Cisco FTD [LAB-11] Cấu hình Upgrade Firmware trên cụm HA Cisco FTD

phile

Internship/Fresher
Jan 4, 2021
80
16
8
Mục Lục:
I. Giới thiệu về mô hình bài Lab
II. Cấu hình upgrade firmware trên cụm HA Cisco FTD thông qua FDM


[LAB-11] Cấu hình Upgrade Firmware trên cụm HA Cisco FTD

Lưu ý: tất cả các thiết bị Cisco FTD trong chuổi series này đều được dựng ảo hóa hoàn toàn trên VMware và sử dụng phần mềm FDM để quản lý các thiết bị Cisco FTD. (phiên bản cisco FTD là 7.0.5-72)

I. Giới thiệu về mô hình bài Lab


Mô hình bài Lab bao gồm các thành phần như: Switch, WEB server, DNS server, AD server, Cisco FTD và các PC người dùng được phân chia làm các subnet:
  • Outside network: 10.120.190.0/24
  • User network: 172.31.198.0/24 và 172.31.199.0/24
  • Server network: 172.31.100.0/24 và 172.31.10.0/24
  • HA Heartbeat Network: 169.254.91.0/29
  • HA StateFul Network: 169.254.92.0/29
Gateway lần lượt được cấu hình trên cisco FTD: 10.120.190.31/24, 172.31.198.250, 172.31.198.250, 172.31.10.250, 172.31.100.250,...và 2 thiết bị Cisco FTD hoạt động dự phòng lẫn nhau.
Yêu cầu của bài Lab:
  • Cấu hình thực hiện upgrade firmware lên version 7.2.5-208 (version được recommand của hãng) trên thiết bị standby trong cụm HA để đảm bảo hệ thống hoạt động bình thường không xảy ra downtime.
  • Thực hiện chuyển role thiết bị đã upgrade (từ standby sang active) rồi thực hiện upgrade firmware lên version 7.2.5-208 (version được recommand của hãng) trên thiết bị còn lại trong cụm HA.
1695173613945.png


Cisco FTD upgrade firmware là quá trình nâng cấp phần mềm hệ thống của thiết bị Cisco Firepower Threat Defense (FTD) lên phiên bản mới hơn. Phiên bản firmware mới hơn có thể bao gồm các bản vá bảo mật mới, cải tiến hiệu suất và các tính năng mới. Cisco khuyến nghị nâng cấp firmware Cisco FTD thường xuyên để đảm bảo rằng bạn có được mức độ bảo mật, hiệu suất và tính năng tốt nhất.

Có nhiều lý do cần nâng cấp firmware Cisco FTD, bao gồm:
  • Cải thiện tính bảo mật: Các bản cập nhật firmware thường bao gồm các bản vá bảo mật mới để khắc phục các lỗ hổng bảo mật đã biết. Việc nâng cấp firmware có thể giúp bảo vệ mạng của bạn khỏi các cuộc tấn công mạng.
  • Cải thiện hiệu suất: Các bản cập nhật firmware thường bao gồm các cải tiến hiệu suất để giúp FTD chạy nhanh hơn và hiệu quả hơn. Điều này có thể cải thiện trải nghiệm người dùng và giảm chi phí vận hành.
  • Thêm các tính năng mới: Các bản cập nhật firmware thường bao gồm các tính năng mới để mở rộng khả năng của FTD. Điều này có thể giúp bạn đáp ứng các nhu cầu kinh doanh thay đổi của mình.
Việc upgrade firmware trên Cisco FTD có thể được thực hiện thông qua: CLI, FDM hoặc FMC. Tùy vào version firmware hiện tại và verion firmware muốn upgrade thì upgrade path có thể sẽ khác nhau trong trường hợp muốn upgrade từ 7.0.5-72 đến 7.2.5-208 thì có thể thực hiện upgrade trực tiếp như hình bên dưới (chi tiết có thể tham khao link sau)
1695106820678.png

Đối với trường hợp upgrade firmware trên cụm thiết bị HA Cisco FTD thông qua FDM có thể được miêu ta bằng các bước sau:
  1. Tiến hành backup cấu hình trên cả 2 thiết bị trong cụm HA.
  2. Kiểm tra hoạt động HA của cả 2 thiết bị Cisco FTD đảm bảo hoạt động bình thường và trên thiết bị active không còn cấu hình cần Deploy.
  3. Tiến hành upgrade firmware trên thiết bị standby: upload firmware, kiểm tra mức độ upgrade đảm bảo kiểm tra thành công.
  4. Sau khi thiết bị standby đã upgrade thành công thực hiện truy cập GUI vào thiết bị active và chuyển role nó thành standby.
  5. Kiểm tra hoạt động của hệ thông trên thiết bị active với firmware mới, đảm bảo hệ thống hoạt động bình thường.
  6. Tiến hành upgrade firmware trên thiết bị còn lại (standby sau khi đã chuyển role) thực hiện tương tự.
    Kiểm tra hoạt động HA của cả 2 thiết bị Cisco FTD sau khi upgrade.
  7. (tùy chọn) có thể Deploy cấu hình mới hoặc chuyển role active về thiết bị mong muốn.

Việc upgrade firmware cụm HA Cisco FTD nên thực hiện trên thiết bị standby để tránh downtime cho hệ thống, để thực hiện đảm bảo các yêu cầu ở trên rồi vào phần Device > Updates > View Configuration.
1695106825019.png

Sau đó tiến hành upload firmware muốn upgrade lên thiết bị chọn BROWSE (chọn file từ máy tính) sau khi upload thành công không nên chọn Run Upgrade immediately on upload vì hệ thống sẽ upgrade ngay lập tức sau khi firmware đã upload mà không kiểm tra trước file đó.

Lưu ý: truy cập link sau để download bản upgrade của versiom 7.2.5-208 với đuôi là *.sh.REL.tar (không giải nén file này). link này là chính hãng cisco.
1695106855585.png
1695106858542.png
Tiếp theo chọn Run Upgrade Readiness Check để kiểm tra file upgrade có tương thích với hệ thống và file có bị lỗi hay không có thể vào Task List để xem tình trạng kiểm tra.
1695106874859.png
1695106881687.png
Đảm bảo phần check thành công vào không có lỗi như hình bên dưới rồi chọn UPGRADE NOW để bắt đầu nâng cấp.
1695106892766.png

Đảm bảo chọn Automatically cancel on upgrade failure and roll back to the previous version để đảm hệ thống sẽ tự chuyển về version hiện tại nếu việc upgrade xảy ra vấn đề.
1695106905417.png
1695106908011.png
Có thể giữ nguyên session GUI để xem tiến trình upgrade và thời gian dự kiến upgrade cũng như chọn CANCEL UPGRADE để hủy quá trình này. Tùy thuộc vào hệ thống mà thời gian upgrade có thể diễn ra dài hay ngắn.
1695106913968.png

Sau khi xong tiến trình hệ thống sẽ tự reboot thiết bị và tiến hành cài đặt thêm tiến trình bootstrap như hình bên dưới. Sau khi hoàn thành tiến trình này chọn OK để Log in vào GUI của thiết bị. (lúc này thiết bị đã hoạt động ở version mới)
1695106927176.png
1695106929991.png
Sau đó chờ một khoảng thời gian để hệ thống hoạt động bình thường, trong lúc đó cũng có thể vào lại Device > Updates > View Configuration> Revert upgrade để thực hiện revert lại firmware cũ như hình bên dưới.
1695106951911.png
1695106947260.png


Sau khi đã hoàn thành upgrade trên thiết bị standby và kiểm tra trạng thái HA của cụm Cisco FTD (chờ một khoảng thời gian để đồng bộ lại trạng thái), tiến hành truy cập GUI thiết bị active và chuyển role nó sang standby để tiến hành upgrade firmware cho nó.

Lưu ý: nếu không thực hiện upgrade firmware trên thiết bị còn lại trong cụm HA cisco FTD thì trên CLI của 2 thiết bị sẽ xuất hiện thông báo version không tương thích mặc dù trong GUI vẫn thấy trạng thái HA của 2 thiết bị bình thường.
1695107011290.png
1695107006173.png
Truy cập vào phần Device > Updates > View Configuration để upload version firmware cần upgrade.
1695107018998.png

Sau khi upload file thành cộng chạy Run Upgrade Readiness Check và đảm bảo thành công sau đó chọn UPGRADE NOW.
1695107042592.png
1695107045694.png
Chọn Automatically cancel on upgrade failure and roll back to the previous version để đảm hệ thống sẽ tự chuyển về version hiện tại nếu việc upgrade xảy ra vấn đề.
1695107050128.png

Quan sát quá trình upgrade trên thiết bị còn lại hoặc có thể hủy quá trình này.
1695107075941.png

Sau khi thiết bị reboot sẽ cài đặt bootstrap như hình chọn OK khi quá trình hoàn thành.
1695107083701.png
1695107086512.png
Chờ một khoảng thời gian để hệ thống đồng bộ lại cấu hình HA và kết quả sẽ như hình bên dưới.
1695107089424.png
 

Attachments

  • 1695106817437.png
    1695106817437.png
    92.8 KB · Views: 0
  • 1695106845507.png
    1695106845507.png
    154.7 KB · Views: 0
  • 1695106937683.png
    1695106937683.png
    152.9 KB · Views: 0
  • 1695106957650.png
    1695106957650.png
    153.3 KB · Views: 0
  • 1695106963912.png
    1695106963912.png
    149.3 KB · Views: 0
  • 1695106982329.png
    1695106982329.png
    153 KB · Views: 0
  • 1695106992675.png
    1695106992675.png
    126.9 KB · Views: 0
Last edited:

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu