简介
Cisco IQTM为客户提供的功能旨在提高资产可视性,并在整个环境中提供更智能的见解。此外,AI Assistant等AI功能通过提供情景理解来优化运营成果和思科IQ用户体验,使用户能够主动做出明智的决策,并简化客户参与和成功的流程。
Cisco IQ On-Prem Air-Gapped是Cisco IQ的部署模式,专为无法连接到云的环境而构建。它作为独立的虚拟机(VM)(称为Cisco IQ Virtual Appliance(VA))提供,完全在客户现场运行,与外部网络完全隔离,软件更新和维护包从Cisco IQ SaaS获得,并通过经过批准的手动流程传输到VA。
对于在受监管、高度安全和主权环境中运营的组织,VA消除了见解和控制之间的权衡。客户在自己的网络内部署思科智能资产与评估功能,并保留对数据的完全所有权,同时仍可获得期望从思科智能获得的见解和建议。气隙部署模式将Cisco IQ SaaS的功能扩展到隔离环境,使任务关键型团队能够以云连接企业的速度和诊断智能进行操作。
本指南提供配置和部署VA的说明,包括设置所需网络环境的过程。
先决条件
在配置和安装Cisco IQ VA之前,请确保满足以下必备条件。
硬件和虚拟机资源要求
思科IQ VA经过多扩展容量测试,可提供多种部署规模来支持您环境的扩展需求。请参阅下表,根据非图形处理单元(GPU)和基于GPU的部署选项的计划设备发现计数选择适当的资源配置。
表1:硬件和虚拟机资源要求
| 资源 |
最多5000台设备(非GPU) |
最多20000台设备(非GPU) |
最多20000台设备(基于GPU)* |
| vCPU |
48 |
64 |
128 |
| RAM |
96吉字节 |
128吉字节 |
256吉字节 |
| 存储(SSD)(为了获得更好的性能而推荐) |
1.3太字节 |
1.3太字节 |
2.6太字节 |
| 收集计划 |
24小时或以上 |
24小时或以上 |
24小时或以上 |
| 支持的虚拟机监控程序 |
● VMware ESXi v8.0或更高版本与VMware vSphere Web Client v8.0或更高版本 ● Microsoft Server 2022和2025上的Hyper-V ● RHEL v9.7或更高版本上基于内核的虚拟机(KVM)虚拟机监控程序 |
||
| 其他建议 |
● Cisco建议您使用密集调配。虽然可以使用精简资源调配,但过度资源调配可能会导致存储容量不足,进而导致性能下降和失去服务。 ●强烈建议将设备磁盘放在SSD支持的卷上。 ● 磁盘写入速度必须大于70 MB/秒。 |
||
*需要在两(2)台虚拟机之间平均分配vCPU、RAM和磁盘资源。
AI功能资源要求
NVIDIA RTX Pro 6000 Blackwell Server Edition GPU上测试并支持Cisco IQ VA。此GPU配置在计划的部署规模下满足性能和延迟要求。
表 2:AI功能资源要求
| 资源 |
推荐 |
| 经过验证的GPU |
NVIDIA RTX Pro 6000 Blackwell服务器版 |
| 其他GPU选项(未验证) |
NVIDIA H200(141 GB) |
| 其他GPU选项(未验证,建议由一(1)个并发用户使用) |
● NVIDIA H100(80 GB) ● NVIDIA H100 NVL(94 GB) ● NVIDIA A100(80 GB) |
注意:除NVIDIA RTX Pro 6000 Blackwell Server Edition之外的GPU尚未在思科实验室中以支持的规模进行验证。未验证的GPU无法保证性能和延迟。在生产部署之前,请根据生产前环境中的计划工作负载验证所有不受支持的硬件。
网络要求
VA支持单个网络接口。
IP地址和主机名要求
必须满足以下IP地址和主机名要求:
- 域名系统(DNS):DNS通过用一致的可读主机名替换数字IP地址来简化系统管理。此方法有助于在安全环境中更轻松地维护、无缝服务集成和可靠的证书验证。确保DNS中的IPv4地址配置如下:
- A 记录:将主机名映射到IPv4地址
- 关联的指针(PTR)记录:需要支持反向DNS查找;如果IP地址解析为多个主机名,则使用解析的第一个主机名访问UI
- IP 地址:VA需要在部署前配置以下三(3)个IP地址:
- VM访问IP:用于访问VA的可路由IPv4地址;没有子网限制,只要地址具有网络连接
- 系统协调(SysOrch)IP:内部/32地址,用于Pod和VM之间的通信(默认值为192.168.23.17/32);除非地址与网络中的现有地址冲突,否则无需更改此地址
- Kubernetes Pod CIDR:用于Kubernetes pod网络的内部/20子网(默认值为100.64.0.0/20);这不能与SysOrch IP、DNS服务器、VM访问IP或NTP服务器地址重叠
注意:当前不支持DHCP。
端口要求
下表概述了Cisco IQ VA通信所需的网络端口。
表 3:端口要求
| 端口 |
协议 |
描述 |
| 22 |
TCP |
用于管理员CLI和思科支持调试会话 |
| 443 |
TCP |
用于Cisco IQ On-Prem和Web浏览器以及终端目标之间的通信 |
| 53、123 和 161 |
UDP |
用于发送和接收DNS、NTP和SNMP流量 |
支持的浏览器
您必须使用以下浏览器的最新稳定版本来安装和启动VA:
- Google Chrome
- Microsoft Edge
- Apple Safari
- Mozilla Firefox
注意:支持仅限于当前浏览器版本,旧版本可能无法提供完整功能或在发布新更新时不受支持。
部署选项
Cisco IQ VA提供两(2)个灵活的部署选项,旨在满足您的特定运营和安全要求。您可以选择最符合您的运营和安全要求的部署路径,确保提供可扩展且面向未来的解决方案。
非GPU部署(非AI功能)
非GPU部署运行在标准计算资源上,无需GPU,让您能够访问所有核心Cisco IQ和非AI功能,包括资产和资产、评估和日常操作。
此选项非常适合无法立即使用GPU硬件的环境,允许您部署Cisco IQ VA并在以后扩展到AI功能。
以下高级步骤概述了非GPU部署过程:
- 系统规划:根据您的规模和模块需求确定所需的VM数量。至少需要一(1)个虚拟机。有关Cisco IQ VA多扩展功能的详细信息,请参阅硬件和虚拟机资源要求中的表。
- 资源调配:获取必要的IP地址和VM资源。有关详细信息,请参阅网络要求。
- 软件下载:
- 部署和安装:
- 部署Cisco IQ VA。 有关详细信息,请参阅在虚拟机监控程序上部署VA和在气隙模式下安装VA。
- 通过UI中的Package Catalog(软件包目录)安装下载的模块。有关详细信息,请参阅模块和规则安装。
完成这些步骤后,Cisco IQ VA即可使用,无需人工智能。
基于GPU的部署(支持AI的功能)
基于GPU的部署利用支持的GPU,支持所有支持的Cisco IQ本地AI功能,包括AI Assistant、Key Insights和Full Insights,以及资产与库存、评估和日常运营等核心功能。您完全可以在气隙环境中获得SaaS级、思科IQ AI支持的见解,而且您的数据不会离开您的办公场所。
基于GPU的部署至少需要两(2)个节点:一(1)个与非GPU节点相同的VM,另一个具有GPU的VM启用AI功能。以下高级步骤概述了GPU部署过程。
GPU部署过程
- 系统规划:根据规模和模块需求确定所需的VM数量。至少需要两(2)台虚拟机,如下所示。请参阅硬件和VM资源要求部分中的表,以获取有关Cisco IQ VA多扩展功能的详细信息。
- VM 1:专用于CPU工作负载
- VM 2:专用于GPU工作负载
- 资源调配:获取必要的IP地址和VM资源。有关详细信息,请参阅网络要求部分。
- 软件下载:
- 下载Cisco IQ AI基础设施组件安装程序。
- 非GPU节点部署和安装:
- 部署Cisco IQ VA安装程序。有关详细信息,请参阅在虚拟机监控程序上部署VA。
- 通过UI中的Package Catalog(软件包目录)安装下载的模块。有关详细信息,请参阅模块和规则安装。
- GPU节点部署和安装:
- 为GPU节点部署Cisco IQ VA安装程序。有关详细信息,请参阅在虚拟机监控程序上部署VA。
- 安装GPU节点作为补充节点。 有关详细步骤,请参阅多节点支持。
- 部署后,请登录到Cisco IQ VA UI。
- 导航到System Settings > Package Management,安装下载的模块和AI推理基础架构。有关详细信息,请参阅操作指南中的AI支持的功能。
- 导航到系统设置 > 软件包管理,安装任何其他下载的模块。有关详细信息,请参阅操作指南中的添加模块。
完成这些步骤后,Cisco IQ VA即可使用,并提供全面的AI支持。
要了解有关启用AI Inference支持的功能的详细信息,请参阅操作指南。
在虚拟机监控程序上部署VA
本节概述思科IQ VA的部署过程。以下各节介绍的当前范围包括以下虚拟机监控程序的说明:
- VMware ESXi
- Microsoft Hyper-V服务器
- Red Hat KVM
下载VA
可从Cisco IQ SaaS下载VA安装程序文件。要下载VA,请执行以下操作:
- 登录到Cisco IQ(SaaS)。 有关登录Cisco IQ SaaS门户的信息,请参阅Cisco IQ入门指南。
- 导航到主页 > 系统设置 > 程序包目录。有关软件包目录的详细信息,请参阅Cisco IQ入门指南。
- 从Cisco IQ虚拟设备卡中,选择Download options。“安装软件包”窗口打开。
- 从下拉列表中选择以下Hypervisor选项之一:
- ESXi:适用于VMware ESXi
- Hyper-V:适用于Microsoft Hyper-V
- KVM:适用于Linux基于内核的虚拟机(KVM)
- 从下拉列表中选择Version。
- 单击Download将文件保存到本地。
注意:安装文件很大(20-25 GB);在下载之前,请确保您有足够的磁盘空间。
在VMware ESXi上部署VA
已下载的VA安装程序文件准备安装。要在VMware ESXi上安装VA,请执行以下操作:
注意:OVA必须使用VMware vCenter部署,并且不能直接部署在ESXi服务器上。
- 使用管理员凭据登录到VMware vSphere Web客户端。
- 右键单击相应的vCenter对象(数据中心、群集或ESXi主机),然后选择Deploy OVF Template。
- 在部署OVF模板向导上,选择模板页,指定源位置,然后点击下一步。您可以指定URL或浏览到任何可访问的位置。
- 在OVF Template Details页面上,验证OVF模板详细信息,然后单击Next。无需输入。
- 在选择名称和位置页面上,添加或编辑VA的名称和位置,然后单击下一步。
- 在“选择资源”页上,选择要部署的特定主机(ESXi主机)、集群或资源池,然后单击下一步。
注意:必须将每个VM分配给配置了vSphere高可用性(HA)或手动模式vSphere分布式资源调度程序(DRS)的群集上的特定主机。
- 在Review details页面上,验证OVA模板详细信息,然后单击Next。
- 在配置页面上,选择部署配置,然后单击下一步。
- 在选择存储页面上,选择所选ESXi主机中VM文件的目标存储位置,然后点击下一步。
- 为VM虚拟磁盘选择Disk Format。
注意:建议使用密集调配。虽然可以使用精简资源调配,但过度投入存储可能导致存储容量不足,从而导致性能下降和失去服务。
- 在选择网络页上,选择源网络并将其映射到目标网络,然后单击下一步。
- 在Ready to Complete页面上,选择Power On After Deployment,然后单击Finish。
- 通过右键单击VMware ESXi中的所需虚拟机并点击编辑设置,确保已使用以下其他设置配置虚拟机。
- CPU:从第一个共享下拉列表中选择低
- 内存:选中Reserve all guest memory(All locked)复选框
