
BoleIl y a deux ans, nous avons écrit que chaque administrateur Check Point se retrouve tôt ou tard confronté à la nécessité de mettre à jour vers une nouvelle version. Dans cet article, la mise à jour de la version R77.30 à la version R80.10 a été décrite. À titre d'information, en janvier 2020, R77.30 est devenue la version certifiée par le FSTEC. Cependant, en deux ans, beaucoup de choses ont changé chez Check Point. Dans l'article “”, toutes les nouveautés, nombreuses, sont décrites. Dans cet article, la procédure de mise à jour sera expliquée aussi en détail que possible.
Comme on le sait, il existe deux options pour déployer Check Point : Standalone et Distributed, c'est-à-dire sans serveur de gestion dédié et avec serveur dédié. L'option Distributed est fortement recommandée pour plusieurs raisons :
la charge sur les ressources du gateway est minimisée ;
il n'est pas nécessaire de planifier une fenêtre de maintenance pour travailler avec le serveur de gestion ;
le fonctionnement adéquat de SmartEvent, car dans l'option Standalone, il est peu probable qu'il fonctionne ;
il est fortement recommandé de construire un cluster de gateways en configuration Distributed.
Compte tenu de tous les avantages de la configuration Distributed, nous examinerons la mise à jour du serveur de gestion et du gateway de sécurité séparément.
Mise à jour du Security Management Server (SMS)
Il existe deux méthodes de mise à jour du SMS :
par le biais de CPUSE (via le Gaia Portal)
à l'aide d'outils de migration (une installation propre est requise — fresh install)
La mise à jour via CPUSE n'est pas recommandée par nos collègues de Check Point, car votre version de système de fichiers et de noyau ne sera pas mise à jour. Cependant, cette méthode ne nécessite pas de migration des politiques et est beaucoup plus rapide et simple que la seconde méthode.
Une installation propre et la migration des politiques à l'aide des outils de migration sont la méthode recommandée. En plus des nouveaux fichiers système et du noyau OS, il arrive souvent que la base de données SMS soit « encombrée », et une installation propre est une excellente solution pour augmenter la vitesse de fonctionnement du serveur.
1) La première étape de toute mise à jour est de créer des sauvegardes et des snapshots. Si vous disposez d'un serveur de gestion physique, la sauvegarde doit être effectuée depuis l'interface web du Gaia Portal. Accédez à l'onglet Maintenance > System Backup > Backup. Ensuite, vous indiquez l'emplacement de sauvegarde. Cela peut être un serveur SCP, FTP, TFTP ou localement sur l'appareil, mais dans ce cas, vous devrez par la suite transférer cette sauvegarde sur le serveur ou l'ordinateur.
Figure 1. Création d'une sauvegarde dans Gaia Portal
2) Ensuite, vous devez créer un snapshot dans l'onglet Maintenance → Snapshot Management → New. La différence entre les sauvegardes et les snapshots réside dans le fait que les snapshots contiennent plus d'informations, y compris tous les hotfixes installés. Néanmoins, il est préférable de faire les deux.
Si votre serveur de gestion est installé en tant que machine virtuelle, il est recommandé de sauvegarder la machine virtuelle à l'aide des outils intégrés de l'hyperviseur. C'est tout simplement plus rapide et plus fiable.
Figure 2. Création d'un snapshot dans Gaia Portal
3) Sauvegarder la configuration de l'appareil depuis Gaia Portal. Vous pouvez faire une capture d'écran de tous les onglets de configuration dans Gaia Portal, ou entrer la commande depuis Clish save configuration. Ensuite, récupérez le fichier à l'aide de WinSCP ou d'un autre client sur votre PC.
Figure 3. Sauvegarde de la configuration dans un fichier texte)
Remarque: si WinSCP ne permet pas de se connecter, changez le shell de l'utilisateur en /bin/bash soit dans l'interface Web dans l'onglet Utilisateurs, soit en entrant la commande chsh –s /bin/bash.
Mise à jour via CPUSE
4) Les trois premières étapes sont obligatoires pour toute méthode de mise à jour. Si vous avez choisi un chemin de mise à jour plus simple, dans l'interface Web, allez dans l'onglet Upgrades (CPUSE) > Status and Actions > Major Versions > Check Point R80.40 Gaia Fresh Install and Upgrade. Cliquez avec le bouton droit de la souris sur cette mise à jour et choisissez Verifier. Le processus de vérification se déclenchera pendant quelques minutes, après quoi vous verrez un message indiquant que l'appareil peut être mis à jour. Si vous voyez des erreurs, elles doivent être corrigées.
Figure 4. Mise à jour via CPUSE
5) Mettez à jour vers la dernière version de CDT (Central Deployment Tool) — un utilitaire qui fonctionne sur le serveur de gestion et permet d'installer des mises à jour, des paquets de mises à jour, de gérer les sauvegardes, les snapshots, les scripts et bien d'autres choses. Une version obsolète de CDT peut entraîner des problèmes lors de la mise à jour. Vous pouvez télécharger CDT à .
6) Après avoir placé l'archive téléchargée sur SMS dans n'importe quel répertoire via WinSCP, connectez-vous en SSH à SMS et accédez au mode expert. Je rappelle que l'utilisateur WinSCP doit avoir un shell /bin/bash!
7) Entrez les commandes :
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv —force CPcdt-00-00.i386.rpm
Figure 5. Installation de l'outil de déploiement central (CDT)
8) L'étape suivante consiste à installer l'image R80.40. Cliquez avec le bouton droit de la souris sur la mise à jour Download, ensuite Install. Veuillez noter que la mise à jour prend environ 20 à 30 minutes, et le serveur de gestion sera inaccessible pendant un certain temps. Par conséquent, il est judicieux de convenir d'une fenêtre pour la maintenance.
9) Toutes les licences et politiques de sécurité sont conservées, vous devez donc télécharger le nouveau .
10) Connectez-vous au SMS de la nouvelle SmartConsole et définissez les politiques de sécurité. Le bouton Installer la politique se trouve en haut à gauche.
11) Votre SMS est mis à jour, vous devez maintenant installer le dernier correctif. Dans l'onglet Mises à jour (CPUSE) > État et actions > Correctifs cliquez avec le bouton droit de la souris Vérificateur, puis Installer la mise à jour. L'appareil redémarrera automatiquement après l'installation de la mise à jour.
Figure 6. Installation du dernier correctif via CPUSE
Mise à jour à l'aide des outils de migration
4) Tout d'abord, vous devez également mettre à jour vers la dernière version de CDT - points 5, 6, 7 dans la section "Mise à jour à l'aide de CPUSE."
5) Installez le paquet des outils de migration nécessaire pour migrer les politiques depuis le serveur de gestion. Vous pouvez trouver les outils de migration pour les versions : R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Vous devez télécharger les outils de migration de la version vers laquelle vous souhaitez mettre à jour , et non pas celle que vous avez actuellement ! Dans notre cas, il s'agit de R80.40. 6) Ensuite, dans l'interface web du SMS, allez dans l'ongletMises à jour (CPUSE) > État et actions > Importer le paquet > Parcourir > Sélectionnez le fichier téléchargé > Importer
Figure 7. Importation des outils de migration 7) À partir du mode expert sur le SMS, vérifiez que le paquet des outils de migration est installé avec la commande (la sortie de la commande doit correspondre au numéro dans le nom de l'archive des outils de migration) :.
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Figure 8. Vérification de l'installation des outils de migration
8) Accédez au dossier $FWDIR/scripts sur le serveur de gestion :
cd $FWDIR/scripts
9) Exécutez le vérificateur de pré-mise à niveau (script de vérification) avec la commande (si des erreurs apparaissent, corrigez-les avant de procéder) :
./migrate_server verify -v R80.40
: si vous voyez l'erreur
"Échec de la récupération du paquet des outils de mise à niveau"
Remarque, mais vous avez vérifié que l'archive a été importée avec succès (voir point 4), utilisez la commande : ./migrate_server verify -v R80.40 -skip_upgrade_tools_checkFigure 9. Exécution du script de vérification
10) Exportez les politiques de sécurité avec la commande :
./migrate_server export -v R80.40 //.tgz
Figure 10. Exportation de la politique de sécurité
, mais vous avez vérifié que l'archive a été importée avec succès (point 7), utilisez la commande :
./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
Remarque, mais vous avez vérifié que l'archive a été importée avec succès (voir point 4), utilisez la commande : ./migrate_server verify -v R80.40 -skip_upgrade_tools_check11) Calculez le hachage MD5 et conservez la sortie de la commande :
md5sum //.tgz
Figure 11. Calcul du hachage MD5
12) Utilisez WinSCP pour transférer ce fichier sur votre ordinateur.
13) Entrez la commande
13) Tapez la commande
13) Entrez la commande df -h et conservez le pourcentage des répertoires en fonction de l'espace occupé.
Figure 12. Pourcentage des répertoires sur SMS
14.1) Si vous avez un SMS réel
14.1.1) À l'aide de un USB bootable est créé avec l'image .
14.1.2) Je recommande de préparer au moins 2 clés USB bootables, car il arrive que la clé ne soit pas toujours lue.
14.1.3) En tant qu'administrateur sur l'ordinateur, lancez ISOmorphic.exe. Dans le point 1, vous choisissez l'image téléchargée de Gaia R80.40, dans le point 4 la clé USB. Les points 2 et 3 ne doivent pas être modifiés ne pas!
Figure 13. Création d'une clé USB bootable
14.1.4) Choisissez l'option “Installer automatiquement sans confirmation” et il est important d'indiquer le modèle de votre serveur de gestion. Dans le cas du SMS, vous devez choisir la ligne 3 ou 4.
Figure 14. Sélection du modèle d'appareil pour créer la clé USB bootable
14.1.5) Ensuite, vous éteignez l'appliance, insérez la clé USB dans le port USB, connectez-vous avec un câble console via le port COM à l'appareil et allumez le SMS. Le processus d'installation se fait automatiquement. L'adresse IP par défaut - 192.168.1.1/24, et les données de connexion admin / admin.
14.1.6) L'étape suivante consiste à se connecter à l'interface web sur Gaia Portal (adresse par défaut ), où vous procédez à l'initialisation de l'appareil. Pendant l'initialisation, vous appuyez principalement sur Suivant, car presque tous les paramètres peuvent être modifiés ultérieurement. Cependant, vous pouvez immédiatement changer l'adresse IP, les paramètres DNS et le nom d'hôte.
14.2) Si vous avez un SMS virtuel
14.2.1) Il ne faut en aucun cas supprimer l'ancien SMS, créez une nouvelle machine virtuelle avec les mêmes ressources (CPU, RAM, HDD) avec la même adresse IP. D'ailleurs, vous pouvez ajouter de la RAM et du HDD, car la version R80.40 est un peu plus exigeante. Pour éviter un conflit d'adresses IP, éteignez l'ancien SMS et commencez l'installation du nouveau.
14.2.2) Pendant l'installation de Gaia, configurez l'adresse IP actuelle et allouez un espace adéquat pour le répertoire /root . Votre pourcentage de répertoires doit rester à peu près inchangé, utilisez la sortie15) Au moment de choisir le type d'installation df -h.
“Type d'installation” choisissez la première option, car vous n'avez probablement pas de MDS (Multi-Domain Server). Si c'est le cas, cela signifie que vous gérez plusieurs domaines sous différentes entités SMS en même temps. Dans ce cas, choisissez la deuxième option. Figure 15. Choix du type d'installation de Gaia
16) Le moment le plus important, qui ne peut être corrigé sans réinstallation — le choix de l'entité. Il convient de choisir
16) Le moment le plus important, qui ne peut pas être corrigé sans réinstallation — le choix de l'entité. Il faut choisir Gestion de la sécurité et cliquez sur Suivant. Ensuite, tout est par défaut.
Figure 16. Sélection du type d'entité lors de l'installation de Gaia
17) Une fois que l'appareil s'est redémarré, connectez-vous à l'interface web à l'adresse ou à une autre adresse IP, si vous l'avez modifiée.
18) Transférez les paramètres des captures d'écran dans tous les onglets de Gaia Portal, où quelque chose a été configuré ou exécutez la commande depuis clish load configuration .txt. Ce fichier de configuration doit d'abord être transféré sur le SMS.
Remarque: Étant donné que le système d'exploitation est nouveau, WinSCP ne vous permettra pas de vous connecter en tant qu'administrateur, changez le shell de l'utilisateur sur /bin/bash soit dans l'interface web sous l'onglet Users, soit en entrant la commande chsh –s /bin/bash ou créez un nouvel utilisateur.
