Cisco Secure Firewall Threat Defense (FTD) เป็น Next-Generation Firewall ที่รวมความสามารถของ ASA และ Firepower เข้าไว้ด้วยกัน โดยปกติเวลาเราจะบริหารจัดการ FTD จะมี 2 แนวทางหลักๆ คือจัดการผ่าน FMC (Firewall Management Center) ซึ่งเหมาะกับงานที่มีอุปกรณ์หลายตัวและต้องการ Centralized Management หรือจัดการผ่าน FDM (Firewall Device Manager) ซึ่งเป็น Web UI ที่ติดตั้งมาในตัวอุปกรณ์โดยไม่ต้องมี Server เพิ่ม
ในการใช้งานจริง หลายครั้งที่เราแค่ต้องการ Firewall ตัวเดียวสำหรับสาขาเล็กๆ หรือต้องการ Lab เพื่อทดสอบ Feature ก่อนใช้งานใน Production การใช้ FDM จะประหยัดทรัพยากรและเร็วกว่า เพราะไม่ต้อง Deploy FMC เพิ่ม
บทความนี้ผมจะพาไป Deploy FTDv (เวอร์ชัน 10.0.0-140) ลงบน VMware ESXi ตั้งแต่การ Deploy OVF Template การตั้งค่า Network Adapter การทำ Firstboot Configuration ผ่าน CLI ไปจนถึงการ Login เข้า FDM และรัน Device Setup Wizard
สิ่งที่ต้องเตรียม
- ไฟล์ OVA/OVF ของ Cisco Secure Firewall Threat Defense Virtual (ดาวน์โหลดจาก Cisco Software Download)
- VMware ESXi / vCenter ที่มีทรัพยากร อย่างน้อย 4 vCPU / 8 GB RAM และพื้นที่ Disk 50-100 GB
- IP Address สำหรับ Management Interface, Default Gateway และ DNS
Deploy OVF Template บน VMware
ขั้นตอนที่ 1: เลือกไฟล์ OVF ที่จะ Deploy
ไปที่ vCenter หรือ ESXi Host แล้วเลือก Deploy OVF Template จากนั้นเลือกไฟล์ที่ต้องใช้งาน โดยสำหรับการ Deploy บน ESXi เราจะต้องเลือกไฟล์ทั้งหมด 4 ไฟล์ คือ
Cisco_Secure_Firewall_Threat_Defense_Virtual-10.0.0-140.vmdkCisco_Secure_Firewall_Threat_Defense_Virtual-ESXi-10.0.0-140.mfCisco_Secure_Firewall_Threat_Defense_Virtual-ESXi-10.0.0-140.ovfday0.iso
จุดที่ต้องระวังคือในโฟลเดอร์จะมีไฟล์ .ovf อยู่ 2 แบบ คือ ESXi และ VI ให้เลือกใช้ตัวที่ลงท้ายด้วย -ESXi- เมื่อ Deploy เข้า ESXi Host และเลือกตัว -VI- เมื่อ Deploy ผ่าน vCenter ถ้าเลือกผิดชุด ระบบจะแจ้ง Error ว่าหาไฟล์ไม่ครบ

ขั้นตอนที่ 2: ตรวจสอบ Review Details
ในหน้า Review details ระบบจะแสดงรายละเอียดของ OVF Package ให้ตรวจสอบ จุดสำคัญที่ต้องดูคือขนาดพื้นที่ Disk
- Download size: 1.6 GB
- Size on disk: 1.1 MB (thin provisioned) หรือ 100.0 GB (thick provisioned)
ถ้า Datastore ของเรามีพื้นที่ไม่มาก แนะนำให้เลือกเป็น Thin Provision ในขั้นตอน Select storage เพราะ Thick Provision จะจองพื้นที่ไป 100 GB ทันที

ขั้นตอนที่ 3: เลือก Deployment Configuration (Core / RAM)
ขั้นตอนนี้เป็นหัวใจสำคัญของการ Deploy FTDv เลยครับ เพราะจำนวน Core และ RAM ที่เราเลือก จะเป็นตัวกำหนดว่าเราจะใช้ License Performance Tier ระดับไหนได้ โดยตัวเลือกที่มีให้คือ
- 4 Core / 8 GB
- 8 Core / 16 GB
- 12 Core / 24 GB
- 16 Core / 32 GB
- 32 Core / 64 GB
- 64 Core / 128 GB

สิ่งที่ต้องเข้าใจคือ Performance Tier ของ FTDv จะผูกกับ Spec ของ VM ที่เรา Deploy ไว้ ถ้าเราเลือก Spec ต่ำกว่าที่ Tier กำหนด จะไม่สามารถเลือก Tier นั้นได้ในขั้นตอนของ Smart License ตามตารางด้านล่างนี้

ยกตัวอย่างเช่น ถ้าเราต้องการ Throughput ระดับ 5 Gbps (FTDv30) เราจะต้อง Deploy VM ด้วย Spec 8 Core / 16 GB เป็นอย่างน้อย หรือถ้าต้องการรองรับ RA VPN จำนวนมากถึง 10,000 Session (FTDv100) ก็ต้องใช้ 16 Core / 32 GB ครับ
สำหรับงาน Lab หรือทดสอบ Feature ทั่วไป การเลือก 4 Core / 8 GB (FTDv5, FTDv10 หรือ FTDv20) ก็เพียงพอแล้ว ไม่ต้องใช้ Resource ของ Host มากเกินความจำเป็น
ขั้นตอนที่ 4: Map Network Interface
ในหน้า Select networks เราจะเห็น Source Network ทั้งหมด 10 รายการ ให้ทำการ Map ไปยัง Port Group / VM Network ที่เราต้องการ

โดยลำดับของ Network Adapter ไม่ตรงกับชื่อ Interface ที่เห็นใน FTD ครับ ดูตารางการ Map ได้จากข้อมูลด้านล่างนี้

สรุปประเด็นสำคัญคือ
- Network adapter 1 = Management0-0 ใช้สำหรับ Management (ตัวที่เราจะใช้เข้า FDM)
- Network adapter 2 = Diagnostic ไว้สำหรับการใช้งานภายในของระบบ ห้ามนำไปใช้เป็น Data Interface
- Network adapter 3 = GigabitEthernet0/0 ใช้เป็น Outside Data
- Network adapter 4 = GigabitEthernet0/1 ใช้เป็น Inside Data
- Network adapter 5-10 = GigabitEthernet0/2 ถึง 0/7 เป็น Data Traffic แบบ Optional
ถ้า Map ผิดโดยเฉพาะ Adapter ตัวที่ 2 จะทำให้ Interface ที่เรา Config ใน FDM ไม่ตรงกับสายที่ต่อจริง และไล่หาสาเหตุกันนานเลยครับ
เมื่อ Map Network เสร็จ ให้กด Next ไปจนถึงหน้า Ready to complete ตรวจสอบข้อมูลอีกครั้งแล้วกด Finish จากนั้นรอ VMware ทำการ Deploy ให้เสร็จ
Firstboot Configuration ผ่าน CLI
ขั้นตอนที่ 5: Power On และรอ Boot
สั่ง Power On VM แล้วเปิด Console ขึ้นมาดู ระบบจะแสดงหน้า GNU GRUB ให้เลือก Boot Option

ให้ระบบ Boot ด้วย Option แรกซึ่งเป็นค่า Default ได้เลย (ระบบจะนับถอยหลัง 5 วินาทีแล้ว Boot เอง) ส่วน Option ที่สองคือ “with no configuration” จะใช้ในกรณีที่เราต้องการล้างค่า Config ทิ้งทั้งหมด
ขั้นตอนการ Boot ครั้งแรกนี้จะใช้เวลาค่อนข้างนาน ประมาณ 10-30 นาที ขึ้นอยู่กับ Performance ของ Host
ขั้นตอนที่ 6: Login และยอมรับ EULA
เมื่อ Boot เสร็จจะขึ้นหน้า Login ให้ Login ด้วย Default Credential
firepower login: admin
Password: Admin123
หลังจาก Login สำเร็จ ระบบจะบังคับให้เรายอมรับ EULA ก่อนจึงจะใช้งานต่อได้ ให้กด ENTER เพื่อแสดงเนื้อหา EULA แล้วกด Space หรือ Enter ไปเรื่อยๆ จนจบ

ขั้นตอนที่ 7: ตั้งค่า Password และ Network ในขั้นตอน Firstboot
หลังยอมรับ EULA ระบบจะให้เราตั้ง Password ใหม่สำหรับ User admin (Password ต้องมีความยาวอย่างน้อย 8 ตัวอักษร และไม่เป็นคำที่อยู่ใน Dictionary) จากนั้นจะเข้าสู่ขั้นตอนการตั้งค่า Network ของ Management Interface

ค่าที่ผมใส่ในตัวอย่างนี้เป็นดังนี้
Do you want to configure IPv4? (y/n) [y]: y
Do you want to configure IPv6? (y/n) [n]: n
Configure IPv4 via DHCP or manually? (dhcp/manual) [manual]: manual
Enter an IPv4 address for the management interface [192.168.45.45]: 192.168.1.200
Enter an IPv4 netmask for the management interface [255.255.255.0]:
Enter the IPv4 default gateway for the management interface [192.168.45.1]: 192.168.1.1
Enter a fully qualified hostname for this system [firepower]: ftd01
Enter a comma-separated list of DNS servers or 'none' [208.67.222.222,208.67.220.220,2620:119:35::35]:
Enter a comma-separated list of search domains or 'none' []:
Manage the device locally? (yes/no) [yes]: yes
คำถามที่สำคัญที่สุดในขั้นตอนนี้คือบรรทัดสุดท้าย “Manage the device locally?”
- ตอบ yes = จัดการผ่าน FDM (Firewall Device Manager) ซึ่งเป็นสิ่งที่เราต้องการในบทความนี้
- ตอบ no = จะต้องนำอุปกรณ์ไป Register กับ FMC เพื่อจัดการแบบ Centralized
ถ้าตอบผิดตรงนี้ จะต้องมาสั่ง configure manager เพื่อเปลี่ยนโหมดใหม่ ดังนั้นดูให้ดีก่อนกด Enter นะครับ
เมื่อระบบทำงานเสร็จ จะขึ้นข้อความยืนยันว่า
Successfully performed firstboot initial configuration steps for
Secure Firewall Device Manager for Secure Firewall Threat Defense.
จบขั้นตอนบน CLI แล้ว จากนี้ไปเราจะย้ายไปใช้งานบน Web UI ต่อครับ
เข้าใช้งาน FDM และรัน Device Setup Wizard
ขั้นตอนที่ 8: Login เข้า FDM ผ่าน Web Browser
เปิด Browser แล้วเข้าไปที่ IP Address ของ Management Interface ที่เราตั้งไว้ ในตัวอย่างนี้คือ
https://192.168.1.200
Browser จะแจ้งเตือนเรื่อง Certificate เพราะอุปกรณ์ใช้ Self-signed Certificate ให้กด Advanced แล้ว Proceed เข้าไปได้ครับ จากนั้นจะเห็นหน้า Login ของ Cisco Secure Firewall Device Manager ให้ Login ด้วย User admin และ Password ใหม่ที่เพิ่งตั้งไปในขั้นตอนที่ 7

ขั้นตอนที่ 9: Device Setup Wizard – Configure Internet Connection
เมื่อ Login เข้ามาครั้งแรก FDM จะพาเราเข้าสู่ Device Setup Wizard ซึ่งมี 3 ขั้นตอนคือ Configure Internet Connection, Configure Time Settings และ Smart License Registration

ในหน้านี้ FDM จะแสดง Diagram ของอุปกรณ์ให้เห็นภาพว่า Interface 0/0 ต่อออก Outside (ISP/WAN/Gateway) และ Interface 0/1 ต่อเข้า Inside Network ส่วน Policy เริ่มต้นที่ระบบจะสร้างให้คือ
- Rule 1: Trust Outbound Traffic — อนุญาต Traffic จาก Inside ออก Outside ซึ่งจำเป็นสำหรับ Smart License
- Default Action: Block all other traffic — Block Traffic อื่นทั้งหมด
ตรงมุมล่างขวาจะมีตัวเลือก “Don’t have internet connection? Skip device setup” ซึ่งมีประโยชน์มากในกรณีที่เรา Deploy ในเครือข่ายปิด (Air-gapped) หรือยังไม่มี Internet ให้ใช้ตอนนั้น เราสามารถกด Skip แล้วมาตั้งค่าเองภายหลังได้ครับ
เลื่อนลงมาด้านล่างจะเป็นส่วนของ Outside Interface Address ให้เรากำหนดค่า IP ของ Interface ขาออก

ในตัวอย่างนี้ตั้ง Configure IPv4 เป็น Using DHCP เพื่อให้รับ IP จาก ISP/Router มาโดยตรง และปิด IPv6 ไว้ (Off) หากเรามี Fixed IP จาก ISP ให้เปลี่ยนเป็น Static แล้วกรอก IP, Subnet Mask และ Gateway เอง
ขั้นตอนที่ 10: Device Setup Wizard – Time Setting (NTP)
ขั้นตอนถัดมาคือการตั้งค่าเวลา ซึ่งเป็นเรื่องที่มีความสำคัญมากกับ Firewall เพราะเวลาที่ไม่ตรงจะทำให้ Log และ Event ที่เก็บได้อ่านไม่รู้เรื่อง รวมถึงอาจทำให้ Smart License Registration และการทำ VPN ที่ต้องตรวจสอบ Certificate ล้มเหลวได้

สิ่งที่ต้องตั้งค่าคือ
- Time Zone for Scheduling Tasks: เลือก
(UTC+07:00) Asia/Bangkokสำหรับการใช้งานในประเทศไทย - NTP Time Server: เลือก
Default NTP Serversซึ่งจะใช้0.sourcefire.pool.ntp.orgถึง2.sourcefire.pool.ntp.org
ถ้าองค์กรของเรามี NTP Server ภายในอยู่แล้ว หรือ Firewall ตัวนี้ไม่มีทางออก Internet ให้เปลี่ยนเป็น Use Custom Time Server แล้วใส่ IP ของ NTP Server ภายในลงไป
สังเกตที่ Diagram ด้านบนจะเห็นว่า Icon ของ Internet และ DNS Server เปลี่ยนเป็นสีเขียวแล้ว แสดงว่าการตั้งค่าในขั้นตอนก่อนหน้าทำให้อุปกรณ์สามารถออกไปใช้งาน Internet ได้
ขั้นตอนที่ 11: Register with Cisco Smart Software Manager
ขั้นตอนสุดท้ายของ Wizard คือเรื่อง License ซึ่งจะมีให้เลือก 2 ทาง

- Continue with evaluation period — เริ่มใช้งานแบบ Evaluation 90 วัน โดยไม่ต้อง Register เหมาะกับการทำ Lab หรือ PoC และเป็นตัวเลือกที่ Cisco แนะนำหากอุปกรณ์จะถูกจัดการแบบ Cloud-managed ในภายหลัง
- Register device with Cisco Smart Software Manager — Register กับ Smart Account ทันที เพื่อใช้งาน Feature และ Subscription License เต็มรูปแบบ
ในตัวอย่างนี้ผมเลือกแบบ Evaluation 90 วัน จากนั้นต้องเลือก Performance Tier ให้ตรงกับ Spec ของ VM ที่เรา Deploy ไว้ โดยผมเลือกเป็น FTDv20 – 3 Gbps ซึ่งต้องการ Spec ขั้นต่ำคือ 4 Core / 8 GB RAM รองรับ Rate Limit 3 Gbps และ VPN Limit 250 Session
จุดที่ต้องระวังคือ Performance Tier ที่เลือกจะต้องตรงกับ License ที่มีอยู่จริงใน Cisco Smart Software Manager Account ของเรา ไม่ใช่เลือกตัวที่สูงที่สุดไว้ก่อน เพราะเมื่อครบกำหนด 90 วัน ถ้ายังไม่ได้ Register จะไม่สามารถแก้ไข Configuration ของอุปกรณ์ได้
เมื่อตรวจสอบเรียบร้อยแล้ว กด FINISH เพื่อจบ Wizard
ขั้นตอนที่ 12: ตรวจสอบหน้า Device Dashboard
หลังจบ Wizard ระบบจะพาเรามาที่หน้า Device Dashboard ซึ่งเป็นหน้าหลักที่เราจะใช้งานจริงต่อจากนี้

เมื่อ Deploy เสร็จแล้ว แนะนำให้ทำงานเหล่านี้ต่อก่อนจะนำอุปกรณ์ไปใช้งานจริง
- Update VDB, Geolocation และ Intrusion Rule ให้เป็นเวอร์ชันล่าสุด เพื่อให้การตรวจจับ Application และ Threat ที่แม่นยำ
- ตั้งค่า Backup ไปที่การ์ด Backup and Restore และทำ Backup เก็บไว้ทันทีหลัง Config เสร็จ
- ตรวจสอบ Management Access ที่ System Settings เพื่อจำกัด Network ที่สามารถเข้ามาจัดการอุปกรณ์ได้
- Register Smart License ให้เรียบร้อยก่อนครบ 90 วัน
- สร้าง Access Control Policy ตามความต้องการใช้งานจริง แทน Policy เริ่มต้นที่ Wizard สร้างไว้ให้
อย่าลืมว่าทุกครั้งที่มีการแก้ไข Configuration บน FDM จะต้องกด Deploy ที่มุมขวาบนเสมอ เพราะ FDM ใช้ระบบ Pending Changes การแก้ไขจะยังไม่มีผลจนกว่าเราจะสั่ง Deploy