
BoseTwee jaar geleden schreven we over het feit dat elke Check Point-beheerder vroeg of laat voor de vraag staat om naar een nieuwe versie te upgraden. In dit artikel werd de upgrade van versie R77.30 naar R80.10 beschreven. Ter informatie: in januari 2020 werd R77.30 de gecertificeerde versie van de FSTEK. Echter, in de afgelopen 2 jaar is er veel veranderd bij Check Point. In het artikel "" worden alle vernieuwingen beschreven, waarvan er veel zijn. In dit artikel zal de procedure voor de upgrade zo gedetailleerd mogelijk worden beschreven.
Zoals bekend, zijn er 2 manieren om Check Point te implementeren: Standalone en Distributed, dat wil zeggen zonder dedicated managementserver en met een. De Distributed optie wordt om verschillende redenen sterk aanbevolen:
de belasting op de gatewaybronnen wordt geminimaliseerd;
je hoeft geen onderhoudsvenster te plannen om werkzaamheden aan de managementserver uit te voeren;
de SmartEvent werkt adequaat, aangezien deze in de Standalone-optie waarschijnlijk niet functioneert;
het wordt sterk aanbevolen om een cluster van gateways te bouwen in de Distributed-configuratie.
Gezien alle voordelen van de Distributed-configuratie, zullen we de upgrade van de managementserver en de beveiligingsgateway afzonderlijk bekijken.
Upgrade van de Security Management Server (SMS)
Er zijn 2 manieren om SMS te upgraden:
via CPUSE (via Gaia Portal)
met behulp van Migration Tools (een schone installatie is vereist — verse installatie)
De upgrade via CPUSE wordt niet aanbevolen door collega's van Check Point, omdat hiermee de versie van het bestandssysteem en de kernel niet wordt bijgewerkt. Deze methode vereist echter geen migratie van beleidsregels en is veel sneller en eenvoudiger dan de tweede methode.
Een schone installatie en migratie van beleidsregels met behulp van Migration Tools is de aanbevolen methode. Naast de nieuwe bestandssystemen en de kernel komt het vaak voor dat de SMS-database 'vervuild' raakt, en een schone installatie levert in dit geval een uitstekende oplossing om de snelheid van de server te verbeteren.
1) De eerste stap bij elke upgrade is het maken van back-ups en snapshots. Als je een fysieke managementserver hebt, moet de back-up vanuit de webinterface van Gaia Portal worden gemaakt. Ga naar het tabblad Onderhoud > Systeembackup > Backup. Daarna geef je de opslaglocatie van de back-up op. Dit kan een SCP, FTP, TFTP-server zijn of lokaal op het apparaat, maar dan moet je deze back-up later naar de server of computer overzetten.
Figuur 1. Een back-up maken in Gaia Portal
2) Vervolgens moet je een snapshot maken in het tabblad Onderhoud → Snapshotbeheer → Nieuw. Het verschil tussen backups en snapshots is dat snapshots meer informatie bevatten, inclusief alle geïnstalleerde hotfixes. Toch is het beter om zowel backups als snapshots te maken.
Als je het beheerserver als een virtuele machine hebt geïnstalleerd, is het aan te raden om een backup van de virtuele machine te maken met de ingebouwde middelen van de hypervisor. Dit is simpelweg sneller en betrouwbaarder.
Figuur 2. Het maken van een snapshot in Gaia Portal
3) Sla de configuratie van het apparaat op vanuit Gaia Portal. Je kunt screenshots maken van alle instellingen die beschikbaar zijn in Gaia Portal, of voer in Clish het commando in save configuration. Daarna moet je het bestand met WinSCP of een andere client naar je pc overbrengen.
Figuur 3. Het opslaan van de configuratie in een tekstbestand)
Opmerking: als WinSCP geen verbinding maakt, wijzig dan de shell van de gebruiker naar /bin/bash, dit kan via de webinterface op het tabblad Gebruikers, of door het commando in te voeren chsh –s /bin/bash.
Update met behulp van CPUSE
4) De eerste 3 stappen zijn verplicht voor elke update-optie. Als je voor een eenvoudigere update-methode hebt gekozen, ga dan in de webinterface naar het tabblad Upgrades (CPUSE) > Status en Acties > Belangrijke Versies > Check Point R80.40 Gaia Fresh Install and Upgrade. Klik met de rechtermuisknop op deze update en kies Verifier. Het controleproces zal enkele minuten duren, waarna je de melding zult zien dat het apparaat kan worden geüpdatet. Als je foutmeldingen ziet, moeten deze worden gecorrigeerd.
