Cisco Secure Firewall 移行ツール
Secure Firewall Migration ツールを使用すると、Management Center で管理されるサポート対象の Cisco Secure Firewall Threat Defense にファイアウォール設定を移行できます。この移行ツールでは、Cisco Secure Firewall ASA、ASA with FirePOWER Services(FPS)、FDM 管理対象デバイス、および Microsoft Azure、Check Point、Palo Alto Networks、Fortinet のサードパーティ製ファイアウォールからの移行をサポートします。
このドキュメントでは、Secure Firewall Migration ツールに関する重要かつリリース固有の情報を示します。Cisco Secure Firewall のリリースに精通していて、移行プロセスを以前に経験したことがある場合でも、このドキュメントを読み、十分に理解しておくことをお勧めします。
新機能
|
リリース バージョン |
機能 |
説明 |
|---|---|---|
|
10.0.2 |
パッチリリース |
このパッチリリースにはバグ修正が含まれています。詳細については、「未解決および解決済みの問題」を参照してください。 |
未解決および解決済みの問題
解決済みの問題
|
不具合 ID |
説明 |
|---|---|
|
Firewall Migration ツールを使用した適応型セキュリティアプライアンス(ASA)から Firewall Threat Defense への移行中に、ユーザーオブジェクト、オブジェクトグループ、参照されるアクセスリストが移行先の Firewall Management Center に移行されません。 |
|
|
Firewall Migration ツールを使用して ASA から Firewall Threat Defense への移行を実行すると、リモートアクセス VPN のプッシュ中に次のエラーが表示されます。
|
|
|
ファイアウォール移行ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。
|
|
|
Firewall Migration ツールを使用した Check Point ファイアウォールから Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。
|
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。
|
|
|
Firewall Migration ツールを使用した Palo Alto Networks(PAN)から Firewall Threat Defense への移行中に解析がブロックされ、次のエラーが表示されます。
|
|
|
ファイアウォール移行ツールを使用した ASA から Firewall Threat Defense への移行中に、ツールによってトンネルグループ設定がプッシュされません。また、リモートアクセス(RA)VPN で IP アドレスプールをグループポリシーにマッピングすることもできません。 |
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行中に、ツールが Arsenal デバイスを物理デバイスとして識別できず、次の解析エラーが表示されます。 ?ターゲットプラットフォームへのポートチャネル移行? 仮想FTDはサポートされていません。?(?Port Channel migration to Target Platforms ? Virtual FTD is not supported.?) |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ACL および NAT ルールが拡張され、移行後に誤ったシーケンスで表示されます。 |
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーメッセージが表示されます。 インターフェイスのプッシュ中にエラーが発生しました:イーサネットチャネルIDの値が無効です。許可された範囲:1~8。(Error while pushing interface: Invalid Value for Ether Channel
Id, Allowed range: 1 to 8.) |
|
|
PAN から Panorama を介してエクスポートされた設定に Panorama 固有のタグが含まれています。ファイアウォール移行ツールバージョン 10.0 が設定の解析に失敗し、次のエラーメッセージを生成します。 「正しい形式ではありません(トークンが無効です):行1、列0」("not well-formed (invalid token): line 1, column 0") |
|
|
すべてのコンテキストでマージ設定オプションを使用して ASA マルチコンテキスト設定を Firewall Threat Defense に移行すると、オーストラリア地域の Security Cloud Control へのプッシュが失敗し、次のエラーが表示されます。 「入力ペイロードの検証に失敗しました」(input payload validation failed) |
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。 s2s vpnのプッシュ中にエラーが発生しました:非同種保護ネットワーク。エンドポイントにさまざまなタイプの保護ネットワークがあります。すべてのエンドポイントが同じ保護ネットワークタイプで設定されていることを確認してください。(Error while
pushing s2s vpn: Non Homogeneous Protected Networks. Endpoints have Protected Networks of different types. Please ensure that
all Endpoints are configured with the same Protected Network type.) |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、オブジェクトグループが分割されます。この分割により、設定が誤って移行されます。 |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ACL および NAT ルール名が誤ったシーケンスで移行されます。 |
