Inleiding
Dit document beschrijft het gebruik van de automatische update van Cisco CA-bundels voor Secure Firewall Management Center en Secure Firewall Device Manager.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Kennis van het Cisco Secure Firewall Management Center (voorheen Firepower Management Center) en Secure Firewall Device Manager (voorheen Firepower Device Manager).
- Secure Firewall Appliance (voorheen bekend als Firepower).
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- Cisco Secure Firewall Management Center (FMC 1000, 1600, 2500, 2600, 4500, 4600 en virtueel) met softwareversie 7.0.5 en hoger.
- Cisco Secure Firewall Management Center (FMC 1600, 2600, 4600 en virtueel) met softwareversie 7.1.0-3 en hoger.
- Cisco Secure Firewall Management Center (FMC 1600, 2600, 4600 en virtueel) met softwareversie 7.2.4 en hoger.
- Cisco Secure Firewall (FPR 1000, 2100, 3100, 4100, 9300, ISA3000 en virtueel) met softwareversie 7.0.5 en hoger, beheerd door Secure Firewall Device Manager.
- Cisco Secure Firewall (FPR 1000, 2100, 3100, 4100, 9300, ISA3000 en virtueel) met softwareversie 7.1.0-3 en hoger, beheerd door Secure Firewall Device Manager.
- Cisco Secure Firewall (FPR 1000, 2100, 3100, 4100, 9300, ISA3000 en virtueel) met softwareversie 7.2.4 en hoger, beheerd door Secure Firewall Device Manager.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Achtergrondinformatie
Gebruik voor Cisco CA-bundels
Cisco Secure Firewall (voorheen bekend als Firepower)-apparaten gebruiken lokale CA-bundels die certificaten bevatten om toegang te krijgen tot verschillende Cisco-services (Smart Licensing, Software, VDB, SRU en Geolocation Updates). Het systeem vraagt Cisco nu automatisch naar nieuwe CA-certificaten op een dagelijks door het systeem gedefinieerd tijdstip. Voorheen moest u de software upgraden om CA-certificaten bij te werken.
Opmerking: Deze functie wordt niet ondersteund in versie 7.0.0 tot 7.0.4, 7.1.0 tot 7.1.0-2 of 7.2.0 tot 7.2.3. Als u een upgrade uitvoert van een ondersteunde versie naar een niet-ondersteunde versie, wordt de functie tijdelijk uitgeschakeld en stopt het systeem met het contact opnemen met Cisco.
Automatische update configureren voor CA-bundels op SFMC en SFDM
Automatische update voor CA-bundels inschakelen
Automatische update voor CA-bundels inschakelen op Secure Firewall Management Center en Secure Firewall Device Manager:
- Toegang tot SFMC of SFDM via CLI met SSH of Console.
- Voer de opdracht configure cert-update auto-update enable on CLI uit:
> configure cert-update auto-update enable
Autoupdate is enabled and set for every day at 18:06 UTC
3. Als u wilt testen of de CA-bundelupdate automatisch kan worden bijgewerkt, voert u de opdracht cert-update configureren uit:
> configure cert-update test
Test succeeded, certs can safely be updated or are already up to date.
Update voor CA-bundels handmatig uitvoeren
De update voor CA-bundels handmatig uitvoeren in Secure Firewall Management Center en Secure Firewall Device Manager:
- Toegang tot SFMC of SFDM via CLI met SSH of Console.
- Voer de opdracht cert-update nu uitvoeren uit op CLI:
> configure cert-update run-now
Certs have been replaced or was already up to date.
Verifiëren
De automatische update voor CA-bundels valideren
De configuratie voor de automatische update voor CA-bundels in Secure Firewall Management Center en Secure Firewall Device Manager valideren:
- Toegang tot SFMC of SFDM via CLI met SSH of Console.
- Voer de opdracht show cert-update uit op CLI:
> show cert-update
Autoupdate is enabled and set for every day at 18:06 UTC
CA bundle was last modified 'Wed Jul 19 03:11:31 2023'
Problemen oplossen
Update-fout
Aanbevolen stappen:
- Valideer uw huidige DNS-configuratie.
- De internet- en proxyconfiguratie voor de beheerinterface valideren.
- Bevestig dat u verbinding hebt met tools.cisco.com via ICMP en curl met de opdracht in de modus Expert:
sudo curl -vvk https://tools.cisco.com