC 版本偏旧而 FTD 先升到高版本,两边握手协议不匹配,注册关系会直接断掉。

解决:任何升级都遵循“先 FMC、后 FTD”的顺序。在 FMC 的 System > Updates 页面上传升级包,文件名能直接看出身份——FMC 升级包名字里包含 3D Defense Center 字样,FTD 升级包是 FTD patch 或 FTD upgrade。点击 Install 后,从 Tasks 页面跟踪进度,最后到 Device > Device Management 确认对应 FTD 的版本号已经变化。升级 FMC 之前,记得先在 VMware 里打快照。

4.2 CLI 升级翻车:包不对,install 永远报错

现象:用download image命令把升级包传进设备,show package能看到包名,但执行 install 时报错或直接失败。

原因:FTD 的 CLI 升级对安装包格式有硬性要求,只能用带 SPA 后缀的 Bundle 包,比如fxos-k9.2.0.1.135.SPA或cisco-ftd-fp2k.6.2.1-36.SPA。散装 patch 文件或者其他格式的包,在这个场景下装不上。

解决:先在show version detail里确认当前版本,再把 SPA 包拷贝到 U 盘插入设备。拷贝和安装的完整命令流:

firepower# scope fabric-a firepower /fabric-interconnect # show detail firepower# scope firmware firepower /firmware # download image usbA:cisco-ftd-fp2k.6.2.1-36.SPA firepower /firmware # show download-task firepower /firmware # show package firepower /firmware # scope auto-install firepower /firmware/auto-install # install security-pack version 6.2.1-36

download image支持本地路径,也支持 FTP、SCP、SFTP、TFTP 方式,远程路径需要写绝对地址。安装过程会先卸载旧 FTD 再装新版本,原来设置的管理 IP、网关会保留,不会被安装过程清掉。升级完成后要重新确认版本号,并在 FMC 上重新部署一次策略。

4.3 恢复出厂后版本倒退:erase configuration 的连锁反应

现象:配置一塌糊涂,想通过恢复初始化回到干净状态,执行完erase configuration后设备重启,起来后发现 FTD 版本回到了 base 版本,之前打的补丁没了。

原因:erase configuration不只是清配置,它会触发 FTD 完全重装。重装后运行的是出厂自带的基础版本,之前升上去的版本全部丢失。

解决:接受这个事实,把恢复初始化定位成“最后手段”。执行流程是:

firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes

确认后设备会自动重启,FTD 进入重装流程。此时到 FXOS 层观察进度:

firepower# scope ssa firepower /ssa # show app-instance

Operational State会先显示 Installing,整个过程持续 10 到 20 分钟,变成 Online 才表示安装结束。这时候设备会回到 base 版本,需要重新上传升级包,把之前 POV 或生产环境需要的版本再打一遍。所以恢复初始化不是后悔药,快照才是。

4.4 ROMMON 密码重置:密码忘了的代价是配置全清

现象:admin 密码遗失,SSH 和 Console 都进不去,设备变成一块砖。

原因:密码遗忘,没有其他入口。Firepower 系列不提供只重置密码保留配置的官方途径。

解决:Console 线连上去,重启设备,在启动阶段按 ESC 中断引导进入 ROMMON 提示符:

rommon 1 > password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes

确认后继续引导:

rommon 2 > boot

设备重启后用 admin/Admin123 登录。注意,这个操作会清空所有配置,设备回到出厂状态。凡是涉及密码重置的场景,先确认有没有 FMC 快照,有就恢复快照,比走 ROMMON 快得多。

4.5 同时重启 FMC 和 FTD:透明代理翻车现场

现象:FMC 和 Firepower2100 同时 reboot,起来后设备注册丢失,FMC 里设备长时间显示 UNAVAILABLE。

原因:两个系统同时重启,服务互相等待,注册握手超时。这在做割接变更时特别容易发生,操作人为了赶时间把两个设备一起重启了。

解决:严格控制重启节奏,一个重启完、完全恢复,再动另一个。重启最好在 FMC 管理界面发起,不要直接在 CLI 里敲 reboot。FMC 的重启入口在 System > Configuration > Process 里,选 shutdown 或 reboot 后点 Run Command;FTD 的重启入口在 Devices > Device Management > edit > Device 标签页里的 reboot 按钮。这样每一步都有界面可查,出问题能截图留证。

5. 日常排障三连:管理口 ping、时间同步与注册状态验证

5.1 管理口 ping 外部设备要带 system 参数

Firepower2100 的管理口由 FXOS 控制,在 FTD 里直接执行ping走的是数据面,管理口不会响应。做连通性测试时,必须显式指定走管理面:

> system ping 8.8.8.8

这个细节误导过不少人——管理口地址明明配了默认网关,在 FTD 里 ping 外部就是不通,检查了半天才发现是没带system参数。

5.2 时间同步:注册失败的第一个排查点

FTD 的时间会自动和 FMC 同步,不需要在 FTD 上单独配置 NTP。show time能同时看到 UTC 和本地时间。FMC 侧改时间在 System > Configuration > Time,如果设置手动时间,要先把同步方式切到 manually in local configuration,保存后再修改。改完 FMC 时间后,FTD 同步需要一点时间,别急着判定故障。

5.3 show managers 一张图看懂注册状态

排查注册类问题,我一般第一件事就是show managers。设备侧能看到 FMC 地址和注册密钥;如果显示 No managers configured,说明注册关系已经被清除;如果 FMC 地址还在但设备在 FMC 里掉线,优先检查管理口连通性和时间。从那以后,我每次做完一台设备的初始化,都会强制走一遍show managers、show time、FMC 快照这“排障三连”,再往下练配置。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询