☰
Cisco Firepower 2100从零部署:FXOS初始化到FMC注册配置指南
2026/9/29 7:17:05 网站建设 项目流程

简介:这是Cisco Firepower 2100防火墙的完整安装与配置实战指南,面向需要部署或管理FTD/FXOS平台的中级网络工程师与安全运维人员。文档以思科Firepower 2100为核心,系统梳理了从安装准备、FXOS初始化设置、FMC集中管理平台配置、软件升级到日常维护排障的全链路操作,尤其覆盖管理IP调整、DNS配置、恢复初始化、CLI升级、平滑重启及密码初始化等高频场景,可直接作为现场配置的参考手册。压缩包仅含1个docx文档,大小3.14MB,目录章节编排清晰,便于按需查阅。文档基于实际运维视角撰写,对POV注意事项、FMC上添加设备、Internet访问权限开通等关键步骤均有分步说明,能帮助读者少走弯路,快速完成设备上线与策略配置。该资源已有1343人学习,适合正在实施Firepower 2100项目或准备相关认证的工程师下载备用。

1. 从零部署 Firepower2100:这份安装配置指南到底解决了什么问题

做安全设备 POV 或者给客户装 Firepower2100 的时候,最尴尬的往往不是设备本身出故障,而是你连初始化的第一步都卡住:FXOS 和 FTD 的关系没理清,管理口配好了却发现 FMC 注册不上,或者升级完 FTD 才发现 FMC 版本不兼容。这份《Firepower2100 基本安装与配置指南 v4》就是冲着这些实际问题去的。它涵盖了从拆机后第一次 Console 接入、FXOS 初始化,到 FMC 集中管理、软件升级、密码恢复的完整链路,每一步都直接对应生产环境里真实会遇到的场景。Cisco Firepower 2100 同时支持 ASA 软件和 FTD(Firepower Threat Defense)软件,部署方式上既可以用设备自带的 FDM 做本地管理,也可以纳入 FMC 做集中管理——到底选哪种,取决于你的网络规模和运维习惯。这篇笔记会按实际部署顺序把这篇指南拆开讲透,把每一步背后的原因和踩过的坑都摆出来,适合正在做 POV、刚拿到真机准备初始化、或者已经被 FMC 注册问题折磨过一轮的从业者参考。

2. FXOS 初始化配置:先想清楚管理口和网关的关系

2.1 首次启动的配置向导到底在问什么

Firepower2100 新设备第一次上电,通过 Console 线连接后,会进入一个基于问答的初始化向导。这个阶段配置的是 FXOS 层面的基本信息,包括机箱管理 IP、子网掩码、默认网关,以及 admin 管理账户的密码。这跟传统 ASA 的 setup 模式类似,但它配置的对象不是 FTD 本身,而是承载 FTD 的底层 FXOS 系统。这里的细节在于,向导结束后你再次输入 connect ftd 进入 FTD CLI,就不会再看到这个初始化界面了——除非你执行恢复初始化的操作。

缺省账号密码是 admin/Admin123,这一点务必要记清楚,后面密码恢复的章节也会用到。配置完成后,设备的管理口就绑定了你设置的 IP,可以通过 HTTPS 或 SSH 远程登录。

firepower# connect ftd

进入 FTD CLI 后,你会注意到设备提示符变成了类似firepower>的形式。这个阶段其实不需要做太多额外配置,但有一个关键点需要在这个窗口期确认清楚:管理口的网段规划。FXOS 层面的管理 IP 是设备带外管理的入口,它和你后续规划的 inside、outside 数据接口不能处在同一网段,否则 FTD 注册到 FMC 的过程中会出现路由混乱,表现就是注册到一半就断了,或者 FMC 显示设备离线。这是 POV 阶段最常见的翻车点,而且一旦踩中,排查起来非常绕,因为你看到的表面现象是注册超时,实际根源却是路由优先级冲突。

