Mises à niveau logicielles pour les périphériques autonomes
Les périphériques fonctionnent en mode maintenance pendant leur mise à niveau. Le passage en mode maintenance au début de
la mise à niveau entraîne une interruption de 2 à 3 secondes dans l’inspection du trafic. Les configurations des interfaces
déterminent la façon dont un périphérique autonome gère le trafic à ce moment-là et pendant la mise à niveau.
Tableau 4. Flux de trafic et inspection : mises à niveau logicielles pour les périphériques autonomes
|
Configuration de l’interface
|
Comportement du trafic
|
|
Interfaces de pare-feu
|
Routées ou commutées, y compris EtherChannel, redondant, sous-interfaces.
Les interfaces commutées sont également appelées interfaces de groupe de ponts ou interfaces transparentes.
|
Abandonné.
Pour les interfaces de groupe de ponts sur ISA 3000 uniquement, vous pouvez utiliser une politique FlexConfig pour configurer
le contournement matériel en cas de panne de courant. Cela entraîne une baisse du trafic pendant les mises à niveau logicielles,
mais sans inspection pendant que le périphérique termine son redémarrage après la mise à niveau.
|
|
Interfaces IPS uniquement
|
Ensemble en ligne, contournement matériel activé de force : contournement : forcé
|
Réussite sans inspection jusqu’à ce que vous désactiviez le contournement matériel ou que vous le remettiez en mode veille.
|
|
Ensemble en ligne, contournement matériel en mode veille : Contournement : en veille
|
Abandonné lors de la mise à niveau, alors que le périphérique est en mode de maintenance. Ensuite, réussite sans inspection
pendant que le périphérique termine son redémarrage après la mise à niveau.
|
|
Ensemble en ligne, contournement matériel désactivé : contournement : désactivé
|
Abandonné.
|
|
Ensemble en ligne, pas de module de contournement matériel.
|
Abandonné.
|
|
en ligne : tap mode (mode Tap)
|
Sortie de paquet immédiate, copie non inspectée.
|
|
Passif, ERSPAN passif.
|
sans interruption, sans inspection
|
Mises à niveau logicielles pour une disponibilité et une évolutivité élevées
Vous ne devriez pas subir d’interruptions dans le flux de trafic ou l’inspection lors de la mise à niveau des périphériques
à haute disponibilité ou en grappe. Pour les paires à haute disponibilité, le périphérique de secours est mis à niveau en
premier. Les périphériques changent de rôle, puis le nouvel appareil en attente effectue la mise à niveau.
Dans le cas des grappes, le ou les modules de sécurité des données sont mis à niveau en premier, puis le module de contrôle.
Pendant la mise à niveau du module de contrôle de sécurité, bien que l’inspection et le traitement du trafic se poursuivent
normalement, le système interrompt la journalisation des événements. Les événements du trafic traité pendant le temps d’arrêt
de la journalisation s’affichent avec des horodatages non synchronisés une fois la mise à niveau terminée. Toutefois, si le
temps d’arrêt pour la journalisation est important, le système peut supprimer les événements les plus anciens avant de pouvoir
être journalisés.
Notez que les mises à niveau transparentes ne sont pas prises en charge pour les grappes à une seule unité. Les interruptions
du flux de trafic et de l’inspection dépendent des configurations d’interface de l’unité active, tout comme pour les périphériques
autonomes.
Restauration logicielle (versions majeures et de maintenance)
Vous devez vous attendre à des interruptions du flux de trafic et de l’inspection pendant la reprise, même dans un déploiement
à disponibilité et à évolutivité élevée. En effet, la restauration fonctionne mieux lorsque toutes les unités sont restaurées
simultanément. La restauration simultanée signifie que les interruptions du flux de trafic et de l’inspection dépendent des
configurations des interfaces uniquement, comme si chaque périphérique était autonome.
Désinstallation logicielle (correctifs)
Pour les périphériques autonomes, les interruptions du flux de trafic et de l’inspection pendant la désinstallation du correctif
sont les mêmes que pour la mise à niveau. Dans les déploiements à haute disponibilité et évolutivité, vous devez explicitement
planifier un ordre de désinstallation qui réduit les perturbations au minimum. En effet, vous désinstallez les correctifs
des périphériques individuellement, même ceux que vous avez mis à niveau sous forme d’unité.
Déploiement des modifications de configuration
Le redémarrage du processus Snort interrompt brièvement le flux de trafic et l'inspection sur tous les périphériques, y compris
ceux qui sont configurés pour la haute disponibilité et l'évolutivité. Les configurations de l’interface déterminent si le
trafic chute ou s’il passe sans inspection pendant l’interruption. Lorsque vous déployez sans redémarrer Snort, les demandes
de ressources peuvent entraîner l’abandon d'un petit nombre de paquets sans inspection.
Snort redémarre généralement lors du premier déploiement, immédiatement après la mise à niveau. Il ne redémarre
pas pendant d’autres déploiements, sauf si, avant le déploiement, vous modifiez des politiques ou des configurations de périphériques
spécifiques.
Tableau 5. Flux de trafic et inspection : déploiement des modifications de configuration
|
Configuration de l’interface
|
Comportement du trafic
|
|
Interfaces de pare-feu
|
Routées ou commutées, y compris EtherChannel, redondant, sous-interfaces.
Les interfaces commutées sont également appelées interfaces de groupe de ponts ou interfaces transparentes.
|
Abandonné.
|
|
Interfaces IPS uniquement
|
Ensemble en ligne : Failsafe (sécurité intégrée) activée ou désactivée
|
Réussi sans inspection
Quelques paquets peuvent être perdus si l’option Failsafe est désactivé et si le processus Snort est occupé mais pas arrêté.
|
|
Ensemble en ligne : Snort Fail Open: Down (admission même en cas de non-conformité de Snort : inactif) : désactivée
|
Abandonné.
|
|
Ensemble en ligne : Snort Fail Open: Down (admission même en cas de non-conformité de Snort : inactif) : activés
|
Réussi sans inspection
|
|
en ligne : tap mode (mode Tap)
|
Sortie de paquet immédiate, copie non inspectée.
|
|
Passif, ERSPAN passif.
|
sans interruption, sans inspection
|