La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
Durante il ciclo di vita di un hardware, è possibile che i clienti dispongano di un modello di accessorio meno recente che verrà sostituito da un nuovo hardware. Con l'aggiornamento delle versioni AsyncOS, la versione supportata raggiungerà lo stato di fine del ciclo di vita (EoL) e di fine del supporto (EoS). In alcuni casi, il ciclo di vita di EoL/EoS e HW raggiunge un punto in cui non è possibile aggiornare la versione di AsyncOS in modo che corrisponda alla versione di AsyncOS fornita e installata sul nuovo HW. (Ad Esempio, Cisco Email Security Cx70 > Cisco Email Security Cx95.)
Questo documento fornisce agli amministratori le opzioni per colmare il divario tra le versioni al fine di migrare la configurazione esistente dal nuovo hardware al vecchio.
Nel documento verrà utilizzato Cx70 come accessorio di base da sostituire. Tutti i modelli Cx70 hanno un EoS in AsyncOS 11.0.x. Per colmare il divario tra le revisioni AsyncOS, è necessario migrare la configurazione esistente in una vESA e quindi utilizzare tale vESA per sincronizzare la configurazione con le nuove appliance.
Per eseguire la migrazione della configurazione esistente al nuovo hardware, aggiornare gli accessori all'ultima versione di AsyncOS General Deployment (GD) o Maintenance Deployment (MD) per l'accessorio.
Nelle note sulla versione di AsyncOS 11.0 for Cisco Email Security Appliance, aggiornare l'appliance Email Security attenendosi alle seguenti istruzioni:
Dopo il riavvio, convalidare la versione di AsyncOS in esecuzione:
Nota: Se in una configurazione cluster sono già in esecuzione più appliance, è possibile ignorare la sezione successiva.
La creazione di un cluster consente di condividere una configurazione esistente. Per informazioni sulla gestione centralizzata tramite cluster, consultare il manuale dell'utente. Utilizzare il comando clusterconfig > Create a new cluster, in modo simile al seguente:
C170.local> clusterconfig
Do you want to join or create a cluster?
1. No, configure as standalone.
2. Create a new cluster.
3. Join an existing cluster over SSH.
4. Join an existing cluster over CCS.
[1]> 2
Enter the name of the new cluster.
[]> migration.local
Should all machines in the cluster communicate with each other by hostname or by IP address?
1. Communicate by IP address.
2. Communicate by hostname.
[2]> 1
What IP address should other machines use to communicate with Machine C170.local?
1. 10.10.10.56 port 22 (SSH on interface Management)
2. Enter an IP address manually
[]> 1
Other machines will communicate with Machine C170.local using IP address 10.10.10.56 port 22. You can change this by using the COMMUNICATION subcommand of the clusterconfig command.
New cluster committed: Sat Jun 08 07:47:59 2019 GMT
Creating a cluster takes effect immediately, there is no need to commit.
Cluster migration.local
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]>
(Cluster migration.local)
Nel documento verrà utilizzato Cx70 come accessorio di base da sostituire. Tutti i modelli Cx70 hanno un EoS in AsyncOS 11.0.x. Per colmare il divario tra le revisioni AsyncOS, è necessario migrare la configurazione esistente in una vESA e quindi utilizzare tale vESA per sincronizzare la configurazione con le nuove appliance.
Dai prerequisiti, scaricare l'immagine vESA e installarla in base alla Guida all'installazione di Cisco Content Security Virtual Appliance.
Nota: La guida all'installazione fornisce informazioni su DHCP (interfaceconfig), imposta il gateway predefinito (setgateway) sull'host virtuale e carica il file di licenza del dispositivo virtuale. Assicurarsi di aver letto e distribuito secondo le istruzioni.
Una volta distribuita la vESA, convalidare la versione di AsyncOS in esecuzione:
Dopo aver aggiornato la versione di AsyncOS per il sistema Cx70 alla versione 11.0.3-238, è necessario che anche il sistema vESA esegua la stessa versione di AsyncOS for Email Security. (ad esempio, 11.0.3-238 : 11.0.3-238, non 11.0.0-274 : 11.0.3-238)
Dopo il riavvio, convalidare la versione di AsyncOS in esecuzione:
UI, selezionare Monitor > System Info
Dalla CLI di vESA, eseguire clusterconfig > Join a existing... per aggiungere vESA al cluster, in modo simile al seguente:
vESA.local> clusterconfig
Do you want to join or create a cluster?
