
БолеДве години преди написахме, че всеки администратор на Check Point рано или късно се сблъсква с въпроса за актуализация на нова версия. В това беше описано актуализирането от версия R77.30 до R80.10. Между другото, през януари 2020 г. R77.30 стана сертифицирана версия от ФСТЕК. Въпреки това, през последните 2 години в Check Point се е променило много. В статията “се описват всички нововъведения, които са много. В тази статия процедурата за актуализация ще бъде описана възможно най-подробно.
Както е известно, съществуват 2 варианта за внедряване на Check Point: Standalone и Distributed, тоест без отделен управляващ сървър и с отделен. Вариантът Distributed е силно препоръчителен по няколко причини:
минимизира се натоварването на ресурсите на шлюза;
не е нужно да планирате времеви прозорец за поддръжка, за да извършите работа с управляващия сървър;
адекватно функциониране на SmartEvent, тъй като в Standalone варианта той едва ли ще работи;
кластер от шлюзове е силно препоръчително да се изгражда с конфигурация Distributed.
Въпреки всички предимства на конфигурацията Distributed, ще разгледаме актуализацията на управляващия сървър и шлюза поотделно.
Актуализация на Security Management Server (SMS)
Съществуват 2 начина за актуализация на SMS:
чрез CPUSE (през Gaia Portal)
чрез Migration Tools (изисква чиста инсталация — fresh install)
Актуализацията чрез CPUSE не се препоръчва от колегите от Check Point, тъй като версията на файловата система и ядрото няма да се актуализират. Въпреки това, този метод не изисква миграция на политики и е значително по-бърз и лесен от втория метод.
Чистата инсталация и миграцията на политики с помощта на Migration Tools е препоръчителният метод. Освен новата файловата система и ядрото на ОС, често се случва базата данни на SMS да бъде "замърсена", и чистата инсталация в това отношение е отличен вариант, за да добавите скорост на работа на сървъра.
1) Първата стъпка при всяка актуализация е създаването на резервни копия и снимки. Ако разполагате с физически управляващ сървър, резервното копие трябва да бъде направено от уеб интерфейса на Gaia Portal. Влезте в раздела Maintenance > System Backup > Backup. След това посочвате местоположението за запазване на резервното копие. Това може да бъде SCP, FTP, TFTP сървър или локално на устройството, но в този случай след това ще трябва да прехвърлите резервното копие на сървъра или компютъра.
Фигура 1. Създаване на резервно копие в Gaia Portal
2) Следва да направите снимка в раздела Maintenance → Snapshot Management → New. Разликата между бекъпите и снимките е, че снимките съхраняват повече информация, включително всички инсталирани хотфикси. Въпреки това, е по-добре да направите и двете.
Ако вашият управляващ сървър е инсталиран като виртуална машина, се препоръчва да направите бекъп на виртуалната машина с вградените средства на хипervизора. Това е просто по-бързо и надеждно.
Рисунок 2. Създаване на снимка в Gaia Portal
3) Запазване на конфигурацията на устройството от Gaia Portal. Може да направите снимка на всички настройки в Gaia Portal или от Clish да въведете командата save configuration. След това следва файлът да бъде изтеглен на вашия компютър с помощта на WinSCP или друг клиент.
Рисунок 3. Запазване на конфигурацията в текстови файл)
Забележка: ако WinSCP не позволява свързване, сменете shell на потребителя на /bin/bash или в уеб интерфейса на страницата Users, или като въведете командата chsh –s /bin/bash.
Актуализация с помощта на CPUSE
4) Първите 3 стъпки са задължителни за всеки вариант на актуализация. Ако решите да следвате по-простия начин на актуализация, преминете в уеб интерфейса на страницата Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Щракнете с десния бутон на мишката върху това обновление и изберете Verifier. Процесът на проверка ще стартира за няколко минути, след което ще видите съобщение, че устройството може да бъде обновено. Ако видите грешки, те трябва да бъдат коригирани.
Рисунок 4. Актуализация чрез CPUSE
5) Актуализирайте до последната версия на CDT (Central Deployment Tool) — утилита, която работи на управляващия сървър и позволява инсталиране на актуализации, пакети с актуализации, управление на бекъпи, снимки, скриптове и много други. Неактуалната версия на CDT може да доведе до проблеми при актуализацията. Можете да изтеглите CDT от .
6) Поставяйки изтегления архив на SMS в директория чрез WinSCP, свържете се по SSH към SMS и преминете в експертен режим. Напомням, че потребителят на WinSCP трябва да има shell /bin/bash!
