La configurazione ad alta disponibilità (HA, High Availability) non riesce tra due dispositivi Firepower 1150 gestiti da Firewall Device Manager (FDM). Il processo di configurazione non viene completato correttamente. Impossibile stabilire una coppia HA.
L'interfaccia utente di FDM sull'unità primaria mostra:

L'unità FTD secondaria mostra:

CLI FTD principale:
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
CLI FTD secondario:
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Due dispositivi Firepower 1150 FTD. Il problema riguarda anche altre piattaforme hardware.
Software FTD versione 7.2.8. Sono interessate anche altre versioni software.
Entrambe le unità FTD sono gestite da FDM e sono registrate nei servizi cloud Cisco.
La risoluzione prevede l'allineamento dello stato di registrazione dei servizi cloud tra entrambi i firewall.
I servizi cloud primari sono registrati negli Stati Uniti:

I servizi cloud secondari sono registrati nella regione dell'UE:

In questo caso, l'utente decide di registrare il firewall secondario (FW2) in modo che corrisponda al firewall primario (FW1).
Registra FW2 nei servizi cloud Cisco utilizzando la stessa area cloud di FW1 (area USA).
Nell'interfaccia FW2 FDM, selezionare Device > System Settings > Cloud Services (Dispositivo > Impostazioni di sistema > Servizi cloud) e annullare la registrazione dei servizi cloud:

Registrare quindi FW2 nella stessa area utilizzata da FW1:

Dopo che entrambi i dispositivi hanno lo stesso stato di registrazione cloud, riprendere la configurazione HA:

Nella CLI del dispositivo secondario è possibile vedere:
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
e qualche minuto dopo:
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
In generale, entrambi i dispositivi devono essere registrati nella stessa area servizi cloud Cisco, oppure non devono essere registrati per niente.
La causa principale è una mancata corrispondenza dello stato di registrazione dei servizi cloud Cisco tra i due dispositivi Firepower 1150. FDM blocca la sincronizzazione dell'app HA quando un nodo è registrato nel cloud e l'altro non è registrato o è registrato in un'area diversa. Questa convalida garantisce che entrambi i dispositivi in una coppia HA mantengano una connettività cloud coerente e la disponibilità delle funzionalità.
La causa tecnica specifica è che FW1 è stato registrato in Cisco Cloud Services US regione mentre FW2 è stato registrato in UE regione, con conseguente stato incompatibile per la formazione di coppia HA.
Guida alla configurazione di Cisco Firepower Threat Defense High Availability
Configurazione delle impostazioni di sistema di Cisco Firepower Device Manager
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
07-Aug-2026
|
Versione iniziale |