Figuur 4. Update via CPUSE
5) Update naar de nieuwste versie van CDT (Central Deployment Tool) — een hulpprogramma dat op de beheerserver draait en waarmee updates, updatepakketten, backups, snapshots, scripts en meer kunnen worden beheerd. Een verouderde versie van CDT kan leiden tot problemen bij het updaten. CDT kan gedownload worden van .
6) Plaats het gedownloade archief op SMS in een willekeurige directory via WinSCP, maak verbinding via SSH met SMS en ga naar de expertmodus. Vergeet niet dat de gebruiker in WinSCP een shell moet hebben. /bin/bash!
7) Voer de volgende commando's in:
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv —force CPcdt-00-00.i386.rpm
Figuur 5. Installatie van Central Deployment Tool (CDT)
8) De volgende stap is het installeren van de afbeelding R80.40. Klik met de rechtermuisknop op de update Download, vervolgens Install. Houd er rekening mee dat de update ongeveer 20-30 minuten duurt en dat de beheerserver enige tijd niet beschikbaar zal zijn. Het is daarom verstandig om een onderhoudsperiode af te spreken.
9) Alle licenties en beveiligingsbeleidsregels worden bewaard, dus u moet nu de nieuwe downloaden .
10) Maak verbinding met de nieuwe SmartConsole en stel de beveiligingsbeleidsregels in. De knop Installeer beleidsregel in de linkerbovenhoek.
11) Uw SMS is bijgewerkt, nu moet u de laatste hotfix installeren. Ga naar het tabblad Upgrades (CPUSE) > Status en Acties > Hotfixes klik met de rechtermuisknop Verifier, dan Update installeren. Het apparaat zal opnieuw opstarten na het installeren van de update.
Figuur 6. Het installeren van de laatste hotfix via CPUSE
Bijwerken met behulp van Migration Tools
4) Eerst moet u ook bijwerken naar de laatste versie van CDT — punten 5, 6, 7 uit de sectie "Bijwerken met behulp van CPUSE."
5) Installeer het Migration Tools-pakket dat nodig is voor het migreren van beleidsregels van de beheerserver. U kunt Migration Tools voor de versies vinden: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. U moet Migration Tools downloaden van de versie, waarna u wilt upgraden , en niet van de versie die u nu heeft! In ons geval is dat R80.40.6) Ga in de webinterface van de SMS naar het tabblad
Upgrades (CPUSE) > Status en Acties > Import Package > Bladeren > Kies het gedownloade bestand > Importeren Figuur 7. Importeren van Migration Tools.
7) Controleer vanuit de expertenmodus op SMS of het Migration Tools-pakket is geïnstalleerd met behulp van de opdracht (de output van de opdracht moet overeenkomen met het nummer in de naam van het archief van Migration Tools):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Figuur 8. Controle van de installatie van Migration Tools
8) Ga naar de map $FWDIR/scripts op de beheerserver:
cd $FWDIR/scripts
9) Voer de pre-upgrade verifier (controle-script) uit met de opdracht (als er fouten zijn, corrigeer ze dan voordat u verdergaat):
./migrate_server verify -v R80.40
: als u de fout ziet
Opmerking"Het ophalen van het Upgrade Tools-pakket is mislukt" , maar u heeft gecontroleerd dat het archief succesvol is geïmporteerd (zie punt 4), gebruik dan de opdracht:./migrate_server verify -v R80.40 -skip_upgrade_tools_check
Figuur 9. Uitvoeren van het controle-script
10) Exporteer de beleidsregels met de opdracht:
./migrate_server export -v R80.40 //.tgz
Figuur 10. Exporteren van de beleidsregels
, maar u heeft gecontroleerd dat het archief succesvol is geïmporteerd (punt 7), gebruik dan de opdracht:
Opmerking"Het ophalen van het Upgrade Tools-pakket is mislukt" , maar u heeft gecontroleerd dat het archief succesvol is geïmporteerd (zie punt 4), gebruik dan de opdracht:./migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
11) Bereken de MD5-hashwaarde en bewaar de output van de opdracht:
md5sum //.tgz
Figuur 11. Berekenen van de MD5-hashwaarde
12) Gebruik WinSCP om dit bestand naar uw computer te verplaatsen.
13) Voer de opdracht in
13) Voer het commando in df -h en bewaar het percentage van de mappen op basis van de gebruikte ruimte.
Figuur 12. Percentage van de mappen op SMS
14.1) In het geval dat u een echte SMS heeft
14.1.1) Met behulp van wordt een opstartbare USB-stick met een afbeelding gemaakt .
14.1.2) Ik raad aan om minimaal 2 opstartbare sticks voor te bereiden, omdat het kan voorkomen dat de stick niet altijd wordt gelezen.
14.1.3) Start als administrator de computer ISOmorphic.exe. In stap 1 kiest u de gedownloade afbeelding van Gaia R80.40, in stap 4 de stick. Stappen 2 en 3 hoeven niet te worden gewijzigd. niet nodig!
Figuur 13. Aanmaken van een opstartbare stick
14.1.4) Kies optie “Automatisch installeren zonder bevestiging” en het is belangrijk om het model van uw beheerserver op te geven. In het geval van SMS moet u de 3e of 4e regel kiezen.
Figuur 14. Selectie van het apparaatsmodel voor het maken van een opstartbare stick
14.1.5) Vervolgens schakelt u de appliance uit, steekt u de stick in de USB-poort, verbindt u met een console-kabel via de COM-poort met het apparaat en schakelt u de SMS in. Het installatieproces verloopt vanzelf. Het standaard IP-adres is 192.168.1.1/24, en de inloggegevens zijn admin / admin.
14.1.6) De volgende stap is verbinding maken met de webinterface op Gaia Portal (standaard adres ), waar u de initiatie van het apparaat doorloopt. Tijdens de initiatie druk je voornamelijk op Volgende, aangezien bijna alle instellingen in de toekomst kunnen worden gewijzigd. U kunt echter direct het IP-adres, de DNS-instellingen en de hostname wijzigen.
14.2) In het geval dat u een virtuele SMS heeft
14.2.1) Verwijder in geen geval de oude SMS, maak een nieuwe virtuele machine met dezelfde middelen (CPU, RAM, HDD) met hetzelfde IP-adres. Overigens kunt u RAM en HDD toevoegen, aangezien versie R80.40 iets veeleisender is. Om conflicten met IP-adressen te voorkomen, schakelt u de oude SMS uit en begint u met de installatie van de nieuwe.
14.2.2) Stel tijdens de installatie van Gaia het actuele IP-adres in en reserveer voldoende ruimte voor de map. /root De percentage verhouding van de mappen moet ongeveer behouden blijven, gebruik de uitvoer df -h.
15) Op het moment van selectie van het installatie type “Installatietype” kies de eerste optie, aangezien u waarschijnlijk geen MDS (Multi-Domain Server) heeft. Als dat wel het geval is, heeft u waarschijnlijk meerdere domeinen vanuit verschillende SMS-entiteiten tegelijk beheerd. In dat geval dient u de tweede optie te kiezen.
Figuur 15. Selectie van het installatie type Gaia
16) Het allerbelangrijkste moment dat je niet kunt corrigeren zonder opnieuw te installeren — de selectie van de entiteit. Kies Beveiligingsbeheer en druk op Volgende. Hierna alles op standaard.
Figuur 16. Selectie van het entiteitstype bij het installeren van Gaia
17) Zodra het apparaat opnieuw opstart, verbind met de webinterface via of een ander IP-adres, als je het hebt gewijzigd.
18) Breng de instellingen uit de screenshots over naar alle tabbladen van Gaia Portal waarin iets is ingesteld, of voer vanuit clish de opdracht uit load configuration .txt. Dit configuratiebestand moet voorafgaand op de SMS worden geüpload.
Opmerking: Omdat het besturingssysteem nieuw is, zal WinSCP geen verbinding onder de admin toestaan, verander de shell van de gebruiker naar /bin/bash, of via de webinterface onder het tabblad Users, of door de opdracht in te voeren chsh –s /bin/bash of maak een nieuwe gebruiker aan.
