簡介
Cisco IQTM為客戶提供的功能旨在改善資產可視性,並在整個環境中提供更智慧的洞察。此外,AI功能(如AI Assistant)通過提供情景理解來最佳化運營成果和思科IQ使用者體驗,使使用者能夠做出主動明智的決策,並簡化客戶參與和成功的流程。
Cisco IQ On-Prem Air-Gapped是為無法連線到雲的環境而構建的Cisco IQ部署模式。它以獨立虛擬機器(VM)(稱為Cisco IQ Virtual Appliance(VA))的形式提供,完全在客戶設施中運行,與外部網路完全隔離,軟體更新和維護包從Cisco IQ SaaS獲得,並通過經過批准的手動流程傳輸到VA。
對於在受監管、高度安全和主權環境中運營的組織,VA消除了洞察力和控制之間的權衡。客戶在自己的網路內部部署思科智慧資產與評估功能,並保留對資料的完全所有權,同時仍可獲得期望從思科智慧獲得的洞察力和建議。Air-Gap部署模式將Cisco IQ SaaS的功能擴展到隔離環境,使任務關鍵型團隊能夠以雲互聯企業的速度和診斷智慧進行運營。
本指南提供配置和部署VA的說明,包括設定所需網路環境的過程。
必要條件
在配置和安裝Cisco IQ VA之前,請確保滿足以下前提條件。
硬體和VM資源要求
思科IQ VA經過多種擴展容量的測試,可提供多種部署規模以支援您的環境的擴展需求。請參閱下表,根據非圖形處理單元(GPU)和基於GPU的部署選項的計畫裝置發現計數選擇適當的資源配置。
表1:硬體和虛擬機器資源要求
| 資源 |
最多5000台裝置(非GPU型) |
最多20000台裝置(非GPU) |
最多20000台裝置(基於GPU)* |
| vCPU |
48 |
64 |
128 |
| RAM |
96吉位元組 |
128GB |
256吉位元組 |
| 儲存(SSD)(建議使用以獲得更佳效能) |
1.3太位元組 |
1.3太位元組 |
2.6太位元組 |
| 收集計畫 |
24小時或以上 |
24小時或以上 |
24小時或以上 |
| 支援的虛擬機器管理程式 |
● VMware ESXi v8.0或更高版本與VMware vSphere Web Client v8.0或更高版本 ● Microsoft Server 2022和2025上的Hyper-V RHEL ● 9.7或更高版本上的基於核心的虛擬機器(KVM)虛擬機器監控程式 |
||
| 其他建議 |
●科建議您使用厚調配。雖然可以使用精簡資源調配,但過度資源調配可能會導致儲存容量不足,進而導致效能下降和失去服務。 ● 強烈建議將裝置磁碟放在SSD支援的卷上。 ● 磁碟寫入速度必須大於每秒70 MB。 |
||
*vCPU、RAM和磁碟資源需要在兩(2)個VM之間平均分配。
AI功能資源要求
NVIDIA RTX Pro 6000 Blackwell Server Edition GPU上測試並支援Cisco IQ VA。此GPU配置在計畫的部署規模下滿足效能和延遲要求。
表 2:AI功能資源要求
| 資源 |
建議 |
| 經驗證的GPU |
NVIDIA RTX Pro 6000 Blackwell伺服器版 |
| 其他GPU選項(未驗證) |
NVIDIA H200(141 GB) |
| 其他GPU選項(未驗證,建議由一(1)個併發使用者使用) |
● NVIDIA H100(80 GB) ● NVIDIA H100 NVL(94 GB) ● NVIDIA A100(80 GB) |
附註:除NVIDIA RTX Pro 6000 Blackwell Server Edition之外的GPU尚未在思科實驗室中以支援的規模進行驗證。未驗證的GPU無法保證效能和延遲。在生產部署之前,請根據生產前環境中的計畫工作負載驗證所有不受支援的硬體。
網路要求
VA支援單個網路介面。
IP地址和主機名要求
必須滿足以下IP地址和主機名要求:
- 網域名稱系統(DNS):DNS通過將數字IP地址替換為一致的可讀主機名來簡化系統管理。這種方法便於在安全環境中進行更簡單的維護、無縫的服務整合以及可靠的證書驗證。確保DNS中的IPv4地址配置如下:
- 記錄:將主機名對映到IPv4地址
