In diesem Dokument wird der Prozess zum Ändern des Manager-Zugriffs auf die Firepower Threat Defense (FTD) von einer Management- zu einer Datenschnittstelle beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Jedes Gerät verfügt über eine dedizierte Management-Schnittstelle für die Kommunikation mit dem FMC. Optional können Sie das Gerät so konfigurieren, dass es eine Datenschnittstelle für die Verwaltung anstelle der dedizierten Verwaltungsschnittstelle verwendet. Der FMC-Zugriff auf eine Datenschnittstelle ist nützlich, wenn Sie die Firepower Threat Defense von der externen Schnittstelle aus verwalten möchten oder wenn Sie kein separates Managementnetzwerk haben. Diese Änderung muss im FirePOWER Management Center für das vom FMC verwaltete FTD vorgenommen werden.
Der FMC-Zugriff über eine Datenschnittstelle hat einige Einschränkungen:
Anmerkung: Es wird dringend empfohlen, die neueste Sicherung von FTD und FMC zu verwenden, bevor Sie mit den Änderungen fortfahren.
1. Navigieren Sie zu Geräte > Geräteverwaltung, und klicken Sie für das Gerät, das Sie ändern, auf Bearbeiten.

2. Gehen Sie zum Abschnitt , und klicken Sie auf den Link für Manager Access Interface.

3. Im Feld "Manager Access Interface" (Verwaltungsschnittstelle) wird die vorhandene Verwaltungsschnittstelle angezeigt. Klicken Sie auf den Link, um den neuen Schnittstellentyp auszuwählen. Dies ist die Option Datenschnittstelle in der Dropdown-Liste Gerät verwalten nach, und klicken Sie auf Speichern.

4. Sie müssen nun mit Enable management access on a data interface (Verwaltungszugriff auf einer Datenschnittstelle aktivieren) fortfahren und zu Devices (Geräte) > Device Management (Geräteverwaltung) > Interfaces (Schnittstellen) > Edit Physical Interface (Physische Schnittstelle bearbeiten) > Manager Access (Verwaltungszugriff) navigieren.

Optional: Wenn Sie aus Redundanzgründen eine sekundäre Schnittstelle verwenden, stellen Sie sicher, dass Sie den Verwaltungszugriff auf der Schnittstelle aktivieren, die für Redundanzzwecke verwendet wird. Wenn Sie DHCP für die Schnittstelle verwenden, aktivieren Sie im Dialogfeld Devices (Geräte) > Device Management (Geräteverwaltung) > DHCP > DDNS (DHCP > DDNS) den Web-Typ DDNS-Methode. Sie können DNS in einer Richtlinie für Plattformeinstellungen konfigurieren und unter Geräte > Plattformeinstellungen > DNS auf dieses Gerät anwenden.
5. Stellen Sie sicher, dass die Bedrohungsabwehr über die Datenschnittstelle zum Verwaltungszentrum weitergeleitet werden kann. Fügen Sie bei Bedarf eine statische Route hinzu unter .
antwort: Klicken Sie je nach hinzugefügter statischer Route auf IPv4 oder IPv6.
b. Wählen Sie die Schnittstelle aus, auf die diese statische Route angewendet werden soll.
c. Wählen Sie in der Liste Verfügbares Netzwerk das Zielnetzwerk aus.
d. Geben Sie im Feld Gateway or IPv6 Gateway (Gateway oder IPv6-Gateway) den Gateway-Router ein, der den nächsten Hop für diese Route darstellt, oder wählen Sie ihn aus.
Optional: Um die Verfügbarkeit der Route zu überwachen, geben Sie den Namen eines SLA-Überwachungsobjekts (Service Level Agreement) ein, das die Überwachungsrichtlinie im Feld "Route Tracking" (Routenverfolgung) definiert, oder wählen Sie diesen aus.

