Cisco IQ虚拟设备入门指南

 
Updated 2026 年 8 月 20 日
PDF
Is this helpful? 反馈

简介

Cisco IQTM为客户提供的功能旨在提高资产可视性,并在整个环境中提供更智能的见解。此外,AI Assistant等AI功能通过提供情景理解来优化运营成果和思科IQ用户体验,使用户能够主动做出明智的决策,并简化客户参与和成功的流程。

Cisco IQ On-Prem Air-Gapped是Cisco IQ的部署模式,专为无法连接到云的环境而构建。它作为独立的虚拟机(VM)(称为Cisco IQ Virtual Appliance(VA))提供,完全在客户现场运行,与外部网络完全隔离,软件更新和维护包从Cisco IQ SaaS获得,并通过经过批准的手动流程传输到VA。

对于在受监管、高度安全和主权环境中运营的组织,VA消除了见解和控制之间的权衡。客户在自己的网络内部署思科智能资产与评估功能,并保留对数据的完全所有权,同时仍可获得期望从思科智能获得的见解和建议。气隙部署模式将Cisco IQ SaaS的功能扩展到隔离环境,使任务关键型团队能够以云连接企业的速度和诊断智能进行操作。

本指南提供配置和部署VA的说明,包括设置所需网络环境的过程。

先决条件

在配置和安装Cisco IQ VA之前,请确保满足以下必备条件。

硬件和虚拟机资源要求

思科IQ VA经过多扩展容量测试,可提供多种部署规模来支持您环境的扩展需求。请参阅下表,根据非图形处理单元(GPU)和基于GPU的部署选项的计划设备发现计数选择适当的资源配置。

表1:硬件和虚拟机资源要求

资源

最多5000台设备(非GPU)

最多20000台设备(非GPU)

最多20000台设备(基于GPU)*

vCPU

48

64

128

RAM

96吉字节

128吉字节

256吉字节

存储(SSD)(为了获得更好的性能而推荐)

1.3太字节

1.3太字节

2.6太字节

收集计划

24小时或以上

24小时或以上

24小时或以上

支持的虚拟机监控程序

VMware ESXi v8.0或更高版本与VMware vSphere Web Client v8.0或更高版本

Microsoft Server 2022和2025上的Hyper-V

RHEL v9.7或更高版本上基于内核的虚拟机(KVM)虚拟机监控程序

其他建议

Cisco建议您使用密集调配。虽然可以使用精简资源调配,但过度资源调配可能会导致存储容量不足,进而导致性能下降和失去服务。

强烈建议将设备磁盘放在SSD支持的卷上。

磁盘写入速度必须大于70 MB/秒。

*需要在两(2)台虚拟机之间平均分配vCPU、RAM和磁盘资源。

AI功能资源要求

NVIDIA RTX Pro 6000 Blackwell Server Edition GPU上测试并支持Cisco IQ VA。此GPU配置在计划的部署规模下满足性能和延迟要求。

表 2:AI功能资源要求

资源

推荐

经过验证的GPU

NVIDIA RTX Pro 6000 Blackwell服务器版

其他GPU选项(未验证)

NVIDIA H200(141 GB)

其他GPU选项(未验证,建议由一(1)个并发用户使用)

NVIDIA H100(80 GB)

NVIDIA H100 NVL(94 GB)

NVIDIA A100(80 GB)

note-icon

注意:除NVIDIA RTX Pro 6000 Blackwell Server Edition之外的GPU尚未在思科实验室中以支持的规模进行验证。未验证的GPU无法保证性能和延迟。在生产部署之前,请根据生产前环境中的计划工作负载验证所有不受支持的硬件。

网络要求

VA支持单个网络接口。

 IP地址和主机名要求

必须满足以下IP地址和主机名要求:

  • 域名系统(DNS):DNS通过用一致的可读主机名替换数字IP地址来简化系统管理。此方法有助于在安全环境中更轻松地维护、无缝服务集成和可靠的证书验证。确保DNS中的IPv4地址配置如下:
  • A 记录:将主机名映射到IPv4地址
  • 关联的指针(PTR)记录:需要支持反向DNS查找;如果IP地址解析为多个主机名,则使用解析的第一个主机名访问UI
  •     IP 地址:VA需要在部署前配置以下三(3)个IP地址:
  • VM访问IP:用于访问VA的可路由IPv4地址;没有子网限制,只要地址具有网络连接
  • 系统协调(SysOrch)IP:内部/32地址,用于Pod和VM之间的通信(默认值为192.168.23.17/32);除非地址与网络中的现有地址冲突,否则无需更改此地址
  • Kubernetes Pod CIDR:用于Kubernetes pod网络的内部/20子网(默认值为100.64.0.0/20);这不能与SysOrch IP、DNS服务器、VM访问IP或NTP服务器地址重叠
note-icon

注意:当前不支持DHCP。

端口要求

下表概述了Cisco IQ VA通信所需的网络端口。

表 3:端口要求

端口

协议

描述

22

TCP

用于管理员CLI和思科支持调试会话

443

TCP

用于Cisco IQ On-Prem和Web浏览器以及终端目标之间的通信

53、123 和 161

UDP

用于发送和接收DNS、NTP和SNMP流量

支持的浏览器

您必须使用以下浏览器的最新稳定版本来安装和启动VA:

  • Google Chrome
  • Microsoft Edge
  • Apple Safari
  • Mozilla Firefox
note-icon

注意:支持仅限于当前浏览器版本,旧版本可能无法提供完整功能或在发布新更新时不受支持。

部署选项

Cisco IQ VA提供两(2)个灵活的部署选项,旨在满足您的特定运营和安全要求。您可以选择最符合您的运营和安全要求的部署路径,确保提供可扩展且面向未来的解决方案。

非GPU部署(非AI功能)

非GPU部署运行在标准计算资源上,无需GPU,让您能够访问所有核心Cisco IQ和非AI功能,包括资产和资产、评估和日常操作。

此选项非常适合无法立即使用GPU硬件的环境,允许您部署Cisco IQ VA并在以后扩展到AI功能。

以下高级步骤概述了非GPU部署过程:

  1. 系统规划:根据您的规模和模块需求确定所需的VM数量。至少需要一(1)个虚拟机。有关Cisco IQ VA多扩展功能的详细信息,请参阅硬件和虚拟机资源要求中的表。
  2. 资源调配:获取必要的IP地址和VM资源。有关详细信息,请参阅网络要求
  3. 软件下载:
    1. 下载Cisco IQ VA安装程序。有关详细信息,请参阅下载VA
    2. 下载所需的Cisco IQ模块安装程序。有关详细信息,请参阅模块和规则安装
  4. 部署和安装:
    1. 部署Cisco IQ VA。  有关详细信息,请参阅在虚拟机监控程序上部署VA在气隙模式下安装VA
    2. 通过UI中的Package Catalog(软件包目录)安装下载的模块。有关详细信息,请参阅模块和规则安装

完成这些步骤后,Cisco IQ VA即可使用,无需人工智能。

基于GPU的部署(支持AI的功能)

基于GPU的部署利用支持的GPU,支持所有支持的Cisco IQ本地AI功能,包括AI Assistant、Key Insights和Full Insights,以及资产与库存、评估和日常运营等核心功能。您完全可以在气隙环境中获得SaaS级、思科IQ AI支持的见解,而且您的数据不会离开您的办公场所。

