يصف هذا المستند الخطوات اللازمة لتغيير واجهة بيانات الوصول لمدير الدفاع عن تهديد جدار الحماية الآمن (FTD).
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
1. يدير FMC FTD في حالة توفر عال (HA) عبر واجهة البيانات Ethernet1/1 مع الاسم خارج 1، باستخدام عنواني IP النشطة والاحتياطية 10.62.113.125 و10.62.113.126 على التوالي:

التحقق من صحة FTD CLISH:
> show network management-data-interface
Physical Interface Name of the Interface
Ethernet1/1 outside1
> show network
===============[ System Information ]===============
Hostname : CSF4215-3
..
DNS from router : enabled
Management port : 8305
IPv4 Default route
Gateway : data-interfaces
…
======[ System Information - Data Interfaces ]======
DNS Servers : 192.0.2.100
Interfaces : Ethernet1/1
==================[ Ethernet1/1 ]===================
State : Enabled
Link : Up
Name : outside1
MTU : 1500
MAC Address : 40:F4:9F:3D:5A:0E
----------------------[ IPv4 ]----------------------
Configuration : Manual
Address : 10.62.113.125
Netmask : 255.255.255.0
Gateway : 10.62.113.1
…
2. يتم إنشاء إتصالات النفق بين وحدة FTD HA ووحدة FMC:
> sftunnel-status-brief
PEER:fmc.example.org
SFTunnel Status:-
Channel A: Connected
Channel B: Connected
Peer channel Channel-A is valid type (CONTROL), using 'tap_nlp', connected to '198.51.100.23' via '169.254.1.3'
Peer channel Channel-B is valid type (EVENT), using 'tap_nlp', connected to '198.51.100.23' via '169.254.1.3'
Registration: Completed.
IPv4 Connection to peer 'fmc.example.org' Start Time: Fri Jul 17 08:22:31 2026 UTC
Heartbeat Send Time: Fri Jul 17 08:52:42 2026 UTC
Heartbeat Received Time: Fri Jul 17 08:53:03 2026 UTC
Last disconnect time : Fri Jul 17 08:22:16 2026 UTC
Last disconnect reason : Process shutdown due to stop request from PM
3. يعتمد برنامج الإرسال فائق السرعة (FTD) على حل نظام أسماء المجالات (DNS) للاتصال بوحدة التحكم في إدارة اللوحة الفيدرالية (FMC). يقوم المدير بالتكوين استنادا إلى اسم المجال المؤهل بالكامل (FQDN):
> show managers
Type : Manager
Host : fmc.example.org
Display name : fmc.example.org
Version : 10.0.1 (Build 1)
Identifier : 6d86efc4-c095-11f0-9244-48f1a7894b18
Registration : Completed
Management type : Configuration and analytics
> show network
===============[ System Information ]===============
Hostname : KSEC-FPR-4215-3
Domains : example.org
DNS Servers : 192.0.2.100
DNS from router : enabled
Management port : 8305
IPv4 Default route
Gateway : data-interfaces
…
يمكن الوصول إلى خوادم DNS عبر الواجهة الخارجية 1.
4. يتم إنشاء إتصالات SFtunnel عبر محرك Lina:
> show conn all port 8305
26 in use, 32 most used
Inspect Snort:
preserve-connection: 0 enabled, 0 in effect, 0 most enabled, 0 most in effect
TCP nlp_int_tap 10.62.113.125(169.254.1.3):8305 outside1 198.51.100.23:45647, idle 0:00:03, bytes 2129062, flags UIO
TCP nlp_int_tap 10.62.113.125(169.254.1.3):37141 outside1 198.51.100.23:8305, idle 0:00:04, bytes 148581, flags UxIO
الهدف هو نقل وصول المدير من الخارج 1 الحالي إلى الهدف خارج الواجهة 2. يكون عنوانا IP النشط والاستعداد خارج 2 IP هو 10.62.114.51/24 و 10.62.114.52/24 على التوالي.
لاحظ أن الإصدارات 7.7.0 من "برنامج الإرسال فائق السرعة (FTD)" أو الإصدارات الأحدث تدعم واجهات بيانات الوصول المتكررة إلى المدير، والتي تتيح تكوين أكثر من واجهة وصول مدير ونشرها. هذه الميزة غير مدعومة في الإصدارات الأقدم من 7.7.0.
ونظرا لهذه الحقيقة، يتم تخطي خطوات معينة أو تحتوي على إجراءات مختلفة.

لاحظ أن إصدارات برنامج الإرسال فائق السرعة (FTD) الأقدم من 7.7.0 لا تدعم واجهات بيانات الوصول المتكررة للمدير. ينتج عن محاولة تكوين واجهة وصول المدير الثانية رسالة الخطأ هذه:

تأكد من تخطي الخطوات 7 و 8 لإصدارات FTD قبل الإصدار 7.7.0.