6. Stellen Sie die Konfigurationsänderungen bereit, da diese Updates jetzt über die aktuelle Management-Schnittstelle bereitgestellt werden.
7. Legen Sie in der FTD-CLI die Management-Schnittstelle auf eine statische IP-Adresse und das Gateway auf Datenschnittstellen fest.
antwort: Netzwerk konfigurieren {ipv4 | ipv6} manuell ip_address netmask-Datenschnittstellen

Anmerkung: Obwohl Sie die Management-Schnittstelle nicht verwenden möchten, müssen Sie eine statische IP-Adresse festlegen. Beispielsweise eine private Adresse, damit Sie das Gateway auf Datenschnittstellen festlegen können. Dieses Management wird verwendet, um den Management-Datenverkehr über die Schnittstelle tap_nlp an die Datenschnittstelle weiterzuleiten.
8. Deaktivieren Sie die Verwaltung im Management Center. Klicken Sie auf Bearbeiten, und aktualisieren Sie die IP-Adresse des Remotehosts und die (optionale) sekundäre Adresse für die Bedrohungsabwehr im Abschnitt Geräte > Geräteverwaltung und aktivieren Sie die Verbindung.

1. Aktivieren Sie SSH für die Datenschnittstelle in der Plattformeinstellungsrichtlinie, und wenden Sie es auf das Gerät an unter
3. Die Hosts oder Netzwerke, die SSH-Verbindungen herstellen dürfen. Fügen Sie die Zonen hinzu, die die Schnittstellen enthalten, um SSH-Verbindungen zuzulassen. Bei Schnittstellen, die sich nicht in einer Zone befinden, können Sie den Schnittstellennamen in das Feld Ausgewählte Zonen/Schnittstellen eingeben und auf Hinzufügen klicken.
4. Klicken Sie auf OK. Stellen Sie die Änderungen bereit.

Anmerkung: SSH ist auf den Datenschnittstellen standardmäßig nicht aktiviert. Wenn Sie die Bedrohungsabwehr mit SSH verwalten möchten, müssen Sie dies explizit zulassen.
Stellen Sie sicher, dass die Managementverbindung über die Datenschnittstelle hergestellt wird.
Überprüfen Sie im Management Center den Status der Management-Verbindung auf der Devices (Geräte)

Führen Sie in der Threat Defense-CLI den Befehl sftunnel-status-brief aus, um den Management-Verbindungsstatus anzuzeigen.

Der Status zeigt eine erfolgreiche Verbindung für eine Datenschnittstelle an und zeigt die interne Schnittstelle tap_nlp an.
Überprüfen Sie im Management Center den Status der Management-Verbindung auf der Devices (Geräte)
Führen Sie in der Threat Defense-CLI den Befehl sftunnel-status-brief aus, um den Management-Verbindungsstatus anzuzeigen. Sie können auch sftunnel-status ausführen, um vollständigere Informationen anzuzeigen.


Zeigen Sie in der Threat Defense-CLI die Netzwerkeinstellungen der Management- und Manager-Zugriffsschnittstelle an:
> show network

Überprüfen Sie in der Threat Defense-CLI, ob die Management Center-Registrierung abgeschlossen wurde.
> Show Manager

Anmerkung: Dieser Befehl zeigt nicht den aktuellen Status der Verwaltungsverbindung an.
Führen Sie in der Threat Defense-CLI den Befehl aus, um das Management Center von den Datenschnittstellen aus zu pingen:
> ping fmc_ip

Führen Sie in der Threat Defense-CLI den Befehl aus, um das Management Center von der Management-Schnittstelle aus zu pingen, die über die Rückwandplatine zu den Datenschnittstellen routet:
> ping system fmc_ip

Überprüfen Sie in der CLI zur Bedrohungsabwehr die Informationen zur internen Backplane-Schnittstelle nlp_int_tap:
> Schnittstellendetails anzeigen

Überprüfen Sie in der CLI zur Bedrohungsabwehr, ob die Standardroute (S*) hinzugefügt wurde und die internen NAT-Regeln für die Verwaltungsschnittstelle (nlp_int_tap) vorhanden sind.
> Route anzeigen

> nat anzeigen

> show running-config sftunnel

Warnung: Vermeiden Sie es, während des gesamten Prozesses der Änderung des Managerzugriffs den Manager im FTD zu löschen oder die Registrierung des FTD im FMC aufzuheben/das Löschen des FTD zu erzwingen.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
05-Oct-2026
|
Aktualisierte Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte zur besseren Lesbarkeit, korrigierte CCW-Warnungen. |
2.0 |
12-Aug-2025
|
Formatierung aktualisiert. Rezertifizierung |
1.0 |
18-Jul-2024
|
Erstveröffentlichung |