
Kaksaastat tagasi kirjutasime, et iga Check Pointi administreerija seisab varem vĂ”i hiljem silmitsi kĂŒsimusega uuendamisest uuele versioonile. Selleskaks aastat tagasi kirjutasime sellest, et iga Check Pointi administraatori ees kerkib varem vĂ”i hiljem kĂŒsimus uuele versioonile ĂŒleminekust. Antud oli kirjeldatud uuendamist versioonist R77.30 versioonile R80.10. Ăks asi, jaanuaris 2020 sai R77.30 FSTEK-i sertifitseeritud versiooniks. Kuid kahe aastaga on Check Pointis palju muutunud. Artiklis ââ on kirjeldatud kĂ”iki uuendusi, mida on palju. Selles artiklis on uuendamise protseduur vĂ”imalikult detailselt kirjeldatud.Â
Nagu teada, on Check Pointi rakendamiseks kaks vÔimalust: Standalone ja Distributed, st ilma spetsiaalse haldusserverita ja koos spetsiaalsega. Distributed variant on mitmel pÔhjusel ÀÀrmiselt soovitatav:
minimeeritakse vÀrava ressursikoormus;
ei ole vaja planeerida hooldusaken, et hooldustöid haldusserveriga teostada;
SmartEvent töötab tÔhusamalt, kuna Standalone variandis ei pruugi see toimida;
vÀravate klastrit soovitatakse ehitada Distributed konfiguratsioonis.
Arvestades kÔiki Distributed konfiguratsiooni eeliseid, kÀsitleme juhtimisserveri ja turvagateway uuendamist eraldi.
Turvahalduse Serveri (SMS) uuendamine
SMS-i uuendamiseks on olemas 2 meetodit:
kasutades CPUSE (Gaia Portali kaudu)
kasutades Migration Tools (nĂ”uab puhtalt installi â fresh install)
CPUSE kasutamine ei ole Check Pointi kolleegide poolt soovitatav, kuna see ei uuenda failisĂŒsteemi versiooni ega kernelit. Kuid see meetod ei nĂ”ua poliitikate migreerimist ja on palju kiirem ja lihtsam kui teine meetod.
Puhas install ja poliitikate rĂ€nde tegemine Migration Tools abil on soovitatav meetod. Lisaks uutele failisĂŒsteemidele ja operatsioonisĂŒsteemi kernelile juhtub tihti, et SMS-i andmebaas muutub âsaastatuksâ, ja puhas install on selles osas suurepĂ€rane lahendus, et suurendada serveri töökiirus.
1) Iga uuendamise esimene samm on varukoopiate ja snipe-shootide loomine. Kui teil on fĂŒĂŒsiline juhtimisserver, siis tehke varukoopia Gaia Portali veebiliidese kaudu. Minge vahekaardile Maintenance > System Backup > Backup. See for backup location. It can be SCP, FTP, TFTP server, or stored locally on the device; however, later you will need to transfer this backup to the server or computer.
Figure 1. Creating a backup in Gaia Portal
2) Next, take a snapshot under the tab Maintenance â Snapshot Management â New. The difference between backups and snapshots is that snapshots contain more information, including all installed hotfixes. However, it's best to do both.
If your management server is set up as a virtual machine, it's recommended to back up the virtual machine using the hypervisor's built-in tools. It's simply faster and more reliable.
Figure 2. Creating a snapshot in Gaia Portal
3) Save the device configuration from Gaia Portal. You can take screenshots of all the settings tabs in Gaia Portal, or enter the command in Clish save configuration. Next, you should transfer the file to your PC using WinSCP or another client.
Figure 3. Saving configuration to a text file)
MĂ€rkus: if WinSCP does not allow connection, change the user shell to /bin/bash either in the web interface under Users or by entering the command chsh âs /bin/bash.
Uuendamine CPUSE abil
4) Esimesed 3 sammu on igasuguste uuenduste jaoks kohustuslikud. Kui soovite minna lihtsamat teed, minge veebiliideses vahekaardile Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Kui olete eelmise uuenduse kohal paremklÔpsanud, valige Verifier. TÔukeprotsess kestab paar minutit, pÀrast mida nÀete teadet, et seadet saab uuendada. Kui nÀete tÔrkeid, tuleb need parandada.
Joonis 4. Uuendamine CPUSE kaudu
5) Uuendage CDT (Central Deployment Tool) viimase versioonini â tööriist, mis töötab haldusteenuse serveris ja vĂ”imaldab installida uuendusi, uuenduspakette, hallata varukoopiaid, hetkeseisu, skripte ja palju muud. Vananenud CDT versioon vĂ”ib uuendamisega probleeme tekitada. CDT-d saab alla laadida .
6) Pannes allalaaditud arhiivi SMS-i mis tahes kausta WinSCP kaudu, ĂŒhendage SMS-iga SSH kaudu ja sisenega ekspertreĆŸiimi. Tuletan meelde, et WinSCP kasutajal peab olema shell /bin/bash!
7) Sisestage kĂ€sud:Â
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv --force CPcdt-00-00.i386.rpm
Joonis 5. Central Deployment Tooli (CDT) installimine
8) JÀrgmine samm on R80.40 pildi installimine. ParemklÔpsake uuendamisel Laadi alla, seejÀrel Installi. Pidage meeles, et uuendamine vÔtab aega 20-30 minutit, ning juhtimiserver on mÔnda aega mittesaadav. SeetÔttu on mÔistlik kokku leppida hooldusaken.
9) KĂ”ik litsentsid ja turvapoliitikad sĂ€ilitavad, seega tuleks teil nĂŒĂŒd alla laadida uus .
10) Ăhendage uue SmartConsole'iga SMS ja seadistage turvapoliitikad. Nupp Installi poliitika vasakus ĂŒlanurgas.
11) Teie SMS on uuendatud, jÀrgmiseks tuleb installida kÔige uuem hotfix. Vahekaardil Uuendused (CPUSE) > Seis ja tegevused > Hotfixid klÔpsake paremal klahvil Verificator, seejÀrel Installi uuendus. Seade taaskÀivitub pÀrast uuenduse paigaldamist automaatselt.
Joonis 6. Viimase hotfixi installimine lÀbi CPUSE
Uuendamine Migration Toolide abil
4) Alustuseks tuleks samuti uuendada viimaseni CDT â punktid 5, 6, 7 jaos âUuendamine lĂ€bi CPUSEâ.
5) Paigaldage migreerimiseks vajalik Migration Tools pakett turvapoliitikate migreerimiseks juhtimiserverilt. Sellega seotud Leiate migreerimistööriistu versioonide jaoks: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Laadige alla migreerimistööriistad selle versiooni jaoks, kuhu soovite uuendada,, mitte selle, mis teil praegu on! Meie juhul on see R80.40.
6) Edasi liikudes SMS veebivahendis minge vahekaardile Uuendused (CPUSE) > Statuse ja toimingute > Impordi paketid > Sirvi > Valige allalaaditud fail > Impordi.
Joonis 7. Migreerimistööriistade importimine
7) Eksperdivaatest SMS-is kontrollige, et migreerimistööriistade pakett on installitud jÀrgmise kÀsu abil (kÀsu vÀljund peaks vastama arhiivi nime numbrile):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Joonis 8. Migreerimistööriistade installimise kontrollimine
8) Liikuge juhtimiserveris kausta $FWDIR/scripts:
cd $FWDIR/scripts
9) KÀivitage eeluuenduse verifikaator (kontrollskript) jÀrgmise kÀsu abil (kui esinevad vead, parandage need enne jÀrgmisi samme):
./migrate_server verify -v R80.40
MĂ€rkus: kui nĂ€ete viga âEbaĂ”nnestus uuendustööriistade paketi allalaadimineâ, kuid olete kontrollinud, et arhiiv on edukalt imporditud (vt punkt 4), kasutage kĂ€su:
./migrate_server verify -v R80.40 -skip_upgrade_tools_check
Joonis 9. Kontrollskripti kÀivitamine
10) Ekspordige turvapoliitikad jÀrgmise kÀsu abil:
./migrate_server export -v R80.40 //.tgz
Joonis 10. Turvapoliitika eksportimine
MĂ€rkus: kui nĂ€ete viga âEbaĂ”nnestus uuendustööriistade paketi allalaadimineâ, kuid olete juba kinnitanud, et arhiv on edukalt imporditud (punkt 7), kasutage kĂ€sku:
./migrate_server export -skip_upgrade_tools_check -v R80.40 /<TĂ€is tee>/<Eksporditud faili nimi>.tgz
11) Arvutage MD5 rippkood ja salvestage kÀsku vÀljund:
md5sum /<TĂ€is tee>/<Eksporditud faili nimi>.tgz
Joonis 11. MD5 rippkoodi arvutamine
12) Kasutades WinSCP, liigutage see fail oma arvutisse.
13) Sisestage kÀsk df -h ja salvestage kaustade protsentuaalne suhe, lÀhtudes kasutatavast mahust.
Joonis 12. Kaustade protsentuaalne suhe SMS-is
14.1) Juhul, kui teil on reaalne SMS
14.1.1) Kasutades looge kĂ€ivitatav USB mĂ€lupulk pildiga .Â
14.1.2) Soovitan valmistada ette vĂ€hemalt 2 kĂ€ivitatavat mĂ€lupulka, kuna mĂ”nikord ei pruugi mĂ€lupulk olla loetav.Â
14.1.3) Administratorina kÀivitage arvutis ISOmorphic.exe. Punktis 1 valige alla laaditud pilt Gaia R80.40, punktis 4 mÀlupulk. Punkte 2 ja 3 ei pea muutma ei tohi!
Joonis 13. KÀivitatava mÀlupulga loomine
14.1.4) Valige punkt âInstall automatically without confirmationâ ja on oluline mĂ€rkida teie serveri mudel. SMS-i puhul tuleks valida 3. vĂ”i 4. rida.
Joonis 14. Seadmise mudeli valik alglaadimis USB-mÀlupulkade jaoks
14.1.5) JĂ€rgmine samm on seadme vĂ€ljalĂŒlitamine, USB-porti mĂ€lupulka sisestamine, ja konsooli kaabli kaudu COM-porti ĂŒhendamine seadmega ning SMSi sisselĂŒlitamine. Paigaldusprotsess toimub automaatselt. Vaikimisi IP-aadress on 192.168.1.1/24, ja sisselogimise andmed admin / admin.
14.1.6) JÀrgmine samm on veebiliidese avamine Gaia Portalis (vaikimisi aadress ), kus teete seadme initsialiseerimise. Initsialiseerimise ajal vajutate pÔhimÔtteliselt JÀrgmine , kuna peaaegu kÔik seaded on hiljem muudetavad. Siiski saate kohe tÔlkida IP-aadressi, DNS-seaded ja hostinime.
14.2) Kui teil on virtuaalne SMS
14.2.1) Ărge mingil juhul eemaldage vana SMS-i, vaid looge uus virtuaalne masin samade ressurssidega (CPU, RAM, HDD) sama IP-aadressiga. Ăksikasjalikult: RAMi ja HDD-d vĂ”ite lisada, kuna R80.40 versioon on veidi nĂ”udlikum. IP-aadresside konflikti vĂ€ltimiseks lĂŒlitage vana SMS vĂ€lja ja alustage uue seadistamist.
14.2.2) Gaia paigaldamise ajal seadistage pÀevakohane IP-aadress ja eraldage kaustale /root sobiv kogus ruumi. Teie kaustade protsentuaalne suhe peaks olema umbes salvestada, kasutage vÀljundit df -h.
15) Paigaldus tĂŒĂŒbi valimise hetkel âPaigaldustĂŒĂŒpâ valige esimene variant, kuna tĂ”enĂ€oliselt ei ole teil MDS (Mitme Domeeni Server). Kui teil on MDS, siis olete hallanud mitut domeeni erinevate SMS-ĂŒksuste alt samaaegselt. Sel juhul valige teine punkt.
Joonis 15. Paigaldus tĂŒĂŒbi valimine Gaia
16) KĂ”ige olulisem hetk, mida ei saa ilma uuesti installimata parandada, on ĂŒksuse valik. Valige Security Management ja vajutage Next. SeejĂ€rel kĂ”ik vaikeseaded.
Joonis 16. Ăksuse valimise valik Gaia installimise ajal
17) Kui seade taaskĂ€ivitub, ĂŒhenduge veebiliidese kaudu vĂ”i teise IP-aadressiga, kui olete seda muutnud.
18) Edastage seaded ekraanipiltidelt kĂ”ikidesse Gaia Portaali vahekaartidesse, kus midagi on seadistatud, vĂ”i tĂ€itke clish kĂ€sk load configuration .txt. See konfigureerimisfail tuleb eelnevalt ĂŒles laadida SMS-ile.
MĂ€rkus: kuna OS on uus, ei luba WinSCP adminina sisse logida, vahetage kasutaja shell /bin/bash-ks kas veebiliidese vahekaardil Users vĂ”i sisestades kĂ€su chsh âs /bin/bash vĂ”i looge uus kasutaja.
19) Laadige ĂŒles eksporditud poliitikad oma vanalt haldussĂŒsteemilt mĂ”nda kausta. Siis avage konsool ekspertreĆŸiimis ja kontrollige, et MD5 rĂ€sisumma vastab varasemale. Vastasel juhul tuleb eksport teha uuesti:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Korrake punkt 6 ja installige Upgrade Tools uuele SMS-ile Gaia Portali vahekaardile Upgrades (CPUSE) > Seisundi ja tegevused.
21) Sisestage kĂ€sk ekspertreĆŸiimis:
./migrate_server import -v R80.40 -skip_upgrade_tools_check /<TĂ€is tee>/<Eksporditud faili nimi>.tgz
Joonis 17. Turvapoliitika import uuele SMS-ile
22) LĂŒlitage teenused sisse kĂ€suga cpstart.
23) Laadige alla uus ja ĂŒhendage haldussĂŒsteemiga. Avage MenĂŒĂŒ > Halda litsentse ja pakette (SmartUpdate) ja kontrollige, et teie litsents sĂ€ilis.
Joonis 18. Installitud litsentside kontrollimine
24) Seadistage turvapoliitika vĂ€ravale vĂ”i klastrile â Installi poliitika.
Security Gateway (SG) uuendamine
TurvavĂ€ravat saab uuendada lĂ€bi CPUSE, samamoodi nagu haldussĂŒsteemi, vĂ”i paigaldada uuesti â fresh install. Minu praktika nĂ€itab, et 99% juhtudest installitakse Security Gateway uuesti, sest selleks kulub peaaegu sama palju aega kui CPUSE kaudu uuendamine, kuid saate puhta ja vĂ€rskendatud operatsioonisĂŒsteemi ilma bugideta.
Sarnaselt SMS-ile tuleb esmalt luua varukoopia ja snapshots, samuti salvestada seaded Gaia Portaalist. Vaadake punkte 1, 2 ja 3 jaotises âSecurity Management Serveri uuendamineâ.
Uuendamine CPUSE abil
Security Gateway uuendamine CPUSE kaudu toimub tÀpselt samamoodi nagu Security Management Serveri uuendamine, seega vaadake artikli algust.
Oluline hetk: SG uuendamine nÔuab taaskÀivitamist! SeetÔttu viige uuendamine lÀbi hooldusaknas. Kui teil on klaster, uuendage esmalt passiivne sÔlm, seejÀrel vahetage rolle ja uuendage teist sÔlme. Klasteri puhul on hooldusaken vÔimalik vÀltida.
Uue operatsioonisĂŒsteemi installimine Security Gateway'l
1.1) Juhul, kui teil on reaalne SG
1.1.1) Kasutades looge kÀivitatav USB mÀlupulk pildiga . Kujutis on sama mis SMS-il, kuid kÀivitusflashi loomise protseduur nÀeb natuke erinev vÀlja.
1.1.2) Soovitan valmistada ette vĂ€hemalt 2 kĂ€ivitusflashi, kuna mĂ”nikord ei pruugi flashi lugemine Ă”nnestuda.Â
1.1.3) KÀivitage administraatori Ôigustes arvutis ISOmorphic.exe. Punktis 1 valige alla laaditud pilt Gaia R80.40, punktis 4 mÀlupulk. Punkte 2 ja 3 ei pea muutma ei tohi!
Kujutis 19. KÀivitatava USB-mÀlupulga loomine
1.1.4) Valige valik âInstall automatically without confirmationâ ja on oluline nĂ€idata teie Security Gateway mudelit â rida 2 vĂ”i 3. Kui see on fĂŒĂŒsiline liivakast (SandBlast Appliance), siis valige rida 5.
Kujutis 20. Seadmestiku mudeli valik kÀivitatava USB-mÀlupulga loomiseks
1.1.5) SeejĂ€rel lĂŒlitate seadme vĂ€lja, sisestate mĂ€lupulga USB pessa, ĂŒhendate konsooli kaabli kaudu COM-porti seadmega ja lĂŒlitate ŃĐ»Ńzi sisse. Paigaldamisprotsess toimub automaatselt. Vaikimisi IP-aadress â 192.168.1.1/24, ja sisselogimise andmed admin / admin. Esmalt tuleb uuendada passiivne sĂ”lme, seejĂ€rel seadistage sellele poliitika, vahetage rolle ja seejĂ€rel uuendage teist sĂ”lme. TĂ”enĂ€oliselt on vajalik hooldusaken.
1.1.6) JĂ€rgmiseks sammuks on ĂŒhendus veebiliidese kaudu Gaia Portalis, kus teete seadme esialgse seadistamise. Seadistamise ajal peate peamiselt vajutama JĂ€rgmine , kuna peaaegu kĂ”ik seaded on hiljem muudetavad. Siiski saate kohe tĂ”lkida IP-aadressi, DNS-seaded ja hostinime.
1.2) Kui teil on virtuaalne SG
1.2.1) Looge uus virtuaalne masin, millel on samad vĂ”i suuremad ressursid (CPU, RAM, HDD), kuna R80.40 versioon on veidi nĂ”udlikum. IP-aadresside konfliktide vĂ€ltimiseks lĂŒlitage vĂ€lja vana lĂŒli ja alustage uue paigaldamist sama IP-aadressiga. Vana SG saab rahulikult eemaldada, kuna seal pole midagi vÀÀrtuslikku, kĂ”ik oluline â turvapoliitika â asub juhtimisserveris.
1.2.2) OperatsioonisĂŒsteemi paigaldamise ajal seadistage sobiv IP-aadress ja mÀÀrake kaustale /root mĂ”istlik maht.
3) Ăhendage HTTPS-protokolli kaudu lĂŒli ja alustage initsialiseerimisprotsessi. Paigalduse tĂŒĂŒbi valimise hetkel âPaigaldustĂŒĂŒpâ valige esimene variant â Security Gateway ja/vĂ”i Security Management.
Kujutis 21. PaigaldustĂŒĂŒbi valik Gaia
4) Oluline hetk â subjekti (Products) valik. Tuleb valida Security Gateway ja kui teil on klaster, siis mĂ€rkige kastikene âUnit is a part of a cluster, type: ClusterXLâ. Kui teil on VRRP klaster, valige see tĂŒĂŒp, kuid see on tĂ”enĂ€oliselt ebatĂ”enĂ€oline.
Kujutis 22. Subjekti tĂŒĂŒbi valik Gaia paigaldamisel
5) JĂ€rgmises etapis seadistage SIC ĂŒhekordne parool juhtimisseerveriga usalduse loomiseks. Selle parooli abil genereeritakse sertifikaat ning krĂŒptitud kanali kaudu suheldakse juhtimisseeriga. âĂhendage oma juhtimis- kui teenusâ tuleb mĂ€rkida, kui juhtimisseerver asub pilves. Me just hiljuti kirjutasime sellest ja kui mugav ja lihtne on pilvepĂ”hine serveri juhtimine.
Joonis 23. SIC loomine
6) Alustage initsialiseerimisprotsessi jĂ€rgmises vahekaartis. Kui seade taaskĂ€ivitub, ĂŒhendage see veebiliidese kaudu ja viige seaded Gaia Portalis kĂ”ikidesse vahekaartidesse, kus midagi on seadistatud, vĂ”i tĂ€itke clish kĂ€sk load configuration .txt. See konfiguraifail tuleb eelnevalt juhuslikult turvagateway'le laadida.
MĂ€rkus: kuna OS on uus, ei luba WinSCP adminina sisse logida, vahetage kasutaja shell /bin/bash-ks kas veebiliidese vahekaardil Users vĂ”i sisestades kĂ€su chsh âs /bin/bash vĂ”i looge uus kasutaja sellise shelliga.
7) Avage ja minge turvagateway objekti juurde, mille just uuesti installisite. Avage vahekaart Ăldised omadused > Side > Reset SIC ja sisestage punktis 5 mÀÀratud parool.
Joonis 24. Usalduse loomine uue turvagateway'ga
8) Gaia versioon objektis peab muutuma; kui see ei muutu, vahetage see kÀsitsi. SeejÀrel seadistage poliitika vÀrava jaoks.
9) Gaia Portalis minge vahekaardile Uuendused (CPUSE) > Seis ja tegevused > Hotfixid ja installige viimane hotfix. Seade lÀheb taaskÀivitusele paigaldamise ajal!
10) Klustri puhul vahetage node'ide rolle ja tehke samad sammud teise node'i jaoks.
KokkuvÔte
Olen pĂŒĂŒdnud koostada vĂ”imalikult selge ja kĂ”ikehĂ”lmava juhendi versioonilt R80.20/R80.30 praegusele versioonile R80.40, kuna palju on muutunud. Versioon on juba saadaval demo reĆŸiimis, kuid vĂ€rskendamise protseduur jÀÀb enam-vĂ€hem samaks. Juhindudes ametlikust Check Pointilt, suudate ise kĂ”igi nĂŒanssidega toime tulla.
KĂŒsimuste korral vĂ”ite meiega ĂŒhendust vĂ”tta. Oleme valmis aitama kĂ”ige keerulisemate uuenduste ja juhtumitega meie tehnilise toe raames . Samuti on meie vĂ”imalus tellida Check Pointi seadistuste auditi vĂ”i esitada tasuta tehnilise juhtumi jaoks.
. JÀlgige vÀrskendusi (, , , , ).
Allikas: habr.com
