Migracja z Check Point z R77.30 do R80.10

Migracja z Check Point z R77.30 do R80.10

Witajcie koledzy, zapraszam na lekcję o migracji baz danych Check Point R77.30 do R80.10.

Przy korzystaniu z produktów firmy Check Point prędzej czy później pojawia się potrzeba migracji istniejących reguł i bazy danych obiektów z następujących powodów:

  1. W przypadku zakupu nowego urządzenia, konieczne jest przeniesienie bazy danych ze starego urządzenia na nowe (na aktualną wersję GAIA OS lub nowszą).
  2. Należy zaktualizować urządzenie z jednej wersji GAIA OS na wyższą wersję na lokalnym komputerze.

Do rozwiązania pierwszego zadania nadaje się wyłącznie użycie narzędzia o nazwie Management Server Migration Tool, czyli po prostu Migration Tool. Do rozwiązania zadania nr 2 można użyć rozwiązania CPUSE lub Migration Tool.
Przyjrzyjmy się dokładniej obu metodom.

Aktualizacja na nowe urządzenie

Migracja bazy danych wymaga zainstalowania najnowszej wersji Management na nowej maszynie, a następnie migracji bazy danych z istniejącego serwera zarządzania bezpieczeństwem na nowy z użyciem narzędzia Migration Tool. Ta metoda minimalizuje ryzyko aktualizacji dla istniejącej konfiguracji.

Aby przeprowadzić migrację bazy danych za pomocą Migration Tool, muszą być spełnione następujące warunki: wymagania:

  1. Wolne miejsce na dysku musi być większe niż rozmiar archiwum eksportowanej bazy danych, pięciokrotnie.
  2. Ustawienia sieciowe na docelowym serwerze muszą być zgodne z serwerem źródłowym.
  3. Tworzenie kopii zapasowej. Eksport bazy danych należy przeprowadzić na zdalny serwer.
    W systemie operacyjnym GAIA narzędzie Migration Tool jest już dostępne, można go używać przy importowaniu bazy danych lub do migracji na wersję systemu operacyjnego identyczną z początkową. Aby przeprowadzić migrację bazy danych na wyższą wersję systemu operacyjnego, należy pobrać Migration Tool odpowiedniej wersji z sekcji „Narzędzia” na stronie wsparcia Check Point R80.10:
  4. Kopia zapasowa i migracja serwera SmartEvent / SmartReporter. Narzędzia ‘backup’ i ‘migrate export’ nie obejmują danych baz SmartEvent database / SmartReporter database.
    Do tworzenia kopii zapasowych i migracji należy używać narzędzi ‘eva_db_backup’ lub ‘evs_backup’.
    Uwaga: artykuł sk110173 w bazie wiedzy CheckPoint.

Przyjrzyjmy się, jakie funkcje zawiera to narzędzie:

Migracja z Check Point z R77.30 do R80.10

Zanim przejdziesz do migracji danych, najpierw musisz rozpakować pobrane narzędzie Migration Tool do folderu “/opt/CPsuite-R77/fw1/bin/upgrade_tools/”, eksportowanie bazy należy wykonać, używając poleceń z katalogu, w którym rozpakowałeś narzędzie.

Zanim uruchomisz polecenie eksportu lub importu, zamknij wszystkie klienty SmartConsole lub uruchom cpstop na serwerze zarządzania bezpieczeństwem.

Aby utwórz plik eksportu baz danych zarządzania na źródłowym serwerze:

  1. Wejdź w tryb eksperta.
  2. Uruchom narzędzie weryfikacji wstępnej: pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. Jeśli są błędy, popraw je przed kontynuowaniem.
  3. Uruchom: ./migrate export filename.tgz. Polecenie to wyeksportuje zawartość bazy danych Security Management Server do pliku TGZ.
  4. Postępuj zgodnie z instrukcjami. Baza danych jest eksportowana do pliku, który nazwałeś w poleceniu. Upewnij się, że określiłeś go jako TGZ.
  5. Jeśli SmartEvent jest zainstalowany na źródłowym serwerze, wyeksportuj bazę danych zdarzeń.

Następnie importujemy bazy danych serwera bezpieczeństwa, które wyeksportowaliśmy. Przed rozpoczęciem: zainstaluj R80 Security Management Server. Przypominam, że ustawienia sieciowe nowego Management Server R80.10 muszą pasować do ustawień starego serwera.

Aby importuj konfigurację serwera zarządzania:

  1. Wejdź w tryb eksperta.
  2. Prześlij (za pomocą FTP, SCP lub podobnego) wyeksportowany plik konfiguracji na zdalny serwer stworzony z źródła na nowym serwerze.
  3. Odłącz źródłowy serwer od sieci.
  4. Prześlij plik konfiguracji ze zdalnego serwera na nowy serwer.
  5. Oblicz MD5 dla przeniesionego pliku i porównaj z MD5, który został obliczony na źródłowym serwerze: # md5sum filename.tgz
  6. Importuj bazę danych: ./migrate import filename.tgz
  7. Sprawdzenie aktualizacji.

