
Másehace dos años escribimos sobre el hecho de que, tarde o temprano, cada administrador de Check Point se enfrenta a la pregunta de actualizar a una nueva versión. En este se describió la actualización de la versión R77.30 a la R80.10. Cabe mencionar que en enero de 2020, la R77.30 se convirtió en la versión certificada por la FSTEK. Sin embargo, en los últimos 2 años, muchas cosas han cambiado en Check Point. En el artículo “se describen todas las novedades, que son muchas. En este artículo, el procedimiento de actualización se describirá con el mayor detalle posible.
Como es sabido, existen 2 variantes de implementación de Check Point: Standalone y Distributed, es decir, sin un servidor de gestión dedicado y con uno dedicado. La variante Distributed se recomienda encarecidamente por varias razones:
se minimiza la carga en los recursos del gateway;
no es necesario planificar una ventana de mantenimiento para realizar trabajos en el servidor de gestión;
el funcionamiento adecuado de SmartEvent, ya que en la variante Standalone es poco probable que funcione;
se recomienda encarecidamente construir un clúster de gateways en configuración Distributed.
Teniendo en cuenta todas las ventajas de la configuración Distributed, examinaremos la actualización del servidor de gestión y del gateway de seguridad por separado.
Actualización del Security Management Server (SMS)
Existen 2 maneras de actualizar el SMS:
a través de CPUSE (a través del Gaia Portal)
usando Migration Tools (requiere una instalación limpia — instalación nueva)
Se desaconseja la actualización mediante CPUSE por parte de los colegas de Check Point, ya que no se actualizará la versión del sistema de archivos ni el núcleo. Sin embargo, esta forma no requiere la migración de políticas y es mucho más rápida y sencilla que la segunda opción.
La instalación limpia y la migración de políticas usando Migration Tools es el método recomendado. Además de los nuevos sistemas de archivos y el núcleo del sistema operativo, a menudo ocurre que la base de datos del SMS se 'obstruye', y una instalación limpia es una excelente salida para aumentar la velocidad de funcionamiento del servidor.
1) El primer paso en cualquier actualización es crear copias de seguridad y snapshots. Si dispone de un servidor de gestión físico, la copia de seguridad debe hacerse desde la interfaz web del Gaia Portal. Acceda a la pestaña Maintenance > System Backup > Backup. Luego debe indicar el lugar de almacenamiento de la copia de seguridad. Esto puede ser un servidor SCP, FTP, TFTP o localmente en el dispositivo, sin embargo, luego deberá transferir esta copia de seguridad al servidor o computadora.
Figura 1. Creación de una copia de seguridad en el Gaia Portal
2) Luego debe hacer un snapshot en la pestaña Maintenance → Snapshot Management → New. Las diferencias entre los backups y los snapshots radican en que los snapshots contienen más información, incluyendo todos los hotfixes instalados. Sin embargo, es mejor realizar ambos.
Si tienes un servidor de gestión instalado como máquina virtual, se recomienda hacer un backup de la máquina virtual utilizando las herramientas integradas del hipervisor. Esto es simplemente más rápido y confiable.
Figura 2. Creación de un snapshot en Gaia Portal
3) Guardar la configuración del dispositivo desde Gaia Portal. Puedes hacer una captura de pantalla de todas las pestañas de configuración disponibles en Gaia Portal, o introducir el comando en Clish: save configuration. Luego, debes transferir el archivo a tu PC utilizando WinSCP u otro cliente.
Figura 3. Guardando la configuración en un archivo de texto)
Nota: si WinSCP no permite la conexión, cambia el shell del usuario a /bin/bash, ya sea en la pestaña de Usuarios en la interfaz web, o ingresando el comando: chsh –s /bin/bash.
Actualización mediante CPUSE
4) Los primeros 3 pasos son obligatorios para cualquier opción de actualización. Si decides optar por la ruta más sencilla para la actualización, ve a la pestaña Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Haz clic derecho en esta actualización y selecciona Verificador. El proceso de verificación se llevará a cabo durante unos minutos, al final del cual verás un mensaje indicando que el dispositivo puede ser actualizado. Si ves errores, deberán ser corregidos.
Figura 4. Actualización a través de CPUSE
5) Actualiza a la última versión de CDT (Central Deployment Tool) — la utilidad que se ejecuta en el servidor de gestión y permite instalar actualizaciones, paquetes de actualizaciones, gestionar backups, snapshots, scripts y mucho más. Una versión desactualizada de CDT puede causar problemas en la actualización. Puedes descargar CDT en .
6) Colocando el archivo comprimido descargado en el SMS en cualquier directorio a través de WinSCP, conéctate por SSH al SMS y accede al modo experto. Recuerda que el usuario de WinSCP debe tener shell. /bin/bash!
7) Introduce los comandos:
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv —force CPcdt-00-00.i386.rpm
Figura 5. Instalación de Central Deployment Tool (CDT)
8) El siguiente paso es la instalación de la imagen R80.40. Haz clic derecho en la actualización Download, luego Install. Ten en cuenta que la actualización tarda entre 20-30 minutos, y el servidor de gestión estará incomunicado por un tiempo. Por lo tanto, tiene sentido coordinar una ventana de mantenimiento.
9) Todas las licencias y políticas de seguridad se mantienen, por lo que a continuación debe descargar el nuevo .
10) Conéctese al SMS de la nueva SmartConsole y establezca las políticas de seguridad. El botón Instalar Política está en la esquina superior izquierda.
11) Su SMS está actualizado, a continuación debe instalar el último hotfix. En la pestaña Upgrades (CPUSE) > Estado y Acciones > Hotfixes haga clic con el botón derecho del ratón Verificador, luego Instalar Actualización. El dispositivo se reiniciará por sí mismo después de instalar la actualización.
Figura 6. Instalando el último hotfix a través de CPUSE
Actualización usando Migration Tools
4) Primero, también debe actualizar a la última versión de CDT — puntos 5, 6, 7 de la sección "Actualización usando CPUSE."
5) Instale el paquete Migration Tools necesario para migrar políticas desde el servidor de administración. Puede encontrar Migration Tools para las versiones: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Debe descargar Migration Tools de la versión a la que desea actualizar , no de la que tiene actualmente. En nuestro caso, es R80.40. 6) A continuación, en la interfaz web del SMS, vamos a la pestañaUpgrades (CPUSE) > Estado y Acciones > Importar Paquete > Examinar > Seleccionamos el archivo descargado > Importar
Figura 7. Importando Migration Tools 7) Desde el modo experto en el SMS, verifique que el paquete Migration Tools esté instalado con el siguiente comando (la salida del comando debe coincidir con el número en el nombre del archivo del archivo Migration Tools):.
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Figura 8. Verificación de la instalación de Migration Tools
8) Vaya a la carpeta $FWDIR/scripts en el servidor de administración:
cd $FWDIR/scripts
9) Ejecute el verificador de pre-upgrade (script de verificación) con el siguiente comando (si hay errores, corríjalos antes de continuar):
./migrate_server verify -v R80.40
: si ve el error
"Failed to retrieve Upgrade Tools package"
Nota, pero verificó que el archivo se importó correctamente (ver punto 4), use el siguiente comando: ./migrate_server verify -v R80.40 -skip_upgrade_tools_checkFigura 9. Ejecutando el script de verificación
10) Exporte las políticas de seguridad usando el siguiente comando:
./migrate_server export -v R80.40 //.tgz
Figura 10. Exportación de políticas de seguridad
, pero verificó que el archivo se importó correctamente (punto 7), use el siguiente comando:
./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
Nota, pero verificó que el archivo se importó correctamente (ver punto 4), use el siguiente comando: ./migrate_server verify -v R80.40 -skip_upgrade_tools_check11) Calcule el hash MD5 y guarde la salida del comando:
md5sum //.tgz
Figura 11. Cálculo del hash MD5
12) Con WinSCP, mueva este archivo a su computador.
