Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra

BolΠ΅Duela bi urte, idatzi genuen Check Pointeko administratzaile guztiek lehenago edo beranduago bertsio berri batera eguneratzeko arazoa izango dutela. Honetan Artikulu Π±Ρ‹Π»ΠΎ описано ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ с вСрсии R77.30 Π΄ΠΎ R80.10. К слову, Π² январС 2020-Π³ΠΎ R77.30 стала сСртифицированной вСрсиСй ЀБВЭК. Однако Π·Π° 2 Π³ΠΎΠ΄Π° Π² Check Point ΠΌΠ½ΠΎΠ³ΠΎΠ΅ измСнилось. Π’ ΡΡ‚Π°Ρ‚ΡŒΠ΅ β€œCheck Point Gaia R80.40. Zer berri?” berrikuntza guztiak deskribatzen ditu, eta horietako asko daude. Artikulu honek eguneratze prozedura ahalik eta xehetasun gehienetan deskribatuko du. 

Dakizuenez, Check Point ezartzeko 2 aukera daude: Standalone eta Banatua, hau da, kudeaketa zerbitzari dedikaturik gabe eta dedikatu batekin. Banatutako aukera oso gomendagarria da hainbat arrazoirengatik:

  • atebideko baliabideen karga gutxitu egiten da;

  • ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠΊΠ½ΠΎ для обслуТивания, Ρ‡Ρ‚ΠΎΠ±Ρ‹ провСсти Ρ€Π°Π±ΠΎΡ‚Ρ‹ с сСрвСром управлСния;

  • SmartEvent-en funtzionamendu egokia, nekez funtzionatuko duelako Standalone bertsioan;

  • кластСр ΠΈΠ· шлюзов ΠΊΡ€Π°ΠΉΠ½Π΅ рСкомСндуСтся ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π² Distributed ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ.

Banatutako konfigurazioaren abantaila guztiak kontuan hartuta, kudeaketa zerbitzaria eta segurtasun atebidea bereizita berritzea aztertuko dugu.

ОбновлСниС Security Management Server (SMS)

SMSak eguneratzeko 2 modu daude:

  • CPUSE bidez (Gaia Portal bidez)

  • Migrazio tresnak erabiliz (instalazio garbia behar da - instalazio berria)

ОбновлСниС с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ CPUSE Π½Π΅ рСкомСндуСтся ΠΊΠΎΠ»Π»Π΅Π³Π°ΠΌΠΈ ΠΈΠ· Check Point, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρƒ вас Π½Π΅ обновится вСрсия Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмы ΠΈ ядро. Однако Π΄Π°Π½Π½Ρ‹ΠΉ способ Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΌΠΈΠ³Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ ΠΈ являСтся Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ Π±ΠΎΠ»Π΅Π΅ быстрым ΠΈ простым, Π½Π΅ΠΆΠ΅Π»ΠΈ Π²Ρ‚ΠΎΡ€ΠΎΠΉ способ.

Migrazio Tresnak erabiliz politikak instalatu eta migratzea gomendatzen da metodoa. Fitxategi sistema eta OS kernel berriaz gain, askotan gertatzen da SMS datu-basea trabatu egiten dela, eta horri dagokionez instalazio garbi bat zerbitzariari abiadura gehitzeko irtenbide bikaina da.

1) Eguneratzeen lehen urratsa babeskopiak eta argazkiak sortzea da. Kudeaketa fisikoko zerbitzari bat baduzu, Gaia Portaleko web-interfazetik babeskopia egin behar da. Joan fitxara Mantentzea > Sistemaren babeskopia > Babeskopia. Π”Π°Π»Π΅Π΅ Π²Ρ‹ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚Π΅ мСсто сохранСния бэкапа. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ SCP, FTP, TFTP сСрвСр ΠΈΠ»ΠΈ ΠΆΠ΅ локально Π½Π° устройствС, ΠΎΠ΄Π½Π°ΠΊΠΎ Ρ‚ΠΎΠ³Π΄Π° придСтся ΠΏΠΎΠ·ΠΆΠ΅ это бэкап ΡΠΊΠΈΠ½ΡƒΡ‚ΡŒ Π½Π° сСрвСр ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra1. Irudia Gaia Portalean babeskopia bat sortzea

2) Ondoren, fitxan argazki bat atera beharko zenuke Mantentzea β†’ Argazkien kudeaketa β†’ Berria. Babeskopia eta argazkien arteko aldea da argazkien informazio gehiago gordetzen dutela, instalatutako konponketa guztiak barne. Hala ere, hobe da biak egitea.

Zure kudeaketa zerbitzaria makina birtual gisa instalatuta badago, makina birtualaren babeskopia bat egitea gomendatzen da integratutako hipervisor tresnak erabiliz. Besterik gabe, azkarragoa eta fidagarriagoa da.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra2. Irudia Gaia Portalean argazki bat sortzea

3) Π‘ΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ устройства ΠΈΠ· Gaia Portal. МоТно Π·Π°ΡΠΊΡ€ΠΈΠ½ΡˆΠ½ΠΎΡ‚ΠΈΡ‚ΡŒ всС Π²ΠΊΠ»Π°Π΄ΠΊΠΈ настроСк, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅ΡΡ‚ΡŒ Π² Gaia Portal, Π»ΠΈΠ±ΠΎ ΠΆΠ΅ ΠΈΠ· Clish ввСсти ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ save configuration <filename>. Ondoren, eraman fitxategia zure ordenagailura WinSCP edo beste bezero bat erabiliz.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra3. Irudia. Konfigurazioa testu-fitxategi batean gordetzea)

Kontuan izan: Ссли WinSCP Π½Π΅ Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ, смСнитС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ shell Π½Π° /bin/bash Π»ΠΈΠ±ΠΎ Π² Π²Π΅Π±-интСрфСйсС Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Users, Π»ΠΈΠ±ΠΎ ввСдя ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ chsh –s /bin/bash.

CPUSErekin eguneratzen

4) Lehen 3 urratsak derrigorrezkoak dira edozein eguneratze aukerarako. Eguneratze bide errazagoa hartzea erabakitzen baduzu, web interfazean joan fitxara Berrikuntzak (CPUSE) > Egoera eta ekintzak > Bertsio nagusiak > Check Point R80.40 Gaia Fresh Install and Update. Egin klik eskuineko botoiarekin eguneraketa honetan eta hautatu Egiaztatzailea. Egiaztapen-prozesua minutu batzuetan hasiko da, eta ondoren gailua eguneratu daitekeen mezu bat ikusiko duzu. Akatsak ikusten badituzu, zuzendu egin behar dira.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra4. Irudia CPUSE bidez eguneratzea

5) Eguneratu CDT (Central Deployment Tool) azken bertsiora - kudeaketa zerbitzarian exekutatzen den erabilgarritasuna eta eguneraketak, zerbitzu-paketeak, babeskopiak, argazkiak, script-ak eta askoz gehiago instalatzeko aukera ematen dizu. CDT bertsio zaharkitu batek arazoak sor ditzake eguneratzean. CDT helbidean deskargatu dezakezu link.

6) ΠŸΠΎΠΌΠ΅ΡΡ‚ΠΈΠ² скачанный Π°Ρ€Ρ…ΠΈΠ² Π½Π° SMS Π² Π»ΡŽΠ±ΡƒΡŽ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡŽ Ρ‡Π΅Ρ€Π΅Π· WinSCP, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ΡΡŒ ΠΏΠΎ SSH ΠΊ SMS ΠΈ Π·Π°ΠΉΠ΄ΠΈΡ‚Π΅ Π² экспСртный Ρ€Π΅ΠΆΠΈΠΌ. Напомню, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ WinSCP Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠΌΠ΅Ρ‚ΡŒ shell / bin / bash!

