此产品的文档集力求使用非歧视性语言。在本文档集中,非歧视性语言是指不隐含针对年龄、残障、性别、种族身份、族群身份、性取向、社会经济地位和交叉性的歧视的语言。由于产品软件的用户界面中使用的硬编码语言、基于 RFP 文档使用的语言或引用的第三方产品使用的语言,文档中可能无法确保完全使用非歧视性语言。 深入了解思科如何使用包容性语言。
思科采用人工翻译与机器翻译相结合的方式将此文档翻译成不同语言,希望全球的用户都能通过各自的语言得到支持性的内容。 请注意:即使是最好的机器翻译,其准确度也不及专业翻译人员的水平。 Cisco Systems, Inc. 对于翻译的准确性不承担任何责任,并建议您总是参考英文原始文档(已提供链接)。
本文档介绍升级或降级Catalyst 9800无线局域网控制器(WLC)时要注意的事项。
本文档并不旨在替换升级时必须始终作为指导文档的发行说明。其目的在于通过突出显示不同版本之间最具影响力的更改,促进多个版本的升级。
本文档不取代阅读目标软件版本的版本说明。备份您的配置,并采取所有必要的预防措施,然后继续升级。
默认情况下,9800的HTTP服务器不会静态映射到特定证书/信任点,这可能导致升级后发生更改。 在升级之前,在配置中将HTTP服务器设置为静态信任点(最好设置为出于此目的颁发的证书,否则设置为MIC证书)。
工程专用版本不支持从这些版本升级ISSU。本文档仅重点介绍发布到Cisco.com的公开发布版本,因此,如果您使用的是工程专用版本,请参阅随它们一起收到的版本说明,以获得所有升级问题的支持。
您可以直接阅读目标软件版本下的说明。为了方便起见,每次都会重复多个版本中适用的提示。不要一次升级三个以上版本。例如,本文档介绍从16.12.1升级到17.3.2,但不介绍从16.12升级到17.4。在这种情况下,导航到17.3并查看17.3部分下的说明,执行升级,然后查看17.4部分并准备第二次升级。总之,在三个主要版本发布后,即使仍然有效,列出的提示也不会再重复,因为本文档假定您继续完成中间主要版本。
对于AP名称,请勿使用超过31个字符。如果AP名称等于或大于32个字符,则可能导致控制器崩溃。
请勿将OVA文件直接部署到VMware ESXi 6.5。建议您使用OVF工具部署OVA文件。
对于AP名称,请勿使用超过31个字符。如果AP名称等于或大于32个字符,则可能导致控制器崩溃。
请勿将OVA文件直接部署到VMware ESXi 6.5。建议您使用OVF工具部署OVA文件。
对于AP名称,请勿使用超过31个字符。如果AP名称等于或大于32个字符,则可能导致控制器崩溃。
请勿将OVA文件直接部署到VMware ESXi 6.5。建议您使用OVF工具部署OVA文件。
与16.12.4版本相同。
security wpa wpa1 cipher tkip
。无法完成,因此将WLAN安全设置为TKIP,在FIPS模式下不支持该设置。升级后,您必须使用AES重新配置WLAN。aaaabbbbcccc
。这意味着如果您在Web UI或CLI中添加带有分隔符的MAC地址,则身份验证失败。Wireless country <1 country code>
,您可以重复多次该命令。这样可以将国家/地区代码的最大数量增加到20以上。这些命令ap country
仍然存在,并且仍然有效,但是,请考虑将其更改为命令Wireless country
,因为这些命令ap country
在未来的版本中已弃用。security wpa wpa1 cipher tkip
。无法完成,因此将WLAN安全设置为TKIP,在FIPS模式下不支持该设置。升级后,您必须使用AES重新配置WLAN。aaaabbbbcccc
。这意味着如果您在Web UI或CLI中添加带有分隔符的MAC地址,则身份验证失败。Wireless country <1 country code>
,您可以重复多次该命令。这样可以将国家/地区代码的最大数量增加到20个以上。这些命令ap country
仍然存在且正在运行,但是,请考虑将其更改为命令Wireless country
,因为未来版本中ap country
不建议使用这些命令。security wpa wpa1 cipher tkip
。无法完成,因此将WLAN安全设置为TKIP,在FIPS模式下不支持该设置。升级后,您必须使用AES重新配置WLAN。aaaabbbbcccc
。这意味着如果您在Web UI或CLI中添加带有分隔符的MAC地址,则身份验证失败。Wireless country <1 country code>
,您可以重复多次该命令。这样可以将国家/地区代码的最大数量增加到20以上。这些命令ap country
仍然存在,并且仍在运行,但是,请考虑将其更改为命令Wireless country
,因为这些命令ap country
在未来的版本中已弃用。security wpa wpa1 cipher tkip
。无法完成,因此将WLAN安全设置为TKIP,在FIPS模式下不支持该设置。升级后,您必须使用AES重新配置WLAN。aaaabbbbcccc
。这意味着如果您在Web UI或CLI中添加带有分隔符的MAC地址,则身份验证失败。Wireless country <1 country code>
,您可以重复多次的命令。这样可以将国家/地区代码的最大数量增加到20以上。这些命令ap country
仍然存在,并且仍在运行,但是,请考虑将其更改为Wireless country
命令,因为这些命令计划在未来的版本中弃用ap country
。snmp-server enable traps hsrp
命令。在开始ISSU升级之前snmp-server enable traps hsrp
,请确保从配置中删除此命令,因为此命令已从Cisco IOS XE Bengaluru 17.4.x中删除snmp-server enable traps hsrp
。在升级到Cisco IOS XE 17.3.x及更高版本时,如果启用该命令ip http active-session-modules none
,您将无法使用HTTPS访问控制器GUI。要使用HTTPS访问GUI,请运行以下命令:
ip http session-module-list pkilist OPENRESTY_PKI
ip http active-session-modules pkilist
security wpa wpa1 cipher tkip
。无法完成,因此将WLAN安全设置为TKIP,在FIPS模式下不支持该设置。升级后,您必须使用AES重新配置WLAN。aaaabbbbcccc
。这意味着如果您在Web UI或CLI中添加带有分隔符的MAC地址,则身份验证失败。Wireless country <1 country code>
,您可以重复多次的命令。这样可以将国家/地区代码的最大数量增加到20以上。这些命令ap country
仍然存在,并且仍在运行,但是,请考虑将其更改为Wireless country
命令,因为这些命令计划在未来的版本中弃用ap country
。snmp-server enable traps hsrp
命令。在开始ISSU升级之前snmp-server enable traps hsrp
,请确保从配置中删除此命令,因为此命令已从Cisco IOS XE Bengaluru 17.4.x中删除snmp-server enable traps hsrp
。在升级到Cisco IOS XE 17.3.x及更高版本时,如果启用该命令ip http active-session-modules none
,您将无法使用HTTPS访问控制器GUI。要使用HTTPS访问GUI,请运行以下命令:
ip http session-module-list pkilist OPENRESTY_PKI
ip http active-session-modules pkilist
在升级到Cisco IOS XE 17.3.x及更高版本时,如果启用该命令ip http active-session-modules none
,您将无法使用HTTPS访问GUI。要使用HTTPS访问GUI,请运行以下命令:
ip http session-module-list pkilist OPENRESTY_PKI
ip http active-session-modules pkilist
configure terminal
no crypto pki trustpoint
no ip http server no ip http secure-server ip http server ip http secure-server ip http authentication
! use local or aaa as applicable.
snmp-server enable traps hsrp
命令。在开始ISSU升级之前snmp-server enable traps hsrp
,请确保从配置中删除此命令,因为此命令已从Cisco IOS XE Bengaluru 17.4.x中删除snmp-server enable traps hsrp
。升级到Cisco IOS XE 17.3.x及更高版本时,如果启用该命令ip http active-session-modules none
,则对控制器GUI的HTTPS访问不起作用。要使用HTTPS访问GUI,请运行以下命令:
ip http session-module-list pkilist OPENRESTY_PKI
ip http active-session-modules pkilist
configure terminal
no crypto pki trustpoint
no ip http server no ip http securffwe-server ip http server ip http secure-server ip http authentication
! use local or aaa as applicable.
snmp-server enable traps hsrp
命令。在开始ISSU升级之前snmp-server enable traps hsrp
,请确保从配置中删除此命令,因为此命令已从Cisco IOS XE Bengaluru 17.4.x中删除snmp-server enable traps hsrp
。升级到Cisco IOS XE 17.3.x及更高版本时,如果启用该命令ip http active-session-modules none
,则HTTPS控制器GUI访问不起作用。要使用HTTPS访问GUI,请运行以下命令:
ip http session-module-list pkilist OPENRESTY_PKI
ip http active-session-modules pkilist
如果在重新启动或系统崩溃后从GUI中遇到“ERR_SSL_VERSION_OR_CIPHER_MISMATCH”错误,建议您重新生成信任点证书。
生成新的自签名信任点的过程如下所示:
configure terminal
no crypto pki trustpoint
no ip http server no ip http secure-server ip http server ip http secure-server ip http authentication
! use local or aaa as applicable.
本节假设您从17.6.1或更高版本开始并升级到Cupertino版本。如果直接从较早的版本(可以支持)升级,请查看版本说明以确定是否升级,请阅读17.3和17.6部分说明。
由于目录中的空间不足,运行Cisco IOS-XE 17.9.3的AP在尝试升级其软件时可能会遇到问/tmp
题。当AP上的空间已满时/tmp
,它将阻止下载新的AP映像。在这种情况下,建议您重新启动AP。
通过WAN链路升级软件时,11AC Wave 2 AP可能会进入引导循环。有关详细信息,请参阅https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/220443-how-to-avoid-boot-loop-due-to-corrupted.html。
Upgrading rommon for Cisco Catalyst 9800-L Wireless Controllers
部分。如果在重新启动或系统崩溃后显示此错误消息,建议您重新生成信任点证书:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
按指定顺序使用这些命令可生成新的自签名信任点证书:
device# configure terminal
device(config)# no crypto pki trustpoint trustpoint_name
device(config)# no ip http server
device(config)# no ip http secure-server
device(config)# ip http server
device(config)# ip http secure-server
device(config)# ip http authentication local/aaa
wireless mobility mac-address
置。Cisco DNA Center
思科智能软件管理器
Cisco Prime基础设施
Telnet
控制器GUI
DNS
文件传输
GNMI
HTTP
HTTPS
LDAP
智能许可功能的许可,以便与CSSM通信
Netconf
Netflow
NTP
RADIUS(包括CoA)
Restconf
SNMP
SSH
SYSLOG
TACACS+
由于目录中的空间不足,运行Cisco IOS-XE 17.9.3或更高版本的AP在尝试升级其软件时可能会遇到问/tmp
题。当AP上的空间已满时/tmp
,它将阻止下载新的AP映像。在这种情况下,建议您重新启动AP。
通过WAN链路升级软件时,Wave 2 AP可能会进入引导循环。有关详细信息,请参阅https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/220443-how-to-avoid-boot-loop-due-to-corrupted.html。
如果在重新启动或系统崩溃后显示此错误消息,建议您重新生成信任点证书:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
按指定顺序使用这些命令可生成新的自签名信任点证书:
device# configure terminal
device(config)# no crypto pki trustpoint trustpoint_name
device(config)# no ip http server
device(config)# no ip http secure-server
device(config)# ip http server
device(config)# ip http secure-server
device(config)# ip http authentication local/aaa
wireless mobility mac-address
置。Cisco DNA Center
思科智能软件管理器
Cisco Prime基础设施
Telnet
控制器GUI
DNS
文件传输
GNMI
HTTP
HTTPS
LDAP
智能许可功能的许可,以便与CSSM通信
Netconf
Netflow
NTP
RADIUS(包括CoA)
Restconf
SNMP
SSH
SYSLOG
TACACS+
由于目录中的空间不足,运行Cisco IOS-XE 17.9.3或更高版本的AP在尝试升级其软件时可能会遇到问/tmp
题。当AP上的空间已满时/tmp
,它将阻止下载新的AP映像。在这种情况下,建议您重新启动AP。
通过WAN链路升级软件时,Wave 2 AP可能会进入引导循环。有关详细信息,请参阅https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/220443-how-to-avoid-boot-loop-due-to-corrupted.html。
如果在重新启动或系统崩溃后显示此错误消息,建议您重新生成信任点证书:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
按指定顺序使用这些命令可生成新的自签名信任点证书:
device# configure terminal
device(config)# no crypto pki trustpoint trustpoint_name
device(config)# no ip http server
device(config)# no ip http secure-server
device(config)# ip http server
device(config)# ip http secure-server
device(config)# ip http authentication local/aaa
wireless mobility mac-address
置。Cisco DNA Center
思科智能软件管理器
Cisco Prime基础设施
Telnet
控制器GUI
DNS
文件传输
GNMI
HTTP
HTTPS
LDAP
智能许可功能的许可,以便与CSSM通信
Netconf
Netflow
NTP
RADIUS(包括CoA)
Restconf
SNMP
SSH
SYSLOG
TACACS+
由于目录中的空间不足,运行Cisco IOS-XE 17.9.3或更高版本的AP在尝试升级其软件时可能会遇到问/tmp
题。当AP上的空间已满时/tmp
,它将阻止下载新的AP映像。在这种情况下,建议您重新启动AP。
通过WAN链路升级软件时,Wave 2 AP可能会进入引导循环。有关详细信息,请参阅https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/220443-how-to-avoid-boot-loop-due-to-corrupted.html。
如果在重新启动或系统崩溃后显示此错误消息,建议您重新生成信任点证书:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
按指定顺序使用这些命令可生成新的自签名信任点证书:
device# configure terminal
device(config)# no crypto pki trustpoint trustpoint_name
device(config)# no ip http server
device(config)# no ip http secure-server
device(config)# ip http server
device(config)# ip http secure-server
device(config)# ip http authentication local/aaa
wireless mobility mac-address
置。Cisco DNA Center
思科智能软件管理器
Cisco Prime基础设施
Telnet
控制器GUI
DNS
文件传输
GNMI
HTTP
HTTPS
LDAP
智能许可功能的许可,以便与CSSM通信
Netconf
Netflow
NTP
RADIUS(包括CoA)
Restconf
SNMP
SSH
SYSLOG
TACACS+
降级不受官方支持,可能会丢失新功能的配置。但是,由于降级可能发生在现实世界中,本文档仍然列出最常见的陷阱以避免降级。为了找到所需信息,请检查您正在降级的版本(降级之前的版本)。
/CSCvv8741。
版本 | 发布日期 | 备注 |
---|---|---|
5.0 |
24-Aug-2023 |
更新至17.12 |
4.0 |
03-May-2022 |
为17.8.1添加了注释 |
3.0 |
21-Dec-2021 |
为17.7.1添加了注释 |
2.0 |
03-Dec-2021 |
添加了17.6.2 |
1.0 |
12-Feb-2021 |
初始版本 |