Po zakończeniu punktu 7 podsumowujemy, że migracja bazy danych powiodła się za pomocą Migration Tool, w przypadku niepowodzenia zawsze można włączyć źródłowy serwer, dzięki czemu działalność nie ucierpi.

Warto zauważyć, że migracja z serwera standalone nie jest wspierana.

Lokalna aktualizacja

CPUSE (Check Point Upgrade Service Engine) umożliwia automatyczne aktualizowanie produktów Check Point dla systemu operacyjnego Gaia. Pakiety aktualizacji oprogramowania są podzielone na kategorie, a mianowicie major releases, minor releases oraz Hotfixes. Gaia automatycznie wyszukuje i wyświetla dostępne pakiety aktualizacji oprogramowania oraz obrazy związane z wersją systemu operacyjnego Gaia, na którą można przeprowadzić aktualizację. Przy użyciu CPUSE można wykonać czystą instalację nowej wersji GAIA OS, jak i przeprowadzić aktualizację systemu z migracją bazy danych.

Aby zaktualizować do wyższej wersji lub wykonać czystą instalację za pomocą CPUSE, na maszynie musi być wystarczająca ilość wolnego (nieprzydzielonego) miejsca — co najmniej wielkości partycji systemowej.

Przejście na nową wersję odbywa się na nowej partycji dysku twardego, a „stara” partycja jest przekształcana w Gaia Snapshot (nowa przestrzeń partycji jest pobierana z nieprzydzielonej przestrzeni na dysku twardym). Przed aktualizacją systemu warto również wykonać snapshot i przesłać go na zdalny serwer.

Proces aktualizacji:

  1. Sprawdź pakiet aktualizacji (jeśli jeszcze tego nie zrobiłeś) — upewnij się, że można zainstalować ten pakiet bez konfliktów: kliknij prawym przyciskiem myszy na pakiecie — wybierz „Verifier”.

    Wynik powinien być mniej więcej taki:

    • Instalacja jest dozwolona
    • Aktualizacja jest dozwolona
  2. Zainstaluj pakiet: kliknij prawym przyciskiem myszy na pakiet i wybierz „Upgrade”:
    CPUSE pokazuje następujące ostrzeżenie w Gaia Portal: Po tej aktualizacji nastąpi automatyczne ponowne uruchomienie (istniejące ustawienia systemu operacyjnego oraz baza danych Check Point są zachowywane).
  3. Zobaczysz odpowiedni postęp migracji danych po aktualizacji do R80.10:
    • Aktualizacja produktów
    • Importowanie bazy danych
    • Konfigurowanie produktów
    • Tworzenie danych SIC
    • Zatrzymywanie procesów
    • Uruchamianie procesów
    • Zainstalowane, test samodzielny zakończony pomyślnie
  4. System automatycznie się ponownie uruchomi
  5. Instalacja polityki w SmartConsole

Jak widzisz, wszystko przebiega względnie prosto, w przypadku problemów można cofnąć się do starej konfiguracji za pomocą wykonanego snapshot.

Praktyka

W przedstawionym wideo znajduje się część teoretyczna i praktyczna. Pierwsza połowa wideo powtarza opisaną część teoretyczną, a w praktycznym przykładzie pokazana jest migracja danych za pomocą obu metod.

Odtwarzaj wideo

Podsumowanie

W tej lekcji omówiliśmy rozwiązania firmy Check Point dotyczące aktualizacji i migracji baz danych obiektów i reguł. W przypadku nowego urządzenia jedynym rozwiązaniem jest użycie narzędzia Migration Tool. Jeśli chcesz przeprowadzić aktualizację GAIA OS i masz możliwość i chęć ponownego uruchomienia maszyny, nasza firma zaleca, opierając się na istniejącym doświadczeniu, migrację bazy danych za pomocą Migration Tool. Ta metoda minimalizuje ryzyko aktualizacji istniejącej konfiguracji w porównaniu z CPUSE. Ponadto podczas aktualizacji za pomocą CPUSE wiele niepotrzebnych starych plików pozostaje na dysku, a ich usunięcie wymaga dodatkowego narzędzia, co wiąże się z dodatkowymi działaniami i nowymi ryzykami.

Jeśli nie chcesz przegapić przyszłych lekcji, dołącz do naszej grupy VK, Youtube i Telegram. Jeśli z jakiegoś powodu nie udało Ci się znaleźć potrzebnego dokumentu lub rozwiązać swojego problemu z Check Point, możesz śmiało skontaktować się z nami.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster