簡介
本檔案介紹在高可用性(HA)中升級防火牆管理中心(FMC)環境的步驟。
需求
思科建議您瞭解以下主題:
採用元件
本檔案中的資訊是根據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
概觀
升級必須一次是一個對等體。首先,暫停對等項之間的同步。
然後,需要先在備用模式下完成升級,然後再在活動FMC中完成升級。
警告:當備用對等體正在執行預檢查/安裝時,兩個對等體都切換到活動狀態;這稱為拆分大腦。升級時完全可以預料到。在此期間,不得進行或部署任何配置更改。如果進行任何配置更改,同步重新啟動後可能會丟失配置。
升級前
- 規劃升級路徑。
在FMC部署中,通常先升級FMC,然後升級其受管裝置。
請始終知道您剛剛執行的升級和下一個升級。
- 閱讀所有升級指南並規劃配置更改。
- 檢查頻寬。
確保您的管理網路具有執行大型資料傳輸所需的頻寬。
- 計畫維護視窗。
- 升級前和升級後備份配置。
System > Backup / Restore > Firepower Management backup
將備份下載到本地電腦。
- 升級虛擬託管。當您運行較舊版本的VMware時,這是必需的。
- 檢查配置
- 檢查NTP同步
- FMC:選擇System > Configuration > Time。
- 裝置:使用show time CLI命令。
- 檢查磁碟空間。
- 部署配置。在FMC高可用性部署中,您只需要從活動對等體進行部署。
- 檢查正在運行的任務。確保沒有掛起的部署。
升級程式
步驟 1.暫停同步
導航至Active peer上的FMC上的High Availability頁籤
- 等待同步暫停,完成時使用者必須處於「暫停」狀態。
每個使用者的同步狀態應為「已暫停」
步驟 2.上傳升級包
登入到備用裝置並上傳升級包
- System > Updates > Upload Update
步驟 3.就緒性檢查
對要升級的裝置運行就緒檢查。
- 選擇要檢查的裝置,然後按一下Check Readiness
可在消息中心檢查進度
消息>任務>運行
完成後,您可以在就緒性檢查結果中檢視狀態。
如果成功,我們可以繼續安裝軟體包。
步驟 4.安裝升級軟體包
進度可以簽入消息>任務
如果您具有CLI訪問許可權,可以在升級資料夾/var/log/sf中檢查進度;移至專家模式並輸入root訪問許可權
> expert
admin@firepower:~$ sudo su
Password:
root@firepower:/Volume/home/admin# cd /var/log/sf/
root@firepower:/var/log/sf# ls
Cisco_Secure_FW_Mgmt_Center_Upgrade-7.2.4
root@firepower:/var/log/sf/Cisco_Secure_FW_Mgmt_Center_Upgrade-7.2.4# ls
000_start AQ_UUID DBCheck.log exception.log flags.conf main_upgrade_script.log status.log status.log.202307180405 upgrade_readiness upgrade_status.json upgrade_status.log upgrade_version_build
root@firepower:/var/log/sf/Cisco_Secure_FW_Mgmt_Center_Upgrade-7.2.4# tail -f status.log
升級完成後,FMC重新啟動
ui:[100%] [1 mins to go for reboot]Running script 999_finish/999_zzz_complete_upgrade_message.sh...
ui:[100%] [1 mins to go for reboot] Upgrade complete
ui:[100%] [1 mins to go for reboot] The system will now reboot.
ui:System will now reboot.
Broadcast message from root@firepower (Tue Jul 18 05:08:57 2023):
System will reboot in 5 seconds due to system upgrade.
Broadcast message from root@firepower (Tue Jul 18 05:09:02 2023):
System will reboot now due to system upgrade.
ui:[100%] [1 mins to go for reboot] Installation completed successfully.
ui:Upgrade has completed.
state:finished
Broadcast message from root@firepower (Tue Jul 18 05:09:25 2023):
The system is going down for reboot NOW!
重新啟動後,物理FMC必須在FMC GUI > Help > About中顯示正確的型號。
CLI,接受EULA後
Copyright 2004-2023, Cisco and/or its affiliates. All rights reserved.
Cisco is a registered trademark of Cisco Systems, Inc.
All other trademarks are property of their respective owners.
Cisco Firepower Extensible Operating System (FX-OS) v2.12.0 (build 499)
Cisco Secure Firewall Management Center for VMware v7.2.4 (build 169)
>
> show version
-------------------[ firepower ]--------------------
Model : Secure Firewall Management Center for VMware (66) Version 7.2.4 (Build 169)
UUID : 1c71ae24-1e60-11ed-8459-9758e19f1a24
Rules update version : 2023-01-09-001-vrt
LSP version : lsp-rel-20220511-1540
VDB version : 353
----------------------------------------------------
僅升級備用FMC時的HA摘要
步驟 5.升級活動對等體。
在活動裝置中重複步驟2至4。
步驟 6.啟用所需的FMC
整合>高可用性>使我成為活動選項
- 有關進程並覆蓋在備用對等體中完成的任何配置的警告,請選擇是(YES)繼續操作。
兩個FMC處於相同版本中且同步完成後,HA Summary頁籤必須如下所示:
警告:如果最終同步狀態顯示降級或其他不是「正常」的結果,請聯絡TAC
從FMC部署掛起的更改。