Migration von Check Point von R77.30 auf R80.10

Migration von Check Point von R77.30 auf R80.10

Hallo Kollegen, willkommen zur Lektion ĂŒber die Migration von Check Point R77.30 Datenbanken auf R80.10.

Bei der Nutzung von Produkten der Firma Check Point steht man frĂŒher oder spĂ€ter vor der Aufgabe, bestehende Regeln und Datenbankobjekte aus folgenden GrĂŒnden zu migrieren:

  1. Beim Kauf eines neuen GerÀts muss die Datenbank von dem alten GerÀt auf das neue GerÀt (auf die aktuelle Version von GAIA OS oder höher) migriert werden.
  2. Es ist erforderlich, das GerÀt von einer Version von GAIA OS auf eine höhere Version auf einem lokalen Rechner zu aktualisieren.

FĂŒr die Lösung der ersten Aufgabe ist nur das Tool mit dem Namen Management Server Migration Tool, oder einfach Migration Tool, geeignet. FĂŒr die Lösung der Aufgabe Nr. 2 kann entweder die Lösung CPUSE oder das Migration Tool verwendet werden.
Im Folgenden betrachten wir beide Methoden im Detail.

Upgrade auf ein neues GerÀt

Datenbankmigration beinhaltet die Installation der neuesten Version von Management auf dem neuen GerĂ€t und dann die Migration der Datenbank von einem bestehenden Sicherheitsmanagement-Server auf den neuen mithilfe des Migration Tools. Diese Methode minimiert das Risiko eines Updates fĂŒr die bestehende Konfiguration.

Um die Datenbank mit dem Migration Tool zu migrieren, mĂŒssen die folgenden Bedingungen erfĂŒllt sein: den Anforderungen:

  1. Der freie Speicherplatz auf der Festplatte muss mehr als das FĂŒnffache der GrĂ¶ĂŸe des Archivs der exportierten Datenbank betragen.
  2. Die Netzwerkeinstellungen auf dem Zielserver mĂŒssen mit denen des Quellservers ĂŒbereinstimmen.
  3. Backup erstellen. Der Export der Datenbank muss auf einen externen Server erfolgen.
    Im Betriebssystem GAIA ist das Migration Tool bereits installiert, es kann beim Importieren der Datenbank oder fĂŒr die Migration auf die gleiche Version des Betriebssystems verwendet werden. Um die Datenbank auf eine höhere Version des Betriebssystems zu migrieren, muss das Migration Tool der entsprechenden Version aus dem Bereich 'Tools' auf der Support-Seite von Check Point R80.10 heruntergeladen werden:
  4. Backup und Migration des SmartEvent / SmartReporter Servers. Die Tools ‚backup‘ und ‚migrate export‘ beinhalten keine Datenbanken von SmartEvent database / SmartReporter database.
    FĂŒr Backup und Migration sollten die Tools ‚eva_db_backup‘ oder ‚evs_backup‘ verwendet werden.
    Hinweis: Artikel sk110173 in der Wissensdatenbank von CheckPoint.

Überblick ĂŒber die Funktionen dieses Tools:

Migration von Check Point von R77.30 auf R80.10

Bevor Sie mit der Datenmigration beginnen, mĂŒssen Sie zuerst das heruntergeladene Migration Tool in den Ordner “/opt/CPsuite-R77/fw1/bin/upgrade_tools/” entpacken. Der Export der Datenbank sollte unter Verwendung der Befehle aus dem Verzeichnis erfolgen, in das Sie das Tool entpackt haben.

Bevor Sie den Befehl zum Exportieren oder Importieren ausfĂŒhren, schließen Sie alle SmartConsole-Clients oder fĂŒhren Sie cpstop auf dem Sicherheitsmanagement-Server aus.

Um Exportdatei erstellen der Management-Datenbank auf dem ursprĂŒnglichen Server:

  1. Wechseln Sie in den Expertenmodus.
  2. Starten Sie das PrĂŒfwerkzeug: pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. Beheben Sie alle Fehler, bevor Sie fortfahren.
  3. FĂŒhren Sie aus: ./migrate export filename.tgz. Der Befehl exportiert den Inhalt der Datenbank des Security Management Servers in eine TGZ-Datei.
  4. Folgen Sie den Anweisungen. Die Datenbank wird in die von Ihnen in dem Befehl benannte Datei exportiert. Stellen Sie sicher, dass Sie sie als TGZ definiert haben.
  5. Wenn SmartEvent auf dem ursprĂŒnglichen Server installiert ist, exportieren Sie die Ereignisdatenbank.

Jetzt importieren wir die Datenbanken des Sicherheitsservers, die wir exportiert haben. Bevor Sie beginnen: Installieren Sie den R80 Security Management Server. Ich erinnere daran, dass die Netzwerkeinstellungen des neuen Management Servers R80.10 mit den Einstellungen des alten Servers ĂŒbereinstimmen mĂŒssen.

Um Konfiguration importieren des Management-Servers:

  1. Wechseln Sie in den Expertenmodus.
  2. Übertragen Sie (ĂŒber FTP, SCP oder Ă€hnliches) die exportierte Konfigurationsdatei vom Ursprungsserver auf den neuen Server.
  3. Trennen Sie den ursprĂŒnglichen Server vom Netzwerk.
  4. Übertragen Sie die Konfigurationsdatei vom Remote-Server auf den neuen Server.
  5. Berechnen Sie die MD5-PrĂŒfzahlen fĂŒr die ĂŒbertragenen Dateien und vergleichen Sie sie mit der MD5, die auf dem ursprĂŒnglichen Server berechnet wurde: # md5sum filename.tgz
  6. Datenbank importieren: ./migrate import filename.tgz
  7. AktualisierungsprĂŒfung.

Nach dem Abschluss von Punkt 7 fassen wir zusammen, dass die Datenbankmigration mit dem Migration Tool erfolgreich war. Im Falle eines Misserfolgs kann der ursprĂŒngliche Server immer wieder eingeschaltet werden, sodass die Arbeit nicht beeintrĂ€chtigt wird.

Es ist zu beachten, dass die Migration von einem Standalone-Server nicht unterstĂŒtzt wird.

Lokales Upgrade

CPUSE (Check Point Upgrade Service Engine) Ermöglicht die automatische Aktualisierung von Check Point-Produkten fĂŒr das Betriebssystem Gaia. Die Software-Update-Pakete sind in Kategorien unterteilt, nĂ€mlich Hauptversionen, Nebenversionsversionen und Hotfixes. Gaia findet automatisch verfĂŒgbare Software-Update-Pakete und Images, die zur Version des Betriebssystems Gaia passen, auf die aktualisiert werden kann. Mit CPUSE können sowohl eine saubere Installation der neuen Version von GAIA OS als auch ein Upgrade des Systems mit Datenbankmigration durchgefĂŒhrt werden.

Um auf eine höhere Version zu aktualisieren oder eine saubere Installation mit CPUSE durchzufĂŒhren, muss auf dem GerĂ€t ausreichend freier (nicht zugeordneter) Speicherplatz vorhanden sein — mindestens in der GrĂ¶ĂŸe der Root-Partition.

Der Übergang zu einer neuen Version erfolgt auf einer neuen Partition der Festplatte, wĂ€hrend die "alte" Partition in einen Gaia Snapshot umgewandelt wird (der neuen Partition wird nicht zugeordneter Speicherplatz auf der Festplatte zugewiesen). Außerdem ist es ratsam, vor der Systemaktualisierung einen Snapshot zu erstellen und ihn auf einen Remote-Server hochzuladen.

Aktualisierungsprozess:

  1. ÜberprĂŒfen Sie das Update-Paket (falls Sie dies noch nicht getan haben) — stellen Sie sicher, dass dieses Paket ohne Konflikte installiert werden kann: Klicken Sie mit der rechten Maustaste auf das Paket — wĂ€hlen Sie „Verifier“.

    Das Ergebnis sollte ungefÀhr wie folgt aussehen:

    • Installation ist erlaubt
    • Upgrade ist erlaubt
  2. Installieren Sie das Paket: Klicken Sie mit der rechten Maustaste auf das Paket und wĂ€hlen Sie „Upgrade“:
    CPUSE zeigt die folgende Warnung im Gaia Portal an: Nach diesem Upgrade erfolgt ein automatischer Neustart (Die bestehenden OS-Einstellungen und die Check Point-Datenbank bleiben erhalten).
  3. Sie werden den entsprechenden Fortschritt der Datenmigration nach dem Upgrade auf R80.10 sehen:
    • Produkte werden aktualisiert
    • Datenbank wird importiert
    • Produkte werden konfiguriert
    • SIC-Daten werden erstellt
    • Prozesse werden gestoppt
    • Prozesse werden gestartet
    • Installiert, Selbsttest bestanden
  4. Das System wird automatisch neu gestartet
  5. Richtlinieninstallation in SmartConsole

Wie Sie sehen, verlĂ€uft alles ziemlich einfach; im Falle eines Problems kann mit Hilfe des erstellten Snapshots auf die alten Einstellungen zurĂŒckgesetzt werden.

Praxis

Das bereitgestellte Video-Tutorial enthÀlt einen theoretischen und praktischen Teil. Die erste HÀlfte des Videos wiederholt den beschriebenen theoretischen Teil, wÀhrend im praktischen Beispiel die Datenmigration mit beiden Methoden gezeigt wird.

Video abspielen

Fazit

In dieser Lektion haben wir die Lösungen des Unternehmens Check Point zur Aktualisierung und Migration von Datenbanken fĂŒr Objekte und Regeln betrachtet. Bei einem neuen GerĂ€t gibt es keine anderen Lösungen als die Verwendung des Migrationstools. Wenn Sie das GAIA OS aktualisieren möchten und die Möglichkeit und den Wunsch haben, die Maschine neu zu installieren, empfiehlt unser Unternehmen, basierend auf bestehenden Erfahrungen, die Datenbank mithilfe des Migrationstools zu migrieren. Diese Methode minimiert das Risiko eines Updates fĂŒr die bestehende Konfiguration im Vergleich zu CPUSE. Außerdem bleiben beim Update ĂŒber CPUSE viele unnötige alte Dateien auf der Festplatte erhalten, und um diese zu entfernen, wird ein zusĂ€tzliches Tool benötigt, was zusĂ€tzliche Maßnahmen und neue Risiken mit sich bringt.

Wenn Sie zukĂŒnftige Lektionen nicht verpassen möchten, abonnieren Sie unsere Gruppe. VK, Youtube und TelegramWenn Sie aus irgendeinem Grund das benötigte Dokument nicht finden konnten oder Ihr Problem mit Check Point nicht lösen konnten, können Sie sich gerne an uns.

Quelle: habr.com

60GB SSD 8Gb DDR4