Liste de contrôle des mises à niveau : Firepower Threat Defense avec FMC
Terminez cette liste de contrôle avant d’effectuer la mise à niveau de Cisco Firepower Threat Defense.
![]() Remarque |
En tout temps pendant le processus, assurez-vous de maintenir la communication et l’intégrité de déploiement. Dans la plupart des cas, ne redémarrez pas une mise à niveau en cours. Cependant, avec les mises à niveau majeures et de maintenance de FTD à partir de la version 6.7.0, vous pouvez annuler manuellement les mises à niveau échouées ou en cours, et réessayer les mises à niveau. Utilisez la fenêtre contextuelle État de la mise à niveau, accessible à partir de la page Gestion des périphériques et du Centre de messagerie, ou utilisez l’interface de ligne de commande de FTD. Veuillez notez que, par défaut, FTD revient automatiquement à son état d’avant la mise à niveau en cas d’échec de cette dernière (« annulation automatique »). Pour pouvoir annuler manuellement ou réessayer une mise à niveau ayant échoué, désactivez l’option d’annulation automatique lorsque vous lancez la mise à niveau. Veuillez noter que l’annulation automatique n’est pas prise en charge pour les correctifs. Dans un déploiement à haute disponibilité ou en grappe, l’annulation automatique s’applique à chaque périphérique individuellement. Autrement dit, si la mise à niveau échoue sur un périphérique, seul ce périphérique est rétabli. Si vous avez épuisé toutes les options ou si votre déploiement ne prend pas en charge l’annulation/les nouveaux essais, communiquez avec le Centre d’assistance technique Cisco (TAC). |
Planification et faisabilité
Une planification et une préparation rigoureuses peuvent vous aider à éviter les erreurs.
|
✓ |
Action/Vérification |
||
|---|---|---|---|
|
Planifiez votre chemin de mise à niveau. Cela est particulièrement important pour les déploiements de plusieurs appareils, les mises à niveau multisauts ou les situations où vous devez mettre à niveau des systèmes d’exploitation ou des environnements d’hébergement, tout en maintenant la compatibilité de déploiement. Sachez toujours quelle mise à niveau vous venez d’effectuer et laquelle vous allez effectuer ensuite.
Consultez Chemins de mise à niveau. |
|||
|
Lisez toutes les directives de mise à niveau et prévoyez les modifications de configuration. Surtout avec les mises à niveau majeures, la mise à niveau peut entraîner ou nécessiter des modifications de configuration importantes avant ou après la mise à niveau. Commencez par les notes de mise à jour, qui contiennent des renseignements essentiels et précis sur la version, notamment les avertissements de mise à niveau, les changements de comportement, les fonctionnalités nouvelles et obsolètes, ainsi que les problèmes connus. |
|||
|
Vérifiez l’accès à l’appareil. Les périphériques peuvent cesser de transmettre du trafic pendant la mise à niveau (en fonction de la configuration des interfaces) ou en cas d’échec de la mise à niveau. Avant d’effectuer la mise à niveau, assurez-vous que le trafic en provenance de votre emplacement n’a pas à traverser le périphérique lui-même pour accéder à l’interface de gestion du périphérique . Dans les déploiements de FMC, vous devriez également pouvoir accéder à l’interface de gestion FMC sans traverser le périphérique. |
|||
|
Vérifiez la bande passante. Assurez-vous que votre réseau de gestion dispose de la bande passante nécessaire pour effectuer des transferts de données volumineux. Dans les déploiements de FMC, si vous transférez un ensemble de mise à niveau vers un périphérique géré au moment de la mise à niveau, une bande passante insuffisante peut prolonger le délai de mise à niveau ou même entraîner son expiration. Dans la mesure du possible, copiez les paquets de mise à niveau sur les périphériques gérés avant de lancer la mise à niveau de ces derniers. Consultez les Directives relatives au téléchargement de données du centre de gestion Cisco Firepower Management Center vers des périphériques gérés (Note technique de dépannage). |
|||
|
Planifiez des périodes de maintenance. Planifiez les périodes de maintenance lorsqu’elles auront le moins d’impact, en tenant compte de tout effet sur le flux de trafic et l’inspection, et le temps que la mise à niveau est susceptible de prendre. Tenez également compte des tâches que vous devez effectuer dans la fenêtre et de celles que vous pouvez effectuer à l’avance. Par exemple, n’attendez pas la période de maintenance pour copier les paquets de mise à niveau sur les périphériques, exécuter des vérifications de la préparation, effectuer des sauvegardes, etc. |
Progiciels de mise à niveau
Les paquets de mise à niveau sont disponibles sur le Site d’assistance et de téléchargement Cisco.
|
✓ |
Action/Vérification |
||
|---|---|---|---|
|
Chargez le paquet de mise à niveau sur le FMC ou sur le serveur Web interne. Dans la version 6.6.0 et les versions ultérieures, vous pouvez configurer un serveur Web interne au lieu du FMC comme source des paquets de mise à niveau de FTD. Cela est utile si vous disposez d’une bande passante limitée entre le FMC et ses périphériques, et permet de gagner de la place sur le FMC. Consultez Charger du contenu vers un serveur interne (version 6.6.0 ou version ultérieure de FTD avec FMC). |
|||
|
Copiez le paquet de mise à niveau sur le périphérique. Dans la mesure du possible, nous vous recommandons de copier (push) (pousser) les paquets sur les périphériques gérés avant de lancer la mise à niveau de ces derniers :
|
Sauvegardes
La reprise après sinistre est un élément essentiel de tout plan de maintenance de système.
La sauvegarde et la restauration peuvent être des processus complexes. Vous ne voulez sauter aucune étape ou ignorer les problèmes de sécurité ou de licence. Pour en savoir plus sur les exigences, les directives, les limitations et les bonnes pratiques en matière de sauvegarde et de restauration, consultez le guide de configuration de votre déploiement.
![]() Mise en garde |
Nous vous recommandons fortement de procéder à une sauvegarde dans un emplacement distant sécurisé et de vérifier la réussite du transfert, avant et après la mise à niveau. |
|
✓ |
Action/Vérification |
|---|---|
|
Sauvegardez FTD. Utilisez le FMC pour sauvegarder les périphériques. Certaines plateformes et configurations de FTD ne prennent pas en charge la sauvegarde. Nécessite la version 6.3.0 ou ultérieure. Sauvegarder avant et après la mise à niveau :
|
|
|
Sauvegardez FXOS sur le Firepower 4100/9300. Utilisez Firepower Chassis Manager ou l’interface de ligne de commande de FXOS pour exporter les configurations des châssis avant et après la mise à niveau, y compris les paramètres de configuration des périphériques logiques et de la plateforme. |
Mises à niveau associées
Étant donné que les mises à niveau de systèmes d’exploitation et d’environnements d’hébergement peuvent avoir une incidence sur le flux de trafic et l’inspection, effectuez-les pendant une période de maintenance.
|
✓ |
Action/Vérification |
||
|---|---|---|---|
|
Mettez à niveau l’hébergement virtuel. Si nécessaire, mettez à niveau l’environnement d’hébergement pour les appliances virtuelles. Si cela est nécessaire, c’est généralement parce que vous utilisez une ancienne version de VMware et effectuez une mise à niveau de périphérique majeure. |
|||
|
Mettez à niveau FXOS sur le Firepower 4100/9300. Si nécessaire, mettez à niveau FXOS avant de mettre à niveau FTD. Il s’agit généralement d’une exigence pour les mises à niveau majeures, mais très rare pour les versions de maintenance et les correctifs. Pour éviter les interruptions du flux de trafic et de l’inspection, mettez à niveau FXOS dans les paires à haute disponibilité FTD et les grappes interchâssis, un châssis à la fois.
|
Contrôle final
Un ensemble de vérifications finales garantit que vous êtes prêt à effectuer la mise à niveau.
|
✓ |
Action/Vérification |
|---|---|
|
Vérifiez les configurations. Assurez-vous d’avoir apporté les modifications de configuration requises avant la mise à niveau et d’être prêt à apporter les modifications de configuration requises après la mise à niveau. |
|
|
Vérifiez la synchronisation NTP. Assurez-vous que tous les périphériques sont synchronisés avec le serveur NTP que vous utilisez pour donner l’heure. La désynchronisation peut entraîner l’échec de la mise à niveau. Dans les déploiements de FMC, le moniteur d’intégrité signale si les horloges ne sont pas synchronisées de plus de 10 secondes, mais il convient de toujours vérifier manuellement. Pour vérifier l’heure :
|
|
|
Vérifiez l’espace disque. Exécutez une vérification de l’espace disque pour la mise à niveau logicielle. Sans suffisamment d’espace disque libre, la mise à niveau échoue. Consultez le chapitre Mettre à niveau le logiciel dans les Notes de version de Cisco Firepower de votre version cible. |
|
|
Déployez des configurations. Si vous procédez au déploiement des configurations avant la mise à niveau, vous réduisez les risques d’échec. Dans certains déploiements, la mise à niveau peut être bloquée si vous avez des configurations obsolètes. Dans les déploiements FMC à haute disponibilité, il vous suffit de procéder au déploiement à partir de l’homologue actif. Lorsque vous déployez, les demandes de ressources peuvent entraîner l’abandon d'un petit nombre de paquets sans inspection. En outre, le déploiement de certaines configurations redémarre Snort, ce qui interrompt l’inspection du trafic et, selon la façon dont votre périphérique gère le trafic, peut interrompre le trafic jusqu’à la fin du redémarrage. Consultez le chapitre Mettre à niveau le logiciel dans le Notes de version de Cisco Firepower de votre version cible. |
|
|
Exécutez la vérification de l’état de préparation. Si votre FMC exécute la version 6.1.0 ou une version ultérieure, nous recommandons de vérifier la compatibilité et l’état de préparation. Ces vérifications évaluent votre degré de préparation à une mise à niveau logicielle. La version 7.0.0 introduit un nouveau flux de travail de mise à niveau de FTD vous invite à effectuer ces vérifications. Consultez Vérification de l’état de préparation du logiciel Firepower. |
|
|
Vérifiez les tâches en cours. Assurez-vous que les tâches essentielles sur le périphérique, y compris le déploiement final, sont terminées avant de procéder à la mise à niveau. Les tâches en cours d’exécution au début de la mise à niveau sont arrêtées, deviennent des tâches ayant échoué et ne peuvent pas être repris. Nous vous recommandons également de vérifier les tâches qui sont programmées pour s’exécuter pendant la mise à niveau et de les annuler ou de les reporter. |


Commentaires