
Bonjour collÚgues, bienvenus à la leçon sur la migration des bases de données Check Point de R77.30 à R80.10.
Lors de l'utilisation des produits de l'entreprise Check Point, la question de la migration des rÚgles existantes et de la base de données des objets se pose tÎt ou tard pour les raisons suivantes :
- Lors de l'achat d'un nouvel appareil, il est nécessaire de migrer la base de données de l'ancien appareil vers le nouvel appareil (vers la version actuelle de GAIA OS ou supérieure).
- Il est nécessaire de mettre à jour l'appareil d'une version GAIA OS à une version plus élevée sur la machine locale.
Pour rĂ©soudre le premier problĂšme, l'utilisation d'un outil appelĂ© Management Server Migration Tool ou simplement Migration Tool est appropriĂ©e. Pour rĂ©soudre le problĂšme n°2, la solution CPUSE ou le Migration Tool peuvent ĂȘtre utilisĂ©s.
Examinons plus en détail les deux méthodes.
Mise Ă jour vers un nouvel appareil
Migration de base de données implique l'installation de la derniÚre version de Management sur une nouvelle machine, puis la migration de la base de données depuis le serveur de gestion de sécurité existant vers le nouveau à l'aide de l'outil Migration Tool. Cette méthode minimise le risque de mise à jour pour la configuration existante.
Pour migrer la base de données via le Migration Tool, il faut respecter les exigences:
- L'espace libre sur le disque doit ĂȘtre supĂ©rieur Ă cinq fois la taille de l'archive de la base de donnĂ©es exportĂ©e.
- Les paramÚtres réseau sur le serveur cible doivent correspondre à ceux du serveur source.
- CrĂ©ation d'une sauvegarde. L'exportation de la base de donnĂ©es doit ĂȘtre effectuĂ©e sur un serveur distant.
Dans le systĂšme d'exploitation GAIA, l'outil Migration Tool est dĂ©jĂ installĂ©, il peut ĂȘtre utilisĂ© lors de l'importation de la base de donnĂ©es ou pour migration vers une version du systĂšme d'exploitation identique Ă celle d'origine. Pour migrer la base de donnĂ©es vers une version supĂ©rieure du systĂšme d'exploitation, il est nĂ©cessaire de tĂ©lĂ©charger le Migration Tool de la version correspondante dans la section « Outils » sur le site de support de Check Point R80.10 : - Sauvegarde et migration du serveur SmartEvent / SmartReporter. Les utilitaires âbackupâ et âmigrate exportâ n'incluent pas les donnĂ©es des bases SmartEvent database / SmartReporter database.
Pour la sauvegarde et la migration, il est nĂ©cessaire d'utiliser les utilitaires âeva_db_backupâ ou âevs_backupâ.
Remarque : l'article sk110173 dans la base de connaissances CheckPoint.
Examinons les fonctionnalités que contient cet outil :

Avant de procĂ©der Ă la migration des donnĂ©es, il est d'abord nĂ©cessaire de dĂ©compresser l'outil de migration tĂ©lĂ©chargĂ© dans le dossier â/opt/CPsuite-R77/fw1/bin/upgrade_tools/â, l'export de la base doit se faire en utilisant les commandes depuis le rĂ©pertoire oĂč vous avez dĂ©compressĂ© l'outil.
Avant d'exécuter la commande pour l'export ou l'import, fermez tous les clients SmartConsole ou exécutez cpstop sur le serveur de gestion de la sécurité.
Pour que créer un fichier d'export de la base de données de gestion sur le serveur source :
- Connectez-vous en mode expert.
- Exécutez l'outil de pré-vérification : pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. S'il y a des erreurs, corrigez-les avant de continuer.
- Exécutez : ./migrate export filename.tgz. La commande exporte le contenu de la base de données du serveur de gestion de la sécurité dans un fichier TGZ.
- Suivez les instructions. La base de données est exportée dans le fichier que vous avez nommé dans la commande. Assurez-vous de l'avoir défini comme TGZ.
- Si SmartEvent est installé sur le serveur source, exportez la base de données d'événements.
Ensuite, nous allons importer les bases de données du serveur de sécurité que nous avons exportées. Avant de commencer : installez le serveur de gestion de la sécurité R80. Je rappelle que les paramÚtres réseau du nouveau serveur de gestion R80.10 doivent correspondre aux paramÚtres de l'ancien serveur.
Pour que importer la configuration du serveur de gestion :
- Connectez-vous en mode expert.
- Transférez (via FTP, SCP ou similaire) le fichier de configuration exporté vers le nouveau serveur, qui a été assemblé à partir de la source.
- Déconnectez le serveur source du réseau.
- Transférez le fichier de configuration depuis le serveur distant vers le nouveau serveur.
- Calculez l'MD5 pour le fichier transféré et comparez-le à l'MD5 qui a été calculé sur le serveur source : # md5sum filename.tgz
- Importer la base de données : ./migrate import filename.tgz
- Vérification de la mise à jour.
Une fois le point 7 terminé, nous concluons que la migration de la base de données a été réussie grùce à l'outil de migration. En cas d'échec, vous pouvez toujours activer le serveur source, ce qui n'affectera pas le fonctionnement.
Il convient de noter que la migration depuis un serveur autonome n'est pas prise en charge.
Mise Ă jour locale
CPUSE (Check Point Upgrade Service Engine) permet de mettre Ă jour automatiquement les produits Check Point pour le systĂšme d'exploitation Gaia. Les packages de mise Ă jour des logiciels sont classĂ©s en plusieurs catĂ©gories, Ă savoir les versions majeures, les versions mineures et les correctifs. Gaia trouve automatiquement et affiche les packages de mise Ă jour des logiciels et les images liĂ©s Ă la version du systĂšme d'exploitation Gaia vers laquelle une mise Ă jour peut ĂȘtre effectuĂ©e. Avec CPUSE, vous pouvez faire une installation propre de la nouvelle version de GAIA OS, ainsi qu'effectuer une mise Ă jour du systĂšme avec migration de la base de donnĂ©es.
Pour passer à une version supérieure ou effectuer une installation propre à l'aide de CPUSE, la machine doit disposer d'un espace libre (non alloué) suffisant - d'au moins la taille de la partition racine.
La mise à niveau vers une nouvelle version s'effectue sur une nouvelle partition de disque dur, et l'ancienne partition est convertie en instantané Gaia (nouvel espace de partition pris à partir de l'espace non alloué sur le disque dur). De plus, avant la mise à niveau du systÚme, il est conseillé de faire un instantané et de le télécharger sur un serveur distant.
Processus de mise Ă jour:
- VĂ©rifiez le package de mise Ă jour (si ce n'est pas dĂ©jĂ fait) - vĂ©rifiez si ce package peut ĂȘtre installĂ© sans conflits : cliquez avec le bouton droit sur le package - sĂ©lectionnez « VĂ©rificateur ».
Le rĂ©sultat doit ĂȘtre Ă peu prĂšs comme suit :
- L'installation est autorisée
- La mise à niveau est autorisée
- Installez le package : cliquez avec le bouton droit sur le package et sélectionnez « Mise à niveau » :
CPUSE affiche l'avertissement suivant dans le portail Gaia : AprÚs cette mise à niveau, il y aura un redémarrage automatique (les paramÚtres du systÚme d'exploitation existant et la base de données Check Point sont préservés). - Vous verrez la progression correspondante de la migration des données aprÚs la mise à niveau vers R80.10 :
- Mise Ă niveau des produits
- Importation de la base de données
- Configuration des produits
- Création des données SIC
- ArrĂȘt des processus
- Démarrage des processus
- Installé, auto-test réussi
- Le systÚme redémarrera automatiquement
- Installation de la politique dans SmartConsole
Comme vous pouvez le voir, tout se passe assez facilement. En cas de problÚme, il est possible de revenir aux anciennes configurations grùce à l'instantané réalisé.
Pratique
La vidéo présentée contient une partie théorique et pratique. La premiÚre moitié de la vidéo reprend la partie théorique décrite, tandis que l'exemple pratique montre la migration des données à l'aide des deux méthodes.

Conclusion
Dans cette leçon, nous avons examiné les solutions de Check Point pour la mise à jour et la migration des bases de données des objets et des rÚgles. Pour un nouvel appareil, il n'existe pas d'autres solutions que d'utiliser l'outil Migration Tool. Si vous souhaitez procéder à la mise à jour de GAIA OS et que vous avez l'envie et la possibilité de redéployer la machine, notre société recommande, sur la base de l'expérience existante, de migrer la base de données à l'aide de l'outil Migration Tool. Cette méthode minimise le risque de mise à jour pour la configuration existante par rapport à CPUSE. De plus, lors d'une mise à jour via CPUSE, de nombreux anciens fichiers inutiles sont conservés sur le disque, et pour les supprimer, il faut un outil supplémentaire, ce qui entraßne des actions supplémentaires et de nouveaux risques.
Si vous ne voulez pas manquer les leçons à venir, abonnez-vous à notre groupe , et . Si pour une raison quelconque vous n'avez pas pu trouver le document nécessaire ou résoudre votre problÚme avec Check Point, n'hésitez pas à contacter .
Source : habr.com