7) Въведете командите:
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv —force CPcdt-00-00.i386.rpm
Рисунок 5. Инсталиране на Central Deployment Tool (CDT)
8) Следващата стъпка е инсталирането на образа R80.40. Щракнете с десния бутон на мишката върху актуализацията Download, след това Install. Имайте предвид, че обновлението отнема около 20-30 минути, и управленският сървър ще бъде недостъпен известно време. Следователно има смисъл да уговорите време за поддръжка.
9) Всички лицензи и политики за сигурност се запазват, затова следва да изтеглите новата .
10) Свържете се с новата SmartConsole и задайте политиките за сигурност. Бутонът Install Policy е в горния ляв ъгъл.
11) Вашият SMS е актуализиран, следва да инсталирате най-новия hotfix. В раздела Upgrades (CPUSE) > Status and Actions > Hotfixes кликнете с десния бутон на мишката върху Verifier, след това Install Update. Устройството ще се рестартира само след инсталирането на обновлението.
Рисунок 6. Инсталация на последния hotfix чрез CPUSE
Обновление с помощта на Migration Tools
4) Първо трябва да актуализирате и до последната версия на CDT — точки 5, 6, 7 от секция “Обновление с помощта на CPUSE”.
5) Инсталирайте необходимия пакет Migration Tools за миграция на политиките от управленския сървър. По данни можете да намерите Migration Tools за версиите: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Изтеглете Migration Tools за версията, на която искате да се обновите, а не за тази, която имате в момента! В нашия случай е R80.40.
6) След това в уеб интерфейса на SMS отидете в раздела Upgrades (CPUSE) > Status and Actions > Import Package > Browse > Изберете изтегления файл > Import.
Рисунок 7. Импорт на Migration Tools
7) От експертния режим на SMS проверете, че пакетът Migration Tools е инсталиран с помощта на командата (резултатът от командата трябва да съвпада с числото в името на архива Migration Tools):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Рисунок 8. Проверка на инсталацията на Migration Tools
8) Отидете в папката $FWDIR/scripts на управленския сървър:
cd $FWDIR/scripts
9) Стартирайте pre-upgrade verifier (проверъчният скрипт) с командата (ако има грешки, поправете ги преди да продължите):
./migrate_server verify -v R80.40
Забележка: ако видите грешката “Failed to retrieve Upgrade Tools package”, но сте проверили, че архивът е успешно импортиран (вижте точка 4), използвайте командата:
./migrate_server verify -v R80.40 -skip_upgrade_tools_check
Рисунок 9. Стартиране на скрипта за проверка
10) Експортирайте политиките за сигурност с командата:
./migrate_server export -v R80.40 //.tgz
Рисунок 10. Експорт на политиките за сигурност
Забележка: ако видите грешката “Failed to retrieve Upgrade Tools package”, но сте проверили, че архивът е успешно импортиран (точка 7), използвайте командата:
./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
11) Изчислете MD5 хеш стойността и запазете изхода от командата:
md5sum //.tgz
Фигура 11. Изчисляване на MD5 хеш стойността
12) Чрез WinSCP преместете този файл на вашия компютър.
13) Въведете командата df -h и запазете си процентното съотношение на директорийте, в зависимост от заетото място.
Фигура 12. Процентното съотношение на директорийте на SMS
14.1) В случай, че имате реален SMS
14.1.1) Чрез се създава стартираща USB флашка с образа .
14.1.2) Препоръчвам да подготвите минимум 2 стартиращи флашки, тъй като понякога флашката не се чете.
14.1.3) От името на администратора на компютъра стартирайте ISOmorphic.exe. В пункт 1 избирате изтегления образ Gaia R80.40, а в пункт 4 флашката. Пункти 2 и 3 не трябва да се променят!
Фигура 13. Създаване на стартираща флашка
14.1.4) Избирате пункта “Install automatically without confirmation” и е важно да посочите модела на вашия управляващ сървър. В случая с SMS трябва да изберете 3 или 4 реда.
Фигура 14. Избор на модел на устройството за създаване на стартираща флашка
14.1.5) Следващата стъпка е да изключите аплайса, да поставите флашката в USB порта, да се свържете с конзолен кабел през COM порта към устройството и да включите SMS. Процесът на инсталация протича автоматично. По подразбиране IP адресът е 192.168.1.1/24, а данните за вход admin / admin.
14.1.6) Следващата стъпка е свързването с уеб интерфейса на Gaia Portal (адрес по подразбиране ), където ще преминете инициализацията на устройството. По време на инициализацията основно натискате Next, тъй като почти всички настройки могат да бъдат променени в бъдеще. Въпреки това, можете да промените веднага IP адреса, DNS настройките и името на хоста.
14.2) В случай, че имате виртуален SMS
14.2.1) По никакъв начин не трябва да изтривате стария SMS, създайте нова виртуална машина със същите ресурси (CPU, RAM, HDD) с същия IP адрес. Между другото, RAM и HDD можете да добавите, тъй като версия R80.40 е малко по-взискателна. За да избегнете конфликт на IP адреси, изключете стария SMS и започнете инсталацията на новия.
14.2.2) По време на инсталацията на Gaia настройте актуалния IP адрес и отделете под директория /root адекватно количество място. Процентното съотношение на директорийте трябва около да се запази, използвайте изхода df -h.
15) На етапа на избор на тип инсталация “Installation Type” Изберете първата опция, тъй като вероятно нямате MDS (Мулти-доменен сървър). Ако имате MDS, то това означава, че сте управлявали много домейни от различни SMS инфраструктури едновременно. В този случай следва да изберете втората точка.
Рисунок 15. Избор на тип инсталация на Gaia
16) Най-важният момент, който не може да бъде коригиран без преинсталация — избор на структура. Трябва да изберете Security Management и кликнете на Next. Следва всичко по подразбиране.
Рисунок 16. Избор на тип структура при инсталация на Gaia
17) Щом устройството се рестартира, свържете се с уеб интерфейса на или друг IP адрес, ако сте го променяли.
18) Прехвърлете настройките от скрийншотовете във всички раздели на Gaia Portal, в които е имало настройка, или направете команда от clish load configuration .txt. Този конфигурационен файл предварително трябва да бъде качен на SMS.
Забележка: Поради това, че ОС е нова, WinSCP няма да позволи свързване с администратор, сменете shell на потребителя на /bin/bash или в уеб интерфейса в раздела Users, или изпълнявайки командата chsh –s /bin/bash или създайте нов потребител.
19) Качете в произволен директория файл с експортирани политики от стария управляващ сървър. След това влезте в конзолата в експертен режим и проверете, че MD5 хеш сумата съвпада с предишната. В противен случай експорта трябва да се направи отново:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Повторете точка 6 и инсталирайте Upgrade Tools на новия SMS в Gaia Portal в раздела Upgrades (CPUSE) > Status and Actions.
21) Въведете командата в експертен режим:
./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz
Рисунок 17. Импорт на политика за сигурност на новия SMS
22) Активирайте услугите с командата cpstart.
23) Изтеглете новата и се свържете със сървъра за управление. Отидете на Menu > Manage Licenses and Packages (SmartUpdate) и проверете дали сте запазили лицензията си.
Рисунок 18. Проверка на инсталираните лицензии
24) Инсталирайте политиката за сигурност на шлюза или клъстера — Install Policy.
Актуализация на Security Gateway (SG)
Шлюзът за сигурност може да бъде актуализиран чрез CPUSE, по същия начин, както и управляващия сървър, или да бъде инсталиран отново — fresh install. От моя опит в 99% от случаите всички отново инсталират Security Gateway, тъй като отнема почти същото време, колкото и актуализацията чрез CPUSE, но получавате чиста актуализирана ОС без бъгове.
По аналогия с SMS, първо е необходимо да се направи резервно копие и моментна снимка, а също така да се запазят настройките от Gaia Portal. Обърнете се към точки 1, 2 и 3 в раздела. „Актуализация на Security Management Server“.
Актуализация с помощта на CPUSE
Актуализация на Security Gateway чрез CPUSE става по същия начин, както актуализацията на Security Management Server, така че, моля, обърнете внимание на началото на статията.
Важно е: актуализацията на SG изисква перезареждане! Затова извършвайте актуализацията в окно за поддръжка. Ако имате клъстер, актуализирайте първо пасивния възел, след това сменете ролите и актуализирайте другия възел. В случая с клъстери можете да избегнете окна за поддръжка.
Инсталиране на нова версия на ОС на Security Gateway
1.1) В случай, че имате истински SG
1.1.1) С помощта на се създава стартираща USB флашка с образа . Образът е същият като на SMS, но процедурата за създаване на буутваща флашка изглежда малко по-различно.
1.1.2) Препоръчвам да подготвите минимум 2 буутващи флашки, тъй като понякога флашката не се чете.
1.1.3) От името на администратора на компютъра стартирайте ISOmorphic.exe. В пункт 1 избирате изтегления образ Gaia R80.40, а в пункт 4 флашката. Пункти 2 и 3 не трябва да се променят!
Рисунок 19. Създаване на буутваща флашка
1.1.4) Избирате опцията „Инсталирай автоматично без потвърждение“, и е важно да посочите модела на вашия Security Gateway — ред 2 или 3. Ако това е физическа пясъчница (SandBlast Appliance), изберете ред 5.
Рисунок 20. Избор на модела на устройството за създаване на буутваща флашка
1.1.5) След това изключвате апликейса, вмъкнете флашката в USB порта, свързвате се с конзолен кабел чрез COM порт с устройството и включвате шлюза. Процесът на инсталация става автоматично. IP адресът по подразбиране — 192.168.1.1/24, а данните за вход admin / admin. Първо трябва да актуализирате пасивния възел, след което да установите политика, да смените ролите и след това да актуализирате другия възел. Вероятно ще ви е необходимо окно за поддръжка.
1.1.6) Следващата стъпка е свързването с уеб интерфейса на Gaia Portal, където преминавате през първоначализацията на устройството. По време на инициализацията основно натискате Next, тъй като почти всички настройки могат да бъдат променени в бъдеще. Въпреки това, можете да промените веднага IP адреса, DNS настройките и името на хоста.
1.2) В случай, че имате виртуален SG
1.2.1) Създайте нова виртуална машина с такова или по-високо ниво на ресурси (CPU, RAM, HDD), тъй като версия R80.40 е малко по-изискваща. За да няма конфликт на IP адреси, изключете стария шлюз и започнете инсталацията на новия с същия IP адрес. Старият SG може да бъде безопасно изтрит, тъй като на него няма нищо ценно, понеже всичко важно — политиката за сигурност — се намира на сървъра за управление.
1.2.2) По време на инсталацията на ОС настройте актуален IP адрес и отделете адекватно количество място под директорията. /root адекватно количество място.
3) Свържете се с HTTPS порта на шлюза и започнете процеса на инициализация. На етапа на избор на тип инсталация “Installation Type” изберете първия вариант — Security Gateway and/or Security Management.
Рисунок 21. Избор на тип инсталация Gaia
4) Най-важният момент — избор на сущност (Products). Трябва да изберете Security Gateway и, ако имате кластър, да поставите отметка “Unit is a part of a cluster, type: ClusterXL”. Ако имате кластер VRRP, изберете такъв тип, но това е малко вероятно.
Рисунок 22. Избор на тип сущност при инсталация на Gaia
5) На следващата стъпка задайте еднократна парола SIC за установяване на доверие със сървъра за управление. С помощта на тази парола се генерира сертификат, и чрез криптиран канал за взаимодействие, сървърът за управление ще комуникира с шлюза. Поставете отметка “Connect to your Management as a Service” , ако сървърът за управление е в облака. Ние тъкмо написахме за това и за това колко удобно и лесно е облачният мениджмънт на сървъра.
Рисунок 23. Създаване на SIC
6) Започнете процеса на инициализация на следващата страница. След като устройството се рестартира, свържете се с уеб интерфейса и прехвърлете настройките от скрийншотове във всички раздели на Gaia Portal, в които нещо е било настроено, или изпълнете командата load configuration .txt. Този конфигурационен файл трябва да бъде предварително прехвърлен на шлюза за сигурност.
Забележка: Поради това, че ОС е нова, WinSCP няма да позволи свързване с администратор, сменете shell на потребителя на /bin/bash или в уеб интерфейса в раздела Users, или изпълнявайки командата chsh –s /bin/bash или създайте нов потребител с такъв shell.
7) Отворете и влезте в обекта на шлюза за сигурност, който току-що преинсталирахте. Отворете раздела General Properties > Communication > Reset SIC и въведете паролата, зададена в пункт 5.
Рисунок 24. Установяване на доверие с новия шлюз за сигурност
8) Версията на Gaia при обекта трябва да се смени, ако не се смени, променете я ръчно. След това задайте политика на шлюза.
9) В Gaia Portal отидете в раздела Upgrades (CPUSE) > Status and Actions > Hotfixes и инсталирайте последния хотфикс. Устройството ще премине в рестартиране по време на инсталацията!
10) В случай на кластер, сменете ролите на нодовете и повторете същите стъпки за другия нод.
Заключение
Опитах се да направя максимално разбираем и всеобхватен гайд за обновление от версия R80.20/R80.30 до актуалната версия R80.40, тъй като много неща се промениха. Версията вече е налична в демо режим, но процедурата за обновление остава повече или по-малко идентична. Ръководейки се от официалния от Check Point, можете и сами да разберете всички детайли.
По всички въпроси можете да се свържете с нас. Ще се радваме да помогнем с най-сложните актуализации и случаи в рамките на нашата техническа поддръжка. . Също така на нашия има възможност да поръчате одит на настройките на Check Point или да оставите безплатна за технически случай.
. Следете за актуализации (, , , , ).
Източник: habr.com
