Dit document beschrijft het upgradeproces voor een Cisco Secure Firewall Threat Defense in High Availability beheerd door een Firepower Device Manager.
Cisco raadt u aan kennis te hebben van deze onderwerpen:
De informatie in dit document is gebaseerd op Virtual Cisco FTD, versie 7.2.8.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De manier waarop de FDM werkt, is door één peer tegelijk te upgraden. Eerst de stand-by, dan de actieve, doet een failover voordat de actieve upgrade wordt gestart.
Het upgradepakket moet vóór de upgrade worden gedownload van software.cisco.com.
Voer in CLI clish de opdracht show high-availability config uit in de actieve FTD om de status van de HA te controleren.
> show high-availability config
Failover On
Failover unit Primary
Failover LAN Interface: failover-link GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 311 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.18(3)53, Mate 9.18(3)53
Serial Number: Ours 9A1QUNFWPK1, Mate 9A45VNEHB5C
Last Failover at: 11:57:26 UTC Oct 8 2024
This host: Primary - Active
Active time: 507441 (sec)
slot 0: ASAv hw/sw rev (/9.18(3)53) status (Up Sys)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (192.168.45.1): Normal (Waiting)
Interface outside (192.168.1.10): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Other host: Secondary - Standby Ready
Active time: 8 (sec)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (0.0.0.0): Normal (Waiting)
Interface outside (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Als er geen fouten zichtbaar zijn, gaat u verder met de upgrade.
1. Upload het FTD-upgradepakket op de FDM met de GUI.
Dit moet eerder worden gedownload van de Cisco Software-site op basis van het FTD-model en de gewenste versie. Navigeer naar Apparaat > Updates > Systeemupgrade:
Updates
2. Blader naar de eerder gedownloade afbeelding en kies vervolgens Uploaden.
Opmerking: Upload de afbeelding op zowel actieve als standby-nodes.
Gereedheidscontrole uitvoeren
Controles van de gereedheid bevestigen of apparaten klaar zijn om door te gaan met de upgrade.
1. Kies Gereedheidscontrole upgrade uitvoeren.
Gereedheidscontrole uitvoeren
Gereedheidscontrole uitvoeren
Gereedheidscontrole uitvoeren
2. De voortgang kan worden gecontroleerd door te navigeren naar Systeem > Upgrade.
Gereedheidscontrole uitvoeren
De upgrade kan worden uitgevoerd wanneer de gereedheidscontrole is voltooid in zowel FTD als het resultaat Succes is.
1. Kies Standby FDM en klik op Nu bijwerken.
Nu upgraden
2. Voordat u de upgrade start:
3. U bent uitgelogd bij het systeem wanneer de upgrade begint.
4. Nadat de installatie is voltooid, wordt het apparaat opnieuw opgestart.
doorgaan
Opmerking: upgrade duurt ongeveer 20 minuten per FTD.
5. Op CLI kan de voortgang worden gecontroleerd in de upgrademap /ngfw/var/log/sf; ga naar de expertmodus en voer roottoegang in.
> expert
admin@firepower:~$ sudo su
Password:
root@firepower:/home/admin# cd /ngfw/var/log/sf
root@firepower:/ngfw/var/log/sf# ls
Cisco_FTD_Upgrade-7.2.8.
root@firepower:/ngfw/var/log/sf/Cisco_FTD_Upgrade-7.2.8# ls -lrt
root@firepower:/ngfw/var/log/sf/Cisco_FTD_Upgrade-7.2.8# tail -f status.log
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/011_check_self.sh)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/015_verify_rpm.sh)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/100_check_dashboards.pl)
ui: Upgrade in progress: ( 8% done.22 mins to reboot). Preparing to upgrade... (200_pre/100_get_snort_from_dc.pl)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/110_setup_upgrade_ui.sh)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/120_generate_auth_for_upgrade_ui.pl)
ui: Upgrade in progress: (12% done.21 mins to reboot). Preparing to upgrade... (200_pre/152_save_etc_sf.sh)
ui: Upgrade in progress: (79% done. 5 mins to reboot). Finishing the upgrade... (999_finish/999_zz_install_bundle.sh)
ui: Upgrade in progress: (83% done. 4 mins to reboot). Finishing the upgrade... (999_finish/999_zzz_complete_upgrade_message.sh)
ui: Upgrade complete
ui: The system will now reboot.
ui: System will now reboot.
Broadcast message from root@firepower (Mon Oct 14 12:01:26 2024):
System will reboot in 5 seconds due to system upgrade.
Broadcast message from root@firepower (Mon Oct 14 12:01:31 2024):
System will reboot now due to system upgrade.
Broadcast message from root@firepower (Mon Oct 14 12:01:39 2024):
The system is going down for reboot NOW!
6. Upgrade de tweede eenheid.
7. Switch rollen om dit toestel actief te maken: Kies Device > High Availability, kies vervolgens Switch Mode in het tandwielmenu. Wacht tot de status van het apparaat is gewijzigd in Actief en controleer of het verkeer normaal verloopt. Log dan uit.
