De configuratie voor hoge beschikbaarheid (HA) mislukt tussen twee Firepower 1150-apparaten die worden beheerd door Firewall Device Manager (FDM). Het configuratieproces is niet succesvol afgerond, waardoor het instellen van een HA-paar wordt voorkomen.
De FDM UI op de primaire eenheid toont:

De secundaire FTD-eenheid toont:

Primaire FTD-CLI:
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
Secundaire FTD-CLI:
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Twee Firepower 1150 FTD-apparaten. Ook andere hardwareplatforms worden getroffen.
FTD-softwareversie 7.2.8. Ook andere softwareversies worden getroffen.
Beide FTD-eenheden worden beheerd door FDM en zijn ingeschreven in Cisco Cloud Services.
De oplossing houdt in dat de inschrijvingsstatus voor cloudservices tussen beide firewalls wordt afgestemd.
Primaire clouddiensten zijn geregistreerd in de Amerikaanse regio:

Secundaire clouddiensten zijn geregistreerd in de EU-regio:

In dit geval besluit de gebruiker om de secundaire firewall (FW2) in te schrijven die overeenkomt met de primaire firewall (FW1).
Schrijf FW2 in bij Cisco Cloud Services met dezelfde cloudregio als FW1 (Amerikaanse regio).
Navigeer in de FW2 FDM-interface naar Apparaat > Systeeminstellingen > Cloudservices en verwijder de registratie van de cloudservices:

Schrijf FW2 vervolgens in in hetzelfde gebied dat door FW1 wordt gebruikt:

Nadat beide apparaten dezelfde status voor de inschrijving voor de cloud hebben, hervat u de configuratie van de HZ:

In de CLI op het secundaire apparaat ziet u:
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
En een paar minuten later:
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
Over het algemeen moeten beide apparaten ofwel zijn ingeschreven in dezelfde Cisco Cloud Services-regio, of beide moeten helemaal niet zijn ingeschreven.
De hoofdoorzaak is een Cisco Cloud Services inschrijving status mismatch tussen de twee Firepower 1150-apparaten. FDM blokkeert HA App Sync wanneer een node cloud-ingeschreven is en de andere niet is ingeschreven of is ingeschreven in verschillende regio's. Deze validatie zorgt ervoor dat beide apparaten in een HA-paar consistente cloudconnectiviteit en beschikbaarheid van functies behouden.
De specifieke technische oorzaak is dat FW1 was ingeschreven in de Amerikaanse regio Cisco Cloud Services, terwijl FW2 was ingeschreven in de EU-regio, wat resulteerde in een onverenigbare staat voor de vorming van HA-paren.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
07-Aug-2026
|
Eerste vrijgave |