Eine Subschnittstelle, die auf einem Port-Channel erstellt wurde und der die IP-Adresse x.x.x.x/31 für die FTD HA-Standby-IP-Adresse zugewiesen wurde. Beim Bereitstellen der Richtlinie vom FMC aus schlägt die Bereitstellung jedoch durchweg mit einem Konfigurationsfehler fehl.
ip address x.x.x.240 255.255.255.254 standby x.x.x.241
^
FEHLER: % Ungültige Eingabe bei Markierung '^' erkannt.
Konfigurationsfehler - IP-Adresse x.x.x.240 255.255.255.254 Standby x.x.x.241
Der Bereitstellungsfehler wird behoben, indem die Subnetzmaske für alle gerouteten Schnittstellen, die eine FTD HA-Standby-IP-Adresse erfordern, von /31 in /30 geändert wird.
Verwenden Sie ein /30-Subnetz (255.255.255.252) anstelle von /31 für jede geroutete Schnittstelle, die eine HA-Standby-IP-Adresse erfordert. Ein /30-Subnetz stellt vier Adressen bereit (Netzwerk, zwei verwendbare Host-IPs und Broadcast), sodass sowohl eine aktive IP als auch eine Standby-IP-Adresse gleichzeitig existieren können.
1: Ändern Sie das aktuelle /31-Adressierungsschema in ein /30-Subnetz, das ausreichende IP-Adressen für aktive und Standby-Konfigurationen bereitstellt.
2: Aktualisieren Sie die Schnittstellenkonfiguration im FirePOWER Management Center, um die neue /30-Subnetzadressierung zu verwenden.
3: Stellen Sie die aktualisierte Konfiguration von FMC auf beide FTD-Geräte des HA-Paars bereit.
4: Vergewissern Sie sich, dass die Richtlinienbereitstellung erfolgreich und ohne Konfigurationsfehler abgeschlossen wurde.
Der Bereitstellungsfehler wird durch den Versuch verursacht, eine Standby-IP-Adresse auf einer Schnittstelle mit einer /31-Subnetzmaske (255.255.255.254) zu konfigurieren.
Ein /31-Subnetz stellt nur zwei verwendbare IP-Adressen bereit (keine dedizierten Netzwerk- oder Broadcast-Adressen), sodass in einer HA-Konfiguration kein Platz für eine separate Standby-IP bleibt. Laut Cisco Dokumentation können Standby-IP-Adressen nicht auf Schnittstellen mit /31-Subnetzen konfiguriert werden.
Im Konfigurationsleitfaden für Cisco Secure Firewall Management Center-Geräte heißt es ausdrücklich: "Für Punkt-zu-Punkt-Verbindungen können Sie eine 31-Bit-Subnetzmaske angeben (255.255.255.254 oder /31). In diesem Fall sind keine IP-Adressen für das Netzwerk oder Broadcast-Adressen reserviert. In diesem Fall können Sie die Standby-IP-Adresse nicht festlegen."
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
16-Apr-2026
|
Erstversion, Neuzertifizierung. |
1.0 |
18-Mar-2026
|
Erstveröffentlichung |