Uuendame Check Pointi R77.30-lt 80.20-le

Uuendame Check Pointi R77.30-lt 80.20-le

SĂŒgis 2019. aastal lĂ”petas Check Point R77.XX versioonide toetamise, seega oli aeg uuendada. Versioonide, ĂŒlemineku plusside ja miinuste kohta on juba palju rÀÀgitud. RÀÀgime paremini sellest, kuidas uuendada Check Pointi virtuaalseid appliance'e (CloudGuard for VMware ESXi, Hyper-V, KVM Gateway NGTP) ja millised probleemid vĂ”ivad ette tulla.

Nii, meil oli 2 CCSE inseneri, ĂŒle tosin virtuaalset Check Point R77.30 klastrit, mitu pilve, mĂ”ned hotfixid ja tohutu hulk erinevaid vigu, tĂ”rkeid ja nii edasi, kĂ”ikvĂ”imalikes variatsioonides, ning vĂ€ga kitsad tĂ€htajad. Alustame!

Sisu:

Ettevalmistus
Uuendame juhtimisseveri
Uuendame klastrit

Uuendame Check Pointi R77.30-lt 80.20-le

Nii nĂ€eb vĂ€lja tĂŒĂŒpiline kliendi pilveinfrastruktuur koos virtuaalse Check Pointiga

Ettevalmistus

Esiteks tuleb kontrollida, kas ressursid on uuendamiseks piisavad. R80.20 minimaalsete soovitatud nÔuete jÀrgi nÀevad need hetkel vÀlja jÀrgmiselt:

Seade

CPU

RAM

HDD

Security Gateway

2 core

4 Gb

Alates 15 GB

SMS

2 core

6 Gb

—

Soovitused on kirjas dokumendis CP_R80.20_GA_Release_Notes.

Ent olgem realistlikud. Isegi kui minimaalne konfiguratsioon on piisav, siis praktika nĂ€itab, et enamasti on meil sisse lĂŒlitatud HTTPS-i inspekteerimine, SmartEvent töötab SMS-is jne, mis muidugi nĂ”uab tĂ€iesti erinevaid ressursse. Kuid kokkuvĂ”ttes mitte oluliselt suuri, kui R77.30 jaoks.

Kuid on nĂŒansse. Need puudutavad peamiselt fĂŒĂŒsilise mĂ€lu suurusi. Paljud uuendamise kĂ€igus vajalikud toimingud nĂ”uavad kĂ”vakettal ruumi.

Juhtimisseveri puhul sÔltub vabade ketasruumide suurus vÀga palju praeguste logide mahust (kui soovime neid sÀilitada) ja salvestatud Database Revisions arvust, kuigi neid ei ole meil suurtes kogustes enam vaja. Loomulikult ei oma klastrinode puhul (kui te ei salvesta logisid ka lokaalselt) see kÔik tÀhtsust. Nii saab kontrollida vajaliku ruumi olemasolu:

  1. Ühendume Smart Management Serveriga kasutades ssh, siseneme ekspertreĆŸiimi ja sisestame kĂ€su:

    [Expert@cp-sms:0]# df -h

  2. VÀljundina nÀeme umbes sellist konfiguratsiooni:

    Filesystem Size Used Avail Use% Mounted on
    /dev/mapper/vg_splat-lv_current       30G  7.4G   21G 27% /
    /dev/sda1             289M 24M 251M 9% /boot
    tmpfs 2.0G 0 2.0G 0% /dev/shm
    /dev/mapper/vg_splat-lv_log           243G  177G 53G  78% /var/log

  3. Hetkel huvitab meid ĂŒldiselt partitsioon /var/log

Pange tĂ€hele, et sĂ”ltuvalt poliitikast, mis reguleerib vana logifailide sĂ€ilitamist ja kustutamist, samuti eksporditava andmebaasi suurusest, vĂ”ib ruumi vaja minna rohkem. Kui arhiivi loomisel jÀÀb vaba ruumi vĂ€hemaks, kui on mÀÀratud logifailide sĂ€ilitamise poliitikas, hakkab sĂŒsteem vanu logisid kustutama ja EI lisa neid arhiivi.

