Die HA-Konfiguration (High Availability) schlägt zwischen zwei Firepower 1150-Geräten fehl, die vom Firewall Device Manager (FDM) verwaltet werden. Der Konfigurationsprozess wurde nicht erfolgreich abgeschlossen, sodass kein HA-Paar eingerichtet werden konnte.
Die FDM-Benutzeroberfläche auf der primären Einheit zeigt Folgendes an:

Die sekundäre FTD-Einheit zeigt Folgendes an:

Primäre FTD-CLI:
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
Sekundäre FTD-CLI:
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Zwei Firepower 1150 FTD-Geräte. Auch andere Hardwareplattformen sind betroffen.
FTD Software Version 7.2.8. Andere Softwareversionen sind ebenfalls betroffen.
Beide FTD-Einheiten werden von FDM verwaltet und sind für Cisco Cloud Services registriert.
Die Lösung besteht darin, den Registrierungsstatus für Cloud-Services auf beide Firewalls abzustimmen.
Die wichtigsten Cloud-Services sind in den USA registriert:

Sekundäre Cloud-Services sind in der EU-Region registriert:

In diesem Fall beschließt der Benutzer, die sekundäre Firewall (FW2) so zu registrieren, dass sie mit der primären Firewall (FW1) übereinstimmt.
Registrieren Sie FW2 bei Cisco Cloud Services, und nutzen Sie dabei dieselbe Cloud-Region wie FW1 (USA).
Navigieren Sie in der FW2 FDM-Schnittstelle zu Device > System Settings > Cloud Services, und heben Sie die Registrierung der Cloud-Services auf:

Dann registrieren Sie FW2 für die gleiche Region, die von FW1 verwendet wird:

Wenn beide Geräte denselben Cloud-Registrierungsstatus aufweisen, setzen Sie die HA-Konfiguration fort:

In der CLI des sekundären Geräts wird Folgendes angezeigt:
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
und ein paar Minuten später:
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
Im Allgemeinen müssen beide Geräte entweder für dieselbe Cisco Cloud Services-Region registriert sein, oder beide Geräte dürfen überhaupt nicht registriert sein.
Die Ursache hierfür ist eine Diskrepanz beim Registrierungsstatus für Cisco Cloud Services zwischen den beiden Firepower 1150-Geräten. FDM blockiert HA-App-Synchronisierung, wenn ein Knoten in der Cloud registriert ist und der andere Knoten nicht oder in einer anderen Region registriert ist. Diese Validierung stellt sicher, dass beide Geräte in einem HA-Paar eine konsistente Cloud-Anbindung und Funktionsverfügbarkeit aufrechterhalten.
Der spezifische technische Grund ist, dass FW1 für die Cisco Cloud Services US-Region registriert war, während FW2 für die EU-Region registriert war. Dies führte zu einem inkompatiblen Status für die HA-Paarbildung.
Cisco FirePOWER Threat Defense - Konfigurationsleitfaden für hohe Verfügbarkeit
Konfiguration der Systemeinstellungen im Cisco FirePOWER Gerätemanager
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
07-Aug-2026
|
Erstveröffentlichung |