7. قم بنشر السياسات والتحقق من الإعدادات الموجودة على FTD CLISH. في هذا المثال، تحتوي واجهة Ethernet1/2 ذات الاسم خارج 2 على عنواني IP 10.62.114.51 و 10.62.114.52 على التوالي:
> show ip
System IP Addresses:
Interface Name IP address Subnet mask Method
Ethernet1/1 outside1 10.62.113.125 255.255.255.0 manual <- source interface
Ethernet1/2 outside2 10.62.114.51 255.255.255.0 manual <- target interface
Ethernet1/4 fover 10.9.0.21 255.255.255.0 unset
تتم إضافة الواجهة خارجي2 إلى تكوين sftunnel:
> show running-config sftunnel
sftunnel interface outside2 <- target interface
sftunnel interface outside1 <- source interface
sftunnel port 8305
sftunnel route-map FMC_GEN_19283746_RBD_DUAL_WAN_RMAP_91827346
على الرغم من تثبيت قواعد إضافية في جدول ترجمة عنوان الشبكة (NAT)، إلا أن القواعد مع الواجهة الخارجية 1 قيد الاستخدام:
> show nat detail
Manual NAT Policies Implicit (Section 0)
1 (nlp_int_tap) to (outside1) source static nlp_server__sftunnel_0.0.0.0_intf5 interface destination static 0_0.0.0.0_5 0_0.0.0.0_5 service tcp 8305 8305
translate_hits = 1448, untranslate_hits = 1448
Source - Origin: 169.254.1.3/32, Translated: 10.62.113.125/24
Destination - Origin: 0.0.0.0/0, Translated: 0.0.0.0/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
2 (nlp_int_tap) to (outside2) source static nlp_server__sftunnel_0.0.0.0_intf6 interface destination static 0_0.0.0.0_9 0_0.0.0.0_9 service tcp 8305 8305
translate_hits = 0, untranslate_hits = 0
Source - Origin: 169.254.1.3/32, Translated: 10.62.114.51/24
Destination - Origin: 0.0.0.0/0, Translated: 0.0.0.0/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
3 (nlp_int_tap) to (outside1) source static nlp_server__sftunnel_::_intf5 interface ipv6 destination static 0_::_6 0_::_6 service tcp 8305 8305
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
Destination - Origin: ::/0, Translated: ::/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
4 (nlp_int_tap) to (outside2) source static nlp_server__sftunnel_::_intf6 interface ipv6 destination static 0_::_10 0_::_10 service tcp 8305 8305
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
Destination - Origin: ::/0, Translated: ::/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
5 (nlp_int_tap) to (outside1) source dynamic nlp_client_0_intf5 interface
translate_hits = 653, untranslate_hits = 0
Source - Origin: 169.254.1.3/32, Translated: 10.62.113.125/24
6 (nlp_int_tap) to (outside2) source dynamic nlp_client_0_intf6 interface
translate_hits = 0, untranslate_hits = 0
Source - Origin: 169.254.1.3/32, Translated: 10.62.114.51/24
7 (nlp_int_tap) to (outside1) source dynamic nlp_client_0_ipv6_intf5 interface ipv6
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
8 (nlp_int_tap) to (outside2) source dynamic nlp_client_0_ipv6_intf6 interface ipv6
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
8. التحقق من حالة التوفر العالي ومراقبة الواجهة:
> show monitor-interface
This host: Primary - Active
Interface management (203.0.113.130): Normal (Monitored)
Interface outside1 (10.62.113.125): Normal (Monitored)
Interface outside2 (10.62.114.51): Normal (Monitored)
Other host: Secondary - Standby Ready
Interface management (203.0.113.131): Normal (Monitored)
Interface outside1 (10.62.113.126): Normal (Monitored)
Interface outside2 (10.62.114.52): Normal (Monitored)
9. إذا كنت تخطط لإدارة FTDs عبر الواجهة الخارجية2، فتأكد من السماح بالوصول إلى قسم وصول SSH من إعدادات النظام الأساسي.
10. قم بإجراء التغييرات اللازمة للسماح بالاتصال عبر الواجهة الهدف بخوادم أسماء المجالات (DNS) و FMC:
في هذه الحالة، يلزم إستخدام IP 10.62.114.1 كبوابة افتراضية عبر الواجهة الهدف. يمكن الوصول إلى عنوان IP للخطوة التالية باستخدام بروتوكول رسائل التحكم في الإنترنت (ICMP):
> ping 10.62.114.1
Please use 'CTRL+C' to cancel/abort...
Sending 5, 100-byte ICMP Echos to 10.62.114.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/10 ms
إذا تم حظر ICMP إداريا في مسار النقل أو الخطوة التالية، فتأكد من أن عنوان التحكم في الوصول إلى الوسائط (MAC) الخاص بالخطوة التالية مرئي في إخراج الأمر show arp وصالح:
> show arp
fover 10.9.0.22 4c01.f7e9.e111 13275
outside1 10.62.113.1 c02c.1782.2cbf 1
outside1 10.62.113.126 4c01.f7e9.e10e 5453
outside2 10.62.114.1 c02c.1782.2cbf 0
outside2 10.62.114.52 4c01.f7e9.e10f 5453
11. قم بإجراء هذه الخطوات وفقا لإصدار FTD:
12. نشر السياسات.
13. التحقق من FTD CLISH:
> show route 0.0.0.0
Routing entry for 0.0.0.0 0.0.0.0, supernet
Known via "static", distance 1, metric 0, candidate default path
Routing Descriptor Blocks:
* 10.62.114.1, via outside2 <- default route over outside2
Route metric is 0, traffic share count is 1
> show running-config sftunnel
sftunnel interface outside2 <- sftunnel is enabled only over outside2
sftunnel port 8305
> show nat detail
Manual NAT Policies Implicit (Section 0)
1 (nlp_int_tap) to (outside2) source static nlp_server__sftunnel_0.0.0.0_intf6 interface destination static 0_0.0.0.0_9 0_0.0.0.0_9 service tcp 8305 8305
translate_hits = 3, untranslate_hits = 3
Source - Origin: 169.254.1.3/32, Translated: 10.62.114.51/24
Destination - Origin: 0.0.0.0/0, Translated: 0.0.0.0/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
2 (nlp_int_tap) to (outside2) source static nlp_server__sftunnel_::_intf6 interface ipv6 destination static 0_::_10 0_::_10 service tcp 8305 8305
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
Destination - Origin: ::/0, Translated: ::/0
Service - Protocol: tcp Real: 8305 Mapped: 8305
3 (nlp_int_tap) to (outside2) source dynamic nlp_client_0_intf6 interface
translate_hits = 407, untranslate_hits = 0
Source - Origin: 169.254.1.3/32, Translated: 10.62.114.51/24
4 (nlp_int_tap) to (outside2) source dynamic nlp_client_0_ipv6_intf6 interface ipv6
translate_hits = 0, untranslate_hits = 0
Source - Origin: fd00:0:0:1::3/128, Translated:
> show conn all port 8305
31 in use, 42 most used
Inspect Snort:
preserve-connection: 0 enabled, 0 in effect, 0 most enabled, 0 most in effect
TCP nlp_int_tap 10.62.114.51(169.254.1.3):56853 outside2 198.51.100.23:8305, idle 0:00:06, bytes 33008, flags UxIO <- connectivity over outside2
TCP nlp_int_tap 10.62.114.51(169.254.1.3):32905 outside2 198.51.100.23:8305, idle 0:00:00, bytes 1595942, flags UxIO <- connectivity over outside2
14. إذا كانت خوادم DNS في إخراج الأمر "show network" CLISH بحاجة إلى التغيير، فقم بتكوين خوادم DNS الجديدة:
> configure network dns servers 192.0.2.184
15. في FMC، قم بتغيير عنوان IP الخاص بإدارة FTD إلى عنوان IP الخارجي 2، ثم قم بتعطيل الاتصال وإعادة تمكينه باستخدام المنزلق. كرر هذه الخطوة لكلا الوحدتين في HA:

16. التحقق من اتصال SFTDs على جميع FTDs:
> sftunnel-status-brief
PEER:198.51.100.23
SFTunnel Status:-
Channel A: Connected
Channel B: Connected
Peer channel Channel-A is valid type (CONTROL), using 'tap_nlp', connected to '198.51.100.23' via '169.254.1.3'
Peer channel Channel-B is valid type (EVENT), using 'tap_nlp', connected to '198.51.100.23' via '169.254.1.3'
Registration: Completed.
IPv4 Connection to peer '198.51.100.23' Start Time: Thu Jul 16 16:37:14 2026 UTC
Heartbeat Send Time: Thu Jul 16 16:38:13 2026 UTC
Heartbeat Received Time: Thu Jul 16 16:39:13 2026 UTC
Last disconnect time : Thu Jul 16 16:37:11 2026 UTC
Last disconnect reason : Both control and event channel connections with peer went down
> show conn all port 8305
32 in use, 42 most used
Inspect Snort:
preserve-connection: 0 enabled, 0 in effect, 0 most enabled, 0 most in effect
TCP nlp_int_tap 10.62.114.51(169.254.1.3):8305 outside2 198.51.100.23:36383, idle 0:00:00, bytes 235757, flags UIO <- new connection over different source port
TCP nlp_int_tap 10.62.114.51(169.254.1.3):8305 outside2 198.51.100.23:50963, idle 0:00:01, bytes 12319, flags UIO <- new connection over different source port
17 - إذا كانت هناك حاجة إلى تغيير خوادم DNS في إعدادات الأنظمة الأساسية، فعليك إجراء تغييرات مناسبة في التكوين ونشر السياسات.
أستخدم هذه الأوامر للتحقق:
لاستكشاف أخطاء إتصالات الإدارة وإصلاحها، ارجع إلى قسم أستكشاف أخطاء اتصال الإدارة وإصلاحها في الدليل الرسمي.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
07-Aug-2026
|
الإصدار الأولي |