- 關聯的指標(PTR)記錄:需要支援反向DNS查詢;如果IP地址解析為多個主機名,則使用解析的第一個主機名來訪問UI
- IP地址:VA需要在部署前配置以下三(3)個IP地址:
- VM訪問IP:用於訪問VA的可路由IPv4地址;沒有子網限制,只要地址具有網路連線
- 系統協調(SysOrch)IP:內部/32地址,用於Pod與VM之間的通訊(預設地址為192.168.23.17/32);除非地址與網路中的現有地址衝突,否則無需更改此設定
- Kubernetes Pod CIDR:用於Kubernetes pod網路的內部/20子網(預設值為100.64.0.0/20);這不能與SysOrch IP、DNS伺服器、VM訪問IP或NTP伺服器地址重疊
附註:當前不支援DHCP。
埠要求
下表概述了思科IQ VA通訊所需的網路埠。
表 3:埠要求
| 連線埠 |
通訊協定 |
說明 |
| 22 |
TCP |
用於管理員CLI和思科支援調試會話 |
| 443 |
TCP |
用於思科IQ On-Prem與Web瀏覽器以及終端目標之間的通訊 |
| 53, 123, 161 |
UDP |
用於傳送和接收DNS、NTP和SNMP流量 |
支援的瀏覽器
您必須使用以下瀏覽器的最新穩定版本來安裝和啟動VA:
- Google Chrome
- Microsoft Edge
- Apple Safari
- Mozilla Firefox
附註:支援僅限於當前瀏覽器版本,並且舊版本可能沒有提供完整功能,或者發佈新更新時可能不受支援。
部署選項
Cisco IQ VA提供兩(2)個靈活的部署選項,旨在滿足您的特定操作和安全要求。您可以選擇最符合您的運營和安全要求的部署路徑,確保提供可擴展且面向未來的解決方案。
非GPU部署(非AI功能)
非GPU部署運行在標準計算資源上,無需GPU,使您可以訪問所有核心Cisco IQ和非AI功能,包括資產和庫存、評估和日常操作。
此選項非常適合無法立即使用GPU硬體的環境,允許您部署Cisco IQ VA並在以後擴展到AI功能。
以下高級步驟概述了非GPU部署過程:
- 系統規劃:根據您的規模和模組需求確定所需的VM數量。至少需要一(1)個VM。有關Cisco IQ VA的多規模功能的詳細資訊,請參閱硬體和虛擬機器資源要求中的表。
- 資源調配:獲取必要的IP地址和VM資源。如需詳細資訊,請參閱網路要求。
- 軟體下載:
- 部署和安裝:
- 部署Cisco IQ VA。 如需詳細資訊,請參閱在虛擬機器監控程式上部署VA和在氣隙模式下安裝VA。
- 通過UI中的「Package Catalog(軟體包目錄)」安裝下載的模組。如需詳細資訊,請參閱模組和規則安裝。
完成這些步驟後,思科IQ VA即可使用,無需人工智慧。
基於GPU的部署(支援AI的功能)
基於GPU的部署利用受支援的GPU,支援所有受支援的Cisco IQ本地AI功能,包括AI Assistant、關鍵見解和完整見解,以及資產與庫存、評估和日常運營等核心功能。您完全可以在禁航環境中獲得SaaS級、思科IQ AI驅動的洞察力,而且您的資料從未離開您的場所。
基於GPU的部署至少需要兩(2)個節點:一(1)個VM與非GPU節點相同,另一個具有GPU的VM啟用AI功能。以下高級步驟概述了GPU部署過程。
GPU部署過程
- 系統規劃:根據規模和模組需求確定所需的VM數量。至少需要兩(2)個VM,如下所示。請參閱硬體和VM資源要求一節中的表,以獲取有關Cisco IQ VA多擴展功能的更多詳細資訊。
- VM 1:專用於CPU工作負載
- VM 2:專用於GPU工作負載
- 資源調配:獲取必要的IP地址和VM資源。如需詳細資訊,請參閱網路要求一節。
- 軟體下載:
- 下載Cisco IQ AI Infra元件安裝程式。
- 非GPU節點部署和安裝:
- 部署Cisco IQ VA安裝程式。有關詳細資訊,請參閱在虛擬機器監控程式上部署VA。
- 通過UI中的「Package Catalog(軟體包目錄)」安裝下載的模組。如需詳細資訊,請參閱模組和規則安裝。
- GPU節點部署和安裝:
- 部署適用於GPU節點的Cisco IQ VA安裝程式。有關詳細資訊,請參閱在虛擬機器監控程式上部署VA。
- 安裝GPU節點作為補充節點。 如需詳細步驟,請參閱多節點支援。
- 部署後,登入到Cisco IQ VA UI。
- 導航到System Settings > Package Management,安裝下載的模組和AI Inference Infrastructure。有關更多詳細資訊,請參閱操作指南中的AI-Powered功能。
- 導航到系統設定 > 軟體包管理,安裝任何其他下載的模組。如需詳細資訊,請參閱操作指南中的新增模組。
完成這些步驟後,思科IQ VA即可投入使用,並提供全面的AI支援。
要瞭解有關啟用AI推理功能的詳細資訊,請參閱操作指南。
在Hypervisor上部署VA
本節概述思科IQ VA的部署過程。以下各節介紹的當前範圍包括針對以下虛擬機器管理程式的說明:
- VMware ESXi
- Microsoft Hyper-V Server
- Red Hat KVM
下載VA
VA安裝程式檔案可從Cisco IQ SaaS下載。要下載VA,請執行以下操作:
- 登入Cisco IQ(SaaS)。 有關登入Cisco IQ SaaS門戶的資訊,請參閱Cisco IQ入門指南。
- 導覽至Home > System Settings > Package Catalog。有關軟體包目錄的詳細資訊,請參閱Cisco IQ入門指南。
- 從Cisco IQ Virtual Appliance卡中選擇Download options。將開啟安裝程式包視窗。
- 從下拉選單中選擇以下Hypervisor選項之一:
- ESXi:用於VMware ESXi
- Hyper-V:適用於Microsoft Hyper-V
- KVM:適用於Linux核心型虛擬機器(KVM)
- 從下拉選單中選擇Version。
- 按一下「Download」,將檔案儲存在本地。
附註:安裝檔案很大(20-25 GB);下載前確保有足夠的磁碟空間。
在VMware ESXi上部署VA
已下載的VA安裝程式檔案準備安裝。要在VMware ESXi上安裝VA :
附註:OVA必須使用VMware vCenter部署,並且不能直接部署在ESXi伺服器上。
- 使用管理員憑據登入到VMware vSphere Web客戶端。
- 按一下右鍵適當的vCenter對象(資料中心、群集或ESXi主機),然後選擇Deploy OVF Template。
- 在部署OVF模板嚮導中,選擇模板頁,指定源位置,然後按一下下一步。您可以指定URL或瀏覽到任何可訪問的位置。
- 在OVF Template Details頁面上,驗證OVF模板詳細資訊,然後按一下Next。無需輸入。
- 在「Select a name and location」頁面上,新增或編輯VA的Name和Location,然後按一下Next。
- 在「選擇資源」頁上,選擇要部署的特定主機(ESXi主機)、群集或資源池,然後按一下Next。
附註:必須將每個VM分配給使用vSphere高可用性(HA)或手動模式vSphere分散式資源排程程式(DRS)配置的群集上的特定主機。
- 在Review details頁面上,驗證OVA模板詳細資訊,然後按一下Next。
- 在「Configuration」頁面上,選擇部署配置,然後按一下Next。
- 在選擇儲存頁面上,為所選ESXi主機中的VM檔案選擇目標儲存位置,然後按一下下一步。
- 選擇VM虛擬磁碟的磁碟格式。
附註:建議使用密集調配。雖然可以使用精簡資源調配,但過度使用儲存會導致儲存容量不足,從而導致服務降級和丟失。
- 在「Select networks」頁面中,選擇來源網路並將其對應到目的地網路,然後按一下「Next」。
- 在「Ready to Complete」頁面上,選擇Power On After Deployment,然後按一下Finish。
- 通過按一下右鍵VMware ESXi中的所需虛擬機器,然後按一下編輯設定,確保VM已使用以下其他設定進行配置。
- CPU:從第一個共用下拉選單中選擇低
- 記憶體:選中Reserve all guest memory(All locked)覈取方塊
- 根據您的規模設定CPU和RAM;有關詳細資訊,請參閱硬體和VM資源要求
- 在VMware ESXi中,選擇所需的VM。
- 按一下Summary頁籤。
- 按一下顯示的影象或Launch Console圖示啟動控制檯。
- 有關後續步驟,請參閱網路配置。
在Microsoft Hyper-V Server上部署VA
要在Hyper-V上安裝VA,請執行以下操作:
- 使用管理員憑據登入到Hyper-V伺服器管理器。
- 將VA包解壓到Hyper-V管理員定義的位置,以儲存所有虛擬硬碟。
- 驗證原始Cisco IQ .tar.gz中的所有磁碟是否都位於Virtual Hard Disks檔案夾。
- 在Hyper-V管理器的操作窗格中,選擇新建 > 虛擬機器,然後按一下下一步。
- 輸入要分配給VA的Name,然後按一下Next。
- 選擇Generation 2,然後按一下Next。
- 在硬體和VM資源要求中根據建議的記憶體大小輸入記憶體值,然後按一下下一步。
- 驗證「Use Dynamic Memory(使用動態記憶體)」是否保持未選中狀態。
- 選擇適用於您的VA的網路介面卡,然後點選下一步。
- 新增提供的VA虛擬硬碟,確保磁碟一(1)是第一個磁碟,然後按一下下一步。
附註:其他兩(2)個虛擬硬碟將在後續步驟中新增。
- 驗證Summary中的選擇,然後按一下Finish。Hyper-V顯示新建立的VA VM。
- 按一下右鍵虛擬機器,然後選擇設定。
- 在Security下,取消選中Enable Secure Boot覈取方塊。
- 重複用於新增第一個硬碟的相同步驟,將其他兩(2)個虛擬硬碟新增到虛擬機器。
- 在網路介面卡下的Advanced Features中,驗證Enable device naming是否已選中。
- 按照硬體和VM資源要求中列出的設定處理器數為建議的vCPU。
- 在Actions窗格中,選擇Start以開啟VM。
- 在操作窗格中,選擇連線以連線到VM。將顯示VM Connection控制檯。
- 如需詳細資訊,請參閱網路組態。
在Red Hat KVM上部署VA
在KVM上安裝VA之前,請確保滿足以下支援要求。
- RHEL主機作業系統
- Red Hat伺服器上的管理訪問
要在KVM虛擬機器監控程式上安裝VA,需要安裝VM管理器。
- 使用管理員憑據登入到Red Hat主機OS伺服器。
- 下載並提取主機上的VA包。
- 啟動Virtual Machine Manager(VMM)客戶端。
- 在選單上選擇File > New Virtual Machine,以安裝新的VA。
- 選擇匯入現有磁碟映像,然後按一下Forward。
- 在Provide the existing storage path下,按一下Browse。
- 使用提取VA包的路徑建立新的儲存池。
- 從在上一步建立的儲存池中選擇VA的第一個磁碟,然後按一下選擇卷。
- 在選擇作業系統型別和版本下,選擇AlmaLinux 9,然後按一下Forward。
- 在Choose Memory and CPU settings下,根據您的縮放大小輸入詳細資訊,然後按一下Forward。有關詳細資訊,請參閱硬體和VM資源要求。
- 在對話方塊中,完成以下配置:
- 在準備開始安裝下,輸入VA例項的Name。
- 按一下Customize configuration before install選項。
- 在Network selection下,確保選擇適當的虛擬網路。
- 按一下Finish完成第一個磁碟的新增。
- 新增其餘兩(2)個磁碟:
- 在VMM控制檯上,按一下Add Hardware。
- 在Storage下,確保選中Select or create custom storage覈取方塊,然後按一下Manage。
- 瀏覽以選擇在系統中提取的VA檔案的第二個磁碟。
- 按一下Choose volume。
- 重複相同的(新增硬體)步驟以新增第三個VA磁碟。
- 確保所有磁碟匯流排型別為SCSI。
- 按一下「Finish」(結束)。
- 在Overview部分下,選擇UEFI for Firmware。
- 按一下Begin installation。
- 有關後續步驟,請參閱網路配置。
網路設定
- 從虛擬機器控制檯啟動VA。
登入
- 通過輸入登入名和口令的"admin",使用預設網路憑證登入到控制檯。系統隨即會顯示「配置設定」。
附註:只有在安裝此階段沒有要保護的資料時,才會為初始設定提供預設憑據。
配置設定
- 輸入「1」並按Enter以配置網路設定。
- 提供以下網路設定:
附註:使用者可以按Enter鍵在可用時使用檢測到的值。
- IP 位址
- 網關IP
- DNS IP清單
- 搜尋域
- NTP伺服器清單
附註:支援使用逗號分隔格式輸入多個NTP伺服器。
- 通過按N在不使用身份驗證方法的情況下繼續來配置NTP身份驗證
或
按Y並輸入下列選項對應的編號:
- 傳統的基於金鑰的身份驗證:使用提供的憑證進行安全時間同步;選擇此選項後,請輸入有效的演算法和十六進位制金鑰
- 網路時間安全(NTS):使用NTS協定提供安全的NTP通訊
附註:在安裝之後,通過導航到System Settings,可以在UI中驗證NTP資訊。
UI中的NTP驗證
- 檢視螢幕上的密碼要求後,輸入並確認密碼。
- 檢視摘要並按Y繼續。安裝程式可能需要幾分鐘。
- 收到成功消息後,按Enter返回主選單。
Cisco IQ選單
網路設定現已配置,但尚未安裝VA。建議返回到虛擬機器監控程式並拍攝新VM的快照以供將來參考。此時,您還可以使用新配置的IP地址和憑證啟動安全外殼連線。
這將完成VA的手動配置。
在氣隙模式下安裝VA
要安裝VA,請執行以下操作:
- 導航到VA安裝程式Web介面(https://<CIQ-HOST-FQDN>/installer/welcome)(在VM中配置VA後接收)。 系統隨即會顯示Cisco IQ Virtual Appliance Installer頁面。
「虛擬裝置安裝程式」頁 - 按一下「Cisco IQ Virtual Appliance」。系統隨即會顯示安裝Cisco IQ Virtual Appliance頁面。
安裝虛擬裝置 - 按一下「Start」。將顯示Configure Internal Network頁籤。
配置內部網路 - 輸入內部IP範圍。
附註:確保內部子網不會與您的VM IP、網關、DNS或可訪問網路範圍重疊。
5.按一下下一步。系統隨即會顯示Installer Result頁面。
安裝結果
6.等到顯示的所有任務都完成。成功完成後,瀏覽器會自動導航到Cisco IQ VA登入頁面。安裝完成可能需要兩(2)小時。
登入
成功登入後,系統即可發現裝置並支援沒有人工智慧支援的資產應用。
模組和規則安裝
要擴展系統的功能,您可以直接從Cisco IQ SaaS門戶下載其他模組和規則並完成在VA中的安裝。有關更多詳細資訊,請參閱《操作指南》中的安裝包。
附註:資產模組已預安裝在VA安裝程式中,可供立即使用。您可以根據需要像升級任何其他模組和規則一樣升級資產模組或資產規則版本。
多節點支援
多節點架構允許您擴展獨立VA以實現橫向擴展並增加GPU支援。橫向可擴充性有助於提供更大的資源容量,以處理更多受支援的裝置和更多的模組部署。此配置允許向主管理節點新增輔助節點,從而允許系統根據您的特定工作負載要求進行擴展。
啟用多節點功能對於新增GPU節點至關重要。此整合允許本地環境利用GPU資源進行AI檢測。本部分提供有關將GPU連線為On-Prem的補充節點的詳細指導,這是使用者有效利用GPU功能所必需的。
網路要求
VA支援單個網路介面。
埠要求
下表概述了在多節點環境中進行Cisco IQ VA通訊所需的網路埠。
表 4:埠要求
| 連線埠 |
通訊協定 |
說明 |
節點型別 |
| 22 |
TCP |
用於管理員CLI和思科支援調試會話 |
管理和輔助節點 |
| 443 |
TCP |
用於思科IQ On-Prem與Web瀏覽器以及終端目標之間的通訊 |
管理和輔助節點 |
| 53, 123, 161 |
UDP |
用於傳送和接收DNS、NTP和SNMP流量 |
管理和輔助節點 |
| 10250、10256 |
TCP |
用於節點之間的Kubernetes通訊 |
管理和輔助節點 |
| 179 |
TCP |
用於節點之間的VXLAN控制平面(BGP) |
管理和輔助節點 |
| 4789 |
UDP |
用於節點之間的VXLAN流量 |
管理和輔助節點 |
| 500、4500 |
UDP |
用於節點之間的IPSec IKE流量 |
管理和輔助節點 |
| All |
西班牙比塞塔(50) |
用於節點之間的IPSec ESP流量 |
管理和輔助節點 |
| 6443 |
TCP |
用於Kubernetes API伺服器 |
僅管理節點 |
附註:僅標準VA部署支援多節點群集。
附註:在初始加入過程中,輔助節點必須與主管理節點的版本完全相同。
附註:當前的多節點實施沒有為管理平面提供高可用性(HA)。如果主管理節點不可用,群集操作將受到影響。
新增補充節點
新增輔助節點需要與安裝VA相同的過程。從Cisco IQ(SaaS)中的包目錄下載VA安裝程式後,將其安裝在選定的虛擬機器監控程式上。有關詳細資訊,請參閱在虛擬機器監控程式上部署VA。
新增補充節點之前,請確保將第一個節點完全配置為標準VA。要新增附加節點,請執行以下操作:
- 導覽至System Configuration > Node Management。
- 驗證是否顯示Node列下具有成功狀態的主節點。
節點管理 - 導航到VA安裝程式。將顯示以下選項:
- Cisco IQ虛擬裝置
- 補充節點
補充節點
- 按一下Supplemental Node選項。系統隨即會顯示Supplemental Node Installer頁面。
補充節點頁 - 輸入主節點FQDN。
- 輸入Local admin username。
- 輸入Password。
- 從下拉選單中選擇Node type。
附註:可以選擇GPU工作節點。選擇GPU工作節點時,請確保您的虛擬機器監控程式環境(例如VMware或Hyper-V)配置了支援GPU裝置的必要硬體,因為對於GPU節點可訪問性需要這些硬體。請參閱部署選項以瞭解詳細資訊。
9.按一下Add node。成功新增節點後,將顯示「Supplemental node ready」消息。
備用節點就緒
10.顯示「補充節點就緒」後,按一下Visit System Management連結或導航到System Management > Node Management,以觸發新增節點操作以完成整合。
新增節點
11.按一下More menu icon > Add Node。將顯示Add GPU Node視窗。
新增GPU節點
12.按一下新增GPU節點。成功新增節點後,該節點將顯示在群集中。
叢集同步和管理
新增工作節點時,主管理節點的管理憑據會自動與工作節點同步。必須使用這些同步憑據執行對工作節點的訪問。
附註:群集動態地管理模組分佈。當模組需要高級處理功能時,系統會檢查啟用GPU的節點的可用性。如果存在GPU工作程式,並且安裝了相應的模組軟體包,則系統會啟用這些高級功能。如果群集缺少必要的硬體資源,系統將以非加速模式運行以保持穩定性。
支援
您可以通過Cisco IQ SaaS建立VA和特定於模組的支援案例。思科IQ SaaS中提供了支援模組,該模組提供了支援案例的整合檢視。它允許您篩選、排序和自定義案例清單檢視,讓您能夠檢視您有權訪問的未結和已結案例。有關Cisco IQ SaaS中支援模組的更多詳細資訊,請參閱Cisco IQ SaaS入門指南。
附註:Cisco IQ VA客戶可以訪問大多數Cisco IQ SaaS支援模組功能,包括開啟與Cisco IQ VA及其模組相關的技術支援中心(TAC)案例,以及建立和管理產品案例。
建立支援問題單
您可以在Cisco IQ SaaS中建立VA和模組特定的案例。要建立案例,請執行以下操作:
- 登入到Cisco IQ(SaaS)。
- 按一下Help圖示> Report an Issue。將打開「Report an Issue(報告問題)」視窗。
報告問題
- 提供所需的詳細資訊。
- 按一下「Submit」。
修訂記錄
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
August 20, 2026
|
GA版本 |
1.0 |
July 23, 2026
|
初始版本 |