Samuti on uuendamisprotsessis sĂŒsteemil minimaalne vajadus 13 GB jaotamata ketasruumi. Selle olemasolu kontrollimiseks saab kasutada kĂ€sku:

[Expert@cp-sms:0]# pvs

NÀeme umbes sellist vÀljundit:

PV VG Fmt Attr PSize PFree
/dev/sda3  vg_splat lvm2 a-   141.69G 43.69G

Antud juhul on meil 43 GB. Ressursse on piisavalt. Saame alustada uuendamist.

Uuendame Check Pointi SMS-i juhtimisseverit

Enne tööde alustamist tuleb teha jÀrgmised sammud:

  1. Installime juhendite paketi juhtimissevrisse. Selleks tuleb pildifail ĂŒles laadida portaalist. Check Point.
  2. Laadime arhiivi juhtimissevrisse lÀbi WinSCP kausta /var/log/UpgradeR77.30_R80.20 (kui vajalik, siis lugege eelnevalt kausta).
  3. Ühendume juhtimissevriga SSH kaudu ja lĂ€heme arhiivi kaustasse:cd /var/log/UpgradeR77.30_R80.20/
  4. Kaalume faili:tar -zxvf ./.tgz
  5. KÀivitame utiliidi pre_upgrade_verifier kÀsuga: ./pre_upgrade_verifier -p $FWDIR -c R77 -t R80.20
  6. KĂ€skluse tĂ€itmisel luuakse aruanne ĂŒhilduvuse probleemidest. See on saadaval aadressil: /opt/CPsuite-R77/fw1/log/pre_upgrade_verification_report.(xls, html, txt). Mugavam on see eksportida SCP kaudu ja vaadata brauseris.
    Ühilduvuse probleemide kĂ”rvaldamiseks kasutage SK117237.
  7. PĂ€rast seda kĂ€ivitage utiliit pre_upgrade_verifier uuesti, et veenduda, et kĂ”ik ĂŒhilduvuse probleemid on lahendatud.
  8. SeejÀrel kogume teavet vÔrguliideste, marsruuditud tabeli ja GAIA konfiguratsiooni eksportimiseks:
    ip a > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
    ip r > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
    clish -c "show configuration" > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
  9. Eksportige saadud fail SCP kaudu.
  10. Tehke virtualiseerimise tasemel snapshot.
  11. Suurendame SSH seansi ooteaega 8 tunnini. Siin sĂ”ltub see Ă”nnest: sĂ”ltuvalt eksporditava andmebaasi suurusest vĂ”ib see kesta ĂŒhest minutist mitme tunnini. Selleks: 
    [Expert@HostName]# clish -c "show inactivity-timeout" kontrollime praegust clishi ooteaega,

    [Expert@HostName]# clish -c "set inactivity-timeout 720" seadke uus clishi ooteaeg (minutites),

    [Expert@HostName]# echo $TMOUT kontrollime praegust ekspertreĆŸiimi ooteaega,

    [Expert@HostName]# export TMOUT=3600 seadke uus ekspertreĆŸiimi ooteaeg (sekundites), kui panna vÀÀrtuseks 0, siis ooteaeg lĂŒlitatakse vĂ€lja.

  12. Laadige installatsioonipilt SMS.iso virtuaalmasinale.

    Enne jĂ€rgmise sammu JÄRJEKINDLAT kontrollige, et teil oleks piisavalt jaotamata ketasruumi (meeldetuletuseks, on vajalik 13 GB). 

  13. Enne konfiguratsiooni eksportimise alustamist muudame logifaili kÀsuga: fw logswitch

Konfiguratsiooni ja logide eksport

  1. KÀivitame utiliidi migrate_export konfiguratsiooni vÀljatÔmbamiseks. Selleks liigume varasema loomise kausta: cd /var/log/UpgradeR77.30_R80.20/ ja kasutame kÀsku: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz

    vÔi

    liigume kausta: cd $FWDIR/bin/upgrade_tools/ ja
    kÀivitame sealt kÀsu: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz

  2. Saame arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
  3. Salvestame saadud vÀÀrtuse tekstiredaktorisse.
  4. Ühendame SMS-iga lĂ€bi SCP ja laadime konfiguratsiooni arhiivi tööjaama. Kasutage kindlasti failide ĂŒlekannet binaarses formaadis.

SmartEvent andmebaasi eksport

Siin on meil vaja eelnevalt installitud SMS-i versioonis R80. Sobib iga testversioon. 

  1. SMS-ilt vajame skripti, mis asub siin:$RTDIR/bin/eva_db_backup.csh
  2. Laadime skripti eva_db_backup.csh kausta: /var/log/UpgradeR77.30_R80.20/
  3. Ühendame SMS-iga SSH kaudu. Kopeerime faili kausta: cp /var/log/UpgradeR77.30_R80.20/eva_db_backup.csh
    $RTDIR/bin/eva_db_backup.csh
  4. Muudame kodeeringut: dos2unix $RTDIR/bin/eva_db_backup.csh
  5. Lisame omandi: chown -v admin:root $RTDIR/bin/eva_db_backup.csh
  6. Lisame Ôigused: chmod -v 0755 $RTDIR/bin/eva_db_backup.csh
  7. KĂ€ivitame SmartEvent andmebaasi eksportimise: $RTDIR/bin/eva_db_backup.csh
  8. Laadime saadud failid lÀbi SCP: $RTDIR/bin/-db-backup.backup ja $RTDIR/bin/eventiaUpgrade.tar tööjaama.

Uuendamine

  1. Liigume WebUI GAIA SMS → CPUSE → NĂ€ita kĂ”iki pakette.
  2. Kui CPUSE annab Check Pointi pilvega ĂŒhenduse viga, kontrollime DGW, DNS ja proxy seadeid.
  3. Kui kÔik on Ôige, kuid viga ei kao, tuleb CPUSE kÀsitsi uuendada, jÀrgides sk92449.
  4. Laadime pildi alla ja liigume edasi Verifier. Vajadusel lahendame ebakÔlad.

    VÔime nÀhtud sÔnumit nÀha:

    Uuendame Check Pointi R77.30-lt 80.20-le

  5. Valime R80.20 Fresh Install ja Upgrade Security Management'i jaoks.
  6. Uuenduse installimisel valime Clean Install. PĂ€rast installimist taaskĂ€ivitub sĂŒsteem.
  7. LĂ€bime First Time Wizard.
  8. PÀrast ligipÀÀsu saamist kontrollime kontoandeid.
  9. Ühendame SMS-iga SSH kaudu ja muudame meie kasutaja shell'i /bin/bash/:

    set user shell /bin/bash/

    salvesta seaded (kui soovime jÀtta bin/bash/ vaikimisi shell'iks ka pÀrast taaskÀivitamist).

  10. SeejĂ€rel ĂŒhendame SMS-iga SCP kaudu ja binaarses formaadis edastame konfiguratsiooni arhiivi SMS_w_logs_export_r77_r80.tgz kausta /var/log/UpgradeR77.30_R80.20/
  11. Saame arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz ja vÔrdleme eelneva vÀÀrtusega. Checksum'id peaksid kattuma.
  12. Kasutame SSH seansi timeout'i 8 tundi. Selleks:

    [Expert@HostName]# clish -c "show inactivity-timeout" kontrollime praegust clishi ooteaega,

    [Expert@HostName]# clish -c "set inactivity-timeout 720" seadke uus clishi ooteaeg (minutites),

    [Expert@HostName]# echo $TMOUT kontrollime praegust ekspertreĆŸiimi ooteaega,

    [Expert@HostName]# export TMOUT=3600 mÀÀrame uue timeout'i spetsiaalreĆŸiimis (sekundites). Kui mÀÀrata vÀÀrtus 0, siis timeout lĂŒlitub vĂ€lja.

  13. Seadete importimiseks kÀivitame utiliidi migrate import. Selleks liigume kausta: cd $FWDIR/bin/upgrade_tools/ja kÀivitame impordi: ./migrate import -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
    Naudime elu jĂ€rgmised paar tundi. ÄRGE KATKESTAGE SSH-SESSIONI protseduuri ajal. LĂ”pus annab migrate protsess kas eduka lĂ”puleviimise sĂ”numi vĂ”i veateate.

Kontrollide kontrollnimekiri pÀrast uuendamist 

Ressursside kÀttesaadavus.

  1. SIC GW-ga.
  2. Litsentsid. Kui litsentsid on vale kuvatav vÔi ei kuvatud SMS-is, kÀivitame kÀsu
  3. vsec_central_licence litsentside jaotamiseks. Poliitika seadistamine.
  4. SmartEvent andmebaasi import 

Aktiveeri SmartEvent blade.

  1. Ühendame WinSCP abil SMS-iga ja binaarses formaadis edastame varem eksportitud failid
  2. -db-backup.backup eventiaUpgrade.tar ja KÀivitame skripti kÀsuga: kausta /var/log/UpgradeR77.30_R80.20/
  3. $RTDIR/bin/eventiaUpgrade.sh -upgrade /var/log/UpgradeR77.30_R80.20/eventiaUpgrade.tar Kontrollime staatust:
  4. watch -n 10 eventiaUpgrade.sh Kontrollime logisid SmartEvent'is.
  5. SON! Uuendame Check Point GW klastrit (Active/Backup)

Enne tööde alustamist

Salvestame GAIA konfiguratsiooni iga klastrite sÔlme faili, kasutades kÀsku:

  1. clish -c "show configuration" > ./.txt Laadime failid vÀlja WinSCP abil.
  2. Ühendame kahe sĂ”lme WebUI ja liigume vahekaardile
  3. CPUSE → NĂ€ita kĂ”iki pakette. Leiame uuenduste paketi versioonile
  4. R80.20 Fresh Install Laadi alla., klikkige Kontrollime, et CCP-protokoll töötab reĆŸiimis
  5. Broadcast , selleks sisestame kĂ€su:cphaprob -a if Kui reĆŸiim on valitud,
    vahetame selle kĂ€suga: Multicastcphaconf set_ccp broadcast (kĂ€sk tĂ€idetakse igas sĂ”lmes). Seadistame Downtime seotud sĂ”lmede jaoks teie jĂ€lgimissĂŒsteemis.
  6. Kontrollime, et virtualiseerimise tasemel oleksid lubatud seaded
  7. MAC Address Change Forged Transmits ja sync-vĂ”rgus. Ühendame Active-sĂ”lmega ssh kaudu ja kĂ€ivitame kĂ€su klasteri oleku jĂ€lgimiseks:

Uuendamine

  1. watch -n 2 cphaprob stat Naaseme WebUI Stanby sÔlmele ja valime vahekaardi
  2. CPUSE ja valitud paketi AnalĂŒĂŒsime Verifieri aruannet. Kui installimine on lubatud, liigume edasi. Laadi alla. kĂ€ivitame Verifier.
  3. ja kÀivitame
  4. . Uuendamise protsessis sĂŒsteem taaskĂ€ivitatakse. GAIA seaded salvestatakse. TaaskĂ€ivitamise ajal jĂ€lgime klastriseisundit. PĂ€rast laadimist peab uuendatud sĂ”lme staatus muutuma READY-ks. MĂ”ningatel juhtudel on meil tekkinud olukord, kus veel uuendamata sĂ”lm lĂ€ks Active Attention staatusesse ja lĂ”petas uuendatud sĂ”lme staatuse kuvamise. Ära muretse – selline variant on samuti lubatud. Laadi alla. PĂ€rast uuendamise lĂ”petamist avame UuendaSmartDashboard.
  5. Avame klastrielemendi ja muudame klastriversiooni R77.30-lt R80.20-le. Vajutame Ok. Kui muudatuste salvestamisel ilmneb viga: SmartDashboard.
  6. Avame klusteriobjekt ja muudame klustversiooni R77.30-lt R80.20-le. Vajutame Ok. Kui muudatuste salvestamisel ilmneb viga:
    SisekÔrge viga on toimunud. (Kood: 0x8003001D, Faili kirjutamiseks juurdepÀÀsu ei saanud)
    jÀrgige SK119973. PÀrast seda salvestame muudatused ja vajutame Installige poliitika.
  7. Seadetes eemaldame mÀrgi parameetrilt Kliendigruppide puhul, kui installimine klastriliikmele ebaÔnnestub, siis Àrge installige sellele klastrile.
  8. Seame poliitika. SĂŒsteem annab Active-node'i jaoks vea, mis ei ole veel uuendatud.
  9. Ühendame uuendatud node'iga ssh kaudu ja kĂ€ivitame kĂ€su klastriseisundi jĂ€lgimiseks: Naaseme WebUI Stanby sĂ”lmele ja valime vahekaardi
  10. Ühendame WebUI Active-node'iga ja liigume vahelehele Leiame uuenduste paketi versioonileR80.20 Fresh Install Laadi alla., vajutame Kontrollime, et CCP-protokoll töötab reĆŸiimis
  11. Kontrollime, et virtualiseerimise tasemel oleksid lubatud seaded
  12. Tagasi WebUI Active-node'i vahelehele ja valitud paketi AnalĂŒĂŒsime Verifieri aruannet. Kui installimine on lubatud, liigume edasi. Laadi alla. kĂ€ivitame Verifier.
  13. ja kÀivitame
  14. . Uuendamise protsessis sĂŒsteem taaskĂ€ivitatakse. GAIA seaded salvestatakse. TaaskĂ€ivitamise ajal jĂ€lgime klastriseisundit. PĂ€rast laadimist peab uuendatud sĂ”lme staatus muutuma READY-ks. MĂ”ningatel juhtudel on meil tekkinud olukord, kus veel uuendamata sĂ”lm lĂ€ks Active Attention staatusesse ja lĂ”petas uuendatud sĂ”lme staatuse kuvamise. Ära muretse – selline variant on samuti lubatud. Laadi alla. PĂ€rast uuendamise lĂ”petamist avame Uuendamine. Uuendamise kĂ€igus sĂŒsteem taaskĂ€ivitub. GAIA seadistused salvestatakse. TaaskĂ€ivitamise hetkel jĂ€lgime klastriseisundit juba uuendatud node'is. PĂ€rast taaskĂ€ivitamist muutub klastriseisund uuendatud node'is READY'st ACTIVE'ks.
  15. Kui Uuendamine on lÔppenud, kÀivitame SmartDashboardi ja seadistame poliitika.

Ressursside kÀttesaadavus.

  • SĂŒndmuste logid SmartLogis, VPN-tunnelite seisund.
  • GAIA seadistused.
  • Klastre taastamine pĂ€rast katset Failover.
  • Litsentsid ja lepingud. Kui litsentsid kuvatakse vale vĂ”i ei kuvatata SMS-is, kĂ€ivitame kĂ€su vsec_central_licence litsentside jaotamiseks.
  • CoreXL.
  • SecureXL.
  • Hotfix ja CPinfo kahel node'il.

KokkuvÔte

Üldiselt on see hetk kĂ”ik – olete uuendatud.

Kogu protsess kestis meil keskmiselt 6–12 tundi, sĂ”ltuvalt eksporditud andmebaaside suurusest. Töö toimus kahe öö jooksul: ĂŒks – SMS-i uuendamiseks, teine – klastriks.

Liiklus seiskumist ei olnud, hoolimata kÔigist eelnevalt mainitud vigadest, mida me ise kontrollisime.

Loomulikult vÔivad uuendamise kÀigus tekkida tÀiesti uued raskused, kuid see on Check Point ja nagu me kÔik teame, on alati hotfix!

Soovin teile musta-roosaid öid ja uuendusi!

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster