关于导入/导出
您可以使用导入/导出功能在 防火墙管理中心 之间复制配置。导入/导出不是备份工具,但可以简化添加新 防火墙管理中心 的过程。
既可导出单项配置,也可通过单次操作导出一组(相同类型或不同类型的)配置。当您稍后将软件包导入另一台防火墙管理中心时,您可选择要导入软件包中的哪些配置。
导出的数据包包含该配置的版本信息,从而确定是否可以将该配置导入到另一防火墙管理中心上。当防火墙管理中心兼容但数据包包含重复配置时,防火墙管理中心会提供解决方法选项。
导出行为的例外情况
导出配置时,防火墙管理中心 也会导出其他必需的配置。例如,导出访问控制策略也会导出该策略调用的任何子策略、该策略使用的对象和对象组、祖先策略等等。又例如,如果导出启用了外部身份验证的平台设置策略,则也会导出身份验证对象。
但是,也有一些例外:
-
系统提供的数据库和源 - 防火墙管理中心 不会导出 URL 过滤类别和信誉数据、思科情报源数据或地理位置数据库 (GeoDB)。每个 防火墙管理中心 都需要从思科获取最新信息。
-
全局安全情报列表 - 防火墙管理中心 会导出与导出的配置关联的全局安全情报阻止列表和 不阻止 列表。导入过程将这些名单转换为用户创建的列表,然后将这些新列表用于导入的配置中。这可确保导入的列表不会与现有全局阻止和 不阻止 名单发生冲突。要在导入 防火墙管理中心 时使用全局列表,请将这些列表手动添加到导入的配置中。
-
入侵策略共享层 - 导出过程会中断入侵策略共享层。以前共享的层包含在数据包中,而导入的入侵策略不包含共享层。
-
入侵策略默认变量集 - 导出数据包包含一个默认变量集,此变量集包含自定义变量及带用户定义值的系统提供的变量。导入过程会使用导入的值更新导入 防火墙管理中心上的默认变量集。但是,导入过程不会删除不存在于导出数据包中的自定义变量。对于在导出数据包中未设置的值,导入过程也不会恢复导入 防火墙管理中心上的用户定义值。因此,如果导入 防火墙管理中心具有配置不同的默认变量,则导入的入侵策略的行为可能会与预期大不相同。
-
自定义用户对象 - 如果您在 防火墙管理中心中创建了自定义用户组或对象,并且此类自定义用户对象是访问控制策略中任何规则的一部分,那么请注意,导出文件 (.sfo) 不会包含用户对象信息(包括用户领域),因此在导入此类策略时,对此类自定义用户对象的任何引用都将被删除,不会导入到目标 防火墙管理中心。为了避免由于缺少用户组而引起的检测问题,请手动将自定义的用户对象添加到新的 防火墙管理中心,并在导入后重新配置访问控制策略。
导入对象和对象组
导入对象和对象组时:
-
通常,导入过程将对象和对象组作为新对象和对象组导入,您不能替换现有的对象和对象组。但是,如果采用导入的配置的网络和端口对象或对象组与现有对象或对象组匹配,则导入的配置将重用现有对象/对象组,而不是创建新的对象/对象组。防火墙管理中心 通过比较每个网络和端口对象/对象组的名称(不包括任何自动生成的编号)和内容来确定匹配。
-
如果在导入 防火墙管理中心时导入对象的名称与现有对象匹配,防火墙管理中心 会将自动生成的编号附加到导入的对象和对象组的名称,以使其唯一。
-
您必须将导入的配置中使用的任何安全区域和接口组映射到导入 防火墙管理中心 管理的匹配类型区域和组。
-
如果导出使用包含私钥的 PKI 对象的配置,防火墙管理中心 会在导出之前解密私钥。导入时,防火墙管理中心 会使用随机生成的密钥加密密钥。
解决重复配置的冲突
默认解析行为
当您尝试导入配置时,防火墙管理中心会判断是否已存在同名同类型的配置。当导入包含重复配置时,防火墙管理中心会提供以下解决选项:
-
保持现有配置 (Keep existing)
防火墙管理中心不会导入该配置。
-
替换现有配置 (Replace existing)
防火墙管理中心会用所选导入配置覆盖当前配置。如果重复项位于祖先域或后代域中,则此选项不可用。
-
保留最新配置 (Keep newest)
仅当所选配置的时间戳比当前配置的时间戳更新时,防火墙管理中心才会导入该配置。如果重复项位于祖先域或后代域中,则此选项不可用。

注
如果导入包含 Microsoft Active Directory 用户和组的配置 我们强烈建议您在导入后下载所有用户和组,以避免出现访问控制策略和其他策略 解密策略中的问题。(,然后点击 立即下载 (
)(立即下载)。
-
导入为新配置 (Import as new)
防火墙管理中心会导入所选重复配置,并在名称后附加系统生成的编号以确保其唯一性。(可以在完成导入过程之前更改此名称。)设备上的原始配置保持不变。
![]() 注 |
如果修改了防火墙管理中心上的已导入配置,然后将该配置重新导入到同一防火墙管理中心,则必须选择要保留的配置版本。 |
文件列表解析行为
当您导入包含文件策略(该文件策略使用干净检测文件列表或自定义检测文件列表)的访问控制策略,且文件列表出现名称重复冲突时,防火墙管理中心会提供上述冲突解决选项,但对策略和文件列表执行的操作如下表所示:
|
解决方法选项 |
访问控制策略的解析行为 |
|---|---|
|
保持现有配置 (Keep existing) |
不变 |
|
替换现有配置 (Replace existing) |
作为新策略导入;文件列表已合并 |
|
导入为新配置 (Import as new) |
作为新策略导入;文件列表已合并 |
|
保持最新配置 (Keep newest),并且导入的访问控制策略为最新策略 |
作为新策略导入;文件列表已合并 |
|
保持最新配置 (Keep newest),并且现有访问控制策略为最新策略 |
不变 |



反馈