8. Herhaal de voorgaande stappen om in te loggen op de nieuwe stand-by, het pakket te uploaden, het apparaat te upgraden, de voortgang te controleren en het succes te controleren.
Hoge beschikbaarheid
Hoge beschikbaarheid
9. Ga op CLI naar LINA (System Support Diagnostic-cli) en controleer de failover-status op de Standby FTD met behulp van de failover-status van de opdracht show.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
primary_ha> enable
Password:
primary_ha# show failover state
State Last Failure Reason Date/Time
This host - Primary
Standby Ready None
Other host - Secondary
Active None
====Configuration State===
Sync Skipped - STANDBY
====Communication State===
Mac set
primary_ha#
Opmerking: als het secundaire apparaat actief is, heeft het geen operationele impact.
Het primaire apparaat als actief en secundair als stand-by is een best practice die helpt bij het bijhouden van eventuele failover die kan optreden.
In dit geval is de FTD Active nu stand-by, een handmatige failover kan worden gebruikt om deze weer in te stellen op Active.
1. Navigeer naar Apparaten > Hoge beschikbaarheid.
Hoge beschikbaarheid
2. Kies de Switch-modus.
Switch-modus
3. Kies OK om de failover te bevestigen.
actieve peer
De validatie van de HA-status aan het einde van de upgrade en failover wordt uitgevoerd zoals getoond:
Apparaten
Implementeer het beleid op apparaten door op NU IMPLEMENTEREN te klikken onder het tabblad Implementatie zoals weergegeven:

beleidsimplementatie
Om te bevestigen dat de HA-status en upgrade zijn voltooid, moet u:
1. Bevestig de status:
Primair: actief
Secundair: klaar voor stand-by
Beide staan onder de versie die de recent gewijzigde versie is (7.2.8 in dit voorbeeld):
failover
2. Controleer boven CLI-sluiting de failoverstatus met behulp van de opdrachten failoverstatus weergeven en failover weergeven voor meer gedetailleerde informatie.
> show failover state
State Last Failure Reason Date/Time
This host - Primary
Active None
Other host - Secondary
Standby Ready None
====Configuration State===
Sync Skipped
====Communication State===
Mac set
> show failover
Failover On
Failover unit Primary
Failover LAN Interface: failover-link GigabitEthernet0/2 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 3 of 311 maximum
MAC Address Move Notification Interval not set
failover replication http
Version: Ours 9.18(4)210, Mate 9.18(4)210
Serial Number: Ours 9A1QUNFWPK1, Mate 9A45VNEHB5C
Last Failover at: 14:13:56 UTC Oct 15 2024
This host: Primary - Active
Active time: 580 (sec)
slot 0: ASAv hw/sw rev (/9.18(4)210) status (Up Sys)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (192.168.45.1): Normal (Waiting)
Interface outside (192.168.1.10): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Other host: Secondary - Standby Ready
Active time: 91512 (sec)
Interface diagnostic (0.0.0.0): Normal (Waiting)
Interface inside (0.0.0.0): Normal (Waiting)
Interface outside (0.0.0.0): Normal (Waiting)
slot 1: snort rev (1.0) status (up)
slot 2: diskstatus rev (1.0) status (up)
Stateful Failover Logical Update Statistics
Link : failover-link GigabitEthernet0/2 (up)
Stateful Obj xmit xerr rcv rerr
General 11797 0 76877 0
sys cmd 11574 0 11484 0
up time 0 0 0 0
RPC services 0 0 0 0
TCP conn 0 0 0 0
UDP conn 176 0 60506 0
ARP tbl 45 0 4561 0
Xlate_Timeout 0 0 0 0
IPv6 ND tbl 0 0 0 0
VPN IKEv1 SA 0 0 0 0
VPN IKEv1 P2 0 0 0 0
VPN IKEv2 SA 0 0 0 0
VPN IKEv2 P2 0 0 0 0
VPN CTCP upd 0 0 0 0
VPN SDI upd 0 0 0 0
VPN DHCP upd 0 0 0 0
SIP Session 0 0 0 0
SIP Tx 0 0 0 0
SIP Pinhole 0 0 0 0
Route Session 1 0 0 0
Router ID 0 0 0 0
User-Identity 0 0 30 0
CTS SGTNAME 0 0 0 0
CTS PAC 0 0 0 0
TrustSec-SXP 0 0 0 0
IPv6 Route 0 0 0 0
STS Table 0 0 0 0
Umbrella Device-ID 0 0 0 0
Rule DB B-Sync 0 0 30 0
Rule DB P-Sync 1 0 266 0
Rule DB Delete 0 0 0 0
Logical Update Queue Information
Cur Max Total
Recv Q: 0 31 123591
Xmit Q: 0 1 12100
Als beide FTD's op dezelfde versie staan en de HA-status gezond is, is de upgrade voltooid.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
12-Aug-2026
|
Opmaak bijgewerkt. Toegevoegd geordende stappen. |
2.0 |
08-Jan-2025
|
Bijgewerkte bijschriften voor afbeeldingen. |
1.0 |
06-Jan-2025
|
Eerste vrijgave |