13) Ingrese el comando
12) Use WinSCP para transferir este archivo a su computadora.
13) Ingrese el comando df -h y guarda la proporción de directorios en función del espacio ocupado.
Figura 12. Proporción de directorios en SMS
14.1) En caso de que tengas un SMS real
14.1.1) Con la ayuda de se crea un USB de arranque con la imagen .
14.1.2) Recomiendo preparar al menos 2 USB de arranque, ya que a veces no se puede leer la memoria.
14.1.3) Ejecuta ISOmorphic.exe como administrador en el ordenador. En el punto 1 seleccionas la imagen descargada de Gaia R80.40, en el punto 4 eliges la memoria USB. No es necesario cambiar los puntos 2 y 3. no necesita!
Figura 13. Creación de la memoria USB de arranque
14.1.4) Selecciona la opción “Instalar automáticamente sin confirmación” y es importante indicar el modelo de tu servidor de gestión. En el caso de SMS, debes elegir la tercera o cuarta línea.
Figura 14. Selección del modelo del dispositivo para crear la memoria USB de arranque
14.1.5) Luego apagas el appliance, insertas la memoria USB en el puerto USB, te conectas mediante un cable de consola a través del puerto COM al dispositivo y enciendes el SMS. El proceso de instalación se realiza automáticamente. La dirección IP por defecto es 192.168.1.1/24, y los datos de acceso admin / admin.
14.1.6) El siguiente paso es conectarse a la interfaz web en Gaia Portal (dirección por defecto ), donde realizas la inicialización del dispositivo. Durante la inicialización, principalmente presionas Siguiente, ya que casi todas las configuraciones se pueden cambiar en el futuro. Sin embargo, puedes cambiar inmediatamente la dirección IP, la configuración de DNS y el nombre del host.
14.2) En caso de que tengas un SMS virtual
14.2.1) En ningún caso debes eliminar el antiguo SMS, crea una nueva máquina virtual con los mismos recursos (CPU, RAM, HDD) y la misma dirección IP. Por cierto, puedes agregar RAM y HDD, ya que la versión R80.40 es un poco más exigente. Para evitar conflictos de direcciones IP, apaga el antiguo SMS y comienza la instalación del nuevo.
14.2.2) Durante la instalación de Gaia, configura la dirección IP actual y asigna un espacio adecuado para el directorio. /root La proporción de directorios debería permanecer aproximadamente salvaguardada,usa la salida df -h.
15) En el momento de seleccionar el tipo de instalación “Tipo de instalación” elige la primera opción, ya que, probablemente, no tienes MDS (Servidor Multi-Domain). Si tienes MDS, significa que gestionabas muchos dominios bajo diferentes entidades SMS a la vez. En este caso, deberías elegir la segunda opción.
Figura 15. Selección del tipo de instalación de Gaia
16) El momento más importante, que no se puede corregir sin reinstalación, es la selección de la entidad. Debes elegir Gestión de Seguridad y presione Siguiente. A continuación, todo por defecto.
Figura 16. Selección del tipo de entidad durante la instalación de Gaia
17) Una vez que el dispositivo se reinicie, conéctese a la interfaz web en o a otra dirección IP si la ha cambiado.
18) Transfiera la configuración de las capturas de pantalla a todas las pestañas de Gaia Portal donde se haya configurado algo, o ejecute el comando load configuration .txt. Este archivo de configuración debe subirse previamente a SMS.
Nota: dado que el sistema operativo es nuevo, WinSCP no permitirá conectarse como administrador, cambie el shell del usuario a /bin/bash ya sea en la pestaña Usuarios de la interfaz web o ingresando el comando chsh –s /bin/bash o cree un nuevo usuario.
19) Cargue en cualquier directorio el archivo con las políticas exportadas del antiguo servidor de administración. Luego, ingrese a la consola en modo experto y verifique que la suma de hash MD5 coincida con la anterior. De lo contrario, se debe realizar la exportación de nuevo:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Repita el paso 6 e instale las Upgrade Tools en el nuevo SMS en Gaia Portal en la pestaña Upgrades (CPUSE) > Estado y Acciones.
21) Ingrese el comando en modo experto:
./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz
Figura 17. Importación de la política de seguridad en el nuevo SMS
22) Active los servicios con el comando cpstart.
23) Descargue la nueva y conéctese al servidor de administración. Vaya a Menú > Administrar Licencias y Paquetes (SmartUpdate) y verifique que ha conservado la licencia.
Figura 18. Verificación de las licencias instaladas
24) Instale la política de seguridad en el gateway o clúster — Instalar Política.
Actualización del Security Gateway (SG)
El gateway de seguridad se puede actualizar a través de CPUSE, igual que el servidor de administración, o reinstalar desde cero — instalación nueva. Según mi experiencia, en el 99% de los casos se reinstala el Security Gateway, ya que toma aproximadamente el mismo tiempo que la actualización a través de CPUSE, sin embargo, obtienes un sistema operativo actualizado limpio sin errores.
De manera similar a SMS, primero se debe crear una copia de seguridad y un snapshot, así como guardar la configuración desde Gaia Portal. Consulte los puntos 1, 2 y 3 en la sección «Actualización del Servidor de Gestión de Seguridad».
Actualización mediante CPUSE
La actualización del Security Gateway a través de CPUSE se realiza exactamente de la misma manera que la actualización del Servidor de Gestión de Seguridad, por lo tanto, consulte el inicio del artículo.
Punto importante: la actualización de SG requiere reinicio! Por lo tanto, realice la actualización en una ventana de mantenimiento. Si tiene un clúster, actualice primero el nodo pasivo, luego cambie los roles y actualice el otro nodo. En el caso de un clúster, se puede evitar la ventana de mantenimiento.
Instalación de una nueva versión del sistema operativo en Security Gateway
1.1) En caso de que tenga un SG real
1.1.1) Con el se crea un USB de arranque con la imagen . La imagen es la misma que la de SMS, sin embargo, el procedimiento para crear una unidad flash de arranque es un poco diferente.
1.1.2) Recomiendo preparar al menos 2 unidades flash de arranque, ya que no siempre se lee una unidad flash.
1.1.3) Desde una cuenta de administrador en el ordenador, ejecute ISOmorphic.exe como administrador en el ordenador. En el punto 1 seleccionas la imagen descargada de Gaia R80.40, en el punto 4 eliges la memoria USB. No es necesario cambiar los puntos 2 y 3. no necesita!
Figura 19. Creación de la unidad flash de arranque
1.1.4) Seleccione la opción “Instalar automáticamente sin confirmación”, y es importante especificar el modelo de su Security Gateway — las filas 2 o 3. Si es un entorno físico (SandBlast Appliance), elija la fila 5.
Figura 20. Selección del modelo del dispositivo para crear la unidad flash de arranque
1.1.5) Luego, apague el appliance, inserte la unidad flash en el puerto USB, conéctese con un cable de consola a través del puerto COM al dispositivo y encienda la puerta de enlace. El proceso de instalación ocurrirá automáticamente. La dirección IP por defecto es 192.168.1.1/24, y los datos de acceso admin / admin. Primero debe actualizar el nodo pasivo, luego aplicar la política, cambiar los roles y después actualizar el otro nodo. Es probable que se necesite una ventana de mantenimiento.
1.1.6) El siguiente paso es conectarse a la interfaz web en Gaia Portal, donde pasará por la inicialización del dispositivo. Durante la inicialización, principalmente deberá presionar Siguiente, ya que casi todas las configuraciones se pueden cambiar en el futuro. Sin embargo, puedes cambiar inmediatamente la dirección IP, la configuración de DNS y el nombre del host.
1.2) En caso de que tenga un SG virtual
1.2.1) Cree una nueva máquina virtual con los mismos recursos (CPU, RAM, HDD) o más, ya que la versión R80.40 es un poco más exigente. Para evitar conflictos de direcciones IP, apague el antiguo gateway y comience la instalación del nuevo con la misma dirección IP. El viejo SG se puede eliminar sin problemas, ya que no hay nada valioso en él, ya que todo lo importante — la política de seguridad — se encuentra en el servidor de gestión.
1.2.2) Durante la instalación del sistema operativo, configure la dirección IP actual y asigne un /root cantidad adecuada de espacio para el directorio.
3) Conéctese a la puerta de enlace a través del puerto HTTPS y comience el proceso de inicialización. En el momento de seleccionar el tipo de instalación “Tipo de instalación” seleccione la primera opción — Seguridad Gateway y/o Gestión de Seguridad.
Figura 21. Selección del tipo de instalación de Gaia
4) Un aspecto crucial es la selección de la entidad (Productos). Debe elegir Gateway de Seguridad y, si tiene un clúster, marque la casilla “La unidad es parte de un clúster, tipo: ClusterXL”. Si tiene un clúster VRRP, seleccione ese tipo, aunque es poco probable.
Figura 22. Selección del tipo de entidad al instalar Gaia
5) En el siguiente paso, establezca una contraseña SIC única para crear confianza con el servidor de gestión. Con esta contraseña se genera un certificado, y a través de un canal cifrado, el servidor de gestión se comunicará con el gateway. Marque la casilla “Conéctese a su Gestión como Servicio” , que debe marcarse si el servidor de gestión está en la nube. Recientemente escribimos sobre esto y sobre lo conveniente y sencillo que es la gestión de servidores en la nube.
Figura 23. Creación de SIC
6) Inicie el proceso de inicialización en la siguiente pestaña. Tan pronto como el dispositivo se reinicie, conéctese a la interfaz web y transfiera la configuración de las capturas de pantalla a todas las pestañas del Gaia Portal en las que se haya configurado algo o ejecute el comando load configuration .txt. Este archivo de configuración debe ser subido previamente al gateway de seguridad.
Nota: dado que el sistema operativo es nuevo, WinSCP no permitirá conectarse como administrador, cambie el shell del usuario a /bin/bash ya sea en la pestaña Usuarios de la interfaz web o ingresando el comando chsh –s /bin/bash o cree un nuevo usuario con ese shell.
7) Abra y acceda al objeto del gateway de seguridad que acaba de reinstalar. Abra la pestaña Propiedades Generales > Comunicación > Restablecer SIC y escriba la contraseña establecida en el paso 5.
Figura 24. Establecer confianza con el nuevo gateway de seguridad
8) La versión de Gaia del objeto debe cambiar, si no cambia, cámbiela manualmente. Luego, aplique la política al gateway.
9) En Gaia Portal, vaya a la pestaña Upgrades (CPUSE) > Estado y Acciones > Hotfixes y aplique la última actualización. El dispositivo se reiniciará durante la instalación! 10) En caso de un clúster, cambie los roles de los nodos y repita los mismos pasos para el otro nodo.
He intentado hacer una guía lo más clara y exhaustiva posible sobre la actualización de la versión R80.20/R80.30 a la actual R80.40, ya que ha cambiado mucho. La versión
Conclusión
Gaia R81 de Check Point, usted mismo podrá comprender todos los detalles. CPSupport
. También en nuestro caso técnico gratuito. Hace más de dos años que estamos. en un caso técnico.
. Manténgase al tanto de las actualizaciones (, , , , ).
Fuente: habr.com