7) Sartu komandoak: 

cd /somepathtoCDT/

tar -zxvf <NameofCDTPackage>.tgz

rpm -Uhv β€”force CPcdt-00-00.i386.rpm

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 5. Установка Central Deployment Tool (CDT)

8) Hurrengo urratsa R80.40 irudia instalatzea da. Egin klik eskuineko botoiarekin eguneratzean Download, gero Instalatu. Π˜ΠΌΠ΅ΠΉΡ‚Π΅ Π² Π²ΠΈΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ ΠΌΠΈΠ½ΡƒΡ‚ 20-30, ΠΈ сСрвСр управлСния Π±ΡƒΠ΄Π΅Ρ‚ нСдоступСн ΠΊΠ°ΠΊΠΎΠ΅-Ρ‚ΠΎ врСмя. Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΈΠΌΠ΅Π΅Ρ‚ смысл ΡΠΎΠ³Π»Π°ΡΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠΊΠ½ΠΎ для обслуТивания.

9) Lizentzia eta segurtasun politika guztiak gordetzen dira, beraz, hurrengo bat deskargatu beharko zenuke SmartConsole R80.40.

10) Konektatu SMS SmartConsole berrira eta ezarri segurtasun-politikak. Botoia Instalatu politika goiko ezkerreko izkinan.

11) Zure SMSa eguneratu da, orduan azken konponketa instalatu beharko zenuke. Fitxan Berritzeak (CPUSE) > Egoera eta ekintzak > Konponketak egin klik saguaren eskuineko botoian egiaztatzailearen, gero Instalatu eguneratzea. Eguneraketa instalatu ondoren gailua berrabiaraziko da.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra6. Irudia. Azken konponketa CPUSE bidez instalatzea

Migrazio tresnekin eguneratzen

4) Lehenik eta behin, CDTren azken bertsiora ere eguneratu beharko zenuke - ataleko 5, 6, 7 puntuak β€œΠžΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ CPUSE”.

5) УстановитС ΠΏΠ°ΠΊΠ΅Ρ‚ Migration Tools Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ для ΠΌΠΈΠ³Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ с сСрвСра управлСния. По Π΄Π°Π½Π½ΠΎΠΉ link bertsioetarako Migrazio Tresnak aurki ditzakezu: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Bertsioaren Migrazio Tresnak deskargatu behar dituzu eguneratu nahi duzuna, eta ez orain daukazun hori! Gure kasuan R80.40 da.

6) Ondoren, SMS web interfazean joan fitxara Berritzeak (CPUSE) > Egoera eta ekintzak > Inportatu paketea > Arakatu > Hautatu deskargatutako fitxategia > Inportatu.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra7. irudia. Migrazio-tresnak inportatzea

7) SMS-en adituen modutik, egiaztatu Migration Tools paketea instalatuta dagoela komandoa erabiliz (komandoaren irteera Migration Tools artxiboaren izenean dagoen zenbakiarekin bat etorri behar da):

cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra8. irudia. Migrazio tresnen instalazioa egiaztatzea

8) Joan kudeaketa zerbitzariko $FWDIR/scripts karpetara:

cd $FWDIR/scripts

9) Exekutatu bertsio berritze aurreko egiaztatzailea komandoa erabiliz (akatsak badaude, zuzendu urrats gehiago egin aurretik):

./migrate_server egiaztatu -v R80.40

Kontuan izan: erroreren bat ikusten baduzu "Ezin izan da Berritze Tresnen paketea berreskuratu", baina artxiboa behar bezala inportatu dela egiaztatu duzu (ikus 4. puntua), erabili komandoa:

./migrate_server verify -v R80.40 -skip_upgrade_tools_check

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra9. Irudia. Egiaztapen-scripta exekutatzen

10) Esportatu segurtasun-politikak komandoa erabiliz:

./migrate_server export -v R80.40 / / .tgz

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 10. Экспорт ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности

Kontuan izan: erroreren bat ikusten baduzu "Ezin izan da Berritze Tresnen paketea berreskuratu", baina artxiboa behar bezala inportatu dela egiaztatu duzu (7. urratsa), erabili komandoa:

./migrate_server export -skip_upgrade_tools_check -v R80.40 / / .tgz

11) Kalkulatu MD5 hash batura eta gorde komandoaren irteera:

md5sum /<Full Path>/<Name of Exported File>.tgz

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 11. ВысчитываниС MD5 Ρ…ΡΡˆ-суммы

12) Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ WinSCP пСрСмСститС Π΄Π°Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» ΠΊ сСбС Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€.

13) Π’Π²Π΅Π΄ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ df -h eta gorde zeure burua okupatutako espazioaren arabera direktorioen ehunekoa.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra12. Irudia. Direktorioen ehunekoa SMS bakoitzeko

14.1) Π’ случаС, Ссли Ρƒ вас Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΉ SMS

14.1.1) Erabiliz Tresna isomorfikoa irudi batekin USB flash drive abiagarri bat sortzen da Gaia R80.40

14.1.2) Gutxienez abiarazteko 2 flash drive prestatzea gomendatzen dut, gertatzen baita flash drive ez dela beti irakurgarria. 

14.1.3) Zure ordenagailuko administratzaile gisa, exekutatu ISOmorphic.exe. 1. urratsean, hautatu Gaia R80.40-ren deskargatutako irudia, 4. urratsean flash drive. Aldatu 2 eta 3 puntuak beharrik ez!

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra13. Irudia. USB flash drive abiagarri bat sortzea

14.1.4) Hautatu elementu bat "Instalatu automatikoki baieztatu gabe" eta garrantzitsua da zure kudeaketa zerbitzariaren eredua zehaztea. SMSen kasuan, 3. edo 4. lerroa hautatu behar duzu.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra14. Irudia. Gailu-eredu bat hautatzea abiarazteko USB flash drive bat sortzeko

14.1.5) Ondoren, gorako linea itzali, flash drive USB atakan sartu, kontsola kablea COM atakaren bidez konektatu gailura eta SMS gaitu. Instalazio prozesua automatikoki gertatzen da. IP helbide lehenetsia - 192.168.1.1/24, Π° Π΄Π°Π½Π½Ρ‹Π΅ для Π²Ρ…ΠΎΠ΄Π° administratzailea / administratzailea.

14.1.6) Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ шагом слСдуСт ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Π²Π΅Π± интСрфСйсу Π½Π° Gaia Portal (адрСс ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ https://192.168.1.1), non gailuaren hasieratik igarotzen zaren. Hasierako garaian, funtsean, sakatzen duzu Hurrengoa, ΠΈΠ±ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ всС настройки ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ΅Π½ΡΡ‚ΡŒ Π² Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ. Однако Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ сразу IP-адрСс, настройки DNS ΠΈ hostname.

14.2) SMS birtuala baduzu

14.2.1) Ez duzu inolaz ere SMS zaharra ezabatu behar; sortu makina birtual berri bat baliabide berdinekin (CPU, RAM, HDD) eta IP helbide berarekin. Bide batez, RAM eta HDD gehi ditzakezu, R80.40 bertsioa apur bat zorrotzagoa baita. IP helbideen gatazkak saihesteko, itzali SMS zaharra eta hasi berri bat instalatzen.

14.2.2) Gaia instalatzean, konfiguratu uneko IP helbidea eta hautatu direktorio bat / Ezaugarria espazio kopuru egokia. Zure direktorioen ehunekoa gutxi gorabehera izan beharko litzateke biziraun, erabili irteera df -h.

15) Instalazio mota aukeratzeko momentuan "Instalazio mota" aukeratu lehen aukera, ziurrenik ez duzulako MDS (Multi-Domain Server). MDS bada, SMS entitate ezberdinetako domeinu asko kudeatu dituzu aldi berean. Kasu honetan, bigarren elementua hautatu beharko zenuke.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra15. Irudia Gaia instalazio mota hautatzea

16) Berriz instalatu gabe zuzendu ezin den puntu garrantzitsuena entitatea aukeratzea da. Aukeratu beharko luke Segurtasunaren kudeaketa eta egin klik Hurrengoa. Beste guztia lehenespenez da.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 16. Π’Ρ‹Π±ΠΎΡ€ Ρ‚ΠΈΠΏΠ° сущности ΠΏΡ€ΠΈ установкС Gaia

17) Gailua berrabiarazi ondoren, konektatu web interfazera erabiliz https://192.168.1.1 edo beste IP helbide bat aldatu baduzu.

18) Transferitu ezarpenak pantaila-argazkietatik zerbait konfiguratuta dagoen Gaia Portaleko fitxa guztietara, edo exekutatu komandoa Clish-etik kargatu konfigurazioa .txt. Lehenik eta behin konfigurazio-fitxategi hau SMSra igo behar da.

Kontuan izan: OS berria denez, WinSCP-k ez dizu administratzaile gisa konektatzen, erabiltzaileen shell-a /bin/bash-era aldatzen ez Erabiltzaileak fitxan, ez komandoa sartuta. chsh –s /bin/bash edo sortu erabiltzaile berri bat.

19) Kargatu kudeaketa zerbitzari zaharretik esportatutako politikak dituen fitxategia edozein direktoriotara. Ondoren, joan kontsolara aditu moduan eta egiaztatu MD5 hash kopurua aurrekoarekin bat datorrela. Bestela, esportazioa berriro egin beharko litzateke:

md5sum / / .tgz

20) Errepikatu 6. urratsa eta instalatu Berritze Tresnak Gaia Portaleko SMS berrian fitxan Berrikuntzak (CPUSE) > Egoera eta ekintzak.

21) Sartu komandoa aditu moduan:

./migrate_server import -v R80.40 -skip_upgrade_tools_check / / .tgz

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra17. Irudia. Segurtasun-politika SMS berri batera inportatzea

22) Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ сСрвисы ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ cpstart.

23) Deskargatu berri bat SmartConsole R80.40 eta konektatu kudeaketa zerbitzariarekin. Joan Menu > Manage Licenses and Packages (SmartUpdate) eta egiaztatu oraindik lizentzia duzula.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra18. Irudia. Instalatutako lizentziak egiaztatzea

24) Ezarri segurtasun-politika atebidean edo klusterrean - Instalatu politika.

Security Gateway (SG) Eguneraketa

Segurtasun Gateway CPUSE bidez egunera daiteke, kudeaketa zerbitzariaren antzera, edo berriro instalatu - instalazio berria. Nire esperientziaren arabera, kasuen % 99an, denek berriro instalatzen dute Security Gateway CPUSE bidez eguneratzeak ia denbora berdina behar duelako, baina akatsik gabeko OS garbi eta eguneratua lortzen duzu.

SMSekin analogia eginez, lehenik eta behin babeskopia eta argazkia sortu behar dituzu, eta Gaia Portaleko ezarpenak ere gorde behar dituzu. Ikus ataleko 1, 2 eta 3 puntuak "Segurtasuna kudeatzeko zerbitzariaren eguneratzea".

CPUSErekin eguneratzen

Segurtasun-atebidea CPUSE bidez eguneratzea Segurtasun-kudeaketako zerbitzaria eguneratzea bezain berdina da, beraz, mesedez, ikusi artikuluaren hasiera.

Puntu garrantzitsua: SG eguneratzea beharrezkoa da berrabiarazi! Beraz, eguneratu mantentze-leihoan zehar. Kluster bat baduzu, berritu lehenik nodo pasiboa, ondoren aldatu rolak eta berritu beste nodoa. Kluster baten kasuan, mantentze-leihoak saihestu daitezke.

Security Gateway-n OS bertsio berri bat instalatzen

1.1) Benetako SG bat baduzu

1.1.1) Erabiliz Tresna isomorfikoa irudi batekin USB flash drive abiagarri bat sortzen da Gaia R80.40. Irudia SMSetan bezalakoa da, baina abiarazteko flash drive bat sortzeko prozedura apur bat desberdina da.

1.1.2) Gutxienez abiarazteko 2 flash drive prestatzea gomendatzen dut, gertatzen baita flash drive ez dela beti irakurgarria. 

1.1.3) Zure ordenagailuko administratzaile gisa, exekutatu ISOmorphic.exe. 1. urratsean, hautatu Gaia R80.40-ren deskargatutako irudia, 4. urratsean flash drive. Aldatu 2 eta 3 puntuak beharrik ez!

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra19. Irudia. USB flash drive abiagarri bat sortzea

1.1.4) Hautatu elementu bat "Instalatu automatikoki baieztapenik gabe", ΠΈ Π²Π°ΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ модСль вашСго Security Gateway β€” строки 2 ΠΈΠ»ΠΈ 3. Если это физичСская пСсочница (SandBlast Appliance), Ρ‚ΠΎ Π²Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ строку 5.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra20. Irudia. Gailu-eredu bat hautatzea abiarazteko USB flash drive bat sortzeko

1.1.5) Ondoren, gorako linea itzali, flash drive USB atakan sartu, kontsolaren kablea COM atakaren bidez konektatu gailura eta atea piztu. Instalazio-prozesua automatikoki gertatzen da. IP helbide lehenetsia - 192.168.1.1/24, Π° Π΄Π°Π½Π½Ρ‹Π΅ для Π²Ρ…ΠΎΠ΄Π° administratzailea / administratzailea. Lehenik eta behin eguneratu beharko zenuke nodo pasiboa, Π·Π°Ρ‚Π΅ΠΌ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π½Π° Π½Π΅Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ€ΠΎΠ»ΠΈ ΠΈ ΠΏΠΎΡ‚ΠΎΠΌ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΄Ρ€ΡƒΠ³ΡƒΡŽ Π½ΠΎΠ΄Ρƒ. Π‘ΠΊΠΎΡ€Π΅Π΅ всСго, понадобится ΠΎΠΊΠ½ΠΎ для обслуТивания.

1.1.6) Hurrengo urratsa Gaia Portaleko web interfazera konektatzea da, non gailuaren lehen hasierako prozesua igarotzen duzun. Hasierako garaian, funtsean, sakatzen duzu Hurrengoa, ΠΈΠ±ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ всС настройки ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ΅Π½ΡΡ‚ΡŒ Π² Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ. Однако Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ сразу IP-адрСс, настройки DNS ΠΈ hostname.

1.2) SG birtual bat baduzu

1.2.1) Sortu makina birtual berri bat baliabide berdinekin (CPU, RAM, HDD) edo gehiagorekin, R80.40 bertsioa pixka bat zorrotzagoa baita. IP helbideen gatazka saihesteko, itzali atebide zaharra eta hasi IP helbide berarekin berri bat instalatzen. SG zaharra segurtasunez ezabatu daiteke, ez baitago ezer baliotsurik, gauza garrantzitsu guztiak -segurtasun-politika- kudeaketa zerbitzarian kokatzen direlako.

1.2.2) OS instalatzean, konfiguratu uneko IP helbidea eta hautatu direktorio bat / Ezaugarria Π°Π΄Π΅ΠΊΠ²Π°Ρ‚Π½ΠΎΠ΅ количСство мСста.

3) Konektatu atebidera HTTPS atakaren bidez eta hasi hasierako prozesua. Instalazio mota aukeratzeko unean "Instalazio mota" hautatu lehenengo aukera - Security Gateway eta/edo Security Management.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra21. Irudia Gaia instalazio mota hautatzea

4) Puntu garrantzitsuena entitatea (Produktuak) aukeratzea da. Aukeratu beharko luke Segurtasun Pasabidea eta, kluster bat baduzu, markatu laukia "Unitatea kluster baten zati bat da, idatzi: ClusterXL". VRRP kluster bat baduzu, aukeratu mota hau, baina zaila da.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 22. Π’Ρ‹Π±ΠΎΡ€ Ρ‚ΠΈΠΏΠ° сущности ΠΏΡ€ΠΈ установкС Gaia

5) Hurrengo urratsean, ezarri SIC behin-behineko pasahitza kudeaketa zerbitzariarekin konfiantza ezartzeko. Pasahitz hori erabiliz, ziurtagiri bat sortzen da, eta kudeaketa zerbitzaria atebidearekin komunikatuko da enkriptatutako komunikazio kanal baten bidez. Kontrol-marka β€œConnect to your Management as a Service” ezarri behar da kudeaketa zerbitzaria hodeian badago. Duela gutxi idatzi dugu honi buruz artikulu bat eta zein erosoa eta erraza den hodeia kudeatzeko zerbitzaria.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-raРисунок 23. Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ SIC

6) НачнитС процСсс ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅. Как Ρ‚ΠΎΠ»ΡŒΠΊΠΎ устройство пСрСзагрузится, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ΡΡŒ ΠΊ Π²Π΅Π± интСрфСйсу ΠΈ пСрСнСситС настройки ΠΈΠ· ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ΠΎΠ² Π²ΠΎ всС Π²ΠΊΠ»Π°Π΄ΠΊΠΈ Gaia Portal, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π±Ρ‹Π»ΠΎ настроСно ΠΈΠ»ΠΈ ΠΆΠ΅ ΠΈΠ· clish Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ kargatu konfigurazioa .txt. Lehenik eta behin, konfigurazio-fitxategi hau segurtasun-atebidera igo behar da.

Kontuan izan: OS berria denez, WinSCP-k ez dizu administratzaile gisa konektatzen, erabiltzaileen shell-a /bin/bash-era aldatzen ez Erabiltzaileak fitxan, ez komandoa sartuta. chsh –s /bin/bash edo sortu erabiltzaile berri bat shell honekin.

7) Ireki SmartConsole R80.40 eta sartu berriro instalatu berri duzun Security Gateway objektura. Ireki fitxa Propietate orokorrak > Komunikazioa > Berrezarri SIC ΠΈ Π²Π²Π΅Π΄ΠΈΡ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, Π·Π°Π΄Π°Π½Π½Ρ‹ΠΉ Π² ΠΏΡƒΠ½ΠΊΡ‚Π΅ 5.

Check Point berritze prozedura R80.20/R80.30-tik R80.40-ra24. Irudia: Segurtasun atebide berriarekin konfiantza ezartzea

8) ВСрсия Gaia Ρƒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π΄ΠΎΠ»ΠΆΠ½Π° ΡΠΌΠ΅Π½ΠΈΡ‚ΡŒΡΡ, Ссли Π½Π΅ измСнится, Ρ‚ΠΎ помСняйтС Π΅Π΅ Ρ€ΡƒΠΊΠ°ΠΌΠΈ. Π—Π°Ρ‚Π΅ΠΌ установитС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ Π½Π° шлюз.

9) Gaia Portalean, joan fitxara Berritzeak (CPUSE) > Egoera eta ekintzak > Konponketak ΠΈ установитС послСдний хотфикс. Устройство ΡƒΠΉΠ΄Π΅Ρ‚ Π² berrezarri instalazioan zehar!

10) Kluster baten kasuan, aldatu nodoen rolak eta egin urrats berdinak beste nodo baterako.

Ondorioa

Π― постарался ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ максимально понятный ΠΈ Π²ΡΠ΅ΠΎΠ±ΡŠΠ΅ΠΌΠ»ΡŽΡ‰ΠΈΠΉ Π³Π°ΠΉΠ΄ ΠΏΠΎ обновлСнию с вСрсии R80.20/R80.30 Π΄ΠΎ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ R80.40, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ измСнилось. ВСрсия Gaia R81 dagoeneko demo moduan agertu da, baina eguneratzeko prozedura berdin-berdina izaten jarraitzen du. Funtzionarioak gidatuta Π³Π°ΠΉΠ΄ΠΎΠΌ Check Point-etik, xehetasun guztiak zuk zeuk jakin ditzakezu.

Edozein zalantza argitzeko gurekin harremanetan jar zaitezke. Pozik egongo gara eguneratze eta kasu konplexuenetan lagunduko gure laguntza teknikoaren zati gisa CPSupport. Gurean ere Online Check Point-en ezarpenen auditoria eskatzea edo libre uztea posible da eskaera kasu tekniko baterako.

TS Solution-ren Check Point-eko material aukera zabala. Egon adi (Telegrama, Facebook, VK, TS Solution Bloga, Yandex.Zen).

Iturria: www.habr.com

Gehitu iruzkin berria