安装软件更新
您可以安装系统数据库和系统软件的更新。以下主题介绍如何安装这些更新。
更新系统数据库和源
系统使用许多个数据库和安全情报源来提供高级服务。思科会对这些数据库和源提供更新,以便您的安全策略采用可用的最新信息。
系统数据库和源更新概述
Firepower 威胁防御使用以下数据库和源提供高级服务。
- 入侵规则
-
随着新的漏洞被发现,思科 Talos 情报小组 (Talos) 会发布入侵规则更新,您可以导入更新的规则。这些更新会影响入侵规则、预处理器规则和使用这些规则的策略。
入侵规则更新提供全新和更新的入侵规则及预处理器规则、现有规则的修改状态和修改的默认入侵策略设置。另外,规则更新还可能删除规则,提供新规则类别和默认变量,并修改默认变量值。
要使入侵规则更新所做的更改生效,必须重新部署配置。
入侵规则更新可能很大,所以请在网络使用量低的环境下更新重要规则。在慢速网络中,更新尝试可能会失败,您将需要重试。
- 地理位置数据库 (GeoDB)
-
思科地理位置数据库 (GeoDB) 包含与可路由 IP 地址关联的地理数据(例如国家/地区、城市、坐标)和连接相关数据(例如互联网服务提供商、域名、连接类型)。
GeoDB 更新物理位置、连接类型等方面的更新信息,系统会将这些信息与所检测到的可路由 IP 地址相关联。您可以使用地理位置数据作为访问控制规则的条件。
更新 GeoDB 所需的时间取决于您的设备;安装通常需要 30-40 分钟。虽然 GeoDB 更新不会中断任何其他系统功能(包括正在进行的地理位置信息收集),但更新执行时的确会占用系统资源。制定更新计划时需要考虑这一点。
- 漏洞数据库 (VDB)
-
思科漏洞数据库 (VDB) 包含主机可能易受感染的已知漏洞,以及操作系统、客户端和应用程序指纹。Firepower 系统可将指纹与漏洞关联,帮助您确定某个特定主机是否会增加网络受攻击的风险。思科 Talos 情报小组 (Talos) 定期发布 VDB 更新。
更新漏洞映射所需的时间取决于网络映射中的主机数量。您可能希望在系统使用量低的期间安排更新,以尽可能地降低对任何系统停机的影响。一般说来,将网络中的主机数除以 1000,即可估算出执行更新所需的大致时间(分钟)。
在更新 VDB 后必须部署配置,才能使更新的应用检测器和操作系统指纹生效。
- 思科 Talos 情报小组 (Talos) 安全情报源
-
Talos 提供对安全情报策略中使用的定期更新情报源的访问权限。具有安全威胁(如恶意软件、垃圾邮件、僵尸网络和网络钓鱼)的站点出现和消失的速度可能比您更新和部署自定义配置的速度要快。这些源包含已知威胁的地址和 URL。当系统更新源时,不必重新部署。新列表可用于评估后续连接。
- URL 类别/信誉数据库
-
系统从思科综合安全情报 (CSI) 获取 URL 类别和信誉数据库。如果您配置过滤类别和信誉的 URL 过滤访问控制规则,请求的 URL 将根据数据库进行匹配。您可以在
上配置数据库更新和某些其他 URL 过滤首选项。您不能通过管理其他系统数据库更新的方式管理 URL 类别/信誉数据库更新。
更新系统数据库
您可以在方便之时,手动检索和执行系统数据库更新。从思科支持站点可检索更新。因此,系统的管理地址必须可连接互联网。
另外,您还可以设置计划来定期检索和应用数据库更新。由于这些更新可能很大,所以请将它们安排在网络活动少的时间进行更新。
注 |
在更新数据库时,您可能会发现用户界面响应操作的速度迟缓。 |
开始之前
为了避免对进行的更改造成任何潜在影响,请先将配置部署到设备,再手动更新这些数据库。
请注意,VDB 和 URL 类别更新可删除应用或类别。您需要更新使用这些已弃用项目的任何访问控制或 SSL 解密规则,然后才能部署更改。
过程
步骤 1 |
点击 设备,然后点击“更新”摘要中的查看配置。 此时将打开“更新”页面。该页面上的信息显示每个数据库的当前版本,以及每个数据库的最后更新日期和时间。 |
||
步骤 2 |
要手动更新数据库,请点击该数据库的立即更新部分。 规则和 VDB 更新需要部署配置,使其处于活动状态。系统会询问是否要立即部署;点击是。如果点击否,请记住尽早启动部署作业。 |
||
步骤 3 |
(可选)要设置定期数据库更新计划,请执行以下操作:
|
更新思科安全情报源
思科 Talos 情报小组 (Talos) 提供对定期更新的安全情报源的访问权限。具有安全威胁(如恶意软件、垃圾邮件、僵尸网络和网络钓鱼)的站点出现和消失的速度可能比您更新和部署自定义配置的速度要快。当系统更新源时,不必重新部署。新列表可用于评估后续连接。
如果要对系统从互联网更新源的时间进行严格控制,可以禁用该源的自动更新。但是,自动更新可确保获取最新的相关数据。
过程
步骤 1 |
点击设备,然后点击“更新”摘要中的查看配置。 此时将打开“更新”页面。页面上的信息显示安全情报源的当前版本以及其上次更新日期和时间。 |
步骤 2 |
要手动更新源,请点击安全情报源组中的立即更新。 如果您在高可用性组中的一台设备上手动更新源,也需要在另一台设备上手动进行此更新,以确保一致性。 |
步骤 3 |
(可选。)要配置定期更新频率,请执行以下操作: |
升级 Firepower 威胁防御软件
您可以在 Firepower 威胁防御软件升级可用时安装升级。以下程序假定您的系统已在运行 Firepower 威胁防御6.2.0 版或更高版本,并且它们运行正常。
升级有三种:热修补、次要升级和主要升级。热修补升级可能不需要重新启动系统,而次要和主要版本升级则的确需要重新启动。如果需要重新启动,系统会在安装后自动重新启动。安装任何更新都可能造成流量中断,因此请在非工作时间进行安装。
如果您要升级高可用性组中的设备,请升级备用设备,切换模式以交换主用/备用设备,然后在新的备用设备上安装升级。有关详细信息,请参阅在高可用性设备上安装软件升级。
使用此程序无法重新映像设备或从 ASA 软件迁移到 Firepower 威胁防御软件。
注 |
如有任何等待完成的更改,请务必在安装更新前部署这些更改。此外,您还应该运行备份并下载备份副本。 |
开始之前
查看任务列表,并确认没有任务正在运行。等所有任务(例如数据库更新)均完成后再安装升级。此外,检查是否有任何已计划的任务。任何计划任务都不得与升级任务重叠。
执行更新前,请确保应用过滤器、访问规则或 SSL 解密规则中不存在已弃用应用。这些应用的应用名称后面带有“(Deprecated)”。虽然无法将已弃用应用添加至这些对象,但后续 VDB 更新可能会使先前有效应用变为弃用应用。如果发生这种情况,则升级将失败,导致设备处于不可用状态。
登录 Cisco.com,下载升级映像。
-
确保获得适当的升级文件(文件类型为 REL.tar)。请勿下载系统软件包或引导映像。
-
请勿对更新文件重命名。系统将重命名的文件视为无效。
-
您无法降级或卸载补丁。
-
确认您是否正在运行升级所需的基准映像。有关兼容性信息,请参阅《思科 Firepower 兼容性指南》,网址是:http://www.cisco.com/c/en/us/td/docs/security/firepower/compatibility/firepower-compatibility.html。
-
阅读有关新版本的版本说明。您可以在 http://www.cisco.com/c/en/us/support/security/firepower-ngfw/products-release-notes-list.html找到发行说明。
过程
步骤 1 |
选择设备,然后点击“更新”摘要中的查看配置。 系统升级部分将显示当前运行的软件版本和您已上传的任何更新。 |
||
步骤 2 |
上传升级文件。
|
||
步骤 3 |
点击安装开始安装过程。 图标旁的信息表示设备是否会在安装期间重新启动。您将从系统中自动注销。安装可能需要 30 分钟或更长时间。 请耐心等候,然后重新登录系统。“设备摘要”(或“系统监控”控制面板)应该显示新版本。
|
||
步骤 4 |
(可选。)更新系统数据库。 如果没有为地理位置、规则和漏洞数据库 (VDB) 配置自动更新作业,现在正是对其进行更新的好时机。 |
重新映像设备
重新映像设备包括擦除设备配置和安装新软件映像。重新映像是为了通过出厂默认配置实现安全安装。
在以下情况下,您可以重新映像设备:
-
要将系统从 ASA 软件转换为 Firepower 威胁防御 软件。无法将运行 ASA 映像的设备升级为运行 Firepower 威胁防御 映像的设备。
-
设备运行的是 6.1.0 版本之前的映像,而您要升级到 6.1 或更高版本的映像,并使用 Firepower 设备管理器配置设备。无法使用 Firepower 管理中心升级 6.1 版本之前的设备,然后再切换到本地管理。
-
设备无法正常工作,而修复配置的所有尝试均失败。
有关如何重新映像设备的信息,请参阅针对您的设备型号的编写的《重新映像思科 ASA 或 Firepower 威胁防御设备指南》或《Firepower 威胁防御快速入门指南》。如需查阅上述指南,请访问 http://www.cisco.com/c/en/us/support/security/firepower-ngfw/products-installation-guides-list.html。