2.2 修改管理 IP 的正确姿势:FXOS 管不了 2100 的管理地址

如果你初始化完成之后发现管理 IP 规划错了,或者客户网络调整需要换地址,修改方法跟 Firepower4100/9300 不一样。在 4100/9300 平台上,管理 IP 是在 FXOS 里改的,但在 Firepower2100 上,你必须进入 FTD 的 CLI 来修改。

firepower# connect ftd > show network

执行 show network 之后,设备会显示当前管理接口的 IPv4 地址、掩码、网关以及 DNS 配置。这个输出是查看管理地址配置的唯一可靠途径,因为 show running-config 里看不到管理口地址——管理口的配置在 FXOS 层,而不在 FTD 的运行配置中。这也是新手最容易困惑的地方,敲了 show run 发现没有相关配置,就以为管理口没配好。

修改管理 IP 的命令是 configure network ipv4 manual,需要带掩码和网关参数。改完后配置会同步到 FXOS 层,不需要重启设备就能生效。此外,DNS 配置同样通过 configure network dns servers 命令修改,这是后续 FTD 注册 FMC、解析域名的基础,建议在初始化阶段就把 DNS 配好,省得后面排查解析问题。

2.3 管理口 ping 外网:加个 system 参数才能通

Firepower2100 的管理口在 FXOS 层控制,正常 FTD 命令行的 ping 命令走的是数据面,发不出去。如果测试需要从管理口往外 ping,必须带 system 参数。

> system support ping-options > system ping 10.74.82.1

这个细节在排障时非常实用。比如客户反馈设备注册不上 FMC,你想确认管理口到 FMC 的通路是否通畅,直接 ping 不通不一定代表网络断了,而是你可能没加 system 参数。带 system 关键字的 ping 走的是管理面,不带则走数据面,两者路径完全不一样。

注意:管理口不支持配置为 DHCP 客户端,必须指定静态地址。这在设备初始化向导里就会要求你手工输入,如果你跳过了向导的某些步骤,后续通过 CLI 补配置时也要注意这一点。

3. FMC 集成与设备注册:顺序错了就注册不上

3.1 configure manager 的三种选项与实际注册流程

Firepower2100 既支持 FDM 本地管理,也支持 FMC 集中管理,两者切换的核心命令就是 configure manager。在 FTD CLI 里输入 configure manager ?,会看到三个子选项:add、delete、local。含义分别是添加 FMC 管理平台、删除当前管理平台、切换到 FDM 本地管理模式。

在把设备加入 FMC 之前,先执行 show managers 确认当前的管理方式。如果显示 local,说明设备处于 FDM 管理模式,需要先执行 configure manager delete 把本地管理模式删掉,然后再执行 configure manager add 添加 FMC。这个先后顺序不能乱,直接添加 FMC 会报错或者注册失败。

> configure manager add 10.74.82.136 test123

命令参数含义:

  • 10.74.82.136 是 FMC 的 IP 地址
  • test123 是注册密钥,两边必须一致
  • 注册密钥相当于 FMC 和 FTD 之间的握手凭证,建议用复杂一点的随机字符串

执行完这条命令后,设备会尝试连接 FMC。你可以重复执行 show managers 查看注册状态。正常情况下会逐步显示 Registered 状态;如果一直停留在 Unregistered 或者 None,就需要回溯前面的网段规划检查。

3.2 FMC 侧添加设备的顺序与快照习惯

FMC 侧的操作界面在 Devices > Device Management,点击 Add Device 后需要填写以下信息:

表单字段填写内容注意事项
HostFTD 设备的 IP 地址这里是管理口地址,不是数据口地址
Display NameFMC 上显示的名称建议按站点命名,方便多设备管理
Registration Key注册密钥必须与 FTD 上 configure manager add 时一致
Access Control Policy访问控制策略可以后续创建,但不建议跳过

这里有一个关键的先后顺序:在 FMC 上添加设备之前,必须先在 FTD 命令行配置好 FMC 作为 manager。反过来先在 FMC 上添加设备的话,FTD 侧没有对应的配置,FMC 会一直处于 Waiting for registration 状态,等半天也注册不上。

另外,在做任何 FMC 配置变更之前,强烈建议做一次 VMware 快照。FMC 的部署配置很繁琐,一旦注册过程出错或者配置坏了,恢复快比重装省太多时间。文档里的原话是"至少 16G 内存、8 个 vCPU、250G 硬盘",但实际 POV 场景建议直接给 32G 内存和 16 个 vCPU,否则 FMC 在策略部署和报表生成时会卡到让你怀疑人生。

3.3 注册失败后的清理操作

注册失败或者需要重新注册时,正确顺序是在 FMC 上删除设备,然后再到 FTD 上重新执行 configure manager add。在 FMC 上删除设备后,FTD 侧会自动清除 manager 配置,执行 show managers 会显示 No managers configured。

> show managers No managers configured

注意 Output 里的这个状态,它意味着设备已经恢复出厂管理状态,可以重新添加。如果 FTD 侧还残留旧的 manager 配置,重新注册很可能失败,此时需要手动执行 configure manager delete 清理。

3.4 FMC 的 Internet 访问权限配置

FMC 需要访问 Cisco 的更新服务器来获取规则库更新和软件升级包。在防火墙上需要放行 FMC 和 FTD 的管理地址访问外网 TCP 443 和 80 端口,源地址限定为管理地址,目的地址按 Cisco 官方文档列出的更新服务器域名或 IP 放行。如果客户有出向防火墙策略管控,需要提前跟安全团队申请这些端口的访问权限,否则 FMC 的规则库永远停留在初始版本,VDB 和 SRU 更新失败还会影响入侵检测规则的准确性。

4. FMC 软件升级流程:先升 FMC 再升 FTD,最好不要跳过版本链

4.1 升级包的区分与上传

FMC 的软件升级从 System > Updates 进入,点击 Upload Update 上传升级包。有两个包需要区分清楚:FMC 升级包和 FTD 升级包。FMC 升级包文件名里包含 Defense Center,FTD 升级包则分为 patch 和 upgrade 两种格式。patch 是小版本修复,upgrade 是大版本跨越。

上传之后点击 Install 开始升级。升级顺序固定是:先升级 FMC,再升级 FTD。如果 FMC 版本太老而 FTD 版本太新,可能会因为版本不兼容导致 FTD 无法注册到 FMC。反之亦然。

4.2 版本兼容性的坑

每个 FMC 版本的 Release Notes 里都有 FTD 兼容版本列表,这决定了你是先升级 FTD 还是先让 FTD 注册到旧版 FMC。如果 FTD 初始版本过低,而 FMC 版本较高,FTD 可能会因为版本不匹配而注册失败。此时路径是先升级 FTD 到与 FMC 兼容的版本,再注册 FMC。如果 FTD 版本跟 FMC 兼容,则建议先注册 FMC,再走图形化界面升级 FTD,这样能利用 FMC 的部署机制做版本管理。

做 POV 时建议直接把 FTD 升到最新版再测试,不要用设备初始版本——初始版本往往存在已知 bug,可能影响注册稳定性或策略部署行为。

4.3 CLI 方式升级 FTD

如果走 CLI 升级 FTD,步骤是典型的 FXOS 操作序列。首先查看当前版本确认升级路径,然后下载软件到设备。

firepower# show version detail firepower# scope firmware firepower /firmware # download image usbA:cisco-ftd-fp2k.6.2.1-36.SPA

注意这里的后缀必须是 .SPA 格式的 Bundle 包,只有这类包才能通过 FXOS 安装。除了 USB 方式,也可以用 FTP、SCP、SFTP、TFTP 等方式传输,命令格式需要给绝对路径:

firepower /firmware # download image ftp://cisco-ftd-fp2k.6.2.1-36.SPA

下载完成后需要确认文件完整性,通过 show download-task 查看传输状态,show package 查看已上传的软件包列表,然后执行安装:

firepower /firmware # show download-task firepower /firmware # show package firepower /firmware # scope auto-install firepower /firmware/auto-install # install security-pack version 6.2.1-1314