|
|
ファイアウォール移行ツールを使用した PAN から Firewall Threat Defense への移行中に、ACL 内のオブジェクトがドロップされ、移行前レポートから除外されます。 |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、移行前レポートにサポートされていない設定のセクションが含まれません。 |
|
|
Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、サポートされていない設定が移行前レポートに適切に表示されません。 |
|
|
Firewall Migration ツールを使用して PAN から Firewall Threat Defense に移行すると、ループバック インターフェイスが移行されず、サポート対象外とマークされます。 |
|
|
Security Cloud Control がホストする Firewall Migration ツールを使用して特定のコンテキストを PAN から Firewall Threat Defense に移行し、オプションを使用して別の設定を同じ場所から移行すると、アプリケーション マッピング ウィンドウに情報が表示されません。 |
|
|
PAN から Firewall Threat Defense への移行中に Firewall Migration ツールによって生成された移行前レポートで、サポート対象外のオブジェクトがキャプチャされません。 |
|
|
この機能拡張では、ファイアウォール移行ツールを使用した PAN のインライン IP から Firewall Threat Defense への移行がサポートされています。 |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ツールが URL をアプリケーションとして扱い、URL をアプリケーションとして誤ってマッピングします。 |
|
|
ファイアウォール移行ツールを使用して PAN から Firewall Threat Defense に移行すると、解析後にポートオブジェクトの数が増加しました。 |
|
|
Firewall Migration ツールを使用して PAN から Firewall Threat Defense に移行する場合、サポート対象外のオブジェクトが「any」に置き換えられると、ルールを無効にする必要があります。 |
|
|
ファイアウォール移行ツールが、PAN から Firewall Threat Defense への移行時に設定の解析に失敗します。 |
|
|
Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、アプリケーション マッピング ページが空白のままになり、続行できません。 |
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行中、オブジェクトの最適化中にユーザーインターフェイスにオブジェクトやポート名が表示されません。 |
|
|
Firewall Migration ツールを使用した FirePOWER サービスを使用する ASA から Firewall Threat Defense への移行が、最適化後に機能しません。 |
|
|
Firewall Migration ツールが、PAN から Firewall Threat Defense への移行時に設定の解析に失敗します。 |
|
|
この機能拡張により、Firewall Migration ツールを使用した PAN から Firewall Threat Defense への静的および動的オブジェクトの導入に関するサポートが追加されます。 |
|
|
送信元設定で、ネットワークオブジェクトまたはグループが元の送信元として指定され、「ANY」または「NONE」と変換される場合、Firewall Migration ツールは元の送信元を保持せず、「ANY」または「NONE」に変換します。 |
|
|
MAC ビルドの PAN から Firewall Threat Defense への移行中に、次の解析エラーが発生します。 ブロック:設定に解析されないPanoramaタグがあります。送信元デバイスからのデバイス設定のエクスポートを使用して、移行を続行してください。(Blocked - The config has Panorama tags which are not
parsed. Please use the device config export from the source device and proceed with migration.) |
|
|
マルチインスタンスおよびポートチャネルマッピングを使用する ASA、Check Point、PAN、または Fortinet などのファイアウォールから Firewall Threat Defense に移行する場合、Firewall Migration ツールがバージョン 10.0 以降を実行すると、インターフェイスマッピングの段階で移行が失敗します。 |
|
|
Check Point から Firewall Threat Defense に移行すると、Firewall Migration ツールが設定の解析に失敗します。 |
|
|
Firewall Migration ツールを使用してマルチコンテキスト設定を ASA から Firewall Threat Defense に移行する場合、機能マッピングページで [参照オブジェクトのみを移行(migrate only reference objects)] オプションを選択しなくても、FQDN オブジェクトが無視されます。 |
|
|
Firewall Migration ツールが、ASA から Firewall Threat Defense への移行時に設定の解析に失敗します。 |
|
|
Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、ツールが FQDN オブジェクトグループだけでなく、インラインおよび静的 URL グループもスキップします。任意のタグを使用して追加の ACL が作成され、サポート対象外としてマークされます。 |
|
|
Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が、インターフェイスマッピング中に失敗します。不一致によって設定のプッシュが失敗し、次のエラーが表示されます。 インターフェイスのプッシュ中にエラーが発生しました:「タイプ」(Error while pushing interface: 'type') |
|
|
Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行が、設定の解析中に失敗します。 |
|
|
Firewall Migration ツールを使用した Fortinet ファイアウォールから Firewall Threat Defense への移行が、設定の解析中に失敗します。 |
未解決および解決済みの警告
このリリースで未解決の警告には、Cisco バグ検索ツールを使用してアクセスできます。この Web ベースツールから、この製品やその他のシスコハードウェアおよびソフトウェア製品でのバグと脆弱性に関する情報を保守するシスコ バグ トラッキング システムにアクセスできます。
(注) |
Cisco Bug Search Tool にログインしてこのツールを使用するには、Cisco.com アカウントが必要です。アカウントを持っていない場合は、 Cisco.com でアカウントに登録できます。バグ検索ツールの詳細については、「Bug Search Tool(BST)ヘルプおよび FAQ」を参照してください。 |
Secure Firewall Migration ツールの未解決および解決済みの警告に関する最新リストについては、未解決および解決済みの警告ダイナミッククエリを使用してください。
リリース機能概要(基礎編)ビデオ
Cisco Secure Firewall Migration ツールリリース概要ビデオでは、このリリースの次のような包括的な概要が示されます。
-
更新で導入された主な機能
-
新機能と改善点
-
最新の機能拡張によってもたらされる利点の明確な説明
このビデオは、「Cisco Secure Firewall Migration Tool – Release Overview」でご覧いただけます。
今回のリリースについて十分に理解し、更新された製品でエクスペリエンスを最適化するために、このビデオをご覧になることをお勧めします。
移行でサポートされる設定要素
Secure Firewall Migration ツールのサポート対象の設定については、以下のリンクを参照してください。
インフラストラクチャとプラットフォームの要件
Secure Firewall Migration ツールには、次のインフラストラクチャとプラットフォームが必要です。
-
Windows 10 64 ビット オペレーティング システムまたは MacOS バージョン 10.13 以降
-
Google Chrome がシステムのデフォルト ブラウザ
ヒント
移行ツールを使用するときは、ブラウザで全画面表示モードを使用することをお勧めします。
-
システムごとの Secure Firewall Migration ツールのシングルインスタンス
-
Management Center と Threat Defense がバージョン 6.2.3.3 以降であること
(注) |
新しいバージョンをダウンロードする前に、以前のビルドを削除する。 |
関連資料
Cisco Secure Firewall 移行ツールの履歴情報については、次を参照してください。
移行ワークフロー
Secure Firewall Migration ツールの移行ワークフローについては、以下を参照してください。
移行レポート
Secure Firewall Migration ツールは、以下のレポートを移行の詳細とともに HTML 形式で提供します。
-
移行前のレポート
-
移行後のレポート
Secure Firewall Migration ツールの機能
Secure Firewall Migration ツールには、次のような機能があります。
-
分析およびプッシュ操作を含む移行全体の検証
-
オブジェクト再利用機能
-
オブジェクト競合の解決
-
インターフェイス マッピング
-
インターフェイス オブジェクトの自動作成または再利用(セキュリティゾーンとインターフェイス グループ マッピングに対する ASA name if)
-
インターフェイス オブジェクトの自動作成または再利用
-
自動ゾーンマッピング
-
ユーザー定義のセキュリティゾーンとインターフェイスグループの作成
-
ユーザー定義のセキュリティゾーンの作成
-
送信先 Threat Defense デバイスのサブインターフェイス制限チェック
-
サポートされるプラットフォーム:
-
ASA Virtual から Threat Defense Virtual へ
-
FDM Virtual から Threat Defense Virtual へ
-
同じハードウェアでの移行(X から X デバイスへの移行)
-
X から Y デバイスへの移行(Y に多数のインターフェイスが存在)
-
-
ACP ルールアクションに対する送信元 ASA、FDM 管理対象デバイス、Fortinet、および Checkpoint の ACL 最適化。
ファイアウォール移行ツールのドキュメントへのリンク
-
Navigating the Cisco Secure Firewall Migration Tool Documentation
-
Migrating ASA Firewall to Firewall Threat Defense with the Secure Firewall Migration Tool
-
移行ツールを使用した Cisco Secure Firewall Threat Defense への FDM 管理対象デバイスの移行
-
Migrating Check Point Firewall to Firewall Threat Defense with the Secure Firewall Migration Tool
-
Migrating Fortinet Firewall to Firewall Threat Defense with the Secure Firewall Migration Tool
-
Migrating Cisco Secure Firewall ASA to Cisco Multicloud Defense with the Migration Tool
-
Palo Alto Networks to Cisco Secure Firewall Threat Defense Migration Prerequisites Guide
-
Migrating Palo Alto Networks Firewall to Cisco Multicloud Defense with the Migration Tool
フィードバック