Firepower 4100 または 9300 シリーズ デバイスでイベントと管理トラフィックを分離するために複数の管理インターフェイスを設定するには、configure network management-interface コマンドを使用します。脅威に対する防御 では、Firepower 4100 シリーズと 9300 シリーズのデバイスでのみ複数の管理インターフェイスが使用できます。このコマンドを使用して、Management Center 通信に使用する MTU ポートと TCP ポートを設定することもできます。
configure network management-interface { [ disable | disable-event-channel | disable-management-channel | enable | enable-event-channel | enable-management-channel ] interface_id ] | tcpport number | mtu-event-channel [ bytes ] | mtu-management-channel [ bytes ] }
構文の説明
disable
|
指定した管理インターフェイスを無効にします。
|
disable-event-channel
|
指定したインターフェイスのイベント トラフィック チャネルを無効にします。
|
disable-management-channel
|
指定したインターフェイスの管理チャネルを無効にします。
|
enable
|
指定した管理インターフェイスを有効にします。
|
enable-event-channel
|
指定したインターフェイスのイベント トラフィック チャネルを有効にします。
|
enable-management-channel
|
指定したインターフェイスの管理チャネルを有効にします。
|
interface_id
|
有効または無効にする管理インターフェイスを指定します(management0 または management1 )。management0 および management1 は、物理インターフェイス ID に関係のない、これらのインターフェイスの内部名です。
|
tcpport number
|
Management Center との通信に使用する TCP ポートを設定します。デフォルトは 8305 です。デフォルトを変更する場合は、SSH(22)または HTTPS(443)ポートを指定しないでください。数値を 1024 以上(65535 まで)の高い範囲に維持します。このコマンドは、configure network management-port コマンドと同等です。
|
mtu-event-channel [bytes]
|
イベントインターフェイスの MTU を、IPv4 を有効にした場合は 64 〜 9000、IPv6 を有効にした場合は 1280 〜 9000 の間で設定します(バイト単位)。IPv4 と IPv6 の両方を有効にした場合、最小値は 1280
です。bytes を入力しない場合、値の入力を求められます。このコマンドは、configure network mtu コマンドと同等です。
|
mtu-management-channel [bytes]
|
管理インターフェイスの MTU を、IPv4 を有効にした場合は 64 〜 1500、IPv6 を有効にした場合は 1280 〜 1500 の間で設定します(バイト単位)。IPv4 と IPv6 の両方を有効にした場合、最小値は 1280 です。bytes を入力しない場合、値の入力を求められます。このコマンドは、configure network mtu コマンドと同等です。
(注)
|
MTU を非常に低い値に設定すると、Device Manager のパフォーマンスに影響を及ぼす可能性があります。
|
|
コマンド デフォルト
management0 インターフェイスが有効になり、イベントトラフィックと管理トラフィックの両方に使用されます。 management1 は無効です。
デフォルトの TCP ポートは 8305 です。
デフォルトの MTU は管理インターフェイスでもイベントインターフェイスでも 1500 です。
コマンド履歴
リリース
|
変更内容
|
6.1
|
このコマンドが導入されました。
|
6.6
|
mtu-event-channel キーワードと mtu-management-channel キーワードが追加されました。
|
使用上のガイドライン
デバイスを管理する場合、Management Center 管理インターフェイスには 2 つの別個のトラフィック チャネルがあります。管理トラフィック チャネルはすべての内部トラフィック(デバイスの管理に固有のデバイス間トラフィックなど)を伝送し、イベント トラフィック チャネルはすべてイベント トラフィック(Web
イベントなど)を伝送します。必要に応じて、Management Center で個別のイベント専用インターフェイスを設定し、イベントトラフィックを処理することもできます(Management Center Web インターフェースで、この設定が実行されていることを確認してください)。イベント専用インターフェイスは 1 つだけ設定できます。イベント トラフィックは大量の帯域幅を使用する可能性があるので、管理トラフィックからイベント トラフィックを分離することで、Management Center のパフォーマンスを向上させることができます。
Firepower 4100 シリーズと 9300 シリーズのデバイスでは、論理デバイスに割り当てる mgmt タイプのインターフェイスは、脅威に対する防御 アプリケーションでデフォルトの management0 インターフェイスとして指定されます。このインターフェイスには、デフォルトで管理チャンネルとイベントチャンネルの両方が含まれています。Management Center で別のイベントインターフェイスを設定した場合は、Firepower 4100 または 9300 デバイスで、脅威に対する防御 論理デバイスに eventing-type インターフェイスを割り当てることで分離を活用することができます。このインターフェイスは、management1 インターフェイスとして指定されます。可能であれば、デバイス イベント インターフェイスと
Management Center イベント インターフェイスの間で、イベント トラフィックが送信されます。イベント ネットワークがダウンすると、イベント トラフィックは、デフォルトの管理インターフェイスに戻ります。可能な場合には別個のイベント インターフェイスが使用されますが、管理インターフェイスが常にバックアップとなります。
Management Center イベント専用インターフェイスは管理チャネルのトラフィックを受け入れることができないので、デバイス イベント インターフェイスで管理チャネルを単に無効にしてください。必要に応じて、管理インターフェイスのイベントを無効にすることができます。いずれの場合も、デバイスは、イベントのみのインターフェイス上でイベントを送信しようとします。そのインターフェイスがダウンしていた場合は、イベント
チャネルが無効になっていても、管理インターフェイス上でイベントを送信します。
イベントインターフェイスを論理デバイスに割り当てても、このインターフェイスは有効になっておらず、ネットワーク設定も設定されていません。脅威に対する防御 CLI にアクセスし、configure network management-interface コマンドを使用して有効にする必要があります。次に、configure network {ipv4 | ipv6} manual コマンドを使用して管理インターフェイスのアドレスを設定します。
例
次の例では、management1 を有効にし、管理チャネルを無効にします。デフォルトでは、両方のチャネルが有効になっています。
> configure network management-interface enable management1
> configure network management-interface disable-management-channel management1
>
次の例では、Management Center との通信に使用するポートを変更します。
> configure network management-interface tcpport 8306
Management port changed to 8306.
次の例では、イベントインターフェイスの MTU を 9000 に設定します。
> configure network management-interface mtu-event-channel 9000
MTU set successfully to 9000 from 1500 for management1
Refreshing Network Config...
Interface management1 speed is set to '10000baseT/Full'
>
次の例では、CLI プロンプトを使用して、管理インターフェイスの MTU を 1400 に設定します。
> configure network management-interface mtu-management-channel
Do you want to change the MTU [1500] for management0 interface?(Yes/No): Yes
Enter the new value for MTU [1500]> 1400
MTU set successfully to 1400 from 1500 for management0
Refreshing Network Config...
Interface management0 speed is set to '10000baseT/Full'
>