Cisco Secure Firewall 移行ツール

Secure Firewall Migration ツールを使用すると、Management Center で管理されるサポート対象の Cisco Secure Firewall Threat Defense にファイアウォール設定を移行できます。この移行ツールでは、Cisco Secure Firewall ASA、ASA with FirePOWER Services(FPS)、FDM 管理対象デバイス、および Microsoft Azure、Check Point、Palo Alto Networks、Fortinet のサードパーティ製ファイアウォールからの移行をサポートします。

このドキュメントでは、Secure Firewall Migration ツールに関する重要かつリリース固有の情報を示します。Cisco Secure Firewall のリリースに精通していて、移行プロセスを以前に経験したことがある場合でも、このドキュメントを読み、十分に理解しておくことをお勧めします。

新機能

リリース バージョン

機能

説明

10.0.2

パッチリリース

このパッチリリースにはバグ修正が含まれています。詳細については、「未解決および解決済みの問題」を参照してください。

未解決および解決済みの問題

解決済みの問題

不具合 ID

説明

CSCws11375

Firewall Migration ツールを使用した適応型セキュリティアプライアンス(ASA)から Firewall Threat Defense への移行中に、ユーザーオブジェクト、オブジェクトグループ、参照されるアクセスリストが移行先の Firewall Management Center に移行されません。

CSCws26165

Firewall Migration ツールを使用して ASA から Firewall Threat Defense への移行を実行すると、リモートアクセス VPN のプッシュ中に次のエラーが表示されます。
'NoneType' object has no attribute 'name'

CSCws31820

ファイアウォール移行ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。

インターフェイスのプッシュ中にエラーが発生しました:スイッチ/パッシブ/ERSPANモードでは管理のみがサポートされていません。(Error while pushing interface: Management only is not supported for Switched/Passive/ERSPAN mode.)

CSCws38212

Firewall Migration ツールを使用した Check Point ファイアウォールから Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。

セキュリティゾーンのプッシュ中にエラーが発生しました:「LogRecord」オブジェクトに属性「message」がありません(Error while pushing security zone: 'LogRecord' object has no attribute 'message')

CSCws43079

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。

s2s vpnのプッシュ中にエラーが発生しました:非同種保護ネットワーク。エンドポイントにさまざまなタイプの保護ネットワークがあります(Error while pushing s2s vpn: Non Homogeneous Protected Networks. Endpoints have Protected Networks of different types)

CSCws46729

Firewall Migration ツールを使用した Palo Alto Networks(PAN)から Firewall Threat Defense への移行中に解析がブロックされ、次のエラーが表示されます。

PAN設定の解析中に内部サーバーエラーが発生しました(Internal server error during parsing of PAN config)

CSCws49991

ファイアウォール移行ツールを使用した ASA から Firewall Threat Defense への移行中に、ツールによってトンネルグループ設定がプッシュされません。また、リモートアクセス(RA)VPN で IP アドレスプールをグループポリシーにマッピングすることもできません。

CSCws83506

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行中に、ツールが Arsenal デバイスを物理デバイスとして識別できず、次の解析エラーが表示されます。

?ターゲットプラットフォームへのポートチャネル移行? 仮想FTDはサポートされていません。?(?Port Channel migration to Target Platforms ? Virtual FTD is not supported.?)

CSCws89585

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ACL および NAT ルールが拡張され、移行後に誤ったシーケンスで表示されます。

CSCws92543

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーメッセージが表示されます。

インターフェイスのプッシュ中にエラーが発生しました:イーサネットチャネルIDの値が無効です。許可された範囲:1~8。(Error while pushing interface: Invalid Value for Ether Channel Id, Allowed range: 1 to 8.)

CSCws94167

PAN から Panorama を介してエクスポートされた設定に Panorama 固有のタグが含まれています。ファイアウォール移行ツールバージョン 10.0 が設定の解析に失敗し、次のエラーメッセージを生成します。

「正しい形式ではありません(トークンが無効です):行1、列0」("not well-formed (invalid token): line 1, column 0")

CSCws99799

すべてのコンテキストでマージ設定オプションを使用して ASA マルチコンテキスト設定を Firewall Threat Defense に移行すると、オーストラリア地域の Security Cloud Control へのプッシュが失敗し、次のエラーが表示されます。

「入力ペイロードの検証に失敗しました」(input payload validation failed)

CSCwt05405

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が失敗し、次のエラーが表示されます。

s2s vpnのプッシュ中にエラーが発生しました:非同種保護ネットワーク。エンドポイントにさまざまなタイプの保護ネットワークがあります。すべてのエンドポイントが同じ保護ネットワークタイプで設定されていることを確認してください。(Error while pushing s2s vpn: Non Homogeneous Protected Networks. Endpoints have Protected Networks of different types. Please ensure that all Endpoints are configured with the same Protected Network type.)