19) Upload naar een willekeurige directory het bestand met geëxporteerde beleidsregels van de oude beheerserver. Ga vervolgens naar de console in expertmodus en controleer of de MD5-hash overeenkomt met de eerdere. Zo niet, moet je de export opnieuw uitvoeren:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Herhaal stap 6 en installeer Upgrade Tools op de nieuwe SMS in Gaia Portal onder het tabblad Upgrades (CPUSE) > Status en Acties.
21) Voer de volgende opdracht uit in de expertmodus:
./migrate_server import -v R80.40 -skip_upgrade_tools_check //.tgz
Figuur 17. Import van het beveiligingsbeleid naar de nieuwe SMS
22) Start de diensten met de opdracht cpstart.
23) Download de nieuwe en verbind met de beheerserver. Ga naar Menu > Beheer Licenties en Pakketten (SmartUpdate) en controleer of je de licentie hebt behouden.
Figuur 18. Controle van de geïnstalleerde licenties
24) Stel het beveiligingsbeleid in op de gateway of cluster — Installeer beleidsregel.
Upgrade van Security Gateway (SG)
De beveiligingsgateway kan worden geüpgraded via CPUSE, net als de beheerserver, of opnieuw worden geïnstalleerd — verse installatie. Uit mijn ervaring installeren ze in 99% van de gevallen de Security Gateway opnieuw, omdat dit praktisch dezelfde tijd kost als de upgrade via CPUSE, maar je krijgt een schone, bijgewerkte OS zonder bugs.
Volgens hetzelfde principe als de SMS moet eerst een back-up en snapshot worden gemaakt, evenals de instellingen uit Gaia Portal worden bewaard. Zie punten 1, 2 en 3 in de sectie ‘Upgrade van Security Management Server’.
Update met behulp van CPUSE
De upgrade van de Security Gateway via CPUSE gebeurt precies op dezelfde manier als de upgrade van de Security Management Server, dus raadpleeg het begin van het artikel.
Belangrijk punt: de upgrade van SG vereist een herstart! Voer daarom de update uit in een onderhoudsvenster. Als u een cluster heeft, werk dan eerst de passieve node bij, schakel dan de rollen om en werk de andere node bij. In het geval van een cluster kan het onderhoudsvenster vermeden worden.
Installatie van de nieuwe versie van het besturingssysteem op de Security Gateway
1.1) In het geval dat u een fysieke SG heeft
1.1.1) Met behulp van wordt een opstartbare USB-stick met een afbeelding gemaakt . Het beeld is hetzelfde als op de SMS, maar de procedure voor het maken van een opstartbare USB-stick lijkt iets anders.
1.1.2) Ik raad aan om minimaal 2 opstartbare USB-sticks voor te bereiden, aangezien het soms voorkomt dat de stick niet wordt gelezen.
1.1.3) Start de applicatie als beheerder op uw computer ISOmorphic.exe. In stap 1 kiest u de gedownloade afbeelding van Gaia R80.40, in stap 4 de stick. Stappen 2 en 3 hoeven niet te worden gewijzigd. niet nodig!
Figuur 19. Het maken van een opstartbare USB-stick
1.1.4) Kies de optie “Automatisch installeren zonder bevestiging”, en het is belangrijk om het model van uw Security Gateway aan te geven — regel 2 of 3. Als dit een fysieke sandbox (SandBlast Appliance) is, dan kiezen we regel 5.
Figuur 20. Selectie van het apparaatmodel voor het maken van een opstartbare USB-stick
1.1.5) Vervolgens schakelt u de appliance uit, plaatst u de USB-stick in de USB-poort, verbindt u zich via een consolekabel door COM-poort met het apparaat en schakelt u de gateway in. Het installatieproces verloopt automatisch. Standaard IP-adres — 192.168.1.1/24, en de inloggegevens zijn admin / admin. Begin met het updaten van de passieve node, vervolgens installeert u het beleid op deze node, schakelt u de rollen om en werkt u daarna de andere node bij. Het zal waarschijnlijk nodig zijn om een onderhoudsvenster te plannen.
1.1.6) De volgende stap is om verbinding te maken met de webinterface op de Gaia Portal, waar u de eerste initialisatie van het apparaat doorloopt. Tijdens de initialisatie drukt u voornamelijk op Volgende, aangezien bijna alle instellingen in de toekomst kunnen worden gewijzigd. U kunt echter direct het IP-adres, de DNS-instellingen en de hostname wijzigen.