1. No, configure as standalone.
2. Create a new cluster.
3. Join an existing cluster over SSH.
4. Join an existing cluster over CCS.
[1]> 3
While joining a cluster, you will need to validate the SSH host key of the remote machine to which you are joining. To get the public host key fingerprint of the remote host, connect to the cluster and run: logconfig -> hostkeyconfig -> fingerprint.
WARNING: All non-network settings will be lost. System will inherit the values set at the group or cluster mode for the non-network settings. Ensure that the cluster settings are compatible with your network settings (e.g. dnsconfig settings)
Exception:Centralized Policy, Virus, and Outbreak Quarantine settings are not inherited from the cluster. These settings on this machine will remain intact.
Do you want to enable the Cluster Communication Service on ironport.example.com? [N]> n
Enter the IP address of a machine in the cluster.
[]> 10.10.10.56
Enter the remote port to connect to. This must be the normal admin ssh port, not the CCS port.
[22]>
Would you like to join this appliance to a cluster using pre-shared keys? Use this option if you have enabled two-factor authentication on the appliance. [Y]> n
Enter the name of an administrator present on the remote machine
[admin]>
Enter passphrase:
Please verify the SSH host key for 10.10.10.56:
Public host key fingerprint: 80:22:44:aa:cc:55:ff:ff:11:66:77:ee:66:77:77:aa
Is this a valid key for this host? [Y]> y
Joining cluster group Main_Group.
Joining a cluster takes effect immediately, there is no need to commit.
Cluster migration.local
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]>
(Cluster migration.local)>
A questo punto la configurazione di vESA è la stessa del Cx70/HW esistente.
Eseguire il comando clustercheck per convalidare la sincronizzazione e verificare eventuali incoerenze tra vESA e Cx95 esistenti. Per ulteriori informazioni, vedere "Incoerenze cluster".
Nota: vESA NON elabora la posta. Solo per rassicurare, sarebbe stato necessario aggiungere la vESA nei record DNS come MX aggiuntivo o avere incluso in qualsiasi pool di bilanciamento del carico esterno all'ESA.
Dalla CLI di vESA, eseguire clusterconfig e rimuovere l'appliance dal cluster utilizzando l'operazione removemachine:
(Cluster migration.local)> clusterconfig
Cluster migration.local
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]> removemachine
Choose the machine to remove from the cluster.
1. C170.local (group Main_Group)
2. vESA.local (group Main_Group)
[1]> 2
Warning:
- You are removing the machine you are currently connected to, and you will no longer be able to access the cluster.
- This change will happen immediately without a commit.
Are you sure you want to continue? [N]> y
Please wait, this operation may take a minute...
Machine vESA.local removed from the cluster.
In questo momento della migrazione della configurazione, sarà necessario aggiornare vESA per adeguarla alla revisione del nuovo HW/Cx95. Nel presente documento si presume che l'accessorio utilizzato per sostituire il modello Cx70 sia un Cx95.
L'hardware Cx95 viene fornito con AsyncOS 11.5.x. Cisco consiglia di eseguire l'aggiornamento da 11.5.x a 12.5.x.
vESA dovrà eseguire la stessa versione di AsyncOS for Email Security. (ad esempio, 12.5.0-059 : 12.5.0-059, non 11.0.3-238 : 12.5.0-059).
Prima di eseguire l'aggiornamento, è necessario modificare l'impostazione dell'host dinamico sulla vESA. [Spiegazione dei motivi per cui ciò è necessario: quando vESA è stata aggiunta al cluster Cx70, ha assunto la configurazione del cluster per l'aggiornamento hardware (update-manifests.ironport.com 443). Al momento, per aggiornare vESA, è necessario indicarlo nuovamente al programma di aggiornamento della VM.].
Per completare questa operazione, dalla CLI eseguire quanto segue:
Per aggiornare vESA e Cx95:
Dopo il riavvio, convalidare la versione di AsyncOS in esecuzione:
In questo documento si presume che l'utente abbia già ricevuto, montato su rack, alimentato e completato la configurazione di rete di base del nuovo hardware (ad esempio, Cx95). Per ulteriori informazioni su Cx95, fare riferimento alla Guida introduttiva di Cisco Email Security Appliance C195, C395, C695 e C695F.
