
SĂŒgis 2019. aastal lĂ”petas Check Point R77.XX versioonide toetamise, seega oli aeg uuendada. Versioonide, ĂŒlemineku plusside ja miinuste kohta on juba palju rÀÀgitud. RÀÀgime paremini sellest, kuidas uuendada Check Pointi virtuaalseid appliance'e (CloudGuard for VMware ESXi, Hyper-V, KVM Gateway NGTP) ja millised probleemid vĂ”ivad ette tulla.
Nii, meil oli 2 CCSE inseneri, ĂŒle tosin virtuaalset Check Point R77.30 klastrit, mitu pilve, mĂ”ned hotfixid ja tohutu hulk erinevaid vigu, tĂ”rkeid ja nii edasi, kĂ”ikvĂ”imalikes variatsioonides, ning vĂ€ga kitsad tĂ€htajad. Alustame!
Sisu:

Nii nĂ€eb vĂ€lja tĂŒĂŒpiline kliendi pilveinfrastruktuur koos virtuaalse Check Pointiga
Ettevalmistus
Esiteks tuleb kontrollida, kas ressursid on uuendamiseks piisavad. R80.20 minimaalsete soovitatud nÔuete jÀrgi nÀevad need hetkel vÀlja jÀrgmiselt:
Seade
CPU
RAM
HDD
Security Gateway
2 core
4 Gb
Alates 15 GB
SMS
2 core
6 Gb
â
Soovitused on kirjas dokumendis .
Ent olgem realistlikud. Isegi kui minimaalne konfiguratsioon on piisav, siis praktika nĂ€itab, et enamasti on meil sisse lĂŒlitatud HTTPS-i inspekteerimine, SmartEvent töötab SMS-is jne, mis muidugi nĂ”uab tĂ€iesti erinevaid ressursse. Kuid kokkuvĂ”ttes mitte oluliselt suuri, kui R77.30 jaoks.
Kuid on nĂŒansse. Need puudutavad peamiselt fĂŒĂŒsilise mĂ€lu suurusi. Paljud uuendamise kĂ€igus vajalikud toimingud nĂ”uavad kĂ”vakettal ruumi.
Juhtimisseveri puhul sÔltub vabade ketasruumide suurus vÀga palju praeguste logide mahust (kui soovime neid sÀilitada) ja salvestatud Database Revisions arvust, kuigi neid ei ole meil suurtes kogustes enam vaja. Loomulikult ei oma klastrinode puhul (kui te ei salvesta logisid ka lokaalselt) see kÔik tÀhtsust. Nii saab kontrollida vajaliku ruumi olemasolu:
- Ăhendume Smart Management Serveriga kasutades ssh, siseneme ekspertreĆŸiimi ja sisestame kĂ€su:
[Expert@cp-sms:0]# df -h
- VÀljundina nÀeme umbes sellist konfiguratsiooni:
Filesystem Size Used Avail Use% Mounted on
/dev/mapper/vg_splat-lv_current    30G 7.4G  21G 27% /
/dev/sda1 Â Â Â Â Â Â 289M 24M 251M 9% /boot
tmpfs 2.0G 0 2.0G 0% /dev/shm
/dev/mapper/vg_splat-lv_log      243G 177G 53G 78% /var/log - Hetkel huvitab meid ĂŒldiselt partitsioon /var/log
Pange tĂ€hele, et sĂ”ltuvalt poliitikast, mis reguleerib vana logifailide sĂ€ilitamist ja kustutamist, samuti eksporditava andmebaasi suurusest, vĂ”ib ruumi vaja minna rohkem. Kui arhiivi loomisel jÀÀb vaba ruumi vĂ€hemaks, kui on mÀÀratud logifailide sĂ€ilitamise poliitikas, hakkab sĂŒsteem vanu logisid kustutama ja EI lisa neid arhiivi.
Samuti on uuendamisprotsessis sĂŒsteemil minimaalne vajadus 13 GB jaotamata ketasruumi. Selle olemasolu kontrollimiseks saab kasutada kĂ€sku:
[Expert@cp-sms:0]# pvs
NÀeme umbes sellist vÀljundit:
PV VG Fmt Attr PSize PFree
/dev/sda3Â vg_splat lvm2 a- Â 141.69G 43.69G
Antud juhul on meil 43 GB. Ressursse on piisavalt. Saame alustada uuendamist.
Uuendame Check Pointi SMS-i juhtimisseverit
Enne tööde alustamist tuleb teha jÀrgmised sammud:
- Installime juhendite paketi juhtimissevrisse. Selleks tuleb pildifail ĂŒles laadida portaalist..
- Laadime arhiivi juhtimissevrisse lÀbi WinSCP kausta /var/log/UpgradeR77.30_R80.20 (kui vajalik, siis lugege eelnevalt kausta).
- Ăhendume juhtimissevriga SSH kaudu ja lĂ€heme arhiivi kaustasse:cd /var/log/UpgradeR77.30_R80.20/
- Kaalume faili:tar -zxvf ./.tgz
- KÀivitame utiliidi pre_upgrade_verifier kÀsuga: ./pre_upgrade_verifier -p $FWDIR -c R77 -t R80.20
- KĂ€skluse tĂ€itmisel luuakse aruanne ĂŒhilduvuse probleemidest. See on saadaval aadressil: /opt/CPsuite-R77/fw1/log/pre_upgrade_verification_report.(xls, html, txt). Mugavam on see eksportida SCP kaudu ja vaadata brauseris.
Ăhilduvuse probleemide kĂ”rvaldamiseks kasutage. - PĂ€rast seda kĂ€ivitage utiliit pre_upgrade_verifier uuesti, et veenduda, et kĂ”ik ĂŒhilduvuse probleemid on lahendatud.
- SeejÀrel kogume teavet vÔrguliideste, marsruuditud tabeli ja GAIA konfiguratsiooni eksportimiseks:
ip a > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
ip r > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
clish -c "show configuration" > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt - Eksportige saadud fail SCP kaudu.
- Tehke virtualiseerimise tasemel snapshot.
- Suurendame SSH seansi ooteaega 8 tunnini. Siin sĂ”ltub see Ă”nnest: sĂ”ltuvalt eksporditava andmebaasi suurusest vĂ”ib see kesta ĂŒhest minutist mitme tunnini. Selleks:Â
[Expert@HostName]# clish -c "show inactivity-timeout" kontrollime praegust clishi ooteaega,[Expert@HostName]# clish -c "set inactivity-timeout 720" seadke uus clishi ooteaeg (minutites),
[Expert@HostName]# echo $TMOUT kontrollime praegust ekspertreĆŸiimi ooteaega,
[Expert@HostName]# export TMOUT=3600 seadke uus ekspertreĆŸiimi ooteaeg (sekundites), kui panna vÀÀrtuseks 0, siis ooteaeg lĂŒlitatakse vĂ€lja.
- Laadige installatsioonipilt SMS.iso virtuaalmasinale.
Enne jĂ€rgmise sammu JĂRJEKINDLAT kontrollige, et teil oleks piisavalt jaotamata ketasruumi (meeldetuletuseks, on vajalik 13 GB).Â
- Enne konfiguratsiooni eksportimise alustamist muudame logifaili kÀsuga: fw logswitch
Konfiguratsiooni ja logide eksport
- KÀivitame utiliidi migrate_export konfiguratsiooni vÀljatÔmbamiseks. Selleks liigume varasema loomise kausta: cd /var/log/UpgradeR77.30_R80.20/ ja kasutame kÀsku: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
vÔi
liigume kausta: cd $FWDIR/bin/upgrade_tools/ ja
kÀivitame sealt kÀsu: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz - Saame arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
- Salvestame saadud vÀÀrtuse tekstiredaktorisse.
- Ăhendame SMS-iga lĂ€bi SCP ja laadime konfiguratsiooni arhiivi tööjaama. Kasutage kindlasti failide ĂŒlekannet binaarses formaadis.
SmartEvent andmebaasi eksport
Siin on meil vaja eelnevalt installitud SMS-i versioonis R80. Sobib iga testversioon.Â
- SMS-ilt vajame skripti, mis asub siin:$RTDIR/bin/eva_db_backup.csh
- Laadime skripti eva_db_backup.csh kausta: /var/log/UpgradeR77.30_R80.20/
- Ăhendame SMS-iga SSH kaudu. Kopeerime faili kausta: cp /var/log/UpgradeR77.30_R80.20/eva_db_backup.csh
$RTDIR/bin/eva_db_backup.csh - Muudame kodeeringut: dos2unix $RTDIR/bin/eva_db_backup.csh
- Lisame omandi: chown -v admin:root $RTDIR/bin/eva_db_backup.csh
- Lisame Ôigused: chmod -v 0755 $RTDIR/bin/eva_db_backup.csh
- KĂ€ivitame SmartEvent andmebaasi eksportimise: $RTDIR/bin/eva_db_backup.csh
- Laadime saadud failid lÀbi SCP: $RTDIR/bin/-db-backup.backup ja $RTDIR/bin/eventiaUpgrade.tar tööjaama.
Uuendamine
- Liigume WebUI GAIA SMS â CPUSE â NĂ€ita kĂ”iki pakette.
- Kui CPUSE annab Check Pointi pilvega ĂŒhenduse viga, kontrollime DGW, DNS ja proxy seadeid.
- Kui kÔik on Ôige, kuid viga ei kao, tuleb CPUSE kÀsitsi uuendada, jÀrgides.
- Laadime pildi alla ja liigume edasi Verifier. Vajadusel lahendame ebakÔlad.
VÔime nÀhtud sÔnumit nÀha:

- Valime R80.20 Fresh Install ja Upgrade Security Management'i jaoks.
- Uuenduse installimisel valime Clean Install. PĂ€rast installimist taaskĂ€ivitub sĂŒsteem.
- LĂ€bime First Time Wizard.
- PÀrast ligipÀÀsu saamist kontrollime kontoandeid.
- Ăhendame SMS-iga SSH kaudu ja muudame meie kasutaja shell'i /bin/bash/:
set user shell /bin/bash/
salvesta seaded (kui soovime jÀtta bin/bash/ vaikimisi shell'iks ka pÀrast taaskÀivitamist).
- SeejĂ€rel ĂŒhendame SMS-iga SCP kaudu ja binaarses formaadis edastame konfiguratsiooni arhiivi SMS_w_logs_export_r77_r80.tgz kausta /var/log/UpgradeR77.30_R80.20/
- Saame arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz ja vÔrdleme eelneva vÀÀrtusega. Checksum'id peaksid kattuma.
- Kasutame SSH seansi timeout'i 8 tundi. Selleks:
[Expert@HostName]# clish -c "show inactivity-timeout" kontrollime praegust clishi ooteaega,
[Expert@HostName]# clish -c "set inactivity-timeout 720" seadke uus clishi ooteaeg (minutites),
[Expert@HostName]# echo $TMOUTÂ kontrollime praegust ekspertreĆŸiimi ooteaega,
[Expert@HostName]# export TMOUT=3600 mÀÀrame uue timeout'i spetsiaalreĆŸiimis (sekundites). Kui mÀÀrata vÀÀrtus 0, siis timeout lĂŒlitub vĂ€lja.
- Seadete importimiseks kÀivitame utiliidi migrate import. Selleks liigume kausta: cd $FWDIR/bin/upgrade_tools/ja kÀivitame impordi: ./migrate import -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
Naudime elu jĂ€rgmised paar tundi. ĂRGE KATKESTAGE SSH-SESSIONI protseduuri ajal. LĂ”pus annab migrate protsess kas eduka lĂ”puleviimise sĂ”numi vĂ”i veateate.
Kontrollide kontrollnimekiri pĂ€rast uuendamistÂ
Ressursside kÀttesaadavus.
- SIC GW-ga.
- Litsentsid. Kui litsentsid on vale kuvatav vÔi ei kuvatud SMS-is, kÀivitame kÀsu
- vsec_central_licence litsentside jaotamiseks. Poliitika seadistamine.
- SmartEvent andmebaasi importÂ
Aktiveeri SmartEvent blade.
- Ăhendame WinSCP abil SMS-iga ja binaarses formaadis edastame varem eksportitud failid
- -db-backup.backup eventiaUpgrade.tar ja KÀivitame skripti kÀsuga: kausta /var/log/UpgradeR77.30_R80.20/
- $RTDIR/bin/eventiaUpgrade.sh -upgrade /var/log/UpgradeR77.30_R80.20/eventiaUpgrade.tar Kontrollime staatust:
- watch -n 10 eventiaUpgrade.sh Kontrollime logisid SmartEvent'is.
- SON! Uuendame Check Point GW klastrit (Active/Backup)
Enne tööde alustamist
Salvestame GAIA konfiguratsiooni iga klastrite sÔlme faili, kasutades kÀsku:
- clish -c "show configuration" > ./.txt Laadime failid vÀlja WinSCP abil.
- Ăhendame kahe sĂ”lme WebUI ja liigume vahekaardile
- CPUSE â NĂ€ita kĂ”iki pakette. Leiame uuenduste paketi versioonile
- R80.20 Fresh Install Laadi alla., klikkige Kontrollime, et CCP-protokoll töötab reĆŸiimis
- Broadcast , selleks sisestame kĂ€su:cphaprob -a if Kui reĆŸiim on valitud,
vahetame selle kĂ€suga: Multicastcphaconf set_ccp broadcast (kĂ€sk tĂ€idetakse igas sĂ”lmes). Seadistame Downtime seotud sĂ”lmede jaoks teie jĂ€lgimissĂŒsteemis. - Kontrollime, et virtualiseerimise tasemel oleksid lubatud seaded
- MAC Address Change Forged Transmits ja sync-vĂ”rgus. Ăhendame Active-sĂ”lmega ssh kaudu ja kĂ€ivitame kĂ€su klasteri oleku jĂ€lgimiseks:
Uuendamine
- watch -n 2 cphaprob stat Naaseme WebUI Stanby sÔlmele ja valime vahekaardi
- CPUSE ja valitud paketi AnalĂŒĂŒsime Verifieri aruannet. Kui installimine on lubatud, liigume edasi. Laadi alla. kĂ€ivitame Verifier.
- ja kÀivitame
- . Uuendamise protsessis sĂŒsteem taaskĂ€ivitatakse. GAIA seaded salvestatakse. TaaskĂ€ivitamise ajal jĂ€lgime klastriseisundit. PĂ€rast laadimist peab uuendatud sĂ”lme staatus muutuma READY-ks. MĂ”ningatel juhtudel on meil tekkinud olukord, kus veel uuendamata sĂ”lm lĂ€ks Active Attention staatusesse ja lĂ”petas uuendatud sĂ”lme staatuse kuvamise. Ăra muretse â selline variant on samuti lubatud. Laadi alla. PĂ€rast uuendamise lĂ”petamist avame UuendaSmartDashboard.
- Avame klastrielemendi ja muudame klastriversiooni R77.30-lt R80.20-le. Vajutame Ok. Kui muudatuste salvestamisel ilmneb viga: SmartDashboard.
- Avame klusteriobjekt ja muudame klustversiooni R77.30-lt R80.20-le. Vajutame Ok. Kui muudatuste salvestamisel ilmneb viga:
SisekÔrge viga on toimunud. (Kood: 0x8003001D, Faili kirjutamiseks juurdepÀÀsu ei saanud)
jÀrgige. PÀrast seda salvestame muudatused ja vajutame Installige poliitika. - Seadetes eemaldame mÀrgi parameetrilt Kliendigruppide puhul, kui installimine klastriliikmele ebaÔnnestub, siis Àrge installige sellele klastrile.
- Seame poliitika. SĂŒsteem annab Active-node'i jaoks vea, mis ei ole veel uuendatud.
- Ăhendame uuendatud node'iga ssh kaudu ja kĂ€ivitame kĂ€su klastriseisundi jĂ€lgimiseks: Naaseme WebUI Stanby sĂ”lmele ja valime vahekaardi
- Ăhendame WebUI Active-node'iga ja liigume vahelehele Leiame uuenduste paketi versioonileR80.20 Fresh Install Laadi alla., vajutame Kontrollime, et CCP-protokoll töötab reĆŸiimis
- Kontrollime, et virtualiseerimise tasemel oleksid lubatud seaded
- Tagasi WebUI Active-node'i vahelehele ja valitud paketi AnalĂŒĂŒsime Verifieri aruannet. Kui installimine on lubatud, liigume edasi. Laadi alla. kĂ€ivitame Verifier.
- ja kÀivitame
- . Uuendamise protsessis sĂŒsteem taaskĂ€ivitatakse. GAIA seaded salvestatakse. TaaskĂ€ivitamise ajal jĂ€lgime klastriseisundit. PĂ€rast laadimist peab uuendatud sĂ”lme staatus muutuma READY-ks. MĂ”ningatel juhtudel on meil tekkinud olukord, kus veel uuendamata sĂ”lm lĂ€ks Active Attention staatusesse ja lĂ”petas uuendatud sĂ”lme staatuse kuvamise. Ăra muretse â selline variant on samuti lubatud. Laadi alla. PĂ€rast uuendamise lĂ”petamist avame Uuendamine. Uuendamise kĂ€igus sĂŒsteem taaskĂ€ivitub. GAIA seadistused salvestatakse. TaaskĂ€ivitamise hetkel jĂ€lgime klastriseisundit juba uuendatud node'is. PĂ€rast taaskĂ€ivitamist muutub klastriseisund uuendatud node'is READY'st ACTIVE'ks.
- Kui Uuendamine on lÔppenud, kÀivitame SmartDashboardi ja seadistame poliitika.
Ressursside kÀttesaadavus.
- SĂŒndmuste logid SmartLogis, VPN-tunnelite seisund.
- GAIA seadistused.
- Klastre taastamine pÀrast katset Failover.
- Litsentsid ja lepingud. Kui litsentsid kuvatakse vale vÔi ei kuvatata SMS-is, kÀivitame kÀsu vsec_central_licence litsentside jaotamiseks.
- CoreXL.
- SecureXL.
- Hotfix ja CPinfo kahel node'il.
KokkuvÔte
Ăldiselt on see hetk kĂ”ik â olete uuendatud.
Kogu protsess kestis meil keskmiselt 6â12 tundi, sĂ”ltuvalt eksporditud andmebaaside suurusest. Töö toimus kahe öö jooksul: ĂŒks â SMS-i uuendamiseks, teine â klastriks.
Liiklus seiskumist ei olnud, hoolimata kÔigist eelnevalt mainitud vigadest, mida me ise kontrollisime.
Loomulikult vÔivad uuendamise kÀigus tekkida tÀiesti uued raskused, kuid see on Check Point ja nagu me kÔik teame, on alati hotfix!
Soovin teile musta-roosaid öid ja uuendusi!
Allikas: habr.com

