Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40

БолеДве години преди написахме, че всеки администратор на Check Point рано или късно се сблъсква с въпроса за актуализация на нова версия. В това статии беше описано актуализирането от версия R77.30 до R80.10. Между другото, през януари 2020 г. R77.30 стана сертифицирана версия от ФСТЕК. Въпреки това, през последните 2 години в Check Point се е променило много. В статията “Check Point Gaia R80.40. Какво ново ще донесе?се описват всички нововъведения, които са много. В тази статия процедурата за актуализация ще бъде описана възможно най-подробно. 

Както е известно, съществуват 2 варианта за внедряване на Check Point: Standalone и Distributed, тоест без отделен управляващ сървър и с отделен. Вариантът Distributed е силно препоръчителен по няколко причини:

  • минимизира се натоварването на ресурсите на шлюза;

  • не е нужно да планирате времеви прозорец за поддръжка, за да извършите работа с управляващия сървър;

  • адекватно функциониране на SmartEvent, тъй като в Standalone варианта той едва ли ще работи;

  • кластер от шлюзове е силно препоръчително да се изгражда с конфигурация Distributed.

Въпреки всички предимства на конфигурацията Distributed, ще разгледаме актуализацията на управляващия сървър и шлюза поотделно.

Актуализация на Security Management Server (SMS)

Съществуват 2 начина за актуализация на SMS:

  • чрез CPUSE (през Gaia Portal)

  • чрез Migration Tools (изисква чиста инсталация — fresh install)

Актуализацията чрез CPUSE не се препоръчва от колегите от Check Point, тъй като версията на файловата система и ядрото няма да се актуализират. Въпреки това, този метод не изисква миграция на политики и е значително по-бърз и лесен от втория метод.

Чистата инсталация и миграцията на политики с помощта на Migration Tools е препоръчителният метод. Освен новата файловата система и ядрото на ОС, често се случва базата данни на SMS да бъде "замърсена", и чистата инсталация в това отношение е отличен вариант, за да добавите скорост на работа на сървъра.

1) Първата стъпка при всяка актуализация е създаването на резервни копия и снимки. Ако разполагате с физически управляващ сървър, резервното копие трябва да бъде направено от уеб интерфейса на Gaia Portal. Влезте в раздела Maintenance > System Backup > Backup. След това посочвате местоположението за запазване на резервното копие. Това може да бъде SCP, FTP, TFTP сървър или локално на устройството, но в този случай след това ще трябва да прехвърлите резервното копие на сървъра или компютъра.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Фигура 1. Създаване на резервно копие в Gaia Portal

2) Следва да направите снимка в раздела Maintenance → Snapshot Management → New. Разликата между бекъпите и снимките е, че снимките съхраняват повече информация, включително всички инсталирани хотфикси. Въпреки това, е по-добре да направите и двете.

Ако вашият управляващ сървър е инсталиран като виртуална машина, се препоръчва да направите бекъп на виртуалната машина с вградените средства на хипervизора. Това е просто по-бързо и надеждно.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 2. Създаване на снимка в Gaia Portal

3) Запазване на конфигурацията на устройството от Gaia Portal. Може да направите снимка на всички настройки в Gaia Portal или от Clish да въведете командата save configuration. След това следва файлът да бъде изтеглен на вашия компютър с помощта на WinSCP или друг клиент.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 3. Запазване на конфигурацията в текстови файл)

Забележка: ако WinSCP не позволява свързване, сменете shell на потребителя на /bin/bash или в уеб интерфейса на страницата Users, или като въведете командата chsh –s /bin/bash.

Актуализация с помощта на CPUSE

4) Първите 3 стъпки са задължителни за всеки вариант на актуализация. Ако решите да следвате по-простия начин на актуализация, преминете в уеб интерфейса на страницата Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Щракнете с десния бутон на мишката върху това обновление и изберете Verifier. Процесът на проверка ще стартира за няколко минути, след което ще видите съобщение, че устройството може да бъде обновено. Ако видите грешки, те трябва да бъдат коригирани.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 4. Актуализация чрез CPUSE

5) Актуализирайте до последната версия на CDT (Central Deployment Tool) — утилита, която работи на управляващия сървър и позволява инсталиране на актуализации, пакети с актуализации, управление на бекъпи, снимки, скриптове и много други. Неактуалната версия на CDT може да доведе до проблеми при актуализацията. Можете да изтеглите CDT от връзката.

6) Поставяйки изтегления архив на SMS в директория чрез WinSCP, свържете се по SSH към SMS и преминете в експертен режим. Напомням, че потребителят на WinSCP трябва да има shell /bin/bash!

7) Въведете командите: 

cd /somepathtoCDT/

tar -zxvf .tgz

rpm -Uhv —force CPcdt-00-00.i386.rpm

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 5. Инсталиране на Central Deployment Tool (CDT)

8) Следващата стъпка е инсталирането на образа R80.40. Щракнете с десния бутон на мишката върху актуализацията Download, след това Install. Имайте предвид, че обновлението отнема около 20-30 минути, и управленският сървър ще бъде недостъпен известно време. Следователно има смисъл да уговорите време за поддръжка.

9) Всички лицензи и политики за сигурност се запазват, затова следва да изтеглите новата SmartConsole R80.40.

10) Свържете се с новата SmartConsole и задайте политиките за сигурност. Бутонът Install Policy е в горния ляв ъгъл.

11) Вашият SMS е актуализиран, следва да инсталирате най-новия hotfix. В раздела Upgrades (CPUSE) > Status and Actions > Hotfixes кликнете с десния бутон на мишката върху Verifier, след това Install Update. Устройството ще се рестартира само след инсталирането на обновлението.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 6. Инсталация на последния hotfix чрез CPUSE

Обновление с помощта на Migration Tools

4) Първо трябва да актуализирате и до последната версия на CDT — точки 5, 6, 7 от секция “Обновление с помощта на CPUSE”.

5) Инсталирайте необходимия пакет Migration Tools за миграция на политиките от управленския сървър. По данни връзката можете да намерите Migration Tools за версиите: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Изтеглете Migration Tools за версията, на която искате да се обновите, а не за тази, която имате в момента! В нашия случай е R80.40.

6) След това в уеб интерфейса на SMS отидете в раздела Upgrades (CPUSE) > Status and Actions > Import Package > Browse > Изберете изтегления файл > Import.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 7. Импорт на Migration Tools

7) От експертния режим на SMS проверете, че пакетът Migration Tools е инсталиран с помощта на командата (резултатът от командата трябва да съвпада с числото в името на архива Migration Tools):

cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 8. Проверка на инсталацията на Migration Tools

8) Отидете в папката $FWDIR/scripts на управленския сървър:

cd $FWDIR/scripts

9) Стартирайте pre-upgrade verifier (проверъчният скрипт) с командата (ако има грешки, поправете ги преди да продължите):

./migrate_server verify -v R80.40

Забележка: ако видите грешката “Failed to retrieve Upgrade Tools package”, но сте проверили, че архивът е успешно импортиран (вижте точка 4), използвайте командата:

./migrate_server verify -v R80.40 -skip_upgrade_tools_check

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 9. Стартиране на скрипта за проверка

10) Експортирайте политиките за сигурност с командата:

./migrate_server export -v R80.40 //.tgz

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 10. Експорт на политиките за сигурност

Забележка: ако видите грешката “Failed to retrieve Upgrade Tools package”, но сте проверили, че архивът е успешно импортиран (точка 7), използвайте командата:

./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz

11) Изчислете MD5 хеш стойността и запазете изхода от командата:

md5sum //.tgz

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Фигура 11. Изчисляване на MD5 хеш стойността

12) Чрез WinSCP преместете този файл на вашия компютър.

13) Въведете командата df -h и запазете си процентното съотношение на директорийте, в зависимост от заетото място.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Фигура 12. Процентното съотношение на директорийте на SMS

14.1) В случай, че имате реален SMS

14.1.1) Чрез Isomorphic Tool се създава стартираща USB флашка с образа Gaia R80.40. 

14.1.2) Препоръчвам да подготвите минимум 2 стартиращи флашки, тъй като понякога флашката не се чете. 

14.1.3) От името на администратора на компютъра стартирайте ISOmorphic.exe. В пункт 1 избирате изтегления образ Gaia R80.40, а в пункт 4 флашката. Пункти 2 и 3 не трябва да се променят!

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Фигура 13. Създаване на стартираща флашка

14.1.4) Избирате пункта “Install automatically without confirmation” и е важно да посочите модела на вашия управляващ сървър. В случая с SMS трябва да изберете 3 или 4 реда.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Фигура 14. Избор на модел на устройството за създаване на стартираща флашка

14.1.5) Следващата стъпка е да изключите аплайса, да поставите флашката в USB порта, да се свържете с конзолен кабел през COM порта към устройството и да включите SMS. Процесът на инсталация протича автоматично. По подразбиране IP адресът е 192.168.1.1/24, а данните за вход admin / admin.

14.1.6) Следващата стъпка е свързването с уеб интерфейса на Gaia Portal (адрес по подразбиране https://192.168.1.1), където ще преминете инициализацията на устройството. По време на инициализацията основно натискате Next, тъй като почти всички настройки могат да бъдат променени в бъдеще. Въпреки това, можете да промените веднага IP адреса, DNS настройките и името на хоста.

14.2) В случай, че имате виртуален SMS

14.2.1) По никакъв начин не трябва да изтривате стария SMS, създайте нова виртуална машина със същите ресурси (CPU, RAM, HDD) с същия IP адрес. Между другото, RAM и HDD можете да добавите, тъй като версия R80.40 е малко по-взискателна. За да избегнете конфликт на IP адреси, изключете стария SMS и започнете инсталацията на новия.

14.2.2) По време на инсталацията на Gaia настройте актуалния IP адрес и отделете под директория /root адекватно количество място. Процентното съотношение на директорийте трябва около да се запази, използвайте изхода df -h.

15) На етапа на избор на тип инсталация “Installation Type” Изберете първата опция, тъй като вероятно нямате MDS (Мулти-доменен сървър). Ако имате MDS, то това означава, че сте управлявали много домейни от различни SMS инфраструктури едновременно. В този случай следва да изберете втората точка.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 15. Избор на тип инсталация на Gaia

16) Най-важният момент, който не може да бъде коригиран без преинсталация — избор на структура. Трябва да изберете Security Management и кликнете на Next. Следва всичко по подразбиране.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 16. Избор на тип структура при инсталация на Gaia

17) Щом устройството се рестартира, свържете се с уеб интерфейса на https://192.168.1.1 или друг IP адрес, ако сте го променяли.

18) Прехвърлете настройките от скрийншотовете във всички раздели на Gaia Portal, в които е имало настройка, или направете команда от clish load configuration .txt. Този конфигурационен файл предварително трябва да бъде качен на SMS.

Забележка: Поради това, че ОС е нова, WinSCP няма да позволи свързване с администратор, сменете shell на потребителя на /bin/bash или в уеб интерфейса в раздела Users, или изпълнявайки командата chsh –s /bin/bash или създайте нов потребител.

19) Качете в произволен директория файл с експортирани политики от стария управляващ сървър. След това влезте в конзолата в експертен режим и проверете, че MD5 хеш сумата съвпада с предишната. В противен случай експорта трябва да се направи отново:

md5sum /<Full Path>/<Name of Exported File>.tgz

20) Повторете точка 6 и инсталирайте Upgrade Tools на новия SMS в Gaia Portal в раздела Upgrades (CPUSE) > Status and Actions.

21) Въведете командата в експертен режим:

./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 17. Импорт на политика за сигурност на новия SMS

22) Активирайте услугите с командата cpstart.

23) Изтеглете новата SmartConsole R80.40 и се свържете със сървъра за управление. Отидете на Menu > Manage Licenses and Packages (SmartUpdate) и проверете дали сте запазили лицензията си.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 18. Проверка на инсталираните лицензии

24) Инсталирайте политиката за сигурност на шлюза или клъстера — Install Policy.

Актуализация на Security Gateway (SG)

Шлюзът за сигурност може да бъде актуализиран чрез CPUSE, по същия начин, както и управляващия сървър, или да бъде инсталиран отново — fresh install. От моя опит в 99% от случаите всички отново инсталират Security Gateway, тъй като отнема почти същото време, колкото и актуализацията чрез CPUSE, но получавате чиста актуализирана ОС без бъгове.

По аналогия с SMS, първо е необходимо да се направи резервно копие и моментна снимка, а също така да се запазят настройките от Gaia Portal. Обърнете се към точки 1, 2 и 3 в раздела. „Актуализация на Security Management Server“.

Актуализация с помощта на CPUSE

Актуализация на Security Gateway чрез CPUSE става по същия начин, както актуализацията на Security Management Server, така че, моля, обърнете внимание на началото на статията.

Важно е: актуализацията на SG изисква перезареждане! Затова извършвайте актуализацията в окно за поддръжка. Ако имате клъстер, актуализирайте първо пасивния възел, след това сменете ролите и актуализирайте другия възел. В случая с клъстери можете да избегнете окна за поддръжка.

Инсталиране на нова версия на ОС на Security Gateway

1.1) В случай, че имате истински SG

1.1.1) С помощта на Isomorphic Tool се създава стартираща USB флашка с образа Gaia R80.40. Образът е същият като на SMS, но процедурата за създаване на буутваща флашка изглежда малко по-различно.

1.1.2) Препоръчвам да подготвите минимум 2 буутващи флашки, тъй като понякога флашката не се чете. 

1.1.3) От името на администратора на компютъра стартирайте ISOmorphic.exe. В пункт 1 избирате изтегления образ Gaia R80.40, а в пункт 4 флашката. Пункти 2 и 3 не трябва да се променят!

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 19. Създаване на буутваща флашка

1.1.4) Избирате опцията „Инсталирай автоматично без потвърждение“, и е важно да посочите модела на вашия Security Gateway — ред 2 или 3. Ако това е физическа пясъчница (SandBlast Appliance), изберете ред 5.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 20. Избор на модела на устройството за създаване на буутваща флашка

1.1.5) След това изключвате апликейса, вмъкнете флашката в USB порта, свързвате се с конзолен кабел чрез COM порт с устройството и включвате шлюза. Процесът на инсталация става автоматично. IP адресът по подразбиране — 192.168.1.1/24, а данните за вход admin / admin. Първо трябва да актуализирате пасивния възел, след което да установите политика, да смените ролите и след това да актуализирате другия възел. Вероятно ще ви е необходимо окно за поддръжка.

1.1.6) Следващата стъпка е свързването с уеб интерфейса на Gaia Portal, където преминавате през първоначализацията на устройството. По време на инициализацията основно натискате Next, тъй като почти всички настройки могат да бъдат променени в бъдеще. Въпреки това, можете да промените веднага IP адреса, DNS настройките и името на хоста.

1.2) В случай, че имате виртуален SG

1.2.1) Създайте нова виртуална машина с такова или по-високо ниво на ресурси (CPU, RAM, HDD), тъй като версия R80.40 е малко по-изискваща. За да няма конфликт на IP адреси, изключете стария шлюз и започнете инсталацията на новия с същия IP адрес. Старият SG може да бъде безопасно изтрит, тъй като на него няма нищо ценно, понеже всичко важно — политиката за сигурност — се намира на сървъра за управление.

1.2.2) По време на инсталацията на ОС настройте актуален IP адрес и отделете адекватно количество място под директорията. /root адекватно количество място.

3) Свържете се с HTTPS порта на шлюза и започнете процеса на инициализация. На етапа на избор на тип инсталация “Installation Type” изберете първия вариант — Security Gateway and/or Security Management.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 21. Избор на тип инсталация Gaia

4) Най-важният момент — избор на сущност (Products). Трябва да изберете Security Gateway и, ако имате кластър, да поставите отметка “Unit is a part of a cluster, type: ClusterXL”. Ако имате кластер VRRP, изберете такъв тип, но това е малко вероятно.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 22. Избор на тип сущност при инсталация на Gaia

5) На следващата стъпка задайте еднократна парола SIC за установяване на доверие със сървъра за управление. С помощта на тази парола се генерира сертификат, и чрез криптиран канал за взаимодействие, сървърът за управление ще комуникира с шлюза. Поставете отметка “Connect to your Management as a Service” , ако сървърът за управление е в облака. Ние тъкмо написахме за това статия и за това колко удобно и лесно е облачният мениджмънт на сървъра.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 23. Създаване на SIC

6) Започнете процеса на инициализация на следващата страница. След като устройството се рестартира, свържете се с уеб интерфейса и прехвърлете настройките от скрийншотове във всички раздели на Gaia Portal, в които нещо е било настроено, или изпълнете командата load configuration .txt. Този конфигурационен файл трябва да бъде предварително прехвърлен на шлюза за сигурност.

Забележка: Поради това, че ОС е нова, WinSCP няма да позволи свързване с администратор, сменете shell на потребителя на /bin/bash или в уеб интерфейса в раздела Users, или изпълнявайки командата chsh –s /bin/bash или създайте нов потребител с такъв shell.

7) Отворете SmartConsole R80.40 и влезте в обекта на шлюза за сигурност, който току-що преинсталирахте. Отворете раздела General Properties > Communication > Reset SIC и въведете паролата, зададена в пункт 5.

Процедурата за обновление на Check Point от R80.20/R80.30 до R80.40Рисунок 24. Установяване на доверие с новия шлюз за сигурност

8) Версията на Gaia при обекта трябва да се смени, ако не се смени, променете я ръчно. След това задайте политика на шлюза.

9) В Gaia Portal отидете в раздела Upgrades (CPUSE) > Status and Actions > Hotfixes и инсталирайте последния хотфикс. Устройството ще премине в рестартиране по време на инсталацията!

10) В случай на кластер, сменете ролите на нодовете и повторете същите стъпки за другия нод.

Заключение

Опитах се да направя максимално разбираем и всеобхватен гайд за обновление от версия R80.20/R80.30 до актуалната версия R80.40, тъй като много неща се промениха. Версията Gaia R81 вече е налична в демо режим, но процедурата за обновление остава повече или по-малко идентична. Ръководейки се от официалния гайд от Check Point, можете и сами да разберете всички детайли.

По всички въпроси можете да се свържете с нас. Ще се радваме да помогнем с най-сложните актуализации и случаи в рамките на нашата техническа поддръжка. CPSupport. Също така на нашия сайта има възможност да поръчате одит на настройките на Check Point или да оставите безплатна заявка за технически случай.

Голяма подборка материали по Check Point от TS Solution. Следете за актуализации (Телеграм, Facebook, VK, TS Solution Blog, Яндекс.Дзен).

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster