Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40

BoleIl y a deux ans, nous avons écrit que chaque administrateur Check Point se retrouve tôt ou tard confronté à la nécessité de mettre à jour vers une nouvelle version. Dans cet article, article la mise à jour de la version R77.30 à la version R80.10 a été décrite. À titre d'information, en janvier 2020, R77.30 est devenue la version certifiée par le FSTEC. Cependant, en deux ans, beaucoup de choses ont changé chez Check Point. Dans l'article “Check Point Gaia R80.40. Quelles seront les nouveautés ?”, toutes les nouveautés, nombreuses, sont décrites. Dans cet article, la procédure de mise à jour sera expliquée aussi en détail que possible. 

Comme on le sait, il existe deux options pour déployer Check Point : Standalone et Distributed, c'est-à-dire sans serveur de gestion dédié et avec serveur dédié. L'option Distributed est fortement recommandée pour plusieurs raisons :

  • la charge sur les ressources du gateway est minimisée ;

  • il n'est pas nécessaire de planifier une fenêtre de maintenance pour travailler avec le serveur de gestion ;

  • le fonctionnement adéquat de SmartEvent, car dans l'option Standalone, il est peu probable qu'il fonctionne ;

  • il est fortement recommandé de construire un cluster de gateways en configuration Distributed.

Compte tenu de tous les avantages de la configuration Distributed, nous examinerons la mise à jour du serveur de gestion et du gateway de sécurité séparément.

Mise à jour du Security Management Server (SMS)

Il existe deux méthodes de mise à jour du SMS :

  • par le biais de CPUSE (via le Gaia Portal)

  • à l'aide d'outils de migration (une installation propre est requise — fresh install)

La mise à jour via CPUSE n'est pas recommandée par nos collègues de Check Point, car votre version de système de fichiers et de noyau ne sera pas mise à jour. Cependant, cette méthode ne nécessite pas de migration des politiques et est beaucoup plus rapide et simple que la seconde méthode.

Une installation propre et la migration des politiques à l'aide des outils de migration sont la méthode recommandée. En plus des nouveaux fichiers système et du noyau OS, il arrive souvent que la base de données SMS soit « encombrée », et une installation propre est une excellente solution pour augmenter la vitesse de fonctionnement du serveur.

1) La première étape de toute mise à jour est de créer des sauvegardes et des snapshots. Si vous disposez d'un serveur de gestion physique, la sauvegarde doit être effectuée depuis l'interface web du Gaia Portal. Accédez à l'onglet Maintenance > System Backup > Backup. Ensuite, vous indiquez l'emplacement de sauvegarde. Cela peut être un serveur SCP, FTP, TFTP ou localement sur l'appareil, mais dans ce cas, vous devrez par la suite transférer cette sauvegarde sur le serveur ou l'ordinateur.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 1. Création d'une sauvegarde dans Gaia Portal

2) Ensuite, vous devez créer un snapshot dans l'onglet Maintenance → Snapshot Management → New. La différence entre les sauvegardes et les snapshots réside dans le fait que les snapshots contiennent plus d'informations, y compris tous les hotfixes installés. Néanmoins, il est préférable de faire les deux.

Si votre serveur de gestion est installé en tant que machine virtuelle, il est recommandé de sauvegarder la machine virtuelle à l'aide des outils intégrés de l'hyperviseur. C'est tout simplement plus rapide et plus fiable.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 2. Création d'un snapshot dans Gaia Portal

3) Sauvegarder la configuration de l'appareil depuis Gaia Portal. Vous pouvez faire une capture d'écran de tous les onglets de configuration dans Gaia Portal, ou entrer la commande depuis Clish save configuration. Ensuite, récupérez le fichier à l'aide de WinSCP ou d'un autre client sur votre PC.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 3. Sauvegarde de la configuration dans un fichier texte)

Remarque: si WinSCP ne permet pas de se connecter, changez le shell de l'utilisateur en /bin/bash soit dans l'interface Web dans l'onglet Utilisateurs, soit en entrant la commande chsh –s /bin/bash.

Mise à jour via CPUSE

4) Les trois premières étapes sont obligatoires pour toute méthode de mise à jour. Si vous avez choisi un chemin de mise à jour plus simple, dans l'interface Web, allez dans l'onglet Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Cliquez avec le bouton droit de la souris sur cette mise à jour et choisissez Verifier. Le processus de vérification se déclenchera pendant quelques minutes, après quoi vous verrez un message indiquant que l'appareil peut être mis à jour. Si vous voyez des erreurs, elles doivent être corrigées.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 4. Mise à jour via CPUSE

5) Mettez à jour vers la dernière version de CDT (Central Deployment Tool) — un utilitaire qui fonctionne sur le serveur de gestion et permet d'installer des mises à jour, des paquets de mises à jour, de gérer les sauvegardes, les snapshots, les scripts et bien d'autres choses. Une version obsolète de CDT peut entraîner des problèmes lors de la mise à jour. Vous pouvez télécharger CDT à le lien.

6) Après avoir placé l'archive téléchargée sur SMS dans n'importe quel répertoire via WinSCP, connectez-vous en SSH à SMS et accédez au mode expert. Je rappelle que l'utilisateur WinSCP doit avoir un shell /bin/bash!

7) Entrez les commandes : 

cd /somepathtoCDT/

tar -zxvf .tgz

rpm -Uhv —force CPcdt-00-00.i386.rpm

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 5. Installation de l'outil de déploiement central (CDT)

8) L'étape suivante consiste à installer l'image R80.40. Cliquez avec le bouton droit de la souris sur la mise à jour Download, ensuite Install. Veuillez noter que la mise à jour prend environ 20 à 30 minutes, et le serveur de gestion sera inaccessible pendant un certain temps. Par conséquent, il est judicieux de convenir d'une fenêtre pour la maintenance.

9) Toutes les licences et politiques de sécurité sont conservées, vous devez donc télécharger le nouveau SmartConsole R80.40.

10) Connectez-vous au SMS de la nouvelle SmartConsole et définissez les politiques de sécurité. Le bouton Installer la politique se trouve en haut à gauche.

11) Votre SMS est mis à jour, vous devez maintenant installer le dernier correctif. Dans l'onglet Mises à jour (CPUSE) > État et actions > Correctifs cliquez avec le bouton droit de la souris Vérificateur, puis Installer la mise à jour. L'appareil redémarrera automatiquement après l'installation de la mise à jour.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 6. Installation du dernier correctif via CPUSE

Mise à jour à l'aide des outils de migration

4) Tout d'abord, vous devez également mettre à jour vers la dernière version de CDT - points 5, 6, 7 dans la section "Mise à jour à l'aide de CPUSE."

5) Installez le paquet des outils de migration nécessaire pour migrer les politiques depuis le serveur de gestion. Vous pouvez trouver les outils de migration pour les versions : R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Vous devez télécharger les outils de migration de la version vers laquelle vous souhaitez mettre à jour le lien , et non pas celle que vous avez actuellement ! Dans notre cas, il s'agit de R80.40. 6) Ensuite, dans l'interface web du SMS, allez dans l'ongletMises à jour (CPUSE) > État et actions > Importer le paquet > Parcourir > Sélectionnez le fichier téléchargé > Importer

Figure 7. Importation des outils de migration 7) À partir du mode expert sur le SMS, vérifiez que le paquet des outils de migration est installé avec la commande (la sortie de la commande doit correspondre au numéro dans le nom de l'archive des outils de migration) :.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1

Figure 8. Vérification de l'installation des outils de migration

8) Accédez au dossier $FWDIR/scripts sur le serveur de gestion :

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40cd $FWDIR/scripts

9) Exécutez le vérificateur de pré-mise à niveau (script de vérification) avec la commande (si des erreurs apparaissent, corrigez-les avant de procéder) :

./migrate_server verify -v R80.40

: si vous voyez l'erreur

"Échec de la récupération du paquet des outils de mise à niveau"

Remarque, mais vous avez vérifié que l'archive a été importée avec succès (voir point 4), utilisez la commande : ./migrate_server verify -v R80.40 -skip_upgrade_tools_checkFigure 9. Exécution du script de vérification

10) Exportez les politiques de sécurité avec la commande :

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40./migrate_server export -v R80.40 //.tgz

Figure 10. Exportation de la politique de sécurité

, mais vous avez vérifié que l'archive a été importée avec succès (point 7), utilisez la commande :

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz

Remarque, mais vous avez vérifié que l'archive a été importée avec succès (voir point 4), utilisez la commande : ./migrate_server verify -v R80.40 -skip_upgrade_tools_check11) Calculez le hachage MD5 et conservez la sortie de la commande :

md5sum //.tgz

Figure 11. Calcul du hachage MD5

12) Utilisez WinSCP pour transférer ce fichier sur votre ordinateur.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.4013) Entrez la commande

13) Tapez la commande

13) Entrez la commande df -h et conservez le pourcentage des répertoires en fonction de l'espace occupé.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 12. Pourcentage des répertoires sur SMS

14.1) Si vous avez un SMS réel

14.1.1) À l'aide de Isomorphic Tool un USB bootable est créé avec l'image Gaia R80.40. 

14.1.2) Je recommande de préparer au moins 2 clés USB bootables, car il arrive que la clé ne soit pas toujours lue. 

14.1.3) En tant qu'administrateur sur l'ordinateur, lancez ISOmorphic.exe. Dans le point 1, vous choisissez l'image téléchargée de Gaia R80.40, dans le point 4 la clé USB. Les points 2 et 3 ne doivent pas être modifiés ne pas!

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 13. Création d'une clé USB bootable

14.1.4) Choisissez l'option “Installer automatiquement sans confirmation” et il est important d'indiquer le modèle de votre serveur de gestion. Dans le cas du SMS, vous devez choisir la ligne 3 ou 4.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 14. Sélection du modèle d'appareil pour créer la clé USB bootable

14.1.5) Ensuite, vous éteignez l'appliance, insérez la clé USB dans le port USB, connectez-vous avec un câble console via le port COM à l'appareil et allumez le SMS. Le processus d'installation se fait automatiquement. L'adresse IP par défaut - 192.168.1.1/24, et les données de connexion admin / admin.

14.1.6) L'étape suivante consiste à se connecter à l'interface web sur Gaia Portal (adresse par défaut https://192.168.1.1), où vous procédez à l'initialisation de l'appareil. Pendant l'initialisation, vous appuyez principalement sur Suivant, car presque tous les paramètres peuvent être modifiés ultérieurement. Cependant, vous pouvez immédiatement changer l'adresse IP, les paramètres DNS et le nom d'hôte.

14.2) Si vous avez un SMS virtuel

14.2.1) Il ne faut en aucun cas supprimer l'ancien SMS, créez une nouvelle machine virtuelle avec les mêmes ressources (CPU, RAM, HDD) avec la même adresse IP. D'ailleurs, vous pouvez ajouter de la RAM et du HDD, car la version R80.40 est un peu plus exigeante. Pour éviter un conflit d'adresses IP, éteignez l'ancien SMS et commencez l'installation du nouveau.

14.2.2) Pendant l'installation de Gaia, configurez l'adresse IP actuelle et allouez un espace adéquat pour le répertoire /root . Votre pourcentage de répertoires doit rester à peu près inchangé, utilisez la sortie15) Au moment de choisir le type d'installation df -h.

“Type d'installation” choisissez la première option, car vous n'avez probablement pas de MDS (Multi-Domain Server). Si c'est le cas, cela signifie que vous gérez plusieurs domaines sous différentes entités SMS en même temps. Dans ce cas, choisissez la deuxième option. Figure 15. Choix du type d'installation de Gaia

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.4016) Le moment le plus important, qui ne peut être corrigé sans réinstallation — le choix de l'entité. Il convient de choisir

16) Le moment le plus important, qui ne peut pas être corrigé sans réinstallation — le choix de l'entité. Il faut choisir Gestion de la sécurité et cliquez sur Suivant. Ensuite, tout est par défaut.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 16. Sélection du type d'entité lors de l'installation de Gaia

17) Une fois que l'appareil s'est redémarré, connectez-vous à l'interface web à l'adresse https://192.168.1.1 ou à une autre adresse IP, si vous l'avez modifiée.

18) Transférez les paramètres des captures d'écran dans tous les onglets de Gaia Portal, où quelque chose a été configuré ou exécutez la commande depuis clish load configuration .txt. Ce fichier de configuration doit d'abord être transféré sur le SMS.

Remarque: Étant donné que le système d'exploitation est nouveau, WinSCP ne vous permettra pas de vous connecter en tant qu'administrateur, changez le shell de l'utilisateur sur /bin/bash soit dans l'interface web sous l'onglet Users, soit en entrant la commande chsh –s /bin/bash ou créez un nouvel utilisateur.

19) Téléchargez dans n'importe quel répertoire le fichier avec les politiques exportées depuis l'ancien serveur de gestion. Ensuite, accédez à la console en mode expert et vérifiez que la somme de contrôle MD5 correspond à l'ancienne. Sinon, l'export doit être refait :

md5sum /<Full Path>/<Name of Exported File>.tgz

20) Répétez l'étape 6 et installez les outils de mise à niveau sur le nouveau SMS dans Gaia Portal sous l'onglet Mises à jour (CPUSE) > État et actions.

21) Entrez la commande en mode expert :

./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 17. Importation de la politique de sécurité sur le nouveau SMS

22) Activez les services avec la commande cpstart.

23) Téléchargez le nouveau SmartConsole R80.40 et connectez-vous au serveur de gestion. Accédez à Menu > Gérer les licences et les paquets (SmartUpdate) et vérifiez que votre licence est toujours valide.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 18. Vérification des licences installées

24) Installez la politique de sécurité sur la passerelle ou le cluster — Installer la politique.

Mise à jour de la passerelle de sécurité (SG)

La passerelle de sécurité peut être mise à jour via CPUSE, tout comme le serveur de gestion, ou réinstallée — fresh install. D'après mon expérience, dans 99 % des cas, tout le monde réinstalle la passerelle de sécurité car cela prend pratiquement le même temps que la mise à jour via CPUSE, mais vous obtenez un système d'exploitation mis à jour et propre sans bugs.

Comme pour le SMS, vous devez d'abord créer une sauvegarde et un instantané, ainsi que sauvegarder les paramètres de Gaia Portal. Reportez-vous aux points 1, 2 et 3 dans la section « Mise à jour du serveur de gestion de la sécurité ».

Mise à jour via CPUSE

La mise à jour de la passerelle de sécurité via CPUSE se fait exactement de la même manière que pour le serveur de gestion de la sécurité, donc veuillez retourner au début de l'article.

Point important : la mise à jour de la SG nécessite un redémarrage! Assurez-vous donc d'effectuer la mise à jour pendant une fenêtre de maintenance. Si vous avez un cluster, mettez d'abord à jour le nœud passif, puis changez les rôles et mettez à jour l'autre nœud. Avec un cluster, il est possible d'éviter les fenêtres de maintenance.

Installation d'une nouvelle version du système d'exploitation sur le Security Gateway

1.1) Si vous avez un SG réel

1.1.1) À l'aide de Isomorphic Tool un USB bootable est créé avec l'image Gaia R80.40. L'image est la même que celle sur le SMS, mais la procédure de création d'une clé USB de démarrage est légèrement différente.

1.1.2) Je recommande de préparer au moins 2 clés USB de démarrage, car il arrive que la clé ne soit pas toujours reconnue. 

1.1.3) En tant qu'administrateur sur l'ordinateur, lancez ISOmorphic.exe. Dans le point 1, vous choisissez l'image téléchargée de Gaia R80.40, dans le point 4 la clé USB. Les points 2 et 3 ne doivent pas être modifiés ne pas!

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 19. Création d'une clé USB de démarrage

1.1.4) Sélectionnez l'option “Installer automatiquement sans confirmation”, et il est important d'indiquer le modèle de votre Security Gateway — ligne 2 ou 3. Si c'est un bac à sable physique (SandBlast Appliance), choisissez la ligne 5.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 20. Choix du modèle d'appareil pour créer la clé USB de démarrage

1.1.5) Ensuite, vous éteignez l'appliance, insérez la clé USB dans le port USB, connectez-vous à l'appareil avec un câble de console via le port COM et allumez la passerelle. Le processus d'installation se déroulera tout seul. L'adresse IP par défaut — 192.168.1.1/24, et les données de connexion admin / admin. Vous devez d'abord mettre à jour le nœud passif, puis configurer la politique sur celui-ci, changer les rôles et ensuite mettre à jour l'autre nœud. Il est probable qu'une fenêtre de maintenance sera nécessaire.

1.1.6) L'étape suivante consiste à se connecter à l'interface web sur le Gaia Portal, où vous passerez par la première initialisation de l'appareil. Pendant l'initialisation, vous appuyez essentiellement sur Suivant, car presque tous les paramètres peuvent être modifiés ultérieurement. Cependant, vous pouvez immédiatement changer l'adresse IP, les paramètres DNS et le nom d'hôte.

