解决的主要问题是对思科Firepower威胁防御(FTD)设备(尤其是FPR1120)执行高可用性(HA)升级的工作流程和技术要求,这些设备由运行版本7.4.2的Firepower管理中心(FMC)4700管理。本文详细介绍确保FTD HA升级操作成功的准备步骤、最佳实践和注意事项。
请遵守此详细的工作流程,以确保成功升级由FMC管理的FTD HA对:
在开始升级过程之前,必须生成并存储FTD HA设备和FMC的配置备份。这确保在升级失败或意外问题时可以还原配置。
要备份FMC配置:在FMC UI中导航到System > Tools: Backup/Restore,然后点击Firewall Management Backup按钮:
inline_image_0.png
inline_image_1.png单击Managed Device Backup按钮备份FTD HA对。
要确保保留FTD设备配置状态,请确认已完成从FMC到两个HA对等体的最新配置部署:
inline_image_2.png在继续升级之前,请检查HA状态以确认两个对等体都正常且已同步。在FTD CLI中,使用此命令检查设备状态:
> show failover state
示例输出:
状态上次失败原因日期/时间
此主机 — 主
活动无
其他主机 — 辅助
备用就绪无
====配置状态===
已跳过同步
====通信状态===
确保已明确定义维护窗口,并通知所有利益相关者。对于此工作流,维护计划如下:
开始时间:18/11/2025 12:00:00(UTC -3 Argentina/Buenos_Aires)
结束时间:18/11/2025 14:00:00(UTC -3 Argentina/Buenos_Aires)
从FMC启动升级,确保遵循思科推荐的升级FTD HA对的过程。在升级过程中,升级通常以滚动方式自动执行:
升级备用FTD。
故障切换至新升级的FTD并使其处于活动状态。
升级另一个FTD现在处于备用状态。
在FMC GUI中,导航到System > Product Upgrades并选择升级的目标版本。
inline_image_3.png密切监视两台设备的升级进度。使用FMC GUI作业监视部分或CLI进行状态更新。若要检查CLI中的升级进度:
> show upgrade status
示例输出:
正在备用设备上升级……
已在备用设备上完成升级。
正在启动故障转移……
正在主用设备上升级……
两台设备均已完成升级。
升级完成后,请验证:
两台FTD设备均运行预期软件版本。
HA状态报告两台设备处于正常状态和同步状态。
所有预期服务和网络流量均按预期运行。
> show version
示例输出:
---------------[ firepower ]---------------
型号:适用于VMware(75)的Cisco Firepower威胁防御版本7.4.2.4(内部版本9)
UUID:bc9d31e8-0517-11f0-9c89-c358b8259f96
LSP版本:lsp-rel-20260128-1954
VDB版本:404
----------------------------------------------------
> show failover
示例输出:
> show failover
故障切换开启
故障切换设备主设备
故障切换LAN接口:故障切换状态GigabitEthernet0/7(up)
重新连接超时0:00:00
设备轮询频率1秒,保持时间15秒
接口轮询频率5秒,保持时间25秒
接口策略1
受监控接口4(最多361个)
未设置MAC地址移动通知间隔
故障切换复制http
版本:Ours 9.20(2)121、Mate 9.20(2)121
序列号:我们的序列号、配对序列号
上次故障转移时间:14:29:08 UTC 2025年12月31日
此主机:主 — 活动
活动时间:3418340(秒)
插槽0:ASAv硬件/软件版本(/9.20(2)121)状态(启动系统)
外部接口(IPADDRESS):正常(受监控)
内部接口(IPADDRESS):正常(受监控)
接口DMZ(IPADDRESS):正常(受监控)
接口管理(IPADDRESS):正常(受监控)
插槽1:snort rev(1.0)状态(up)
插槽2:diskstatus rev(1.0)状态(up)
其他主机:辅助 — 备用就绪
活动时间:0(秒)
外部接口(IPADDRESS):正常(受监控)
内部接口(IPADDRESS):正常(受监控)
接口DMZ(IPADDRESS):正常(受监控)
接口管理(IPADDRESS):正常(受监控)
插槽1:snort rev(1.0)状态(up)
插槽2:diskstatus rev(1.0)状态(up)
最后,在升级后生成FMC和FTD的新备份,以捕获当前已升级的配置状态。
重复步骤1中所述的备份过程。
无.这是由FMC管理的思科FTD HA的标准升级工作流程。
| 版本 | 发布日期 | 备注 |
|---|---|---|
4.0 |
14-Apr-2026
|
修订和验证。更新。 |
2.0 |
11-Feb-2026
|
修订和验证。 |
1.0 |
03-Feb-2026
|
初始版本 |