Ce document décrit le processus de modification de l'accès du manager sur Firepower Threat Defense (FTD) d'une interface de gestion à une interface de données.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Chaque périphérique inclut une interface de gestion dédiée unique pour communiquer avec le FMC. Vous pouvez éventuellement configurer le périphérique pour qu'il utilise une interface de données pour la gestion au lieu de l'interface de gestion dédiée. L'accès FMC sur une interface de données est utile si vous souhaitez gérer Firepower Threat Defense à distance depuis l'interface externe ou si vous ne disposez pas d'un réseau de gestion distinct. Cette modification doit être effectuée sur le Centre de gestion Firepower pour FTD géré par FMC.
L’accès FMC à partir d’une interface de données présente quelques limitations :
Remarque : Il est fortement recommandé d'avoir la dernière sauvegarde du FTD et du FMC avant de procéder à toute modification.
1. Accédez à la page Périphériques > Gestion des périphériques, puis cliquez sur Modifier pour le périphérique que vous modifiez.

2. Accédez à la section et cliquez sur le lien pour l'interface d'accès au gestionnaire.

3. Le champ Interface d'accès du manager affiche l'interface de gestion existante. Cliquez sur le lien pour sélectionner le nouveau type d'interface, qui est l'option Interface de données dans la liste déroulante Gérer le périphérique par et cliquez sur Enregistrer.

4. Vous devez maintenant passer à Activer l'accès à la gestion sur une interface de données, accédez à Périphériques > Gestion des périphériques > Interfaces > Modifier l'interface physique > Accès au gestionnaire.

Facultatif: Si vous utilisez une interface secondaire pour la redondance, assurez-vous d'activer l'accès à la gestion sur l'interface utilisée à des fins de redondance. Si vous utilisez DHCP pour l'interface, activez la méthode DDNS de type Web dans la boîte de dialogue Devices > Device Management > DHCP > DDNS. Vous pouvez configurer DNS dans une stratégie de paramètres de plate-forme et l'appliquer à ce périphérique sous Périphériques > Paramètres de plate-forme > DNS.
5. Assurez-vous que la défense contre les menaces peut être acheminée vers le centre de gestion via l'interface de données ; ajoutez une route statique si nécessaire sur > > > Static Route.
a. Cliquez sur IPv4 ou IPv6 selon le type de route statique que vous ajoutez.
b. Choisissez l'interface où cette route statique s'applique.
c. Dans la liste Available Network (Réseau disponible), sélectionnez le réseau de destination.
d. Dans le champ Gateway ou IPv6 Gateway, entrez ou sélectionnez le routeur de passerelle qui est le tronçon suivant pour cette route.
Facultatif: Pour surveiller la disponibilité de la route, saisissez ou sélectionnez le nom d'un objet de surveillance SLA (Service Level Agreement) qui définit la stratégie de surveillance dans le champ Suivi de route.

6. Déployez les modifications de configuration, car ces mises à jour sont désormais déployées sur l'interface de gestion actuelle.
7. À l’interface de ligne de commande FTD, configurez l’interface de gestion pour qu’elle utilise une adresse IP statique et la passerelle pour qu’elle soit des interfaces de données.
a. configuration du réseau {ipv4} | ipv6} adresse_ip manuelle masque_réseau interfaces-données

Remarque : Bien que vous ne prévoyiez pas d'utiliser l'interface de gestion, vous devez définir une adresse IP statique. Par exemple, une adresse privée pour que vous puissiez définir la passerelle sur des interfaces de données. Cette gestion est utilisée pour transférer le trafic de gestion vers l'interface de données à l'aide de l'interface tap_nlp.
8. Désactivez la gestion dans Management Center. Cliquez sur Edit and update the Remote Host Address IP address and (Optional) Secondary Address pour la défense contre les menaces dans la section Devices

1. Activez SSH pour l'interface de données dans la stratégie des paramètres de plate-forme et appliquez-le au périphérique dans
3. Hôtes ou réseaux que vous autorisez à établir des connexions SSH. Ajoutez les zones qui contiennent les interfaces pour autoriser les connexions SSH. Pour les interfaces qui ne se trouvent pas dans une zone, vous pouvez taper le nom de l'interface dans le champ Zones/Interfaces sélectionnées liste et cliquez sur Add.
4. Cliquez sur OK. Déployez les modifications.

Remarque : SSH n'est pas activé par défaut sur les interfaces de données, donc si vous voulez gérer la défense contre les menaces à l'aide de SSH, vous devez l'autoriser explicitement.
Assurez-vous que la connexion de gestion est établie sur l'interface de données.
Dans le Management Center, vérifiez l'état de la connexion de gestion sur la Devices.

Dans l'interface de ligne de commande threat defense, exécutez la commande sftunnel-status-brief pour afficher l'état de la connexion de gestion.

L'état indique une connexion réussie pour une interface de données, indiquant l'interface interne tap_nlp.
Dans le Management Center, vérifiez l'état de la connexion de gestion sur la Devices.
Dans l'interface de ligne de commande threat defense, exécutez la commande sftunnel-status-brief pour afficher l'état de la connexion de gestion. Vous pouvez également exécuter sftunnel-status pour afficher des informations plus complètes.


Dans l'interface de ligne de commande de défense contre les menaces, affichez les paramètres réseau de l'interface de données d'accès Management and Manager :
> show network

À l'interface CLI de défense contre les menaces, vérifiez que l'enregistrement du centre de gestion a été effectué.
> show managers

Remarque : Cette commande n'affiche pas l'état actuel de la connexion de gestion.
Dans l'interface de ligne de commande de défense contre les menaces, exécutez la commande pour envoyer une requête ping au centre de gestion à partir des interfaces de données :
> ping fmc_ip

Dans l'interface de ligne de commande de défense contre les menaces, exécutez la commande pour envoyer une requête ping au centre de gestion à partir de l'interface de gestion, qui effectue le routage sur le fond de panier vers les interfaces de données :
> ping system fmc_ip

Dans l'interface de ligne de commande de défense contre les menaces, passez en revue les informations sur l'interface de fond de panier interne, nlp_int_tap :
> show interface detail

À l'interface de ligne de commande de défense contre les menaces, vérifiez que la route par défaut (S*) a été ajoutée et que les règles NAT internes existent pour l'interface de gestion (nlp_int_tap).
> show route

> show nat

> show running-config sftunnel

Avertissement : Tout au long du processus de modification de l'accès du gestionnaire, évitez de supprimer le gestionnaire sur le FTD ou de désinscrire/forcer la suppression du FTD du FMC.
| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
05-Oct-2026
|
Mise à jour de l'orthographe, de la grammaire et des lignes horizontales insérées pour séparer les sections afin d'améliorer la lisibilité et correction des alertes CCW. |
2.0 |
12-Aug-2025
|
Mise en forme mise à jour. Recertification |
1.0 |
18-Jul-2024
|
Première publication |