1.2) In het geval dat u een virtuele SG heeft
1.2.1) Maak een nieuwe virtuele machine met dezelfde of meer middelen (CPU, RAM, HDD), aangezien versie R80.40 iets veeleisender is. Om IP-adresconflicten te voorkomen, schakelt u de oude gateway uit en begint u met de installatie van de nieuwe met hetzelfde IP-adres. De oude SG kan veilig worden verwijderd, aangezien er niets waardevols op staat, want het belangrijkste — het beveiligingsbeleid — bevindt zich op de beheerdersserver.
1.2.2) Stel tijdens de installatie van het besturingssysteem het actuele IP-adres in en wijs voldoende schijfruimte toe onder de directory /root .
3) Maak verbinding via de HTTPS-poort met de gateway en begin met het initialisatieproces. Op het moment van selectie van het installatie-type “Installatietype” kies de eerste optie — Security Gateway en/of Security Management.
Figuur 21. Selectie van het installatie-type Gaia
4) Een uiterst belangrijk punt — de keuze van de entiteit (Producten). U dient te kiezen Security Gateway en, en als je een cluster hebt, vink dit aan “Een eenheid is onderdeel van een cluster, type: ClusterXL”. Als je een VRRP-cluster hebt, kies dan dat type, maar dat is weinig waarschijnlijk.
Figuur 22. Selectie van het entiteitstype tijdens de installatie van Gaia
5) In de volgende stap stelt u een eenmalig SIC-wachtwoord in om vertrouwensbinding met de beheerserver tot stand te brengen. Met dit wachtwoord wordt een certificaat gegenereerd, en via een versleuteld communicatiekanaal zal de beheerserver communiceren met de gateway. Het vakje “Verbind met uw Management as a Service” moet aangevinkt worden als de beheerserver zich in de cloud bevindt. We hebben hier letterlijk recent over geschreven en hoe handig en eenvoudig cloud management van servers is.
Figuur 23. Creëren van SIC
6) Begin het initialisatieproces op het volgende tabblad. Zodra het apparaat opnieuw opstart, sluit u aan op de webinterface en past u de instellingen uit de screenshots toe op alle tabbladen van de Gaia Portal, waarin iets is ingesteld, of voer de opdracht load configuration .txt. Dit configuratiebestand moet vooraf op de beveiligingsgateway worden geplaatst.
Opmerking: Omdat het besturingssysteem nieuw is, zal WinSCP geen verbinding onder de admin toestaan, verander de shell van de gebruiker naar /bin/bash, of via de webinterface onder het tabblad Users, of door de opdracht in te voeren chsh –s /bin/bash of maak een nieuwe gebruiker aan met die shell.
7) Open en ga naar het beveiligingsobject dat u zojuist opnieuw heeft geïnstalleerd. Open het tabblad Algemene eigenschappen > Communicatie > Reset SIC en voer het wachtwoord in dat in stap 5 is opgegeven.
Figuur 24. Vertrouwensband met de nieuwe beveiligingsgateway instellen
8) De versie van Gaia op het object moet veranderen; als dit niet gebeurt, verander het dan handmatig. Stel daarna het beleid in op de gateway.
9) Ga in de Gaia Portal naar het tabblad Upgrades (CPUSE) > Status en Acties > Hotfixes en installeer de laatste hotfix. Het apparaat zal in herstarten tijdens de installatie!
10) In het geval van een cluster, wijzig de rollen van de nodes en volg dezelfde stappen voor de andere node.
Conclusie
Ik heb geprobeerd een zo begrijpelijk en uitgebreid mogelijk handboek voor de upgrade van versie R80.20/R80.30 naar de huidige R80.40 te maken, omdat er veel is veranderd. De versie is al beschikbaar in de demo-modus, maar de upgradeprocedure blijft min of meer dezelfde. Met de officiële van Check Point kunt u zelf de details ontdekken.
Voor vragen kunt u contact met ons opnemen. We helpen u graag met zelfs de meest complexe upgrades en cases binnen onze technische ondersteuning . Ook op onze is het mogelijk om een check van de instellingsconfiguratie van Check Point te bestellen of een gratis voor technische cases achter te laten.
. Blijf op de hoogte (, , , , ).
Bron: habr.com
