
Bolekaks aastat tagasi kirjutame sellest, et iga Check Pointi administraatori ees seab varem vĂ”i hiljem kĂŒsimus uuendamisest uuele versioonile. KĂ€esolevas oli kirjeldatud uuendamist versioonilt R77.30 versioonile R80.10. Muide, jaanuaris 2020 sai R77.30 FSTEKi sertifitseeritud versiooniks. Kuid kahe aasta jooksul on Check Pointis palju muutunud. Artiklis ââ on kirjeldatud kĂ”iki uuendusi, mida on palju. KĂ€esolevas artiklis kirjeldame uuendamise protseduuri vĂ”imalikult ĂŒksikasjalikult.Â
Nagu teada, on olemas kaks vÔimalust Check Pointi rakendamiseks: Standalone ja Distributed, see tÀhendab ilma eraldi juhtimiserverita ja eraldi serveriga. Distributed variant on vÀga soovitatav mitmete pÔhjuste tÔttu:
minimeeritakse koormus vÀrava ressurssidele;
ei pea plaanima hooldusakent, et viia lÀbi tööd juhtimiserveriga;
SmartEventi korralik töö, kuna Standalone variandis ei pruugi see hÀsti töötada;
vÀravate klastrit on ÀÀrmiselt soovitatav ehitada Distributed konfiguratsiooniga.
Arvestades kÔiki Distributed konfiguratsiooni eeliseid, vaatame separaalselt juhtimiserveri ja turvavÀrava uuendamist.
Turvahalduse serveri (SMS) uuendamine
SMSi uuendamiseks on kaks meetodit:
kasutades CPUSE (Gaia Portali kaudu)
kasutades Migration Tools (vajalik on puhas installatsioon â puhtalt install,)
CPUSE abil uuendamist ei soovita Check Pointi kolleegid, kuna teie faili sĂŒsteemi ja tuum ei uuene. Siiski, see meetod ei vaja poliitikate migreerimist ja on palju kiirem ja lihtsam kui teine meetod.
Puhas installatsioon ja poliitikate migreerimine Migration Toolsi abil â see on soovitatud meetod. Lisaks uutele faili sĂŒsteemidele ja operatsioonisĂŒsteemi tuumale juhtub sageli, et SMSi andmebaas âsaastubâ, ja puhas installatsioon on selle osas suurepĂ€rane lahendus, et lisada serveri töökiirus.
1) Iga uuendamise esimene samm on varukoopiate ja snehĆĄottide loomine. Kui teil on fĂŒĂŒsiline juhtimiserver, tuleks varukoopia teha Gaia Portali veebiliidese kaudu. Minge vahekaardile Hooldus > SĂŒsteemi varukoopia > Varukoopia. SeejĂ€rel mÀÀrate varukoopia salvestamise koha. See vĂ”ib olla SCP, FTP, TFTP server vĂ”i kohalikult seadmel, kuid siis tuleb hiljem see varukoopia serverisse vĂ”i arvutisse edasi saata.
Kujutis 1. Varukoopia loomine Gaia Portalis
2) JĂ€rgmiseks tehke sisselogimisaken vahekaardil Haldus â Snapshot Management â Uus. Varunduste ja sisselogimiste vahel on erinevus selles, et sisselogimised sisaldavad rohkem teavet, sealhulgas kĂ”iki installitud hotfix-e. Siiski on parem teha mĂ”lemad.
Kui teie serveri haldus on no107;vĂ”rgu masina kujul, siis on soovitatav varundada virtuaalmasinat hĂŒperviisori sisseehitatud vahenditega. See on lihtsalt kiirem ja usaldusvÀÀrsem.
Joonis 2. Sisselogimise loomine Gaia Portalis
3) Salvestage seadme konfiguratsioon Gaia Portalis. Saate ekraanipildi teha kÔigist seadete vahekaartidest, mis on Gaia Portalis, vÔi sisestades Clishis kÀsu save configuration. SeejÀrel peate faili WinSCP vÔi mÔne muu kliendi kaudu oma arvutisse tÔmbama.
Joonis 3. Konfiguratsiooni salvestamine tekstifaili)
MĂ€rkus: kui WinSCP ei luba ĂŒhendust luua, muutke kasutaja shell'i aadressiks /bin/bash kas veebiliideses vahekaardil Kasutajad vĂ”i sisestades kĂ€su chsh âs /bin/bash.
Uuendamine CPUSE kaudu
4) Esimesed 3 sammu on kohustuslikud mis tahes uuendamise variandi puhul. Kui aga otsustate minna lihtsama uuendamise teed, siis minge veebiliideses vahekaardile Uuendused (CPUSE) > Oleku ja tegevuste > Suured versioonid > Check Point R80.40 Gaia vÀrske installimine ja uuendamine. KlÔpsake hiire parema nupuga selle uuenduse peal ja valige Kontrollija. KÀivitage kontrollimisprotsess mÔneks minutiks, mille lÔppedes nÀete teatist, et seade vÔib olla uuendatud. Kui nÀete vigu, tuleb need parandada.
Joonis 4. Uuendamine CPUSE kaudu
5) Uuendage até viimase versioonini CDT (Central Deployment Tool) - tööriist, mis töötab haldusserveris ja vÔimaldab installida uuendusi, uuenduste pakette, hallata varukoopiaid, sisselogimisi, skripte ja palju muud. Vananenud versioon CDT-st vÔib pÔhjustada probleeme uuendamisel. CDT-d saab alla laadida aadressilt .
6) Pannes allalaaditud arhiivi SMS-i igasse kausta WinSCP kaudu, ĂŒhendage SMS-i SSH kaudu ja minge ekspertreĆŸiimi. Meenutan, et WinSCP kasutajal peab olema shell /bin/bash!
7) Sisestage kĂ€sud:Â
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv --force CPcdt-00-00.i386.rpm
Joonis 5. Central Deployment Tool (CDT) installimine
8) JÀrgmine samm on R80.40 pildi installimine. Parema hiire klÔpsuga uuendusel Laadi alla, seejÀrel Installeeri. Pidage meeles, et uuendamine vÔtab aega 20-30 minutit ning haldusserver ei ole teatud aja jooksul ligipÀÀsetav. Seega on mÔttekas kokku leppida teenindusaken.
9) KÔik litsentsid ja turvapoliitikad jÀÀvad kehtima, seega tuleks teil alla laadida uus .
10) Ăhendage uus SmartConsole SMS-iga ja seadistage turvapoliitikad. Nupp Install Policy lehe vasakus ĂŒlanurgas.
11) Teie SMS on uuendatud, nĂŒĂŒd on vaja paigaldada viimased hotfixid. Sakil Upgrades (CPUSE) > Status and Actions > Hotfixes klĂ”psake paremklahviga Verifier, seejĂ€rel Install Update. Seade taaskĂ€ivitub pĂ€rast uuenduse installimist automaatselt.
Joonis 6. Viimase hotfixi paigaldamine lÀbi CPUSE
Uuendamine Migration Tools'i kasutamisega
4) Esiteks tuleb samuti uuendada viimase versioonini CDT - punktid 5, 6, 7 jaotises âUuendamine CPUSE'i kauduâ.
5) Paigaldage Migration Tools pakett, mis on vajalik poliitikate migreerimiseks haldusserverilt. Antud leiab Migration Tools versioonide jaoks: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Laadige alla Migration Tools versioon, kuhu soovite uuendada,mitte see, mis teil praegu on! Meie puhul on see R80.40.
6) JÀrgmisena lÀheme SMS-i veebiliideses alla sakk Upgrades (CPUSE) > Status and Actions > Import Package > Browse > Valige alla laaditud fail > Import.
Joonis 7. Migration Tools'i importimine
7) Kontrollige eksperti reĆŸiimis SMS-is, et Migration Tools pakett on paigaldatud, kĂ€ivitades kĂ€su (kĂ€skluse vĂ€ljund peaks olema kooskĂ”las Migration Tools arhiivi nime numbriga):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Joonis 8. Migration Tools'i paigalduse kontrollimine
8) Liikuge haldusserveris kausta $FWDIR/scripts:
cd $FWDIR/scripts
9) KÀivitage enne uuendust kontrollimise skript jÀrgmise kÀsuga (kui esineb vigu, parandage need enne edasisi samme):
./migrate_server verify -v R80.40
MĂ€rkus: kui nĂ€ete tĂ”rget âFailed to retrieve Upgrade Tools packageâ, kuid olete kontrollinud, et arhiiv on edukalt imporditud (vt punkt 4), kasutage kĂ€sku:
./migrate_server verify -v R80.40 -skip_upgrade_tools_check
Joonis 9. Kontrollimise skripti kÀivitamine
10) Ekspordige turvapoliitikad jÀrgmise kÀsuga:
./migrate_server export -v R80.40 //.tgz
Joonis 10. Turvapoliitikate eksportimine
MĂ€rkus: kui nĂ€ete tĂ”rget âFailed to retrieve Upgrade Tools packageâ, kuid olete kontrollinud, et arhiiv on edukalt imporditud (punkt 7), kasutage kĂ€sku:
./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
11) Kalkuleerige MD5 hash-summa ja salvestage kÀsku vÀljund:
md5sum //.tgz
Joonis 11. MD5 hash-summa arvutamine
12) Kasutage WinSCP, et edastada see fail oma arvutisse.
13) Sisestage kÀsk df -h ja salvestage kaustade protsendiline vahekord, lÀhtudes hÔivatud ruumist.
Joonis 12. Kaustade protsendiline vahekord SMS-is
14.1) Kui teil on reaalseid SMS-e
14.1.1) Kasutades looge kĂ€ivitatav USB-mĂ€lupulk pildiga .Â
14.1.2) Soovitan ette valmistada vĂ€hemalt 2 kĂ€ivitatavat mĂ€lupulka, kuna mĂ”nikord ei pruugi mĂ€lupulk töötada.Â
14.1.3) KÀivitage arvutis administraatori Ôigustes programm ISOmorphic.exe. 1. punktis valige alla laaditud pilt Gaia R80.40, 4. punktis valite mÀlupulga. 2. ja 3. punkte ei pea muutma ei ole vaja!
Joonis 13. KÀivitatava mÀlupulga loomine
14.1.4) Valige punkt âInstall automatically without confirmationâ ja on oluline mĂ€rkida teie haldusserveri mudel. SMS-ide puhul tuleks valida 3. vĂ”i 4. rida.
Joonis 14. Seadmestiku mudeli valimine kÀivitatava mÀlupulga loomiseks
14.1.5) JĂ€rgmine samm on vĂ€lja lĂŒlitada apteek, sisestada mĂ€lupulk USB-porti, ĂŒhendada seadmega konsoolikaabli kaudu COM-porti ja lĂŒlitada SMS sisse. Installimisprotsess toimub automaatselt. Vaikimisi IP-aadress on 192.168.1.1/24, sisse logimise andmed admin / admin.
14.1.6) JĂ€rgmine samm on ĂŒhendamine veebiliidese kaudu Gaia Portali (vaikimisi aadress ), kus teete seadme initsialiseerimise. Initsialiseerimise ajal peate suuresti vajutama Next, kuna enamik seadeid saab tulevikus muuta. Kuid saate kohe muuta IP-aadressi, DNS-seadeid ja hostinime.
14.2) Kui teil on virtuaalne SMS
14.2.1) Kunagi ei tohi vana SMS-i kustutada, looge uus virtuaalmasin samade ressursidega (CPU, RAM, HDD) sama IP-aadressiga. Ăldiselt vĂ”ite RAM-i ja HDD-d suurendada, kuna R80.40 versioon on pisut nĂ”udlikum. IP-aadressi konfliktide vĂ€ltimiseks lĂŒlitage vana SMS vĂ€lja ja alustage uue installimist.
14.2.2) Gaia installimise ajal seadke pÀevakohane IP-aadress ja eraldage kaustale /root soodne ruum. Kaustade protsendiline vahekord peaks ligikaudu sÀilima, kasutades vÀljundit df -h.
15) Paigaldamis tĂŒĂŒbi valimise hetkel âInstallation Typeâ Valige esimene valik, kuna tĂ”enĂ€oliselt teil ei ole MDS (Multi-Domain Server). Kui on MDS, siis tĂ€hendab see, et olete hallanud mitut domeeni eri SMS-teenuste alt samaaegselt. Sel juhul tuleks valida teine punkt.
Joonis 15. Gaia installatsiooni tĂŒĂŒbi valik
16) KĂ”ige olulisem punkt, mida ei saa muuta ilma uuesti installimata â ĂŒksuse valik. Tuleb valida Security Management ja vajuta Next. SeejĂ€rel on kĂ”ik vaikimisi.
Joonis 16. Ăksuse valiku tegemine Gaia installatsiooni kĂ€igus
17) Kui seade on taaskĂ€ivitunud, ĂŒhendage veebiliidese kaudu aadressiga vĂ”i muu IP-aadressiga, kui olete seda muutnud.
18) Kandke seaded ĂŒle ekraanipiltidelt kĂ”ikidesse Gaia Portali vahekaartidesse, kus midagi on seadistatud, vĂ”i kĂ€ivitage clishis kĂ€sk load configuration .txt. See konfiguratsioonifail tuleb eelnevalt ĂŒles laadida SMS-ile.
MĂ€rkus: Kuna operatsioonisĂŒsteem on uus, ei vĂ”imalda WinSCP adminiga ĂŒhenduda, muutke kasutaja shelli vÀÀrtuseks /bin/bash, kas veebiliideses vahekaardil Users vĂ”i sisestades kĂ€su chsh âs /bin/bash vĂ”i looge uus kasutaja.
19) Laadige mis tahes katalooge ĂŒles fail eksporditud poliitikatega vanalt haldustootest. SeejĂ€rel minge ekspertreĆŸiimi konsooli ja kontrollige, kas MD5 rĂ€sisumma vastab varasemale. Vastasel juhul tuleb eksport uuesti teha:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Korrake punkti 6 ja installige Upgrade Tools uuele SMS-ile Gaia Portalis vahekaardil Upgrades (CPUSE) > Status and Actions.
21) Sisestage ekspertreĆŸiimi kĂ€sk:
./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz
Joonis 17. Turvapoliitika import uuele SMS-ile
22) KÀitage teenuseid kÀsuga cpstart.
23) Laadige alla uus ja ĂŒhendage haldusserveriga. Minge Menu > Manage Licenses and Packages (SmartUpdate) ja kontrollige, et litsents oleks sĂ€ilinud.
Joonis 18. Paigaldatud litsentside kontrollimine
24) Paigaldage turvapoliitika vĂ€ravale vĂ”i klastrile â Install Policy.
Security Gateway (SG) vÀrskendamine
TurvavĂ€ravat saab vĂ€rskendada CPUSE kaudu, samamoodi nagu haldusteenust, vĂ”i installida uuesti â puhtalt install,. Minu praktikas paigaldavad 99% juhtudest kĂ”ik Security Gateway uuesti, kuna selleks kulub praktiliselt sama kaua aega nagu vĂ€rskendamiseks CPUSE kaudu, kuid saate puhta, vĂ€rskendatud operatsioonisĂŒsteemi ilma vigadeta.
Sarnaselt SMS-iga tuleb esmalt luua varukoopia ja snapshots, samuti salvestada seaded Gaia Portalis. Viidake punktidele 1, 2 ja 3 jaotises âTurvahalduse Serveri uuendamineâ.
Uuendamine CPUSE kaudu
Security Gateway uuendamine CPUSE kaudu toimub tÀpselt samamoodi nagu Security Management Serveri uuendamine, seega pöörduge artikli algusesse.
Oluline punkt: SG uuendamine nÔuab taaskÀivitamist! Seega viige uuendamine lÀbi hooldusaknas. Kui teil on klaster, uuendage esmalt passiivset sÔlme, seejÀrel vahetage rolle ja uuendage teist sÔlme. Klusteri puhul on hooldusakna vÀltimine vÔimalik.
Uue operatsioonisĂŒsteemi installimine Security Gatewayâle
1.1) Kui teil on fĂŒĂŒsiline SG
1.1.1) Kasutades looge kÀivitatav USB-mÀlupulk pildiga . Kujutis on sama, mis SMS-il, kuid kÀivitusflashi loomise protseduur on veidi erinev.
1.1.2) Soovitan valmistada ette vĂ€hemalt 2 kĂ€ivitusbitti, kuna mĂ”nikord ei loeta bitti alati.Â
1.1.3) KÀivitage administraatorina arvutis ISOmorphic.exe. 1. punktis valige alla laaditud pilt Gaia R80.40, 4. punktis valite mÀlupulga. 2. ja 3. punkte ei pea muutma ei ole vaja!
Joonis 19. KĂ€ivitusbitti loomine
1.1.4) Valige punkt âInstallige automaatselt ilma kinnitamisetaâ, ja on oluline mÀÀrata teie Security Gateway mudel â read 2 vĂ”i 3. Kui see on fĂŒĂŒsiline liivakast (SandBlast Appliance), valige rida 5.
Joonis 20. Seadmestiku mudeli valimine kÀivitusbitti loomisel
1.1.5) JĂ€rgmisena vĂ€lissetegevust katkestate, sisestate bitti USB-porti, ĂŒhendate konsooli kaabli kaudu COM-porti seadmega ja lĂŒlitate vĂ€rava sisse. Installimise protsess toimub automaatselt. Vaikimisi IP-aadress on 192.168.1.1/24, sisse logimise andmed admin / admin. KĂ”igepealt tuleb uuendada passiivne sĂ”lm, seejĂ€rel seadistada sellele poliitika, vahetada rolle ja seejĂ€rel uuendada teist sĂ”lme. TĂ”enĂ€oliselt on vaja hooldusakna.
1.1.6) JĂ€rgmine samm on ĂŒhendamine Gaia Portali veebiliidese kaudu, kus viiakse lĂ€bi seadme esialgne seadistamine. Seadistamise ajal vajutate peamiselt Next, kuna enamik seadeid saab tulevikus muuta. Kuid saate kohe muuta IP-aadressi, DNS-seadeid ja hostinime.
1.2) Kui teil on virtuaalne SG
1.2.1) Looge uus virtuaalmasin sama palju ressursse (CPU, RAM, HDD) vĂ”i rohkem, kuna versioon R80.40 on veidi nĂ”udlikum. IP-aadresside konflikti vĂ€ltimiseks lĂŒlitage vana vĂ€rav vĂ€lja ja alustage uue seadistamist sama IP-aadressiga. Vana SG vĂ”ib rahulikult eemaldada, kuna sellel pole midagi vÀÀrtuslikku, kuna kĂ”ik tĂ€htsad elemendid â turvapoliitika â asuvad haldusserveris.
1.2.2) OperatsioonisĂŒsteemi installimise ajal seadistage asjakohane IP-aadress ja eraldage kaustale /root sobiv kogus ruumi.
3) Ăhendage HTTPS-pordiga vĂ€rava juurde ja alustage initsialiseerimisprotsessi. Installeerimise tĂŒĂŒbi valimise hetkel âInstallation Typeâ valige esimene valik â Security Gateway ja/vĂ”i Security Management.
Joonis 21. Installeerimise tĂŒĂŒbi valimine Gaia
4) Oluline detail â ĂŒksuse (Products) valimine. Tuleb valida Security Gateway ja kui teil on klaster, siis mĂ€rkige ruut âUnit is a part of a cluster, type: ClusterXLâ. Kui teil on klaster VRRP, valige selline tĂŒĂŒp, kuid see on vĂ€he tĂ”enĂ€oline.
Joonis 22. Ăksuse tĂŒĂŒbi valimine Gaia paigaldamisel
5) JĂ€rgmises etapis mÀÀrake ĂŒhekordne SIC-parool usaldusvÀÀrsuse loomiseks haldusserveriga. Selle parooli abil genereeritakse sertifikaat ning krĂŒpteeritud kanalil haldusserver suhtleb vĂ€ravaga. Ruut âConnect to your Management as a Serviceâ on vaja mĂ€rkida, kui haldusserver asub pilves. Me oleme hiljuti sellest kirjutanud ja sellest, kui mugav ja lihtne on pilve juhtimisekserver.
Joonis 23. SIC loomine
6) Alustage initsialiseerimisprotsessi jĂ€rgmisel vahekaardil. Kui seade on taaskĂ€ivitunud, logige veebiliidesesse ja kandke minutite jooksul sĂ”numid Gaia Portali kĂ”ikidesse vahekaartidesse, kus midagi oli seadistatud, vĂ”i kĂ€ivitage clishis kĂ€sk load configuration .txt. See konfiguratsioonifail tuleb eelnevalt vĂ€ravasse ĂŒles laadida.
MĂ€rkus: Kuna operatsioonisĂŒsteem on uus, ei vĂ”imalda WinSCP adminiga ĂŒhenduda, muutke kasutaja shelli vÀÀrtuseks /bin/bash, kas veebiliideses vahekaardil Users vĂ”i sisestades kĂ€su chsh âs /bin/bash vĂ”i looge uus kasutaja sellise shelliga.
7) Avage ja siseneda just uuesti installitud turvavÀrava objekti. Avage vahekaart General Properties > Communication > Reset SIC ja sisestage punktis 5 mÀÀratud parool.
Joonis 24. UsaldusvÀÀrsuse loomine uue turvavÀravaga
8) Gaia versioon objektil peaks muutuma; kui see ei muutu, siis muutke seda kÀsitsi. SeejÀrel rakendage vÀravale poliitika.
9) Gaia Portalis minge vahekaardile Upgrades (CPUSE) > Status and Actions > Hotfixes ja installige viimane hotfix. Seade lÀheb taaskÀivitusele installeerimise ajal!
10) Kui tegemist on klastri puhul, muutke node'ide rolle ja tehke samad sammud teise node jaoks.
KokkuvÔte
Olen pĂŒĂŒdnud koostada maksimaalselt arusaadava ja kĂ”ikehĂ”lmava juhendi versioonist R80.20/R80.30 ajakohastamiseks hetkel kehtivale R80.40, kuna palju on muutunud. Versioon on juba demoreĆŸiimis saadaval, kuid uuendamise protseduur jÀÀb enam-vĂ€hem sama. Juhtides ametlikku Check Point'ilt, suudate ise kĂ”igis detailides orienteeruda.
KĂŒsimuste korral vĂ”ite meiega kontakteeruda. Oleme valmis aitama kĂ”ige keerukamate uuenduste ja juhtumitega meie tehnilise toe raames. . Samuti on meie saadaval vĂ”imalus tellida Check Pointi seadistuste auditi vĂ”i jĂ€tta tasuta tehnilise juhtumi kohta.
. JĂ€lgige uuendusi (, , , , ).
Allikas: habr.com