1.2) Si vous avez un SG virtuel

1.2.1) Créez une nouvelle machine virtuelle avec des ressources similaires (CPU, RAM, HDD) ou plus, car la version R80.40 est légèrement plus exigeante. Pour éviter les conflits d'adresses IP, éteignez l'ancien passerelle et commencez l'installation du nouveau avec la même adresse IP. L'ancien SG peut être facilement supprimé, car il n'y a rien de précieux dessus, tout ce qui est essentiel — la politique de sécurité — se trouve sur le serveur de gestion.

1.2.2) Lors de l'installation du système d'exploitation, configurez l'adresse IP actuelle et allouez suffisamment d'espace sous le répertoire /root .

3) Connectez-vous via le port HTTPS au passerelle et commencez le processus d'initialisation. Au moment de choisir le type d'installation choisissez la première option, car vous n'avez probablement pas de MDS (Multi-Domain Server). Si c'est le cas, cela signifie que vous gérez plusieurs domaines sous différentes entités SMS en même temps. Dans ce cas, choisissez la deuxième option. , choisissez la première option — Security Gateway and/or Security Management.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 21. Choix du type d'installation de Gaia

4) Point crucial — choix de l'entité (Produits). Vous devez sélectionner Passerelle de sécurité et, si vous avez un cluster, cochez cette option « L'unité est une partie d'un cluster, type : ClusterXL ». Si vous avez un cluster VRRP, choisissez ce type, mais c'est peu probable.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 22. Choix du type d'entité lors de l'installation de Gaia

5) À l'étape suivante, définissez un mot de passe SIC à usage unique pour établir la confiance avec le serveur de gestion. Ce mot de passe génère un certificat, et par le biais d'un canal chiffré, le serveur de gestion communiquera avec la passerelle. Cochez cette option « Connectez-vous à votre Gestion en tant que Service » , si le serveur de gestion est dans le cloud. Nous avons récemment écrit à ce sujet article et sur la facilité et la simplicité de la gestion serveur cloud.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 23. Création de SIC

6) Commencez le processus d'initialisation dans l'onglet suivant. Une fois que l'appareil redémarre, connectez-vous à l'interface web et transférez les paramètres des captures d'écran à tous les onglets du portail Gaia, où quelque chose a été configuré, ou exécutez la commande depuis clish load configuration .txt. Ce fichier de configuration doit être préalablement placé sur la passerelle de sécurité.

Remarque: Étant donné que le système d'exploitation est nouveau, WinSCP ne vous permettra pas de vous connecter en tant qu'administrateur, changez le shell de l'utilisateur sur /bin/bash soit dans l'interface web sous l'onglet Users, soit en entrant la commande chsh –s /bin/bash ou créez un nouvel utilisateur avec ce shell.

7) Ouvrez SmartConsole R80.40 et allez dans l'objet de la passerelle de sécurité que vous venez de réinstaller. Ouvrez l'onglet Propriétés générales > Communication > Réinitialiser SIC et entrez le mot de passe défini au point 5.

Procédure de mise à jour de Check Point de R80.20/R80.30 à R80.40Figure 24. Établissement de la confiance avec la nouvelle passerelle de sécurité

8) La version de Gaia de l'objet doit changer, si ce n'est pas le cas, modifiez-la manuellement. Ensuite, appliquez la politique à la passerelle.

9) Dans Gaia Portal, allez à l'onglet Mises à jour (CPUSE) > État et actions > Correctifs et installez le dernier correctif. L'appareil redémarrera durant l'installation ! 10) En cas de cluster, changez les rôles des nœuds et répétez les mêmes étapes pour l'autre nœud.

J'ai essayé de faire un guide aussi clair et complet que possible pour la mise à jour de la version R80.20/R80.30 à la version actuelle R80.40, car beaucoup de choses ont changé. La version

Conclusion

Gaia R81 est déjà disponible en mode démo, cependant, la procédure de mise à jour reste plus ou moins la même. En suivant le guide officiel de Check Point, vous pourrez vous-même vous familiariser avec toutes les subtilités. Pour toute question, vous pouvez nous contacter. Nous serons heureux d'aider avec les mises à jour et les cas les plus complexes dans le cadre de notre support technique CPSupport

. Il est également possible de commander un audit des paramètres Check Point ou de soumettre une demandepour un cas technique. site Il y a plus de deux ans. demande sur un cas technique.

Une vaste sélection de ressources sur Check Point par TS Solution. Suivez les mises à jour (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster