
Hola colegas, bienvenidos a la lección sobre la migración de bases de datos Check Point R77.30 a R80.10.
Al utilizar los productos de la empresa Check Point, en algún momento se presenta la tarea de migrar las reglas existentes y la base de datos de objetos por las siguientes razones:
- Al adquirir un nuevo dispositivo, es necesario migrar la base de datos del dispositivo antiguo al nuevo (a la versión actual de GAIA OS o superior).
- Es necesario actualizar el dispositivo de una versión de GAIA OS a una versión superior en la máquina local.
Para solucionar la primera tarea, es adecuado utilizar la herramienta llamada Management Server Migration Tool o simplemente Migration Tool. Para resolver la tarea n.º 2, se puede utilizar la solución CPUSE o Migration Tool.
A continuación, analizaremos en detalle ambos métodos.
Actualización a un nuevo dispositivo
Migración de base de datos implica instalar la última versión de Management en la nueva máquina y luego migrar la base de datos desde el servidor de gestión de seguridad existente al nuevo utilizando la herramienta Migration Tool. Este método minimiza el riesgo de actualización para la configuración existente.
Para migrar la base de datos a través de Migration Tool, se deben cumplir los siguientes requisitos: requisitos:
- El espacio libre en el disco debe ser al menos cinco veces el tamaño del archivo ZIP de la base de datos exportada.
- En el servidor de destino, la configuración de red debe coincidir con la del servidor de origen.
- Creación de una copia de seguridad. La exportación de la base de datos debe realizarse en un servidor remoto.
El sistema operativo GAIA ya incluye la herramienta Migration Tool, que se puede utilizar al importar la base de datos o para migrar a una versión del sistema operativo idéntica a la inicial. Para migrar la base de datos a una versión superior del sistema operativo, es necesario descargar la Migration Tool de la versión correspondiente desde la sección de ‘Herramientas’ en el sitio de soporte de Check Point R80.10: - Copia de seguridad y migración de SmartEvent / SmartReporter Server. Las utilidades ‘backup’ y ‘migrate export’ no incluyen datos de las bases de SmartEvent database / SmartReporter database.
Para la copia de seguridad y la migración, se deben utilizar las utilidades ‘eva_db_backup’ o ‘evs_backup’.
Nota: el artículo sk110173 en la base de conocimientos de CheckPoint.
Analicemos qué funciones contiene esta herramienta:

Antes de proceder a la migración de datos, primero es necesario descomprimir la herramienta de migración descargada en la carpeta “/opt/CPsuite-R77/fw1/bin/upgrade_tools/”. La exportación de la base de datos debe realizarse utilizando los comandos desde el directorio donde descomprimiste la herramienta.
Antes de ejecutar el comando para exportar o importar, cierra todos los clientes de SmartConsole o ejecuta cpstop en el servidor de gestión de seguridad.
Para crear archivo de exportación de la base de datos de gestión en el servidor de origen:
- Inicie sesión en el modo experto.
- Ejecute la herramienta de verificación previa: pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. Si hay errores, corríjalos antes de continuar.
- Ejecute: ./migrate export filename.tgz. El comando exporta el contenido de la base de datos del servidor de gestión de seguridad a un archivo TGZ.
- Sigue las instrucciones. La base de datos se exporta a un archivo que nombraste en el comando. Asegúrate de haberlo definido como TGZ.
- Si SmartEvent está instalado en el servidor de origen, exporta la base de datos de eventos.
A continuación, importamos las bases de datos del servidor de seguridad que exportamos. Antes de comenzar: instale R80 Security Management Server. Recuerde que la configuración de red del nuevo servidor de gestión R80.10 debe coincidir con la configuración del viejo servidor.
Para importar configuración del servidor de gestión:
- Inicie sesión en el modo experto.
- Transfiera (por FTP, SCP o similar) el archivo de configuración exportado al servidor remoto, ensamblado desde la fuente al nuevo servidor.
- Desconecte el servidor de origen de la red.
- Transfiera el archivo de configuración desde el servidor remoto al nuevo servidor.
- Calcule el MD5 para el archivo transferido y compárelo con el MD5 que se calculó en el servidor de origen: # md5sum filename.tgz
- Importar base de datos: ./migrate import filename.tgz
- Verificación de actualización.
Al completar el punto 7, resumimos que la migración de la base de datos se realizó con éxito utilizando la herramienta de migración; en caso de fallos, siempre se puede activar el servidor de origen, resultando en que la operación no se vea afectada.
Vale la pena mencionar que la migración desde un servidor independiente no está soportada.
Actualización local
CPUSE (Check Point Upgrade Service Engine) permite actualizar automáticamente los productos de Check Point para el sistema operativo Gaia. Los paquetes de actualización de software se dividen en categorías, a saber, lanzamientos principales, lanzamientos menores y hotfixes. Gaia encuentra y muestra automáticamente los paquetes de actualización de software y las imágenes relacionadas con la versión del sistema operativo Gaia a la que se puede actualizar. Con CPUSE, se puede realizar tanto una instalación limpia de la nueva versión de GAIA OS como actualizar el sistema con migración de base de datos.
Para actualizar a una versión superior o realizar una instalación limpia utilizando CPUSE, la máquina debe tener suficiente espacio libre (no asignado) — al menos del tamaño de la partición raíz.
La transición a la nueva versión se realiza en una nueva partición del disco duro, y la 'vieja' partición se convierte en un snapshot de Gaia (el nuevo espacio de partición se toma del espacio no asignado en el disco duro). También es correcto hacer un snapshot antes de la actualización del sistema y cargarlo en un servidor remoto.
Proceso de actualización:
- Verifique el paquete de actualización (si aún no lo ha hecho) — compruebe si se puede instalar este paquete sin conflictos: haga clic derecho en el paquete — seleccione 'Verifier'.
El resultado debe ser aproximadamente el siguiente:
- Se permite la instalación
- Se permite la actualización
- Instale el paquete: haga clic derecho en el paquete y seleccione 'Upgrade':
CPUSE muestra la siguiente advertencia en el Gaia Portal: Después de esta actualización, habrá un reinicio automático (se conservan las configuraciones del sistema operativo existentes y la base de datos de Check Point). - Verá el progreso correspondiente de la migración de datos después de la actualización a R80.10:
- Actualizando productos
- Importando base de datos
- Configurando productos
- Creando datos SIC
- Deteniendo procesos
- Iniciando procesos
- Instalado, prueba automática pasada
- El sistema se reiniciará automáticamente
- Instalando políticas en SmartConsole
Como puede ver, todo va bastante simple; en caso de que surja un problema, se puede revertir a la configuración antigua utilizando el snapshot creado.
Práctica
El video tutorial presentado contiene una parte teórica y práctica. La primera mitad del video duplica la parte teórica descrita, mientras que en el ejemplo práctico se muestra la migración de datos utilizando ambos métodos.

Conclusión
En esta lección, analizamos las soluciones de Check Point para la actualización y migración de bases de datos de objetos y políticas. En el caso de un nuevo dispositivo, la única solución es utilizar la herramienta Migration Tool. Si desea actualizar GAIA OS y tiene el deseo y la posibilidad de reinstalar la máquina, nuestra empresa recomienda, basándose en la experiencia existente, migrar la base de datos utilizando la Migration Tool. Este método minimiza el riesgo de actualización para la configuración existente en comparación con CPUSE. Además, al actualizar a través de CPUSE, muchos archivos antiguos innecesarios se conservan en el disco, y para eliminarlos se requiere una herramienta adicional, lo que conlleva acciones adicionales y nuevos riesgos.
Si no quieres perderte futuras lecciones, suscríbete a nuestro grupo. , y . Sin embargo, si por alguna razón no pudiste encontrar el documento necesario o resolver tu problema con Check Point, no dudes en contactar a .
Fuente: habr.com
