
Witajcie koledzy, zapraszam na lekcję o migracji baz danych Check Point R77.30 do R80.10.
Przy korzystaniu z produktów firmy Check Point prędzej czy później pojawia się potrzeba migracji istniejących reguł i bazy danych obiektów z następujących powodów:
- W przypadku zakupu nowego urządzenia, konieczne jest przeniesienie bazy danych ze starego urządzenia na nowe (na aktualną wersję GAIA OS lub nowszą).
- Należy zaktualizować urządzenie z jednej wersji GAIA OS na wyższą wersję na lokalnym komputerze.
Do rozwiązania pierwszego zadania nadaje się wyłącznie użycie narzędzia o nazwie Management Server Migration Tool, czyli po prostu Migration Tool. Do rozwiązania zadania nr 2 można użyć rozwiązania CPUSE lub Migration Tool.
Przyjrzyjmy się dokładniej obu metodom.
Aktualizacja na nowe urządzenie
Migracja bazy danych wymaga zainstalowania najnowszej wersji Management na nowej maszynie, a następnie migracji bazy danych z istniejącego serwera zarządzania bezpieczeństwem na nowy z użyciem narzędzia Migration Tool. Ta metoda minimalizuje ryzyko aktualizacji dla istniejącej konfiguracji.
Aby przeprowadzić migrację bazy danych za pomocą Migration Tool, muszą być spełnione następujące warunki: wymagania:
- Wolne miejsce na dysku musi być większe niż rozmiar archiwum eksportowanej bazy danych, pięciokrotnie.
- Ustawienia sieciowe na docelowym serwerze muszą być zgodne z serwerem źródłowym.
- Tworzenie kopii zapasowej. Eksport bazy danych należy przeprowadzić na zdalny serwer.
W systemie operacyjnym GAIA narzędzie Migration Tool jest już dostępne, można go używać przy importowaniu bazy danych lub do migracji na wersję systemu operacyjnego identyczną z początkową. Aby przeprowadzić migrację bazy danych na wyższą wersję systemu operacyjnego, należy pobrać Migration Tool odpowiedniej wersji z sekcji „Narzędzia” na stronie wsparcia Check Point R80.10: - Kopia zapasowa i migracja serwera SmartEvent / SmartReporter. Narzędzia ‘backup’ i ‘migrate export’ nie obejmują danych baz SmartEvent database / SmartReporter database.
Do tworzenia kopii zapasowych i migracji należy używać narzędzi ‘eva_db_backup’ lub ‘evs_backup’.
Uwaga: artykuł sk110173 w bazie wiedzy CheckPoint.
Przyjrzyjmy się, jakie funkcje zawiera to narzędzie:

Zanim przejdziesz do migracji danych, najpierw musisz rozpakować pobrane narzędzie Migration Tool do folderu “/opt/CPsuite-R77/fw1/bin/upgrade_tools/”, eksportowanie bazy należy wykonać, używając poleceń z katalogu, w którym rozpakowałeś narzędzie.
Zanim uruchomisz polecenie eksportu lub importu, zamknij wszystkie klienty SmartConsole lub uruchom cpstop na serwerze zarządzania bezpieczeństwem.
Aby utwórz plik eksportu baz danych zarządzania na źródłowym serwerze:
- Wejdź w tryb eksperta.
- Uruchom narzędzie weryfikacji wstępnej: pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. Jeśli są błędy, popraw je przed kontynuowaniem.
- Uruchom: ./migrate export filename.tgz. Polecenie to wyeksportuje zawartość bazy danych Security Management Server do pliku TGZ.
- Postępuj zgodnie z instrukcjami. Baza danych jest eksportowana do pliku, który nazwałeś w poleceniu. Upewnij się, że określiłeś go jako TGZ.
- Jeśli SmartEvent jest zainstalowany na źródłowym serwerze, wyeksportuj bazę danych zdarzeń.
Następnie importujemy bazy danych serwera bezpieczeństwa, które wyeksportowaliśmy. Przed rozpoczęciem: zainstaluj R80 Security Management Server. Przypominam, że ustawienia sieciowe nowego Management Server R80.10 muszą pasować do ustawień starego serwera.
Aby importuj konfigurację serwera zarządzania:
- Wejdź w tryb eksperta.
- Prześlij (za pomocą FTP, SCP lub podobnego) wyeksportowany plik konfiguracji na zdalny serwer stworzony z źródła na nowym serwerze.
- Odłącz źródłowy serwer od sieci.
- Prześlij plik konfiguracji ze zdalnego serwera na nowy serwer.
- Oblicz MD5 dla przeniesionego pliku i porównaj z MD5, który został obliczony na źródłowym serwerze: # md5sum filename.tgz
- Importuj bazę danych: ./migrate import filename.tgz
- Sprawdzenie aktualizacji.
Po zakończeniu punktu 7 podsumowujemy, że migracja bazy danych powiodła się za pomocą Migration Tool, w przypadku niepowodzenia zawsze można włączyć źródłowy serwer, dzięki czemu działalność nie ucierpi.
Warto zauważyć, że migracja z serwera standalone nie jest wspierana.
Lokalna aktualizacja
CPUSE (Check Point Upgrade Service Engine) umożliwia automatyczne aktualizowanie produktów Check Point dla systemu operacyjnego Gaia. Pakiety aktualizacji oprogramowania są podzielone na kategorie, a mianowicie major releases, minor releases oraz Hotfixes. Gaia automatycznie wyszukuje i wyświetla dostępne pakiety aktualizacji oprogramowania oraz obrazy związane z wersją systemu operacyjnego Gaia, na którą można przeprowadzić aktualizację. Przy użyciu CPUSE można wykonać czystą instalację nowej wersji GAIA OS, jak i przeprowadzić aktualizację systemu z migracją bazy danych.
Aby zaktualizować do wyższej wersji lub wykonać czystą instalację za pomocą CPUSE, na maszynie musi być wystarczająca ilość wolnego (nieprzydzielonego) miejsca — co najmniej wielkości partycji systemowej.
Przejście na nową wersję odbywa się na nowej partycji dysku twardego, a „stara” partycja jest przekształcana w Gaia Snapshot (nowa przestrzeń partycji jest pobierana z nieprzydzielonej przestrzeni na dysku twardym). Przed aktualizacją systemu warto również wykonać snapshot i przesłać go na zdalny serwer.
Proces aktualizacji:
- Sprawdź pakiet aktualizacji (jeśli jeszcze tego nie zrobiłeś) — upewnij się, że można zainstalować ten pakiet bez konfliktów: kliknij prawym przyciskiem myszy na pakiecie — wybierz „Verifier”.
Wynik powinien być mniej więcej taki:
- Instalacja jest dozwolona
- Aktualizacja jest dozwolona
- Zainstaluj pakiet: kliknij prawym przyciskiem myszy na pakiet i wybierz „Upgrade”:
CPUSE pokazuje następujące ostrzeżenie w Gaia Portal: Po tej aktualizacji nastąpi automatyczne ponowne uruchomienie (istniejące ustawienia systemu operacyjnego oraz baza danych Check Point są zachowywane). - Zobaczysz odpowiedni postęp migracji danych po aktualizacji do R80.10:
- Aktualizacja produktów
- Importowanie bazy danych
- Konfigurowanie produktów
- Tworzenie danych SIC
- Zatrzymywanie procesów
- Uruchamianie procesów
- Zainstalowane, test samodzielny zakończony pomyślnie
- System automatycznie się ponownie uruchomi
- Instalacja polityki w SmartConsole
Jak widzisz, wszystko przebiega względnie prosto, w przypadku problemów można cofnąć się do starej konfiguracji za pomocą wykonanego snapshot.
Praktyka
W przedstawionym wideo znajduje się część teoretyczna i praktyczna. Pierwsza połowa wideo powtarza opisaną część teoretyczną, a w praktycznym przykładzie pokazana jest migracja danych za pomocą obu metod.

Podsumowanie
W tej lekcji omówiliśmy rozwiązania firmy Check Point dotyczące aktualizacji i migracji baz danych obiektów i reguł. W przypadku nowego urządzenia jedynym rozwiązaniem jest użycie narzędzia Migration Tool. Jeśli chcesz przeprowadzić aktualizację GAIA OS i masz możliwość i chęć ponownego uruchomienia maszyny, nasza firma zaleca, opierając się na istniejącym doświadczeniu, migrację bazy danych za pomocą Migration Tool. Ta metoda minimalizuje ryzyko aktualizacji istniejącej konfiguracji w porównaniu z CPUSE. Ponadto podczas aktualizacji za pomocą CPUSE wiele niepotrzebnych starych plików pozostaje na dysku, a ich usunięcie wymaga dodatkowego narzędzia, co wiąże się z dodatkowymi działaniami i nowymi ryzykami.
Jeśli nie chcesz przegapić przyszłych lekcji, dołącz do naszej grupy , i . Jeśli z jakiegoś powodu nie udało Ci się znaleźć potrzebnego dokumentu lub rozwiązać swojego problemu z Check Point, możesz śmiało skontaktować się z .
Źródło: habr.com