- 根据您的规模设置CPU和RAM;有关详细信息,请参阅硬件和VM资源要求
- 在VMware ESXi中,选择所需的虚拟机。
- 单击Summary选项卡。
- 单击显示的图像或Launch Console图标以启动控制台。
- 有关后续步骤,请参阅网络配置。
在Microsoft Hyper-V Server上部署VA
要在Hyper-V上安装VA,请执行以下操作:
- 使用管理员凭据登录到Hyper-V Server Manager。
- 将VA包解压到Hyper-V管理员定义的位置,以存储所有虚拟硬盘。
- 验证原始Cisco IQ .tar.gz中的所有磁盘都位于Virtual Hard Disks文件夹。
- 从Hyper-V Manager的操作窗格中,选择新建 > 虚拟机,然后单击下一步。
- 输入要分配给VA的Name,然后单击Next。
- 选择Generation 2,然后单击Next。
- 根据硬件和VM资源要求中的建议内存大小输入内存值,然后单击下一步。
- 验证使用动态内存是否保持未选中状态。
- 选择适合您的VA的网络适配器,然后单击Next。
- 添加提供的VA虚拟硬盘,确保磁盘一(1)是第一个磁盘,然后单击下一步。
注意:其余两(2)个虚拟硬盘将在后续步骤中添加。
- 验证Summary中的选择,然后单击Finish。Hyper-V显示新创建的VA VM。
- 右键点击VM,然后选择Settings。
- 在Security下,取消选中Enable Secure Boot复选框。
- 重复用于添加第一个硬盘的相同步骤,将其他两(2)个虚拟硬盘添加到VM。
- 在网络适配器下的Advanced Features中,验证Enable device naming已选中。
- 按照硬件和VM资源要求中的列出将处理器数量设置为推荐的vCPU。
- 在操作窗格中,选择启动以启动VM。
- 在操作窗格中,选择连接以连接到VM。将显示VM Connection控制台。
- 有关详细信息,请参阅网络配置。
在Red Hat KVM上部署VA
在KVM上安装VA之前,请确保满足以下支持要求。
- RHEL主机操作系统
- Red Hat服务器上的管理访问
要在KVM虚拟机监控程序上安装VA,需要虚拟机管理器。
- 使用管理员凭据登录到Red Hat主机操作系统服务器。
- 下载并提取主机上的VA软件包。
- 启动Virtual Machine Manager(VMM)客户端。
- 在菜单中选择File > New Virtual Machine以安装新的VA。
- 选择Import existing disk image(导入现有磁盘映像),然后单击Forward。
- 在Provide the existing storage path下,单击Browse。
- 使用解压缩VA包的路径创建新的存储池。
- 从上一步创建的存储池中选择VA的第一个磁盘,然后单击选择卷。
- 在选择操作系统类型和版本下,选择AlmaLinux 9,然后单击Forward。
- 在Choose Memory and CPU settings下,根据您的缩放大小输入详细信息,然后单击Forward。有关详细信息,请参阅硬件和VM资源要求。
- 在对话框中,完成以下配置:
- 在准备开始安装下,输入VA实例的Name。
- 点击Customize configuration before install选项。
- 在Network selection下,确保选择适当的虚拟网络。
- 单击Finish完成第一个磁盘的添加。
- 添加其余两(2)个磁盘:
- 在VMM控制台上,单击添加硬件。
- 在Storage下,确保选中Select or create custom storage复选框,然后单击Manage。
- 浏览以选择在系统中提取的VA文件的第二个磁盘。
- 单击选择音量。
- 重复相同的(添加硬件)步骤以添加第三个VA磁盘。
- 确保所有磁盘总线类型均为SCSI。
- 单击 完成。
- 在Overview部分下,选择UEFI for Firmware。
- 单击开始安装。
- 有关后续步骤,请参阅网络配置。
网络配置
- 从虚拟机控制台启动VA。
登录
- 使用默认网络凭证登录到控制台,方法是输入登录名和密码均为“admin”。系统随即会显示“配置设置”。
注意:只有在安装阶段没有要保护的数据时,才会为初始设置提供默认凭证。
配置设置
- 输入“1”并按Enter配置网络设置。
- 提供以下网络设置:
注意:用户可按Enter键在可用时使用检测到的值。
- IP 地址
- 网关 IP
- DNS IP列表
- 搜索域
- NTP服务器列表
注意:支持使用逗号分隔格式输入多个NTP服务器。
- 通过按N在不使用身份验证方法的情况下继续配置NTP身份验证
或者
按Y并输入下面列出的选项的相应编号:
- 传统的基于密钥的身份验证:使用提供的凭证进行安全时间同步;选择此选项后,请输入有效的算法和十六进制密钥
- 网络时间安全(NTS):使用NTS协议提供安全的NTP通信
注意:安装后,通过导航到System Settings,可以在UI中验证NTP信息。
UI中的NTP验证
- 查看屏幕上的密码要求后,输入并确认密码。
- 查看摘要并按Y继续。设置可能需要几分钟。
- 收到成功消息后,按Enter返回主菜单。
Cisco IQ菜单
网络设置现已配置,但尚未安装VA。建议返回到虚拟机监控程序并拍摄新VM的快照以供将来参考。此时,您还可以使用新配置的IP地址和凭证启动Secure Shell连接。
这将完成VA的手动配置。
为气隙模式安装VA
要安装VA,请执行以下操作:
- 导航至VA安装程序Web界面(https://<CIQ-HOST-FQDN>/installer/welcome)(在VM中配置VA后收到)。 系统随即会显示Cisco IQ Virtual Appliance Installer页面。
虚拟设备安装程序页面 - 单击Cisco IQ Virtual Appliance。系统随即会显示安装思科IQ虚拟设备页面。
安装虚拟设备 - 单击开始。系统随即会显示Configure Internal Network选项卡。
配置内部网络 - 输入Internal IP Range。
注意:确保内部子网不会与您的VM IP、网关、DNS或可访问网络范围重叠。
5.单击下一步。系统随即会显示Installer Result页面。
安装结果
6.等到显示的所有任务都完成。成功完成后,浏览器会自动导航到Cisco IQ VA登录页面。安装完成可能需要两(2)小时。
登录
成功登录后,系统即可发现设备并支持资产应用,无需人工智能(AI)支持。
模块和规则安装
要扩展系统的功能,您可以直接从Cisco IQ SaaS门户下载其他模块和规则并完成在VA中的安装。有关详细信息,请参阅《操作指南》中的“安装软件”。
注意:资产模块已预安装在VA安装程序中,可供立即使用。您可以根据需要升级资产模块或资产规则版本,就像升级任何其他模块和规则一样。
多节点支持
多节点架构允许您扩展独立的VA以实现水平可扩展性并增加GPU支持。水平可扩展性有助于提供更大的资源容量,以处理更多受支持的设备和更多模块部署。此配置允许向主管理节点添加辅助节点,从而允许系统根据特定工作负载要求进行扩展。
启用多节点功能对于添加GPU节点至关重要。此集成允许内部环境利用GPU资源进行AI检测。本节提供有关将GPU作为本地的补充节点进行连接的详细指导,这对于用户有效地利用GPU功能非常必要。
网络要求
VA支持单个网络接口。
端口要求
下表概述了在多节点环境中进行Cisco IQ VA通信所需的网络端口。
表 4:端口要求
| 端口 |
协议 |
描述 |
节点类型 |
| 22 |
TCP |
用于管理员CLI和思科支持调试会话 |
管理和补充节点 |
| 443 |
TCP |
用于Cisco IQ On-Prem和Web浏览器以及终端目标之间的通信 |
管理和补充节点 |
| 53、123 和 161 |
UDP |
用于发送和接收DNS、NTP和SNMP流量 |
管理和补充节点 |
| 10250、10256 |
TCP |
用于节点之间的Kubernetes通信 |
管理和补充节点 |
| 179 |
TCP |
用于节点之间的VXLAN控制平面(BGP) |
管理和补充节点 |
| 4789 |
UDP |
用于节点之间的VXLAN流量 |
管理和补充节点 |
| 500、4500 |
UDP |
用于节点之间的IPSec IKE流量 |
管理和补充节点 |
| all |
ESP(50) |
用于节点之间的IPSec ESP流量 |
管理和补充节点 |
| 6443 |
TCP |
用于Kubernetes API服务器 |
仅管理节点 |
注意:仅标准VA部署支持多节点集群。
注意:在初始加入过程中,辅助节点必须与主管理节点的版本完全相同。
注意:当前的多节点实施没有为管理平面提供高可用性(HA)。如果主管理节点不可用,群集操作将受到影响。
添加补充节点
添加辅助节点需要与安装VA相同的过程。从Cisco IQ(SaaS)中的包目录下载VA安装程序后,请将其安装在所选虚拟机监控程序上。有关详细信息,请参阅在虚拟机监控程序上部署VA。
在添加附加节点之前,请确保第一个节点已完全配置为标准VA。要添加补充节点,请执行以下操作:
- 导航到系统配置 > 节点管理。
- 验证节点列下的主节点是否显示成功状态。
节点管理 - 导航到VA安装程序。系统将显示以下选项:
- 思科IQ虚拟设备
- 补充节点
补充节点
- 单击Supplemental Node选项。系统随即会显示Supplemental Node Installer页面。
补充节点页面 - 输入Primary node FQDN。
- 输入Local admin username。
- 输入密码.
- 从下拉列表中选择节点类型。
注意:可以选择GPU工作节点。选择GPU工作节点时,请确保虚拟机监控程序环境(例如,VMware或Hyper-V)配置了支持GPU设备所需的硬件,因为这些硬件对于GPU节点可访问性是必需的。有关详细信息,请参阅部署选项。
9.单击Add node。成功添加节点后,将显示“补充节点就绪”消息。
补充节点就绪
10.显示“补充节点就绪”后,单击Visit System Management链接或导航到System Management > Node Management,以触发添加节点操作以完成集成。
添加节点
11.单击More menu图标> Add Node。将显示Add GPU Node窗口。
添加GPU节点
12.单击添加GPU节点。成功添加节点后,节点将显示在集群中。
集群同步和管理
在添加工作节点时,主管理节点的管理凭证自动与工作节点同步。必须使用这些同步凭据执行对工作节点的访问。
注意:集群动态管理模块分布。当模块需要高级处理功能时,系统会检查支持GPU的节点的可用性。如果存在GPU工作进程并安装了相应的模块软件包,则系统启用这些高级功能。如果集群缺乏必要的硬件资源,系统将以非加速模式运行以保持稳定性。
支持
您可以通过Cisco IQ SaaS创建VA和特定于模块的支持案例。支持模块在Cisco IQ SaaS中提供,并提供支持案例的整合视图。它使您能够筛选、排序和自定义案例列表视图,让您能够查看有权访问的未结和已结案例。有关Cisco IQ SaaS中支持模块的更多详细信息,请参阅Cisco IQ SaaS入门指南。
注意:Cisco IQ VA客户可以访问大多数Cisco IQ SaaS支持模块功能,包括打开与Cisco IQ VA及其模块相关的技术支持中心(TAC)案例,以及创建和管理产品案例。
创建支持案例
您可以在Cisco IQ SaaS中创建VA和模块特定案例。要创建案例,请执行以下操作:
- 登录Cisco IQ(SaaS)。
- 单击Help图标> Report an Issue。将打开“报告问题”窗口。
报告问题
- 提供所需的详细信息。
- 单击 submit。
修订历史记录
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
August 20, 2026
|
GA版本 |
1.0 |
July 23, 2026
|
初始版本 |