
2019. aasta sügisel lõpetas Check Point versioonide R77.XX toe ning oli aeg uuendada. R80 versioonide erinevustest, plussidest ja miinustest on juba palju räägitud. Räägime parem sellest, kuidas uuendada Check Pointi virtuaalseadmeid (CloudGuard for VMware ESXi, Hyper-V, KVM Gateway NGTP) ja millega võib juhtuda, et midagi läheb valesti.
Nii, meil oli 2 CCSE inseneri, üle kümne Check Point R77.30 virtuaalklastri, mõned pilved, natuke hotfixe ja terve meri erinevaid vigu, tõrkeid ja kõikvõimalikke muid asju, kõikide värvide ja suurustega, ning ka väga lühikesed tähtajad. Alustame!
Sisukord:

Nii näeb välja tüüpiline kliendi pilveinfrastruktuur virtuaalse Check Pointiga
Ettevalmistus
Esmalt tuleb kontrollida, kas uuendamiseks on piisavalt ressursse. Soovitatavad minimaal nõuded R80.20 jaoks on praegu järgmised:
Seade
CPU
RAM
HDD
Security Gateway
2 core
4 Gb
Alates 15 GB
SMS
2 core
6 Gb
—
Soovitused on toodud dokumendis .
Aga olgem reaalsed. Kui kõige minimaalne konfiguratsioon on piisav, siis nagu praktika näitab, on tavaliselt meil aktiveeritud https-inspektsioon, SmartEvent töötab SMS-is jne, mis muidugi nõuab täiesti teistsuguseid ressursse. Kuid üldiselt ei ole need palju suuremad kui R77.30 jaoks.
Aga on nüansse. Ja need puudutavad eelkõige füüsilise mälu suurust. Paljud operatsioonid uuendamise protsessi käigus vajavad ruumi kõvakettal.
Haldusserveri vaba ruumi suurus kettal sõltub väga palju praeguste logide mahust (kui soovime neid säilitada) ja salvestatud andmebaasi muudatuste arvust, kuigi need ei ole meile suuremas osas enam vajalikud. Loomulikult ei oma klastrinoodide jaoks (kui te ei salvesta logisid ka kohalikult) see kõik tähtsust. Nii saate kontrollida vajaliku ruumi olemasolu:
- Ühendame Smart Management Serveriga ssh kaudu, siseneme ekspertrežiimi ja sisestame käsu:
[Expert@cp-sms:0]# df -h
- Väljundis näeme umbes sellist konfiguratsiooni:
Filesystem Size Used Avail Use% Mounted on
/dev/mapper/vg_splat-lv_current 30G 7.4G 21G 27% /
/dev/sda1 289M 24M 251M 9% /boot
Praegu huvitab meid partitsioon
/dev/mapper/vg_splat-lv_log 243G 177G 53G 78% /var/log - Нас в данный момент интересует раздел /var/log
Pange tähele, et sõltuvalt logifailide säilitamise ja kustutamise poliitikast ning eksporditava baasi suurusest võib olla vajalik rohkem ruumi. Kui arhiva loomisel vaba ruumi jääb vähemaks kui logifailide säilitamise poliikas on määratud, hakkab süsteem vanu logisid kustutama ja EI sisalda neid arhivis.
Samuti vajab värskendamise protsess vähemalt 13 GB jaotamata ruumi kõvakettal. Selle olemasolu saab kontrollida käsuga:
[Expert@cp-sms:0]# pvs
Nägime ligikaudu sellist väljundit:
PV VG Fmt Attr PSize PFree
/dev/sda3 vg_splat lvm2 a- 141.69G 43.69G
Antud juhul on meil 43 GB ruumi. Ressursid on piisavad. Saame alustada värskendamist.
Värskendame Check Point SMS haldusserverit
Enne tööde alustamist tuleb teha järgmist:
- Paigaldame Migration Tools paketi haldusserverile. Selleks peate allalaadima pildi portaalist.
- Laadige arhiv serverisse üles WinSCP kaudu kausta /var/log/UpgradeR77.30_R80.20 (vajadusel looge eelnevalt kaust).
- Ühendume haldusserveriga SSH kaudu ja läheme arhiva kausta:cd /var/log/UpgradeR77.30_R80.20/
- Pakime faili lahti:tar -zxvf ./.tgz
- Käivitame pre_upgrade_verifier utiliidi käsuga: ./pre_upgrade_verifier -p $FWDIR -c R77 -t R80.20
- Käskluse täitmisel koostatakse aruanne ühilduvusprobleemide kohta. See on saadaval aadressil: /opt/CPsuite-R77/fw1/log/pre_upgrade_verification_report.(xls, html, txt). Mugavam on see SCP kaudu välja laadida ja brauseris vaadata.
Kõikide ühilduvusprobleemide kõrvaldamiseks kasutage. - Käitage pre_upgrade_verifier utiliiti uuesti, et veenduda, et kõik ühilduvusprobleemid on kõrvaldatud.
- Seejärel kogume teavet võrguliideste, marsruutimistabeli kohta ja laadime GAIA konfiguratsiooni:
ip a > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
ip r > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
clish -c "show configuration" > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt - Laadige saadud fail välja SCP kaudu.
- Teeme snapshot virtualiseerimise tasemel.
- Käte ootamise aeg SSH seansis tuleb suurendada 8 tunnini. Siin on nagu vedamise küsimus: sõltuvalt eksporditava baasi suurusest võib see kesta mõnest minutist mitme tunnini. Selleks:
[Expert@HostName]# clish -c "show inactivity-timeout" vaatame praegust clish timeouti,[Expert@HostName]# clish -c "set inactivity-timeout 720" määrame uue clish timeouti (minutites),
[Expert@HostName]# echo $TMOUT vaatame praegust expert mode'i timeouti,
[Expert@HostName]# export TMOUT=3600 määrame uue expert mode'i timeouti (sekundites), kui seada väärtus 0, siis timeout on välja lülitatud.
- Laadime ja monteerime SMS.iso installatsioonipildi virtuaalmasinale.
Enne järgmist sammu KOHUSTUSLIKULT kontrollige veel kord, et teil on kõvakettal piisavalt jaotamata ruumi (meenutuseks, on vajalik 13 GB).
- Enne konfiguratsiooni eksportimist muudame logifaili käsuga: fw logswitch
Konfiguratsiooni ja logide eksportimine
- Käivitame migrate_export utiliidi konfiguratsiooni väljavõtmiseks. Selleks liikuge eelnevalt loodud kausta: cd /var/log/UpgradeR77.30_R80.20/ ja kasutame käsku: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
või
liikuge kausta: cd $FWDIR/bin/upgrade_tools/ ja
käivitame sealt käsu: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz - Kogume arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
- Salvestage saadud väärtus märkmetesse.
- Ühendame end SMS-iga SCP kaudu ja laadime arhiivi konfiguratsiooniga tööjaama. Kasutage kindlasti failide edastamiseks binaarset formaati.
SmartEvent andmebaasi eksportimine
Siin on meil vaja ette installitud SMS-i versiooniga R80. Igasugune testversioon sobib.
- SMS-st vajame skripti, mis asub siin:$RTDIR/bin/eva_db_backup.csh
- Laadime skripti eva_db_backup.csh kausta: /var/log/UpgradeR77.30_R80.20/
- Ühendame SSH kaudu SMS-iga. Kopeerige fail kausta: cp /var/log/UpgradeR77.30_R80.20/eva_db_backup.csh
$RTDIR/bin/eva_db_backup.csh - Muudame kodeeringut: dos2unix $RTDIR/bin/eva_db_backup.csh
- Lisame omaniku: chown -v admin:root $RTDIR/bin/eva_db_backup.csh
- Lisame õigused: chmod -v 0755 $RTDIR/bin/eva_db_backup.csh
- Käivitame SmartEvent andmebaasi ekspordi: $RTDIR/bin/eva_db_backup.csh
- Laadime saadud failid SCP kaudu: $RTDIR/bin/<kuupäev>-db-backup.backup ja $RTDIR/bin/eventiaUpgrade.tar tööjaama.
Upgrade
- Liigume WebUI GAIA SMS → CPUSE → Show all packages.
- Kui CPUSE annab Check Pointi pilveühenduse vea, kontrollime DGW, DNS-i ja Proxy seadeid.
- Kui kõik on õige, kuid viga ei kustu, siis tuleb CPUSE värskendada käsitsi vastavalt.
- Laadime pilti ja käime läbi Kontrollija. Vajadusel lahendame vastuolud.
Tulemusena peaksime nägema sellist teadet:

- Valime R80.20 Fresh Install and Upgrade for Security Management.
- Uuenduse installimisel valime Clean Install. Pärast installimist süsteem taaskäivitub.
- Käime läbi First Time Wizard.
- Pärast juurdepääsu saamist kontrollime kontosid.
- Ühendame end SMS-iga SSH kaudu ja muutame meie kasutaja shelli /bin/bash:
set user <kasutajanimi> shell /bin/bash/
save config (kui soovime jätta bin/bash/ vaikese shellina ka pärast taaskäivitust).
- Seejärel ühendame end SMS-iga SCP kaudu ja edastame binaarses režiimis konfiguratsiooniarhiivi SMS_w_logs_export_r77_r80.tgz kausta /var/log/UpgradeR77.30_R80.20/
- Kogume arhiivist checksum'i: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz ja võrreldakse eelneva väärtusega. Checksum-d peavad olema ühtivad.
- Muutke SSH sessiooni timeout 8 tunniks. Selleks:
[Expert@HostName]# clish -c "show inactivity-timeout" vaatame praegust clish timeouti,
[Expert@HostName]# clish -c "set inactivity-timeout 720" määrame uue clish timeouti (minutites),
[Expert@HostName]# echo $TMOUT vaatame praegust expert mode'i timeouti,
[Expert@HostName]# export TMOUT=3600 määrake uus timeout expert mode'is (sekundites). Kui seate väärtuse 0, siis timeout lülitatakse välja.
- Seadete importimiseks käivitage utiliit migrate import. Selleks liikuge kausta: cd $FWDIR/bin/upgrade_tools/ja käivitage import: ./migrate imp
ort -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
Naudi elu järgmised paar tundi. ÄRGE KATKESTAGE SSH-SESSIONI protseduuri ajal. Lõpus annab migrate protsess välja kas teate edukast toimingust või vea.
Kontrollide kontrollnimekiri pärast värskendust
- Ressursi kättesaadavus.
- SIC koos GW-ga.
- Litsentsid. Kui litsentsid kuvatakse valesti või ei kuvata SMS-is, käivitage käsk vsec_central_licence litsentside jaotamiseks.
- Poliitika seadmine.
SmartEventi andmebaasi importimine
- Aktiveerige SmartEvent blade.
- Ühendame WinSCP kaudu SMS-iga ja binaarses režiimis edastame varem eksporditud failid -db-backup.backup ja eventiaUpgrade.tar kausta /var/log/UpgradeR77.30_R80.20/
- Käivitage skript käsuga: $RTDIR/bin/eventiaUpgrade.sh -upgrade /var/log/UpgradeR77.30_R80.20/eventiaUpgrade.tar
- Kontrollige staatust: watch -n 10 eventiaUpgrade.sh
- Kontrollige SmartEventi logisid. UNENIGHT!
Värskendame Check Point GW klastrit (Active/Backup)
Enne tööde alustamist
- Salvestage GAIA konfiguratsioon iga klastrinoodi jaoks faili, kasutades käsku: clish -c "show configuration" > ./.txt
- Ekspordige failid WinSCP abil.
- Ühendage mõlema nodi WebUI-ga ja minge vahelehele CPUSE → Kuva kõik paketid.
- Leidke värskenduspakett versioonile R80.20 Fresh Install, klõpsake Laadi alla.
- Kontrollige, et CCP-protokoll töötab režiimis Vroadcast, selleks sisestage käsk: cphaprob -a if
Kui on valitud režiim Multicast, muutke see käsuga: cphaconf set_ccp broadcast (käsk tuleb täita igal nodil). - Seadke Downtime aktiivsetele nodidele teie jälgimissüsteemis.
- Kontrollige, et virtualiseerimise tasemel on sisse lülitatud parameetrid MAC Address Change ja Forged Transmits sync-võrgule.
Upgrade
- Ühendame SSH kaudu aktiivse nodiga ja käivitame käsu klastriseisundi jälgimiseks: watch -n 2 cphaprob stat
- Naaseme WebUI Stanby nodi vahekaardile CPUSE ja valitud paketi jaoks R80.20 Fresh Install käivitame Kontrollija.
- Analüüsime Verifieri aruannet. Kui installimine on lubatud, jätkame.
- Valige paket R80.20 Fresh Install ja käivitage Uuendamine. Upgrade'i käigus taaskäivitub süsteem. GAIA seaded salvestatakse. Taaskäivitamise ajal jälgime klastriseisundit. Pärast taaskäivitamist peaks värskendatud sõlme olek muutuma READY'ks. Mõnel juhul on meil tekkinud olukord, kus veel mitteuuendatud sõlme olek läks Active Attention'iks ja see lõpetas värskendatud sõlme oleku kuvamise. Ärge muretsege – see variant on samuti lubatud.
- Uuendamise lõppedes avame SmartDashboard.
- Avame klastrielemendi ja muudame klastriversiooni R77.30 pealt R80.20 peale. vajutame Ok. Kui muudatuste salvestamisel ilmneb viga:
On toimunud sisemine viga. (Kood: 0x8003001D, Faili kirjutamine ebaõnnestus),
järgige. Pärast seda salvestame muudatused ja vajutame Install Policy. - Seadetes tühjendame märkeruudu parameetrilt For gateway clusters, if installation on a cluster member fails, do not install on that cluster.
- Paigaldame poliitika. Süsteem annab Active-sõlme jaoks, mis pole veel värskendatud, vea.
- Ühendume värskendatud sõlmega ssh kaudu ja käivitame käsu klastriseisundi jälgimiseks: watch -n 2 cphaprob stat
- Ühendume WebUI Active-sõlmest ja läheme vahekaardile CPUSE → Kuva kõik paketid.Leidke värskenduspakett versioonile R80.20 Fresh Install, vajutame Laadi alla.
- Seadke Downtime aktiivsetele nodidele teie jälgimissüsteemis.
- Naaseme WebUI Active-sõlme vahekaardile CPUSE ja valitud paketi jaoks R80.20 Fresh Install käivitame Kontrollija.
- Analüüsime Verifieri aruannet. Kui installimine on lubatud, jätkame.
- Valige paket R80.20 Fresh Install ja käivitage Upgrade. Upgrade'i käigus taaskäivitub süsteem. GAIA seaded salvestatakse. Taaskäivitamise ajal jälgime klastriseisundit juba värskendatud sõlmes. Pärast taaskäivitamist muutub klastriseisund värskendatud sõlmes READY-lt ACTIVE'ks.
- Kui Upgrade'i protsess on lõppenud, käivitame SmartDashboard'i ja paigalduse poliitika.
Kontrollide kontrollnimekiri pärast värskendust
- Sünnipäeva logid SmartLog'is, VPN-tunnelite olek.
- GAIA seaded.
- Klastri taastamine pärast testfailoverit.
- Litsentsid ja lepingud. Kui litsentsid kuvatakse valesti või ei kuvatud SMS-is, käivitage käsk. vsec_central_licence litsentside jaotamiseks.
- CoreXL.
- SecureXL.
- Hotfix ja CPinfo kahel sõlmel.
Kokkuvõte
Põhimõtteliselt on see hetk kõik – olete värskendatud.
Meie kogu protsess kestis keskmiselt 6 kuni 12 tundi, sõltuvalt eksporditud andmebaaside suurusest. Töötasime kaks ööd: üks SMS-i värskendamiseks, teine klastriks.
Kasutuskatkestusi ei olnud, kuigi kõik eespool mainitud vead kontrollisime enda peal.
Muidugi võivad uuendamise käigus tekkida täiesti uued raskused, kuid see on Check Point ja nagu me kõik teame, on alati olemas hotfix!
Soovin teile edukat musta-roosa ööd ja uuendusi!
Allikas: habr.com