安装过程中 FTD 会重新安装,原有的管理 IP、网关等配置会保留,但系统重新部署期间设备会中断服务,需要选择维护窗口执行。整个过程建议在 Console 上盯进度,观察 FTD 重新安装完成、进入 Online 状态。

5. 维护及排障实战:重启、恢复、时间同步、密码找回

5.1 重启 FMC 和 Firepower2100 的顺序铁律

重启 FMC 或 Firepower2100 时,必须在 FMC 管理界面操作,不要直接断电或拔线。而且两台设备要分开重启,一个完全启动后再重启另一个,不能同时重启。同时重启的话,FTD 开机后可能找不到可用的 FMC,注册状态会异常,而且在这种状态下排查问题非常困难——你无法判断是 FMC 还没就绪还是 FTD 网络不通。

FMC 平滑重启路径在 System > Configuration > Process,选择 shutdown 或 reboot,点击 Run Command 执行。Firepower2100 的平滑重启路径在 Devices > Device Management,编辑设备进入 Device 标签页,点击 reboot 按钮。两种操作都会在 Console 界面看到完整的重启日志。

5.2 Firepower2100 恢复初始化的完整流程

如果设备配置混乱到无法修复,直接恢复初始化是最快的出路。这个操作相当于把 FTD 软件卸载重装,同时擦除所有配置。执行前确认以下几点:

  • 这个过程持续 10-20 分钟
  • 结束后设备回到 base 版本,之前升级的版本会丢失
  • 原有管理 IP 配置会被清除
  • 需要回到初始版本后再手动升级
firepower# connect local-mgmt firepower(local-mgmt)# erase configuration All configurations will be erased and system will reboot. Are you sure? (yes/no): yes

确认后设备会重启并重新安装 FTD,整个过程中可以通过 show app-instance 查看安装进度。

firepower# scope ssa firepower /ssa # show app-instance Application Name Slot ID Admin State Operational State Running Version Startup Version Cluster Oper State -------------------- ---------- --------------- -------------------- --------------- --------------- ------------------ ftd 1 Disabled Installing 6.2.1-1314 Not Applicable

Operational State 从 Installing 变成 Online 表示安装完成。之后重新登录走一遍初始化向导,配置管理 IP 和管理员密码。

5.3 时间同步问题

FTD 的时间是与 FMC 自动同步的,不需要手动在 FTD 上设置。FMC 本身如果没有 NTP 服务器,需要手工在 System > Configuration > Time 里设置。

> show time UTC - Sun Jan 7 12:37:05 UTC 2018 Localtime - Sun Jan 07 07:37:09 EST 2018

FMC 修改时间后,FTD 可能需要一段时间才能通过 NTP 同步过来,不要着急,等几分钟再观察。如果 FMC 和 FTD 时间偏差过大,最直接的后果是证书校验失败——明明网络通了,FMC 却显示 FTD 未注册。时间同步这个坑在证书环境里特别致命,建议在做任何排障之前先确认两台设备时间是否一致。

自定义 FMC 时间的方法是在 System > Configuration > Time Synchronization 里选择 manually in local configuration 并保存,然后回到 Time 项设置正确时间。

5.4 密码恢复:ROMMON 模式操作

忘记 admin 密码或者设备被锁定,可以通过 ROMMON 模式恢复。操作步骤需要 Console 线连接设备,在启动过程中按 ESC 或发送 break 进入 ROMMON,然后执行 password_reset 命令。

rommon 1 > password_reset WARNING: User configurations will be lost with this operation Are you sure ? yes/no [no]: yes Enabling password reset.. Please continue to boot the image !

执行 boot 命令让设备继续启动,完成后用缺省密码 admin/Admin123 登录,重新走初始化配置。严重警告:这个操作会清空所有配置,回到出厂默认状态,绝对不是在忘记密码时保留配置的温和手段。如果设备上有生产配置,做之前需要权衡是否有备份,没有备份的话就得重新手工配置所有策略。

5.5 管理口 ping 外网的踩坑记录

我从大量 POV 实施里提炼的常见问题和解决方法:

现象:在 FTD CLI 里 ping 网关或外部地址,不通。 原因:管理口在 FXOS 层控制,FTD 数据面的 ping 流量走数据接口而不是管理口。 解决:使用 system ping 命令从管理面发起 ping 测试,如 system ping 10.74.82.1。
现象:在 FXOS 里修改管理 IP 后,SSH 登录断开且新 IP 不通。 原因:管理 IP 修改后没有同步到 FTD 层,或者配置了重复地址。 解决:进入 FTD CLI 执行 configure network ipv4 manual 重新配置管理地址,确认地址没有冲突后生效。
现象:FMC 注册不上,FTD 显示 No managers configured,但 FMC 上设备列表里已经有这台设备。 原因:顺序搞反了。FMC 上添加设备前,没先在 FTD 上配置 manager。 解决:FMC 上删除这台设备,先到 FTD 执行 configure manager add FMC-IP 注册密钥,等 FTD 显示 Registered,再到 FMC 侧添加设备完成注册。
现象:注册过程中 FTD 一直注册不上,FMC 显示离线。 原因:管理口与数据接口在同一网段,路由冲突导致注册流量跑错路径。 解决:调整管理口或数据口网段,确保管理口与 inside/outside 不在同一网段,然后重新注册。
现象:升级 FTD 后设备无法注册到 FMC。 原因:版本升到了 FMC 不支持的版本。 解决:查 Release Notes 确认版本兼容列表,要么先升 FMC,要么把 FTD 降级到兼容版本,再重新注册。

6. 把 POV 做扎实:验证清单与版本选择技巧

做 POV 和正式交付时,我的习惯是先建立一张验证清单,把每个环节的预期输出写清楚,再照着走一遍。这比边做边想省时间得多。下列是 Firepower2100 完整部署的基础检查项。

POV 环境建议直接使用最新版本,不要用设备初始版本。初始版本常有已知 bug,注册稳定性、FMC 部署行为都可能异常。如果客户环境建议使用某个特定版本,至少升级到该版本系列最后的 patch 版本,不要用系列第一个版本。比如文档内建议的 FMC 6.2.2.1 和 FTD v6.2.2 Hotfix D,就是典型的小版本后补丁状态。

快照策略是 FMC 部署里最值得养成的习惯。安装完 FMC 后,在设置 IP 地址前做一次 VMware 快照,这样后续任何不可恢复的问题都能快速回到初始状态。每次升级完 FMC 也建议做快照,升级失败或配置异常时可以直接回滚。

设备的管理方式决策也是需要提前确认的点。规模小、单台设备、不需要集中管理的话,FDM 就够了——在 configure manager local 模式下可以直接从设备 Web 界面完成基础策略配置。但如果后续业务可能扩展,多台设备需要统一策略管理,就一定要上 FMC。FDM 和 FMC 可以切换,但切换本身会重置部分管理配置,切换过程中业务策略可能丢失,建议部署前想清楚路径。

检查 FTD 设备在 FMC 上的版本号,确认升级成功。登录 FMC,进入 Devices > Device Management,查看 FTD 设备的软件版本列。如果显示的版本跟你预期的有出入,重新检查升级过程是否完整。

> system support ping-options > system ping 8.8.8.8

从 FTD 侧验证基本连通性和管理面工作是否正常。如果管理口到 FMC 的通路验证通过但注册仍有问题,继续查看 FTD 上 show managers 的状态,确认注册密钥和 FMC IP 没有配置错误。

稳定运行一段时间后,检查 FMC 告警面板,确认没有接口错误、注册状态异常或数据库同步问题。从那以后我每次做 Firepower 设备交付,都会强制走一遍完整验证流程,先确认版本兼容矩阵,再做快照,然后按管理口 → FXOS 初始化 → FTD CLI → FMC 注册 → 策略部署的顺序逐步推进,每一层确认无误再进入下一步。这种做法最大程度避免了返工,也让我少踩了很多坑——希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询