يصف هذا المستند عملية ترقية حماية تهديد جدار الحماية الآمن من Cisco في حالة توفر عال المدارة بواسطة مدير أجهزة FirePOWER.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى الإصدار 7.2.8 من Cisco FTD الظاهري.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تتمثل طريقة عمل إدارة قاعدة بيانات المحول (FDM) في ترقية نظير واحد في كل مرة. في البداية، ثم في حالة "الاستعداد"، ثم في حالة "نشط"، يتم إجراء تجاوز الفشل قبل بدء الترقية النشطة.
يجب تنزيل حزمة الترقية من software.cisco.com قبل الترقية.
على واجهة سطر (CLI)، قم بتشغيل الأمر show high-availability config في FTD النشط للتحقق من حالة HA.
> show high-availability config
Failover On
Failover unit Primary
Failover LAN Interface: failover-link GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 311 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.18(3)53, Mate 9.18(3)53
Serial Number: Ours 9A1QUNFWPK1, Mate 9A45VNEHB5C
Last Failover at: 11:57:26 UTC Oct 8 2024
This host: Primary - Active
Active time: 507441 (sec)
slot 0: ASAv hw/sw rev (/9.18(3)53) status (Up Sys)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (192.168.45.1): Normal (Waiting)
Interface outside (192.168.1.10): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Other host: Secondary - Standby Ready
Active time: 8 (sec)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (0.0.0.0): Normal (Waiting)
Interface outside (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
إذا لم تظهر أي أخطاء، فقم بالمتابعة مع الترقية.
1. تحميل حزمة ترقية FTD على FDM باستخدام واجهة المستخدم الرسومية (GUI).
يجب تنزيل هذا الإجراء مسبقا من موقع برامج Cisco استنادا إلى طراز FTD والإصدار المطلوب. انتقل إلى الجهاز > التحديثات > ترقية النظام:
تحديثات
2. استعرض الصورة التي تم تنزيلها سابقا، ثم أختر تحميل.
ملاحظة: قم بتحميل الصورة على كل من العقد النشطة والعقدة الاحتياطية.
تشغيل فحص الاستعداد
تؤكد عمليات فحص الاستعداد ما إذا كانت الأجهزة جاهزة لمتابعة الترقية.
1. أختر تشغيل فحص الاستعداد للترقية.
تشغيل فحص الاستعداد
تشغيل فحص الاستعداد
تشغيل فحص الاستعداد
2. يمكن التحقق من التقدم من خلال الانتقال إلى النظام > الترقية.
تشغيل فحص الاستعداد
يمكن إجراء الترقية عند اكتمال التحقق من الاستعداد في كل من FTD وتكون النتيجة نجاح.
1. أختر FDM الاحتياطي وانقر فوق ترقية الآن.
ترقية الآن
2. قبل بدء الترقية:
3. يتم تسجيل خروجك من النظام عند بدء الترقية.
4. بعد اكتمال التثبيت، تتم إعادة تشغيل الجهاز.
متابعة
ملاحظة: تستغرق الترقية حوالي 20 دقيقة لكل FTD.
5. في CLI، يمكن التحقق من التقدم في مجلد الترقية /ngfw/var/log/sf؛ انتقل إلى وضع الخبير وأدخل الوصول الجذري.
> expert
admin@firepower:~$ sudo su
Password:
root@firepower:/home/admin# cd /ngfw/var/log/sf
root@firepower:/ngfw/var/log/sf# ls
Cisco_FTD_Upgrade-7.2.8.
root@firepower:/ngfw/var/log/sf/Cisco_FTD_Upgrade-7.2.8# ls -lrt
root@firepower:/ngfw/var/log/sf/Cisco_FTD_Upgrade-7.2.8# tail -f status.log
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/011_check_self.sh)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/015_verify_rpm.sh)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/100_check_dashboards.pl)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/100_get_snort_from_dc.pl)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/110_setup_upgrade_ui.sh)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/120_generate_auth_for_upgrade_ui.pl)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/152_save_etc_sf.sh)
ui: Upgrade in progress: (79% done. 5 mins to reboot). Finishing the upgrade... (999_finish/999_zz_install_bundle.sh)
ui: Upgrade in progress: (83% done. 4 mins to reboot). Finishing the upgrade... (999_finish/999_zzz_complete_upgrade_message.sh)
ui: Upgrade complete
ui: The system will now reboot.
ui: System will now reboot.
Broadcast message from root@firepower (Mon Oct 14 12:01:26 2024):
System will reboot in 5 seconds due to system upgrade.
Broadcast message from root@firepower (Mon Oct 14 12:01:31 2024):
System will reboot now due to system upgrade.
Broadcast message from root@firepower (Mon Oct 14 12:01:39 2024):
The system is going down for reboot NOW!
6. ترقية الوحدة الثانية.
7. تبديل الأدوار من أجل تنشيط هذا الجهاز: أخترت أداة>عالية توفر، بعد ذلك أخترت مفتاح أسلوب من العتاد قائمة. انتظر حالة الوحدة للتغيير إلى نشط وتأكد من تدفق حركة المرور بشكل طبيعي. ثم قم بتسجيل الخروج.
8. كرر الخطوات السابقة لتسجيل الدخول إلى الاستعداد الجديد، وتحميل الحزمة، وترقية الجهاز، ومراقبة التقدم، والتحقق من النجاح.
الإتاحة العالية
الإتاحة العالية
9. في واجهة سطر الأوامر (CLI)، انتقل إلى LINA (واجهة سطر الأوامر التشخيصية لدعم النظام) وتحقق من حالة تجاوز الفشل في FTD في وضع الاستعداد باستخدام الأمر show failed over state.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
primary_ha> enable
Password:
primary_ha# show failover state
State Last Failure Reason Date/Time
This host - Primary
Standby Ready None
Other host - Secondary
Active None
====Configuration State===
Sync Skipped - STANDBY
====Communication State===
Mac set
primary_ha#
ملاحظة: إذا كان الجهاز الثانوي نشطا، فلن يكون له أي تأثير عملياتي.
إن جعل الجهاز الأساسي نشطا وثانويا ك الاستعداد هو أفضل ممارسة تساعد على تعقب أي تجاوز فشل يمكن أن يحدث.
في هذه الحالة، يكون FTD Active الآن في وضع الاستعداد، ويمكن إستخدام تجاوز الفشل اليدوي لتعيينه مرة أخرى إلى Active.
1. انتقل إلى الأجهزة > الإتاحة العالية.
الإتاحة العالية
2. أختر وضع المحول.
وضع المحول
3. أختر OK لتأكيد تجاوز الفشل.
النظير النشط
يتم التحقق من حالة HA في نهاية الترقية وتجاوز الفشل كما هو موضح:
الأجهزة
قم بنشر النهج على الأجهزة عن طريق النقر فوق نشر الآن ضمن علامة التبويب توزيع كما هو موضح:

نشر السياسة
للتحقق من اكتمال حالة HA وترقيتها، يجب:
1. تأكيد الحالة:
أساسي: نشط
الثانوي: الاستعداد
كلاهما ضمن الإصدار الذي تم تغييره مؤخرا (7.2.8 في هذا المثال):
تجاوز الفشل
2. عبر واجهة سطر الأوامر (CLI) ، تحقق من حالة تجاوز الفشل باستخدام الأوامر إظهار حالة تجاوز الفشل وإظهار تجاوز الفشل للحصول على مزيد من المعلومات التفصيلية.
> show failover state
State Last Failure Reason Date/Time
This host - Primary
Active None
Other host - Secondary
Standby Ready None
====Configuration State===
Sync Skipped
====Communication State===
Mac set
> show failover
Failover On
Failover unit Primary
Failover LAN Interface: failover-link GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 311 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.18(4)210, Mate 9.18(4)210
Serial Number: Ours 9A1QUNFWPK1, Mate 9A45VNEHB5C
Last Failover at: 14:13:56 UTC Oct 15 2024
This host: Primary - Active
Active time: 580 (sec)
slot 0: ASAv hw/sw rev (/9.18(4)210) status (Up Sys)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (192.168.45.1): Normal (Waiting)
Interface outside (192.168.1.10): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Other host: Secondary - Standby Ready
Active time: 91512 (sec)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (0.0.0.0): Normal (Waiting)
Interface outside (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Stateful Failover Logical Update Statistics
Link : failover-link GigabitEthernet0/2 (up)
Stateful Obj xmit xerr rcv rerr
General 11797 0 76877 0
sys cmd 11574 0 11484 0
up time 0 0 0 0
RPC services 0 0 0 0
TCP conn 0 0 0 0
UDP conn 176 0 60506 0
ARP tbl 45 0 4561 0
Xlate_Timeout 0 0 0 0
IPv6 ND tbl 0 0 0 0
VPN IKEv1 SA 0 0 0 0
VPN IKEv1 P2 0 0 0 0
VPN IKEv2 SA 0 0 0 0
VPN IKEv2 P2 0 0 0 0
VPN CTCP upd 0 0 0 0
VPN SDI upd 0 0 0 0
VPN DHCP upd 0 0 0 0
SIP Session 0 0 0 0
SIP Tx 0 0 0 0
SIP Pinhole 0 0 0 0
Route Session 1 0 0 0
Router ID 0 0 0 0
User-Identity 0 0 30 0
CTS SGTNAME 0 0 0 0
CTS PAC 0 0 0 0
TrustSec-SXP 0 0 0 0
IPv6 Route 0 0 0 0
STS Table 0 0 0 0
Umbrella Device-ID 0 0 0 0
Rule DB B-Sync 0 0 30 0
Rule DB P-Sync 1 0 266 0
Rule DB Delete 0 0 0 0
Logical Update Queue Information
Cur Max Total
Recv Q: 0 31 123591
Xmit Q: 0 1 12100
إذا كان كلا من FTD على نفس الإصدار، وكانت حالة HA سليمة، فإن الترقية تكون كاملة.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
12-Aug-2026
|
تم تحديث التنسيق. خطوات الأوامر المضافة. |
2.0 |
08-Jan-2025
|
تسميات توضيحية للصور تم تحديثها. |
1.0 |
06-Jan-2025
|
الإصدار الأولي |