Se si desidera riutilizzare lo stesso nome di cluster, creare utilizzando lo stesso nome di cluster del cluster Cx70. In alternativa, creare un nuovo cluster con un nuovo nome. Questa è una ripetizione dei passi precedenti, proprio ora sulla vESA:
vESA.local> clusterconfig
Do you want to join or create a cluster?
1. No, configure as standalone.
2. Create a new cluster.
3. Join an existing cluster over SSH.
4. Join an existing cluster over CCS.
[1]> 2
Enter the name of the new cluster.
[]> newcluster.local
Should all machines in the cluster communicate with each other by hostname or by IP address?
1. Communicate by IP address.
2. Communicate by hostname.
[2]> 1
What IP address should other machines use to communicate with Machine C170.local?
1. 10.10.10.58 port 22 (SSH on interface Management)
2. Enter an IP address manually
[]> 1
Other machines will communicate with Machine C195.local using IP address 10.10.10.58 port 22. You can change this by using the COMMUNICATION subcommand of the clusterconfig command.
New cluster committed: Sat Jun 08 11:45:33 2019 GMT
Creating a cluster takes effect immediately, there is no need to commit.
Cluster newcluster.local
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]>
(Cluster newcluster.local)>
Dalla CLI di Cx95, eseguire clusterconfig > Join e... per aggiungere il sistema Cx95 al nuovo cluster configurato sulla vESA, in modo simile al seguente:
C195.local> clusterconfig
Do you want to join or create a cluster?
1. No, configure as standalone.
2. Create a new cluster.
3. Join an existing cluster over SSH.
4. Join an existing cluster over CCS.
[1]> 3
While joining a cluster, you will need to validate the SSH host key of the remote machine to which you are joining. To get the public host key fingerprint of the remote host, connect to the cluster and run: logconfig -> hostkeyconfig -> fingerprint.
WARNING: All non-network settings will be lost. System will inherit the values set at the group or cluster mode for the non-network settings. Ensure that the cluster settings are compatible with your network settings (e.g. dnsconfig settings)
Exception:Centralized Policy, Virus, and Outbreak Quarantine settings are not inherited from the cluster. These settings on this machine will remain intact.
Do you want to enable the Cluster Communication Service on ironport.example.com? [N]> n
Enter the IP address of a machine in the cluster.
[]> 10.10.10.58
Enter the remote port to connect to. This must be the normal admin ssh port, not the CCS port.
[22]>
Would you like to join this appliance to a cluster using pre-shared keys? Use this option if you have enabled two-factor authentication on the appliance. [Y]> n
Enter the name of an administrator present on the remote machine
[admin]>
Enter passphrase:
Please verify the SSH host key for 10.10.10.56:
Public host key fingerprint: 80:11:33:aa:bb:44:ee:ee:22:77:88:ff:77:88:88:bb
Is this a valid key for this host? [Y]> y
Joining cluster group Main_Group.
Joining a cluster takes effect immediately, there is no need to commit.
Cluster newcluster.local
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]>
(Cluster newcluster.local)>
Ripetere il processo per aggiungere altri Cx95 al cluster.
Attualmente il sistema Cx95 ha la stessa configurazione dei sistemi Cx70/HW e vESA esistenti.
Eseguire il comando clustercheck per convalidare la sincronizzazione e verificare eventuali incoerenze tra vESA e Cx95 esistenti. Per ulteriori informazioni, vedere "Incoerenze cluster".
Analogamente ai passaggi della parte due per vESA, è necessario impostare updateconfig in modo che punti al programma di aggiornamento hardware. Per completare questa operazione, dalla CLI eseguire quanto segue:
A questo punto è necessario prendere decisioni per spegnere gli accessori Cx70 e migrare gli indirizzi IP esistenti e i nomi host associati al sistema Cx95. Elementi da esaminare durante il processo:
È inoltre possibile decidere come procedere con l'ESA virtuale. Per rimuovere questo dal cluster esistente eseguendo clusterconfig > removemachine e scegliere il numero di appliance virtuale da rimuovere dal cluster:
(Cluster newcluster.local)> clusterconfig
Cluster cluster
Choose the operation you want to perform:
- ADDGROUP - Add a cluster group.
- SETGROUP - Set the group that machines are a member of.