基于GPU的部署至少需要两(2)个节点:一(1)个与非GPU节点相同的VM,另一个具有GPU的VM启用AI功能。以下高级步骤概述了GPU部署过程。

GPU部署过程

  1. 系统规划:根据规模和模块需求确定所需的VM数量。至少需要两(2)台虚拟机,如下所示。请参阅硬件和VM资源要求部分中的表,以获取有关Cisco IQ VA多扩展功能的详细信息。
  • VM 1:专用于CPU工作负载
  • VM 2:专用于GPU工作负载
  1. 资源调配:获取必要的IP地址和VM资源。有关详细信息,请参阅网络要求部分。
  2. 软件下载:
    1. 下载Cisco IQ VA安装程序。 有关详细信息,请参阅下载VA
    2. 下载所需的Cisco IQ模块安装程序。有关详细信息,请参阅模块和规则安装
  3. 下载Cisco IQ AI基础设施组件安装程序。
  4. 非GPU节点部署和安装:
    1. 部署Cisco IQ VA安装程序。有关详细信息,请参阅在虚拟机监控程序上部署VA
    2. 通过UI中的Package Catalog(软件包目录)安装下载的模块。有关详细信息,请参阅模块和规则安装
  5. GPU节点部署和安装:  
    1. 为GPU节点部署Cisco IQ VA安装程序。有关详细信息,请参阅在虚拟机监控程序上部署VA
    2. 安装GPU节点作为补充节点。  有关详细步骤,请参阅多节点支持。 
  6. 部署后,请登录到Cisco IQ VA UI。
  7. 导航到System Settings > Package Management,安装下载的模块和AI推理基础架构。有关详细信息,请参阅操作指南中的AI支持的功能。
  8. 导航到系统设置 > 软件包管理,安装任何其他下载的模块。有关详细信息,请参阅操作指南中的添加模块。

完成这些步骤后,Cisco IQ VA即可使用,并提供全面的AI支持。

要了解有关启用AI Inference支持的功能的详细信息,请参阅操作指南

在虚拟机监控程序上部署VA

本节概述思科IQ VA的部署过程。以下各节介绍的当前范围包括以下虚拟机监控程序的说明:

  • VMware ESXi
  • Microsoft Hyper-V服务器
  • Red Hat KVM

下载VA

可从Cisco IQ SaaS下载VA安装程序文件。要下载VA,请执行以下操作:

  1. 登录到Cisco IQ(SaaS)。 有关登录Cisco IQ SaaS门户的信息,请参阅Cisco IQ入门指南
  2. 导航到主页 > 系统设置 > 程序包目录。有关软件包目录的详细信息,请参阅Cisco IQ入门指南
  3. 从Cisco IQ虚拟设备卡中,选择Download options。“安装软件包”窗口打开。
  4. 从下拉列表中选择以下Hypervisor选项之一:
    • ESXi:适用于VMware ESXi
    • Hyper-V:适用于Microsoft Hyper-V
    • KVM:适用于Linux基于内核的虚拟机(KVM)
  5. 从下拉列表中选择Version
  6. 单击Download将文件保存到本地。
note-icon

注意:安装文件很大(20-25 GB);在下载之前,请确保您有足够的磁盘空间。

在VMware ESXi上部署VA

已下载的VA安装程序文件准备安装。要在VMware ESXi上安装VA,请执行以下操作:

note-icon

注意:OVA必须使用VMware vCenter部署,并且不能直接部署在ESXi服务器上。

  1. 使用管理员凭据登录到VMware vSphere Web客户端。
  2. 右键单击相应的vCenter对象(数据中心、群集或ESXi主机),然后选择Deploy OVF Template
  3. 部署OVF模板向导上,选择模板页,指定源位置,然后点击下一步。您可以指定URL或浏览到任何可访问的位置。
  4. OVF Template Details页面上,验证OVF模板详细信息,然后单击Next。无需输入。
  5. 选择名称和位置页面上,添加或编辑VA的名称位置,然后单击下一步
  6. 在“选择资源”页上,选择要部署的特定主机(ESXi主机)、集群或资源池,然后单击下一步
    note-icon

    注意:必须将每个VM分配给配置了vSphere高可用性(HA)或手动模式vSphere分布式资源调度程序(DRS)的群集上的特定主机。

  7. Review details页面上,验证OVA模板详细信息,然后单击Next
  8. 配置页面上,选择部署配置,然后单击下一步
  9. 选择存储页面上,选择所选ESXi主机中VM文件的目标存储位置,然后点击下一步
  10. 为VM虚拟磁盘选择Disk Format
    note-icon

    注意:建议使用密集调配。虽然可以使用精简资源调配,但过度投入存储可能导致存储容量不足,从而导致性能下降和失去服务。

  11. 选择网络页上,选择源网络并将其映射到目标网络,然后单击下一步
  12. Ready to Complete页面上,选择Power On After Deployment,然后单击Finish
  13. 通过右键单击VMware ESXi中的所需虚拟机并点击编辑设置,确保已使用以下其他设置配置虚拟机。
    • CPU:从第一个共享下拉列表中选择
    • 内存:选中Reserve all guest memory(All locked)复选框
    • 根据您的规模设置CPU和RAM;有关详细信息,请参阅硬件和VM资源要求
  14. 在VMware ESXi中,选择所需的虚拟机。
  15. 单击Summary选项卡。
  16. 单击显示的图像或Launch Console图标以启动控制台。
  17. 有关后续步骤,请参阅网络配置

在Microsoft Hyper-V Server上部署VA

要在Hyper-V上安装VA,请执行以下操作:

  1. 使用管理员凭据登录到Hyper-V Server Manager。
  2. 将VA包解压到Hyper-V管理员定义的位置,以存储所有虚拟硬盘。
  3. 验证原始Cisco IQ .tar.gz中的所有磁盘都位于Virtual Hard Disks文件夹。
  4. 从Hyper-V Manager的操作窗格中,选择新建 > 虚拟机,然后单击下一步
  5. 输入要分配给VA的Name,然后单击Next
  6. 选择Generation 2,然后单击Next
  7. 根据硬件和VM资源要求中的建议内存大小输入内存值,然后单击下一步
  8. 验证使用动态内存是否保持未选中状态。
  9. 选择适合您的VA的网络适配器,然后单击Next
  10. 添加提供的VA虚拟硬盘,确保磁盘一(1)是第一个磁盘,然后单击下一步
note-icon

注意:其余两(2)个虚拟硬盘将在后续步骤中添加。

  1. 验证Summary中的选择,然后单击Finish。Hyper-V显示新创建的VA VM。
  2. 右键点击VM,然后选择Settings
  3. Security下,取消选中Enable Secure Boot复选框。
  4. 重复用于添加第一个硬盘的相同步骤,将其他两(2)个虚拟硬盘添加到VM。
  5. 在网络适配器下的Advanced Features中,验证Enable device naming已选中。
  6. 按照硬件和VM资源要求中的列出将处理器数量设置为推荐的vCPU。
  7. 操作窗格中,选择启动以启动VM。
  8. 操作窗格中,选择连接以连接到VM。将显示VM Connection控制台。
  9. 有关详细信息,请参阅网络配置

在Red Hat KVM上部署VA

在KVM上安装VA之前,请确保满足以下支持要求。

  • RHEL主机操作系统
  • Red Hat服务器上的管理访问

要在KVM虚拟机监控程序上安装VA,需要虚拟机管理器。

  1. 使用管理员凭据登录到Red Hat主机操作系统服务器。
  2. 下载并提取主机上的VA软件包。
  3. 启动Virtual Machine Manager(VMM)客户端。
  4. 在菜单中选择File > New Virtual Machine以安装新的VA。
  5. 选择Import existing disk image(导入现有磁盘映像),然后单击Forward
  6. Provide the existing storage path下,单击Browse
  7. 使用解压缩VA包的路径创建新的存储池。
  8. 从上一步创建的存储池中选择VA的第一个磁盘,然后单击选择卷
  9. 选择操作系统类型和版本下,选择AlmaLinux 9,然后单击Forward
  10. Choose Memory and CPU settings下,根据您的缩放大小输入详细信息,然后单击Forward。有关详细信息,请参阅硬件和VM资源要求
  11. 在对话框中,完成以下配置:
    1. 准备开始安装下,输入VA实例的Name
    2. 点击Customize configuration before install选项。
    3. Network selection下,确保选择适当的虚拟网络。
  12. 单击Finish完成第一个磁盘的添加。
  13. 添加其余两(2)个磁盘:
    1. 在VMM控制台上,单击添加硬件
    2. Storage下,确保选中Select or create custom storage复选框,然后单击Manage
    3. 浏览以选择在系统中提取的VA文件的第二个磁盘。
    4. 单击选择音量
  14. 重复相同的(添加硬件)步骤以添加第三个VA磁盘。
  15. 确保所有磁盘总线类型均为SCSI。
  16. 单击 完成
  17. Overview部分下,选择UEFI for Firmware
  18. 单击开始安装
  19. 有关后续步骤,请参阅网络配置

网络配置

  1. 从虚拟机控制台启动VA。

Log In登录

  1. 使用默认网络凭证登录到控制台,方法是输入登录名和密码均为“admin”。系统随即会显示“配置设置”。
note-icon

注意:只有在安装阶段没有要保护的数据时,才会为初始设置提供默认凭证。

Configuration Settings配置设置

  1. 输入“1”并按Enter配置网络设置。
  2. 提供以下网络设置:
note-icon

注意:用户可按Enter键在可用时使用检测到的值。

  • IP 地址
  • 网关 IP
  • DNS IP列表
  • 搜索域
  • NTP服务器列表
note-icon

注意:支持使用逗号分隔格式输入多个NTP服务器。

  1. 通过按N在不使用身份验证方法的情况下继续配置NTP身份验证

或者

Y并输入下面列出的选项的相应编号:

  • 传统的基于密钥的身份验证:使用提供的凭证进行安全时间同步;选择此选项后,请输入有效的算法和十六进制密钥
  • 网络时间安全(NTS):使用NTS协议提供安全的NTP通信
note-icon

注意:安装后,通过导航到System Settings,可以在UI中验证NTP信息。

NTP Validation in UIUI中的NTP验证

  1. 查看屏幕上的密码要求后,输入并确认密码。
  2. 查看摘要并按Y继续。设置可能需要几分钟。
  3. 收到成功消息后,按Enter返回主菜单。

Cisco IQ MenuCisco IQ菜单

网络设置现已配置,但尚未安装VA。建议返回到虚拟机监控程序并拍摄新VM的快照以供将来参考。此时,您还可以使用新配置的IP地址和凭证启动Secure Shell连接。

这将完成VA的手动配置。

为气隙模式安装VA

要安装VA,请执行以下操作:

  1. 导航至VA安装程序Web界面(https://<CIQ-HOST-FQDN>/installer/welcome)(在VM中配置VA后收到)。 系统随即会显示Cisco IQ Virtual Appliance Installer页面。Virtual Appliance Installer Page虚拟设备安装程序页面
  2. 单击Cisco IQ Virtual Appliance。系统随即会显示安装思科IQ虚拟设备页面。
    Install Virtual Appliance安装虚拟设备
  3. 单击开始。系统随即会显示Configure Internal Network选项卡。
    Configure Internal Network配置内部网络
  4. 输入Internal IP Range
note-icon

注意:确保内部子网不会与您的VM IP、网关、DNS或可访问网络范围重叠。

5.单击下一步。系统随即会显示Installer Result页面。

Installation Result安装结果

6.等到显示的所有任务都完成。成功完成后,浏览器会自动导航到Cisco IQ VA登录页面。安装完成可能需要两(2)小时。

Login登录

成功登录后,系统即可发现设备并支持资产应用,无需人工智能(AI)支持。

模块和规则安装

要扩展系统的功能,您可以直接从Cisco IQ SaaS门户下载其他模块和规则并完成在VA中的安装。有关详细信息,请参阅《操作指南》中的“安装软件”。

note-icon

注意:资产模块已预安装在VA安装程序中,可供立即使用。您可以根据需要升级资产模块或资产规则版本,就像升级任何其他模块和规则一样。

多节点支持

多节点架构允许您扩展独立的VA以实现水平可扩展性并增加GPU支持。水平可扩展性有助于提供更大的资源容量,以处理更多受支持的设备和更多模块部署。此配置允许向主管理节点添加辅助节点,从而允许系统根据特定工作负载要求进行扩展。

启用多节点功能对于添加GPU节点至关重要。此集成允许内部环境利用GPU资源进行AI检测。本节提供有关将GPU作为本地的补充节点进行连接的详细指导,这对于用户有效地利用GPU功能非常必要。

网络要求

VA支持单个网络接口。 

端口要求

下表概述了在多节点环境中进行Cisco IQ VA通信所需的网络端口。

表 4:端口要求

端口

协议

描述

节点类型

22

TCP

用于管理员CLI和思科支持调试会话

管理和补充节点

443

TCP

用于Cisco IQ On-Prem和Web浏览器以及终端目标之间的通信

管理和补充节点

53、123 和 161

UDP

用于发送和接收DNS、NTP和SNMP流量

管理和补充节点

10250、10256

TCP

用于节点之间的Kubernetes通信

管理和补充节点

179

TCP

用于节点之间的VXLAN控制平面(BGP)

管理和补充节点

4789

UDP

用于节点之间的VXLAN流量

管理和补充节点

500、4500

UDP

用于节点之间的IPSec IKE流量

管理和补充节点

all

ESP(50)

用于节点之间的IPSec ESP流量

管理和补充节点

6443

TCP

用于Kubernetes API服务器

仅管理节点

note-icon

注意:仅标准VA部署支持多节点集群。

note-icon

注意:在初始加入过程中,辅助节点必须与主管理节点的版本完全相同。

note-icon

注意:当前的多节点实施没有为管理平面提供高可用性(HA)。如果主管理节点不可用,群集操作将受到影响。

添加补充节点

添加辅助节点需要与安装VA相同的过程。从Cisco IQ(SaaS)中的包目录下载VA安装程序后,请将其安装在所选虚拟机监控程序上。有关详细信息,请参阅在虚拟机监控程序上部署VA。 
在添加附加节点之前,请确保第一个节点已完全配置为标准VA。要添加补充节点,请执行以下操作:

  1. 导航到系统配置 > 节点管理
  2. 验证节点列下的主节点是否显示成功状态。
    Node Management节点管理
  3. 导航到VA安装程序。系统将显示以下选项:
    • 思科IQ虚拟设备
    • 补充节点
      Supplemental Node补充节点
  4. 单击Supplemental Node选项。系统随即会显示Supplemental Node Installer页面。
    Supplemental Node Page补充节点页面
  5. 输入Primary node FQDN
  6. 输入Local admin username
  7. 输入密码.
  8. 从下拉列表中选择节点类型
note-icon

注意:可以选择GPU工作节点。选择GPU工作节点时,请确保虚拟机监控程序环境(例如,VMware或Hyper-V)配置了支持GPU设备所需的硬件,因为这些硬件对于GPU节点可访问性是必需的。有关详细信息,请参阅部署选项

9.单击Add node。成功添加节点后,将显示“补充节点就绪”消息。

Supplemental Node Ready补充节点就绪

10.显示“补充节点就绪”后,单击Visit System Management链接或导航到System Management > Node Management,以触发添加节点操作以完成集成。

Add Node添加节点

11.单击More menu图标> Add Node。将显示Add GPU Node窗口。

Add GPU Node添加GPU节点

12.单击添加GPU节点。成功添加节点后,节点将显示在集群中。

集群同步和管理

在添加工作节点时,主管理节点的管理凭证自动与工作节点同步。必须使用这些同步凭据执行对工作节点的访问。

note-icon

注意:集群动态管理模块分布。当模块需要高级处理功能时,系统会检查支持GPU的节点的可用性。如果存在GPU工作进程并安装了相应的模块软件包,则系统启用这些高级功能。如果集群缺乏必要的硬件资源,系统将以非加速模式运行以保持稳定性。

支持

您可以通过Cisco IQ SaaS创建VA和特定于模块的支持案例。支持模块在Cisco IQ SaaS中提供,并提供支持案例的整合视图。它使您能够筛选、排序和自定义案例列表视图,让您能够查看有权访问的未结和已结案例。有关Cisco IQ SaaS中支持模块的更多详细信息,请参阅Cisco IQ SaaS入门指南

note-icon

注意:Cisco IQ VA客户可以访问大多数Cisco IQ SaaS支持模块功能,包括打开与Cisco IQ VA及其模块相关的技术支持中心(TAC)案例,以及创建和管理产品案例。

创建支持案例

您可以在Cisco IQ SaaS中创建VA和模块特定案例。要创建案例,请执行以下操作:

  1. 登录Cisco IQ(SaaS)
  2. 单击Help图标> Report an Issue。将打开“报告问题”窗口。

Report an Issue报告问题

  1. 提供所需的详细信息。
  2. 单击 submit