CSCwt05548

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、オブジェクトグループが分割されます。この分割により、設定が誤って移行されます。

CSCwt05576

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ACL および NAT ルール名が誤ったシーケンスで移行されます。

CSCwt05582

ファイアウォール移行ツールを使用した PAN から Firewall Threat Defense への移行中に、ACL 内のオブジェクトがドロップされ、移行前レポートから除外されます。

CSCwt05586

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、移行前レポートにサポートされていない設定のセクションが含まれません。

CSCwt05604

Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、サポートされていない設定が移行前レポートに適切に表示されません。

CSCwt05613

Firewall Migration ツールを使用して PAN から Firewall Threat Defense に移行すると、ループバック インターフェイスが移行されず、サポート対象外とマークされます。

CSCwt07740

Security Cloud Control がホストする Firewall Migration ツールを使用して特定のコンテキストを PAN から Firewall Threat Defense に移行し、オプションを使用して別の設定を同じ場所から移行すると、アプリケーション マッピング ウィンドウに情報が表示されません。

CSCwt09832

PAN から Firewall Threat Defense への移行中に Firewall Migration ツールによって生成された移行前レポートで、サポート対象外のオブジェクトがキャプチャされません。

CSCwt09854

この機能拡張では、ファイアウォール移行ツールを使用した PAN のインライン IP から Firewall Threat Defense への移行がサポートされています。

CSCwt14220

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行中に、ツールが URL をアプリケーションとして扱い、URL をアプリケーションとして誤ってマッピングします。

CSCwt22115

ファイアウォール移行ツールを使用して PAN から Firewall Threat Defense に移行すると、解析後にポートオブジェクトの数が増加しました。

CSCwt23544

Firewall Migration ツールを使用して PAN から Firewall Threat Defense に移行する場合、サポート対象外のオブジェクトが「any」に置き換えられると、ルールを無効にする必要があります。

CSCwt28622

ファイアウォール移行ツールが、PAN から Firewall Threat Defense への移行時に設定の解析に失敗します。

CSCwt28626

Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、アプリケーション マッピング ページが空白のままになり、続行できません。

CSCwt30157

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行中、オブジェクトの最適化中にユーザーインターフェイスにオブジェクトやポート名が表示されません。

CSCwt30199

Firewall Migration ツールを使用した FirePOWER サービスを使用する ASA から Firewall Threat Defense への移行が、最適化後に機能しません。

CSCwt31473

Firewall Migration ツールが、PAN から Firewall Threat Defense への移行時に設定の解析に失敗します。

CSCwt34919

この機能拡張により、Firewall Migration ツールを使用した PAN から Firewall Threat Defense への静的および動的オブジェクトの導入に関するサポートが追加されます。

CSCwt35102

送信元設定で、ネットワークオブジェクトまたはグループが元の送信元として指定され、「ANY」または「NONE」と変換される場合、Firewall Migration ツールは元の送信元を保持せず、「ANY」または「NONE」に変換します。

CSCwt39327

MAC ビルドの PAN から Firewall Threat Defense への移行中に、次の解析エラーが発生します。

ブロック:設定に解析されないPanoramaタグがあります。送信元デバイスからのデバイス設定のエクスポートを使用して、移行を続行してください。(Blocked - The config has Panorama tags which are not parsed. Please use the device config export from the source device and proceed with migration.)

CSCwt41004

マルチインスタンスおよびポートチャネルマッピングを使用する ASA、Check Point、PAN、または Fortinet などのファイアウォールから Firewall Threat Defense に移行する場合、Firewall Migration ツールがバージョン 10.0 以降を実行すると、インターフェイスマッピングの段階で移行が失敗します。

CSCwt41051

Check Point から Firewall Threat Defense に移行すると、Firewall Migration ツールが設定の解析に失敗します。

CSCwt41233

Firewall Migration ツールを使用してマルチコンテキスト設定を ASA から Firewall Threat Defense に移行する場合、機能マッピングページで [参照オブジェクトのみを移行(migrate only reference objects)] オプションを選択しなくても、FQDN オブジェクトが無視されます。

CSCwt44072

Firewall Migration ツールが、ASA から Firewall Threat Defense への移行時に設定の解析に失敗します。

CSCwt45023

Firewall Migration ツールを使用した PAN から Firewall Threat Defense への移行中に、ツールが FQDN オブジェクトグループだけでなく、インラインおよび静的 URL グループもスキップします。任意のタグを使用して追加の ACL が作成され、サポート対象外としてマークされます。

CSCwt45423

Firewall Migration ツールを使用した ASA から Firewall Threat Defense への移行が、インターフェイスマッピング中に失敗します。不一致によって設定のプッシュが失敗し、次のエラーが表示されます。

インターフェイスのプッシュ中にエラーが発生しました:「タイプ」(Error while pushing interface: 'type')

CSCwt46550

Firewall Migration ツールを使用した Check Point から Firewall Threat Defense への移行が、設定の解析中に失敗します。

CSCwt48887

Firewall Migration ツールを使用した Fortinet ファイアウォールから Firewall Threat Defense への移行が、設定の解析中に失敗します。

未解決および解決済みの警告

このリリースで未解決の警告には、Cisco バグ検索ツールを使用してアクセスできます。この Web ベースツールから、この製品やその他のシスコハードウェアおよびソフトウェア製品でのバグと脆弱性に関する情報を保守するシスコ バグ トラッキング システムにアクセスできます。


(注)  


Cisco Bug Search Tool にログインしてこのツールを使用するには、Cisco.com アカウントが必要です。アカウントを持っていない場合は、 Cisco.com でアカウントに登録できます。バグ検索ツールの詳細については、「Bug Search Tool(BST)ヘルプおよび FAQ」を参照してください。

Secure Firewall Migration ツールの未解決および解決済みの警告に関する最新リストについては、未解決および解決済みの警告ダイナミッククエリを使用してください。

リリース機能概要(基礎編)ビデオ

Cisco Secure Firewall Migration ツールリリース概要ビデオでは、このリリースの次のような包括的な概要が示されます。

  • 更新で導入された主な機能

  • 新機能と改善点

  • 最新の機能拡張によってもたらされる利点の明確な説明

このビデオは、「Cisco Secure Firewall Migration Tool – Release Overview」でご覧いただけます。

今回のリリースについて十分に理解し、更新された製品でエクスペリエンスを最適化するために、このビデオをご覧になることをお勧めします。

移行でサポートされる設定要素

インフラストラクチャとプラットフォームの要件

Secure Firewall Migration ツールには、次のインフラストラクチャとプラットフォームが必要です。

  • Windows 10 64 ビット オペレーティング システムまたは MacOS バージョン 10.13 以降

  • Google Chrome がシステムのデフォルト ブラウザ


    ヒント


    移行ツールを使用するときは、ブラウザで全画面表示モードを使用することをお勧めします。


  • システムごとの Secure Firewall Migration ツールのシングルインスタンス

  • Management Center と Threat Defense がバージョン 6.2.3.3 以降であること


(注)  


新しいバージョンをダウンロードする前に、以前のビルドを削除する。

関連資料

Cisco Secure Firewall 移行ツールの履歴情報については、次を参照してください。

移行ワークフロー

Secure Firewall Migration ツールの移行ワークフローについては、以下を参照してください。

移行レポート

Secure Firewall Migration ツールは、以下のレポートを移行の詳細とともに HTML 形式で提供します。

  • 移行前のレポート

  • 移行後のレポート

Secure Firewall Migration ツールの機能

Secure Firewall Migration ツールには、次のような機能があります。

  • 分析およびプッシュ操作を含む移行全体の検証

  • オブジェクト再利用機能

  • オブジェクト競合の解決

  • インターフェイス マッピング

  • インターフェイス オブジェクトの自動作成または再利用(セキュリティゾーンとインターフェイス グループ マッピングに対する ASA name if)

  • インターフェイス オブジェクトの自動作成または再利用

  • 自動ゾーンマッピング

  • ユーザー定義のセキュリティゾーンとインターフェイスグループの作成

  • ユーザー定義のセキュリティゾーンの作成

  • 送信先 Threat Defense デバイスのサブインターフェイス制限チェック

  • サポートされるプラットフォーム:

    • ASA Virtual から Threat Defense Virtual へ

    • FDM Virtual から Threat Defense Virtual へ

    • 同じハードウェアでの移行(X から X デバイスへの移行)

    • X から Y デバイスへの移行(Y に多数のインターフェイスが存在)

  • ACP ルールアクションに対する送信元 ASA、FDM 管理対象デバイス、Fortinet、および Checkpoint の ACL 最適化。

ファイアウォール移行ツールのドキュメントへのリンク