- RENAMEGROUP - Rename a cluster group.
- DELETEGROUP - Remove a cluster group.
- REMOVEMACHINE - Remove a machine from the cluster.
- SETNAME - Set the cluster name.
- LIST - List the machines in the cluster.
- CONNSTATUS - Show the status of connections between machines in the cluster.
- COMMUNICATION - Configure how machines communicate within the cluster.
- DISCONNECT - Temporarily detach machines from the cluster.
- RECONNECT - Restore connections with machines that were previously detached.
- PREPJOIN - Prepare the addition of a new machine over CCS.
[]> removemachine
Choose the machine to remove from the cluster.
1. vESA.local (group Main_Group)
2. C195.local (group Main_Group)
[1]> 1
Warning:
- This is the last machine in the cluster. Removing it from the cluster will destroy the cluster.
- This change will happen immediately without a commit.
Are you sure you want to continue? [N]> y
Please wait, this operation may take a minute...
Machine vESA.local removed from the cluster.
Idee per l'utilizzo post-migrazione dell'appliance virtuale:
Nota: Il file della licenza virtuale verrà inviato in formato XML e ricevuto entro tre ore all'indirizzo di posta elettronica specificato.
Nota: Il file della licenza virtuale verrà inviato in formato XML e ricevuto entro tre ore all'indirizzo di posta elettronica specificato.
11.0.3-238 (Note sulla release) |
11.5.0-066 (Note sulla release) |
12.5.0-059 (Note sulla release) |
Versione EoS di AsyncOS per Cx70 |
Versione di produzione fornita per Cx95 |
Versione GA consigliata per Cx80/Cx90/Cx95 |
phoebe-11-0-1-027 -> phoebe-11-0-3-238 phoebe-11-0-1-301 -> phoebe-11-0-3-238 phoebe-11-0-1-602 -> phoebe-11-0-3-238 phoebe-11-0-2-037 -> phoebe-11-0-3-238 phoebe-11-0-2-038 -> phoebe-11-0-3-238 phoebe-11-0-2-044 -> phoebe-11-0-3-238 phoebe-9-1-2-053 -> phoebe-11-0-3-238 phoebe-9-7-2-145 -> phoebe-11-0-3-238 phoebe-9-8-1-015 -> phoebe-11-0-3-238
|
I percorsi di aggiornamento non sono disponibili in quanto si tratta di una release di produzione per le piattaforme x95. |
phoebe-11-0-1-027 -> phoebe-12-5-0-059 phoebe-11-0-2-044 -> phoebe-12-5-0-059 phoebe-11-0-3-238 -> phoebe-12-5-0-059 phoebe-11-0-3-242 -> phoebe-12-5-0-059 phoebe-11-1-1-042 -> phoebe-12-5-0-059 phoebe-11-1-2-023 -> phoebe-12-5-0-059 phoebe-11-5-0-058 -> phoebe-12-5-0-059 phoebe-11-5-0-077 -> phoebe-12-5-0-059 phoebe-12-0-0-419 -> phoebe-12-5-0-059 phoebe-12-1-0-089 -> phoebe-12-5-0-059
|
Dopo l'aggiornamento ad AsyncOS 12.x, se gli accessori sono in modalità cluster e DLP è configurato, quando si esegue il comando clustercheck dalla CLI viene rilevata un'incoerenza nelle impostazioni DLP.
Per risolvere questa incoerenza, imporre all'intero cluster l'utilizzo della configurazione DLP di qualsiasi altro computer del cluster. Utilizzare il seguente prompt "Come si desidera risolvere questa incoerenza?" nel comando clustercheck, come mostrato nell'esempio seguente:
(Cluster)> clustercheck
Checking DLP settings...
Inconsistency found!
DLP settings at Cluster test:
mail1.example.com was updated Wed Jan 04 05:52:57 2017 GMT by 'admin' on mail2.example.com mail2.example.com was updated Wed Jan 04 05:52:57 2017 GMT by 'admin' on mail2.example.com How do you want to resolve this inconsistency?
1. Force the entire cluster to use the mail1.example.com version.
2. Force the entire cluster to use the mail2.example.com version.
3. Ignore.
[3]>
Leggere attentamente le note sulla versione di AsyncOS in esecuzione sull'ESA.
Riferimento aggiuntivo: Requisiti e configurazione del cluster ESA