19) Téléchargez dans n'importe quel répertoire le fichier avec les politiques exportées depuis l'ancien serveur de gestion. Ensuite, accédez à la console en mode expert et vérifiez que la somme de contrôle MD5 correspond à l'ancienne. Sinon, l'export doit être refait :
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Répétez l'étape 6 et installez les outils de mise à niveau sur le nouveau SMS dans Gaia Portal sous l'onglet Mises à jour (CPUSE) > État et actions.
21) Entrez la commande en mode expert :
./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz
Figure 17. Importation de la politique de sécurité sur le nouveau SMS
22) Activez les services avec la commande cpstart.
23) Téléchargez le nouveau et connectez-vous au serveur de gestion. Accédez à Menu > Gérer les licences et les paquets (SmartUpdate) et vérifiez que votre licence est toujours valide.
Figure 18. Vérification des licences installées
24) Installez la politique de sécurité sur la passerelle ou le cluster — Installer la politique.
Mise à jour de la passerelle de sécurité (SG)
La passerelle de sécurité peut être mise à jour via CPUSE, tout comme le serveur de gestion, ou réinstallée — fresh install. D'après mon expérience, dans 99 % des cas, tout le monde réinstalle la passerelle de sécurité car cela prend pratiquement le même temps que la mise à jour via CPUSE, mais vous obtenez un système d'exploitation mis à jour et propre sans bugs.
Comme pour le SMS, vous devez d'abord créer une sauvegarde et un instantané, ainsi que sauvegarder les paramètres de Gaia Portal. Reportez-vous aux points 1, 2 et 3 dans la section « Mise à jour du serveur de gestion de la sécurité ».
Mise à jour via CPUSE
La mise à jour de la passerelle de sécurité via CPUSE se fait exactement de la même manière que pour le serveur de gestion de la sécurité, donc veuillez retourner au début de l'article.
Point important : la mise à jour de la SG nécessite un redémarrage! Assurez-vous donc d'effectuer la mise à jour pendant une fenêtre de maintenance. Si vous avez un cluster, mettez d'abord à jour le nœud passif, puis changez les rôles et mettez à jour l'autre nœud. Avec un cluster, il est possible d'éviter les fenêtres de maintenance.
Installation d'une nouvelle version du système d'exploitation sur le Security Gateway
1.1) Si vous avez un SG réel
1.1.1) À l'aide de un USB bootable est créé avec l'image . L'image est la même que celle sur le SMS, mais la procédure de création d'une clé USB de démarrage est légèrement différente.
1.1.2) Je recommande de préparer au moins 2 clés USB de démarrage, car il arrive que la clé ne soit pas toujours reconnue.
1.1.3) En tant qu'administrateur sur l'ordinateur, lancez ISOmorphic.exe. Dans le point 1, vous choisissez l'image téléchargée de Gaia R80.40, dans le point 4 la clé USB. Les points 2 et 3 ne doivent pas être modifiés ne pas!
Figure 19. Création d'une clé USB de démarrage
1.1.4) Sélectionnez l'option “Installer automatiquement sans confirmation”, et il est important d'indiquer le modèle de votre Security Gateway — ligne 2 ou 3. Si c'est un bac à sable physique (SandBlast Appliance), choisissez la ligne 5.
Figure 20. Choix du modèle d'appareil pour créer la clé USB de démarrage
1.1.5) Ensuite, vous éteignez l'appliance, insérez la clé USB dans le port USB, connectez-vous à l'appareil avec un câble de console via le port COM et allumez la passerelle. Le processus d'installation se déroulera tout seul. L'adresse IP par défaut — 192.168.1.1/24, et les données de connexion admin / admin. Vous devez d'abord mettre à jour le nœud passif, puis configurer la politique sur celui-ci, changer les rôles et ensuite mettre à jour l'autre nœud. Il est probable qu'une fenêtre de maintenance sera nécessaire.
1.1.6) L'étape suivante consiste à se connecter à l'interface web sur le Gaia Portal, où vous passerez par la première initialisation de l'appareil. Pendant l'initialisation, vous appuyez essentiellement sur Suivant, car presque tous les paramètres peuvent être modifiés ultérieurement. Cependant, vous pouvez immédiatement changer l'adresse IP, les paramètres DNS et le nom d'hôte.
1.2) Si vous avez un SG virtuel
1.2.1) Créez une nouvelle machine virtuelle avec des ressources similaires (CPU, RAM, HDD) ou plus, car la version R80.40 est légèrement plus exigeante. Pour éviter les conflits d'adresses IP, éteignez l'ancien passerelle et commencez l'installation du nouveau avec la même adresse IP. L'ancien SG peut être facilement supprimé, car il n'y a rien de précieux dessus, tout ce qui est essentiel — la politique de sécurité — se trouve sur le serveur de gestion.
1.2.2) Lors de l'installation du système d'exploitation, configurez l'adresse IP actuelle et allouez suffisamment d'espace sous le répertoire /root .
3) Connectez-vous via le port HTTPS au passerelle et commencez le processus d'initialisation. Au moment de choisir le type d'installation choisissez la première option, car vous n'avez probablement pas de MDS (Multi-Domain Server). Si c'est le cas, cela signifie que vous gérez plusieurs domaines sous différentes entités SMS en même temps. Dans ce cas, choisissez la deuxième option. , choisissez la première option — Security Gateway and/or Security Management.
Figure 21. Choix du type d'installation de Gaia
4) Point crucial — choix de l'entité (Produits). Vous devez sélectionner Passerelle de sécurité et, si vous avez un cluster, cochez cette option « L'unité est une partie d'un cluster, type : ClusterXL ». Si vous avez un cluster VRRP, choisissez ce type, mais c'est peu probable.
Figure 22. Choix du type d'entité lors de l'installation de Gaia
5) À l'étape suivante, définissez un mot de passe SIC à usage unique pour établir la confiance avec le serveur de gestion. Ce mot de passe génère un certificat, et par le biais d'un canal chiffré, le serveur de gestion communiquera avec la passerelle. Cochez cette option « Connectez-vous à votre Gestion en tant que Service » , si le serveur de gestion est dans le cloud. Nous avons récemment écrit à ce sujet et sur la facilité et la simplicité de la gestion serveur cloud.
Figure 23. Création de SIC
6) Commencez le processus d'initialisation dans l'onglet suivant. Une fois que l'appareil redémarre, connectez-vous à l'interface web et transférez les paramètres des captures d'écran à tous les onglets du portail Gaia, où quelque chose a été configuré, ou exécutez la commande depuis clish load configuration .txt. Ce fichier de configuration doit être préalablement placé sur la passerelle de sécurité.
Remarque: Étant donné que le système d'exploitation est nouveau, WinSCP ne vous permettra pas de vous connecter en tant qu'administrateur, changez le shell de l'utilisateur sur /bin/bash soit dans l'interface web sous l'onglet Users, soit en entrant la commande chsh –s /bin/bash ou créez un nouvel utilisateur avec ce shell.
7) Ouvrez et allez dans l'objet de la passerelle de sécurité que vous venez de réinstaller. Ouvrez l'onglet Propriétés générales > Communication > Réinitialiser SIC et entrez le mot de passe défini au point 5.
Figure 24. Établissement de la confiance avec la nouvelle passerelle de sécurité
8) La version de Gaia de l'objet doit changer, si ce n'est pas le cas, modifiez-la manuellement. Ensuite, appliquez la politique à la passerelle.
9) Dans Gaia Portal, allez à l'onglet Mises à jour (CPUSE) > État et actions > Correctifs et installez le dernier correctif. L'appareil redémarrera durant l'installation ! 10) En cas de cluster, changez les rôles des nœuds et répétez les mêmes étapes pour l'autre nœud.
J'ai essayé de faire un guide aussi clair et complet que possible pour la mise à jour de la version R80.20/R80.30 à la version actuelle R80.40, car beaucoup de choses ont changé. La version
Conclusion
Gaia R81 de Check Point, vous pourrez vous-même vous familiariser avec toutes les subtilités. CPSupport
. Il est également possible de commander un audit des paramètres Check Point ou de soumettre une pour un cas technique. Il y a plus de deux ans. sur un cas technique.
. Suivez les mises à jour (, , , , ).
Source : habr.com
