Este documento describe el proceso para modificar el acceso de administrador en Firepower Threat Defense (FTD) de una interfaz de administración a una interfaz de datos.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Cada dispositivo incluye una única interfaz de gestión dedicada para comunicarse con el FMC. Opcionalmente, puede configurar el dispositivo para que utilice una interfaz de datos para la gestión en lugar de la interfaz de gestión dedicada. El acceso a FMC en una interfaz de datos es útil si desea gestionar Firepower Threat Defense de forma remota desde la interfaz externa o si no dispone de una red de gestión independiente. Este cambio debe realizarse en el FirePOWER Management Center para FTD gestionado por FMC.
El acceso a FMC desde una interfaz de datos tiene algunas limitaciones:
Nota: Se recomienda encarecidamente disponer de la última copia de seguridad del FTD y del FMC antes de proceder a cualquier cambio.
1. Vaya a la página Devices > Device Management, haga clic en Edit para el dispositivo que está realizando los cambios.

2. Vaya a la sección > , y haga clic en el link para la Interfaz de acceso del administrador.

3. El campo Interfaz de Acceso del Director muestra la interfaz de gestión existente. Haga clic en el enlace para seleccionar el nuevo tipo de interfaz, que es la opción Interfaz de datos en la lista desplegable Administrar dispositivo por y haga clic en Guardar.

4. Ahora debe proceder a Habilitar el acceso a la administración en una interfaz de datos, navegue hasta Dispositivos > Administración de dispositivos > Interfaces > Editar interfaz física > Acceso al administrador.

Opcional: Si utiliza una interfaz secundaria para redundancia, asegúrese de habilitar el acceso de administración en la interfaz utilizada para fines de redundancia. Si utiliza DHCP para la interfaz, habilite el método DDNS de tipo web en el cuadro de diálogo Dispositivos > Administración de dispositivos > DHCP > DDNS. Puede configurar DNS en una política de configuración de la plataforma y aplicarla a este dispositivo en Dispositivos > Configuración de la plataforma > DNS.
5. Garantizar que la defensa contra amenazas pueda dirigirse al centro de gestión a través de la interfaz de datos. agregue una ruta estática si es necesario en > > > .
a. Haga clic en IPv4 o IPv6, según el tipo de ruta estática que esté agregando.
b. Elija la Interfaz a la que se aplica esta ruta estática.
c. En la lista Red disponible, elija la red de destino.
d. En el campo Gateway o IPv6 Gateway, ingrese o elija el router de gateway que es el salto siguiente para esta ruta.
Opcional: Para supervisar la disponibilidad de rutas, introduzca o seleccione el nombre de un objeto Monitor de acuerdo de nivel de servicio (SLA) que defina la política de supervisión en el campo Seguimiento de rutas.

6. Implemente los cambios de configuración, ya que estas actualizaciones se implementan ahora en la interfaz de administración actual.
7. En la CLI de FTD, configure la interfaz de administración para que utilice una dirección IP estática y la puerta de enlace para que sean interfaces de datos.
a. configure network {ipv4 | ipv6} manual ip_address netmask data-interfaces

Nota: Aunque no tiene pensado utilizar la interfaz de administración, debe establecer una dirección IP estática. Por ejemplo, una dirección privada para que pueda establecer el gateway en interfaces de datos. Esta gestión se utiliza para reenviar el tráfico de gestión a la interfaz de datos mediante la interfaz tap_nlp.
8. Desactive la gestión en el Management Center. Haga clic en Editar y actualizar la dirección IP de la dirección de host remoto y la dirección secundaria (opcional) para la defensa contra amenazas en la sección Dispositivos > Gestión de dispositivos > Dispositivo > Gestión y active la conexión.

1. Habilite SSH para la interfaz de datos en la Directiva de configuración de la plataforma y aplíquelo al dispositivo en Acceso SSH.
3. Los hosts o redes a los que permite realizar conexiones SSH. Agregue las zonas que contienen las interfaces para permitir conexiones SSH. Para las interfaces que no se encuentran en una zona, puede escribir el nombre de la interfaz en el campo Selected Zones/Interfaces y hacer clic en Add.
4. Haga clic en Aceptar. Implemente los cambios.

Nota: SSH no está habilitado de forma predeterminada en las interfaces de datos, por lo que si desea administrar la defensa contra amenazas mediante SSH, debe permitirlo explícitamente.
Asegúrese de establecer la conexión de administración a través de la interfaz de datos.
En Management Center, compruebe el estado de la conexión de administración en la página Dispositivos

En la CLI de defensa contra amenazas, ejecute el comando sftunnel-status-brief para ver el estado de la conexión de administración.

El estado muestra una conexión correcta para una interfaz de datos, mostrando la interfaz tap_nlp interna.
En Management Center, verifique el estado de la conexión de administración en la página Devices Connection Status.
En la CLI de defensa contra amenazas, ejecute el comando sftunnel-status-brief para ver el estado de la conexión de administración. También puede ejecutar sftunnel-status para ver información más completa.


En la CLI de defensa contra amenazas, vea la configuración de red de la interfaz de datos de acceso del administrador y la administración:
> show network

En la CLI de Threat Defence, compruebe que se ha completado el registro del centro de gestión.
> show managers

Nota: Este comando no muestra el estado actual de la conexión de administración.
En la CLI de defensa contra amenazas, ejecute el comando para hacer ping al centro de administración desde las interfaces de datos:
> ping fmc_ip

En la CLI de defensa contra amenazas, ejecute el comando para hacer ping al centro de administración desde la interfaz de administración, que enruta a través de la placa de interconexiones a las interfaces de datos:
> ping system fmc_ip

En la CLI de defensa contra amenazas, revise la información de la interfaz de la placa de interconexiones interna, nlp_int_tap:
> show interface detail

En la CLI de defensa contra amenazas, verifique que se haya agregado la ruta predeterminada (S*) y que existan las reglas NAT internas para la interfaz de administración (nlp_int_tap).
> show route

> show nat

> show running-config sftunnel

Advertencia: Durante todo el proceso de cambio de acceso del administrador, abstenerse de suprimir al administrador en el FTD o anular el registro/forzar la supresión del FTD del FMC.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
05-Oct-2026
|
Actualización de ortografía, gramática, inserción de líneas horizontales en secciones separadas para facilitar su lectura, alertas fijas de CCW. |
2.0 |
12-Aug-2025
|
Formato actualizado. Recertificación |
1.0 |
18-Jul-2024
|
Versión inicial |