Cisco Secure Firewall Management Center Virtual 设备简介

Cisco Secure Firewall Management Center Virtual (以前称为 Firepower Management Center Virtual) 设备可为虚拟环境提供全面的防火墙功能,从而确保数据中心流量和多租户环境的安全。Management Center Virtual 可以管理物理设备,而 Cisco Secure Firewall Threat Defense Virtual (以前称为 Firepower Threat Defense Virtual) 设备包含完整、NGIPS 和 FirePOWER 设备。

Management Center Virtual 的平台和支持

内存和资源要求

为确保最优性能,每个 Management Center Virtual 实例在目标平台上具有最低资源分配要求:内存、CPU 数和磁盘空间。


重要


升级 Management Center Virtual 时,请查看最新的发行说明,详细了解新版本是否会影响您的环境。您可能需要增加资源才能部署最新版本。


升级时,您可以添加最新的功能和修复补丁,以帮助提高部署的安全功能和性能。

Management Center Virtual 需要 28 GB RAM 用于升级 (6.6.0+)

Management Center Virtual 平台在升级期间引入了新的内存检查。如果为虚拟设备分配的 RAM 少于 28 GB,Management Center Virtual 升级到 6.6.0+ 版本时将会失败。


重要


我们建议您不要降低默认设置:为大多数 Management Center Virtual 实例分配 32 GB RAM,Management Center Virtual 300 (FMCv300) 分配 64 GB。为了提高性能,您总是可以根据可用的资源来增加虚拟设备的内存和 CPU 数量。


由于此内存检查,我们将无法在支持的平台上支持较低内存实例。有关重要的 Management Center Virtual 升级信息,请参阅关于虚拟设备性能

Management Center Virtual 初始设置 (6.5.0+)

从版本 6.5 开始,Management Center Virtual 改进了初始设置体验,其中包括以下更改和增强:

  • 管理上的 DHCP — 在管理接口 (eth0) 上,DHCP 在默认模式下启用。

    Management Center Virtual 管理接口已预配置为接受 DHCP 分配的 IP4 地址。咨询您的系统管理员,确定您的 DHCP 已配置为分配给 Management Center Virtual 的 IP 地址。在没有 DHCP 可用的情况下, Cisco Secure Firewall Management Center (以前称为 Firepower 管理中心) 管理接口使用 IPv4 地址 192.168.45.45。



    如果使用 DHCP,则必须使用 DHCP 预留,因此分配的地址不会更改。如果 DHCP 地址更改,设备注册将失败,因为 管理中心 网络配置不同步。要从 DHCP 地址更改中恢复,请连接到 管理中心(使用主机名或新 IP 地址)并导航至系统 (System) > 配置 (Configuration) > 管理接口 (Management Interfaces)以重置网络。


  • Web 界面 URLManagement Center Virtual Web 界面的默认 URL 已更改为 https://<-IP>:<port>/ui/login

  • 密码重置 — 要确保系统安全和隐私,首次登录 管理中心 时,您需要更改管理员密码。当出现“更改密码”(Change Password) 向导屏幕时,您有两个选项:在新密码 (New Password)确认密码 (Confirm Password)文本框中输入新密码。密码必须符合对话框中列出的条件。

  • 网络设置Management Center Virtual 现在包含一个安装向导,用于完成初始设置:

    • 完全限定域名 — 接受默认值(如果显示),或者输入完全限定域名(语法 <主机名>. <域>)或主机名。

    • 用于 IPV4 连接的引导协议 — 选择 DHCP 或静态/手动作为 IP 地址分配方法。

    • DNS 组Management Center Virtual 的默认域名服务器组是 Cisco Umbrella DNS。

    • NTP 组服务器 — 默认网络时间协议组设置为 Sourcefire NTP 池。

  • RAM 要求 — 建议的 RAM 大小为 Management Center Virtual 的 32GB。

  • 适用于 VMware 的 FMCv300 - 新的可扩展 Management Center Virtual 映像可在支持管理多达 300 设备的 VMware 平台上使用,具有更高的磁盘容量。

支持的平台

Management Center Virtual 可以在以下平台上部署:

  • VMware vSphere 虚拟机监控程序 (ESXi) - 您可以在 VMware ESXi 上将 Management Center Virtual 作为访客虚拟机部署。

  • 内核虚拟化模块 (KVM) - 您可以在运行 KVM 虚拟机监控程序的 Linux 服务器上部署 Management Center Virtual

  • Amazon Web 服务 (AWS) - 您可以在 AWS 云上部署 Management Center Virtual

  • Microsoft Azure - 您可以在 Azure Cloud 中部署 Management Center Virtual

  • Google Cloud 平台 (GCP) - 您可以在 Google Cloud 平台 (GCP) 上部署 Management Center Virtual

  • Oracle Cloud 基础设施 (OCI) - 您可以在 OCI 上部署 Management Center Virtual

  • OpenStack - 您可以在 OpenStack 上部署 Management Center Virtual。此部署使用 KVM 虚拟机监控程序来管理虚拟资源。

  • 思科 HyperFlex - 您可以在思科 HyperFlex 上部署 Management Center Virtual

  • Nutanix - 您可以在具有 AHV 虚拟机监控程序的 Nutanix 环境中部署 Management Center Virtual

  • 阿里云 - 您可以在阿里云上部署 Management Center Virtual



VMware、AWS、Azure、KVM、OCI 和 HyperFlex 上的 Management Center Virtual 部署支持高可用性 (HA) 配置。有关高可用性的系统要求的信息,请参阅管理中心管理指南 中的高可用性


虚拟机监控程序和版本支持

有关虚拟机监控程序和版本支持的信息,请参阅《Cisco Secure Firewall Threat Defense 兼容性》。

Management Center Virtual许可证

Management Center Virtual 许可证是平台许可证,而非功能许可证。您购买的虚拟许可证版本将确定您可以通过 管理中心管理的设备数量。例如,您可以购买能够管理 2 台、10 台、25 台或 300 台设备的许可证。

关于 管理中心 功能许可证

您可许可各种功能,为贵公司创建最佳系统部署。管理中心允许您管理这些功能许可证并将它们分配给您的设备。



管理中心 用于为您的设备管理功能许可证,但使用 管理中心 并不需要功能许可证。


管理中心 功能许可证取决于您的设备类型:

  • 智能许可证可用于 威胁防御threat defense virtual 设备。

  • 7000 和 8000 系列、ASA FirePOWER 和 NGIPSv 设备可以使用经典许可证。

使用经典许可证的设备有时也称为经典设备。单个 管理中心可以同时管理经典许可证和智能许可证。

除了“使用权”功能许可证以外,许多功能都需要服务订用。使用权许可证不会过期,但服务订用需要定期续订。

有关许可证平台的详细信息,请参阅《Cisco Secure Firewall Management Center 管理指南》中的许可证。

关于智能许可、经典许可、使用权许可证和服务订用的常见问题的答案,请参阅Cisco Secure Firewall Management Center 功能许可证

关于虚拟设备性能

虚拟设备的吞吐量和处理能力无法准确预测。虚拟设备的性能在很大程度上会受到多种因素的影响,例如:

  • 主机的内存数量和 CPU 容量

  • 主机上运行的虚拟机总数量

  • 网络性能、接口速度和部署的感应接口数量

  • 为每台虚拟设备分配的资源量

  • 共享主机的其他虚拟设备的活动水平

  • 应用到虚拟设备的策略复杂度

如果吞吐量不理想,请调整分配给共享主机的虚拟设备的资源。

您创建的每台虚拟设备均需要使用主机的一定数量的内存、CPU 和硬盘空间。默认设置是运行系统软件的最低要求,不能降低。但是,为了提高性能,您可以根据可用的资源来增加虚拟设备的内存和 CPU 数量。

下表列出受支持的 Management Center Virtual 限制。

表 1. 支持的 Management Center Virtual 限制

组件

FMCv2/FMCv10/FMCv25

FMCv300

vCPU

8/4 vCPU

32 个 vCPU
内存 32 GB 64 GB
事件存储空间 250 GB 2.2 TB
最大网络映射大小(主机/用户) 50,000/50,000 150,000/150,000
最大事件速率(每秒事件数) 5,000 12,000 eps

Management Center Virtual 默认和最低内存要求

所有 Management Center Virtual 实施现在具有相同的 RAM 要求:建议 32 GB,需要 28 GB(FMCv300 需要 64 GB)。如果为虚拟设备分配的 RAM 少于 28 GB,升级到 6.6.0+ 版本时将会失败。升级后,如果您降低内存分配,运行状况监视器将会告警

这些新的内存要求在所有虚拟环境之间实施统一的要求,可以提高性能,使您能够利用各种新功能特性。我们建议不要降低默认设置。为了提高性能,您可以根据可用的资源来增加虚拟设备的内存和 CPU 数量。


重要


从版本 6.6.0 开始,基于云的 Management Center Virtual 部署(AWS、Azure)低内存实例类型已被完全弃用。您不能使用它们建新的 Management Center Virtual 实例,即使是早期版本也不例外。您可以继续运行现有实例。


下表汇总了低内存 Management Center Virtual 部署的升级前要求。

表 2. 版本 6.6.0+ 升级的Management Center Virtual 内存要求

平台

升级前操作

详细信息

VMware

分配 28 GB 最低值/32 GB 建议值。

先关闭虚拟机的电源。

有关说明,请参阅 VMware 文档。

KVM

分配 28 GB 最低值/32 GB 建议值。

有关说明,请参阅 KVM 环境对应的文档。

AWS

调整实例大小:

  • c3.xlarge c3.4xlarge。

  • c3.2.xlarge c3.4xlarge。

  • c4.xlarge c4.4xlarge。

  • c4.2xlarge c4.4xlarge。

我们还提供用于新部署的 c5.4xlarge 实例。

在调整大小之前停止实例。请注意,当您执行此操作时,实例存储卷上的数据将丢失,因此请先迁移实例存储支持的实例。此外,如果您的管理接口没有弹性 IP 地址,将释放其公共 IP 地址。

有关说明,请参阅 Linux 实例 AWS 用户指南中有关更改实例类型的文档。

Azure

调整实例大小:

  • Standard_D3_v2 Standard_D4_v2。

使用 Azure 门户或 PowerShell。您无需在调整大小之前停止实例,但停止可能会显示额外的大小。调整大小将重新启动正在运行的虚拟机。

有关说明,请参阅有关调整 Windows 虚拟机大小的 Azure 文档。

GCP

根据 GCP 实例类型分配内存。

有关详细信息,请参阅 GCP 计算机类型支持

OCI

根据 OCI 实例类型分配内存。

有关详细信息,请参阅 OCI 计算形状

OpenStack

分配 28 GB 最低值/32 GB 建议值。

有关详细信息,请参阅内存和资源要求

HyperFlex

分配 28 GB 最低值/32 GB 建议值。

有关详细信息,请参阅主机系统要求

Nutanix

分配 28 GB 最低值/32 GB 建议值。

有关详细信息,请参阅主机系统要求

下载Management Center Virtual部署软件包

您可以从 Cisco.com 下载 Management Center Virtual 部署软件包;如果要下载补丁和热修补程序,则可以从 管理中心 下载。

要下载Management Center Virtual部署软件包,请执行以下步骤:

过程


步骤 1

导航至思科软件下载 (Software Download) 页面。

 

需要 Cisco.com 登录信息和思科服务合同。

步骤 2

点击浏览全部 (Browse all) 以搜索 Management Center Virtual 部署软件包。

步骤 3

依次选择安全 (Security) > 防火墙 (Firewalls) > 防火墙管理 (Firewall Management),然后选择 Firepower Management Center Virtual 设备

步骤 4

选择型号 > FireSIGHT 系统软件 (FireSIGHT System Software) > 版本

下表列出了 Cisco.com 上提供的 Management Center Virtual 软件的命名约定及相关信息。

型号 软件包类型 软件包名称

Management Center Virtual

软件安装:VMware

Cisco_Firepower_Management_Center_Virtual_VMware-version.tar.gz

软件安装:KVM

Cisco_Firepower_Management_Center_Virtual-version.qcow2

软件安装:AWS

登录到云服务并从市场部署。

软件安装:Azure

登录到云服务并从市场部署。

步骤 5

找到部署软件包,并将其下载到服务器或管理计算机中。

许多软件包名称类似,因此请确保下载正确的软件包。

直接从思科支持和下载站点下载。如果通过邮件传输部署软件包,可能会损坏该软件包。


下一步做什么

请参阅适用于部署平台的章节: