Revenir Firewall Threat Defense
À propos de la restauration Firewall Threat Defense
La restauration Firewall Threat Defense ramène le logiciel à l'état qu'il avait avant la dernière mise à niveau majeure ou de maintenance. Le rétablissement après l’application d’un correctif supprime également les correctifs. Vous devez activer la restauration lorsque vous mettez à niveau le périphérique, afin que le système puisse enregistrer un instantané de restauration.
Configurations restaurées
Les configurations restaurées comprennent :
-
Version Snort.
-
Configurations spécifiques au périphérique.
Paramètres généraux du périphérique, routage, interfaces, ensembles en ligne, DHCP, SNMP — tout ce que vous configurez sur la page .
- Objets utilisés par les configurations spécifiques à votre périphérique.
Il s’agit notamment de la liste d’accès, du chemin de système autonome, de la chaîne de clés, de l’interface, du réseau, du port, de la carte de routage et des objets de moniteur SLA. Si vous avez modifié ces objets après la mise à niveau du périphérique, le système crée de nouveaux objets ou configure les remplacements d’objets pour le périphérique rétabli à utiliser. Ainsi, vos autres périphériques peuvent continuer à gérer le trafic en fonction de leur configuration actuelle.
Après une restauration réussie, nous vous recommandons d’examiner les objets utilisés par le périphérique restauré et d’effectuer les ajustements nécessaires.
Configurations non restaurées
Les configurations non restaurées comprennent :
-
Politiques partagées qui peuvent être utilisées par plusieurs périphériques; par exemple, les paramètres de la plateforme ou les politiques de contrôle d’accès.
Un périphérique restauré avec succès est marqué comme obsolète et vous devez redéployer les configurations.
-
Pour le Firepower 4100/9300, modifications d’interface effectuées à l’aide de Cisco Secure Firewall chassis manager ou FXOS CLI.
Synchroniser les modifications d’interface après une restauration réussie.
-
Micrologiciel pour le Firepower 4100/9300.
Si vous devez exécuter la combinaison conseillée de FXOS et Firewall Threat Defense, vous aurez peut-être besoin d’une recréation d’image complète; voir Directives pour la restauration Firewall Threat Defense.
Directives pour la restauration Firewall Threat Defense
Configuration système requise
La restauration est prise en charge pour les mises à niveau majeures et de maintenance de Firewall Threat Defense version 7.1 et ultérieures.
La restauration n’est pas prise en charge pour :
-
Mise à niveau de versions antérieures.
-
Correctifs et correctifs rapides.
-
Instances de conteneur.
-
Mises à niveau du Firewall Management Center
Rétablissement de la haute disponibilité ou des périphériques en grappe
Lorsque vous utilisez l’interface Web On-Prem Firewall Management Center pour rétablir Firewall Threat Defense, vous ne pouvez pas sélectionner d’unités à haute disponibilité individuelles ou de nœuds en grappe.
En effet, la restauration fonctionne mieux lorsque toutes les unités sont restaurées simultanément. Lorsque vous lancez la restauration à partir de On-Prem Firewall Management Center, le système le fait automatiquement. Lors de l'utilisation de l'interface de ligne de commande de l'appareil, ouvrez des sessions avec toutes les unités/nœuds, vérifiez que le rétablissement est possible sur chacun, puis démarrez les processus en même temps. La restauration simultanée signifie que les interruptions du flux de trafic et de l’inspection dépendent des configurations des interfaces uniquement, comme si chaque périphérique était autonome.
Notez que la restauration est prise en charge pour les groupes entièrement et partiellement mis à niveau. Dans le cas d’un groupe partiellement mis à niveau, le système supprime la mise à niveau des unités ou des nœuds mis à niveau uniquement. La restauration ne rompra pas la haute disponibilité ni les grappes, mais vous pouvez rompre un groupe et restaurer ses périphériques nouvellement autonomes.
La restauration ne rétrograde pas FXOS
Les versions principales Firewall Threat Defense sont accompagnées d’une version FXOS spécialement qualifiée et recommandée. Après être revenu à la version précédente de Firewall Threat Defense, vous utilisez peut-être une version non recommandée de FXOS (trop nouvelle).
Bien que les nouvelles versions de FXOS soient compatibles avec les anciennes versions de Firewall Threat Defense FXOS , nous effectuons des tests améliorés pour les combinaisons recommandées. Vous ne pouvez pas passer à une version antérieure manuellement de FXOS. Par conséquent, si vous vous trouvez dans cette situation et que vous souhaitez exécuter une combinaison recommandée, vous aurez besoin d’une recréation d’image complète.
Scénarios de prévention de la restauration
Si vous tentez de revenir en arrière dans l’une de ces situations, le système affiche une erreur.
|
Scénario |
Solution |
|---|---|
|
L’instantané de rétablissement n’est pas disponible pour les raisons suivantes :
|
Aucun. Dans les versions 7.1.0–7.2.5, 7.3.x et 7.4.0, si vous pensez devoir revenir en arrière après une mise à niveau réussie, utilisez
Système ( L’instantané de restauration est enregistré sur le On-Prem Firewall Management Center et le périphérique pendant trente jours, après quoi il est automatiquement supprimé et vous ne pouvez plus revenir en arrière. Vous pouvez supprimer manuellement l’instantané de l’un ou l’autre des périphériques pour économiser de l’espace disque, mais cela supprime votre possibilité de revenir en arrière. |
|
Échec de la mise à niveau. |
L’annulation d’une mise à niveau ramène le périphérique à l’état qu’il avait avant la mise à niveau. Ou corrigez les problèmes et réessayez. L’option de rétablissement s’applique aux situations où la mise à niveau a réussi, mais où le système mis à niveau ne fonctionne pas selon vos attentes. La restauration n’est pas la même chose que l’annulation d’une mise à niveau en cours ou ayant échoué. Si vous ne pouvez pas revenir en arrière ou annuler, vous devrez effectuer une réinitialisation. |
|
Interface d’accès de gestion modifiée depuis la mise à niveau. |
Rétablissez-le et réessayez. |
|
Grappes dans lesquelles les unités ont été mises à niveau à partir de versions différentes. |
Supprimez les unités jusqu’à ce que toutes les unités correspondent, rapprochez les membres de la grappe, puis rétablissez la grappe plus petite. Vous pouvez également être en mesure de rétablir les unités nouvellement autonomes. |
|
Grappes dans lesquelles une ou plusieurs unités ont été ajoutées à la grappe après la mise à niveau. |
Supprimez les nouvelles unités, rapprochez les membres de la grappe, puis rétablissez la grappe plus petite. Vous pouvez également être en mesure de rétablir les unités nouvellement autonomes. |
|
Les grappes dans lesquelles le On-Prem Firewall Management Center et FXOS identifient un nombre différent d’unités de grappe. |
Rapprochez les membres de la grappe et réessayez, bien que vous ne puissiez pas rétablir toutes les unités. |
Revenir sur Firewall Threat Defense avec On-Prem Firewall Management Center
Vous devez utiliser On-Prem Firewall Management Center pour rétablir le périphérique, sauf si les communications entre le On-Prem Firewall Management Center et le périphérique sont interrompues. Dans ces cas, vous pouvez utiliser la commande CLI upgrade revert sur le périphérique. Pour voir à quelle version le système retournera, utilisez show upgrade revert-info .
![]() Mise en garde |
Le fait de revenir de l’interface de ligne de commande peut entraîner la désynchronisation des configurations entre le périphérique et le On-Prem Firewall Management Center, en fonction de ce que vous avez modifié après la mise à niveau. Cela peut entraîner d’autres problèmes de communication et de déploiement. |
Avant de commencer
-
Assurez-vous que la restauration est prise en charge. Lisez et comprenez les lignes directrices.
-
Sauvegardez vers un emplacement externe sécurisé. Un échec de restauration peut nécessiter une recréation d’image, qui rétablit la plupart des paramètres aux valeurs d’usine par défaut.
Procédure
|
Étape 1 |
Choisissez . |
|
Étape 2 |
À côté du périphérique que vous souhaitez revenir en arrière, cliquez sur Plus ( |
|
Étape 3 |
Confirmez que vous souhaitez revenir en arrière et redémarrez. |
|
Étape 4 |
Surveillez l'avancement de la restauration. Dans les déploiements à haute disponibilité et évolutivité, le flux de trafic et l’inspection reprennent lorsque la première unité est remise en ligne. Si le système n’affiche aucune progression pendant plusieurs minutes ou indique que la restauration a échoué, communiquez avec Centre d’assistance technique Cisco (TAC). |
|
Étape 5 |
Vérifiez la réussite de la restauration. Une fois la restauration terminée, choisissez et confirmez que les périphériques que vous avez rétablis disposent de la bonne version de logiciel. |
|
Étape 6 |
(Firepower 4100/9300) Synchronisez toutes les modifications d’interface que vous avez apportées aux périphériques logiques Firewall Threat Defense à l’aide de Firewall Chassis Manager ou de l’interface de ligne de commande FXOS. Dans On-Prem Firewall Management Center, choisissez , modifiez le périphérique et cliquez sur Sync (Synchroniser). |
|
Étape 7 |
Apportez toutes les autres modifications de configuration nécessaires après la restauration. Par exemple, si vous avez modifié des objets utilisés par des configurations spécifiques au périphérique après la mise à niveau de ce dernier, le système crée de nouveaux objets ou configure les remplacements d’objets pour le périphérique rétabli. Nous vous recommandons d’examiner les objets utilisés par le périphérique rétabli et d’effectuer les ajustements nécessaires. |
|
Étape 8 |
Redéployez les configurations sur les périphériques que vous venez de rétablir. Un périphérique rétabli avec succès est marqué comme obsolète . Comme le périphérique exécutera une version plus ancienne, les configurations plus récentes peuvent ne pas être prises en charge, même après un déploiement réussi. |


)
Commentaires