
Bóledwa lata temu pisaliśmy o tym, że przed każdym administratorem Check Point prędzej czy później staje kwestia aktualizacji do nowej wersji. W tej opisano aktualizację z wersji R77.30 do R80.10. Swoją drogą, w styczniu 2020 roku R77.30 stała się certyfikowaną wersją FSTEK. Jednak przez 2 lata w Check Point wiele się zmieniło. W artykule “” opisano wszystkie nowości, których jest wiele. W tym artykule procedura aktualizacji zostanie opisana w jak największym szczegółu.
Jak wiadomo, istnieją 2 warianty wdrożenia Check Point: Standalone i Distributed, czyli bez wydzielonego serwera zarządzania i z wydzielonym. Wariant Distributed jest zdecydowanie zalecany z kilku powodów:
minimalizuje obciążenie zasobów bramki;
nie trzeba planować okna serwisowego, aby przeprowadzić prace z serwerem zarządzania;
odpowiednia praca SmartEvent, ponieważ w wariancie Standalone trudno będzie działał;
klaster z bramek zdecydowanie zaleca się budować w konfiguracji Distributed.
Biorąc pod uwagę wszystkie zalety konfiguracji Distributed, rozważymy aktualizację serwera zarządzania i bramki bezpieczeństwa osobno.
Aktualizacja Security Management Server (SMS)
Istnieją 2 sposoby aktualizacji SMS:
za pomocą CPUSE (przez Gaia Portal)
za pomocą Migration Tools (wymagana czysta instalacja — fresh install)
Aktualizacja za pomocą CPUSE nie jest zalecana przez kolegów z Check Point, ponieważ nie zaktualizuje wersji systemu plików i jądra. Jednak ten sposób nie wymaga migracji polityk i jest znacznie szybszy oraz prostszy niż drugi sposób.
Czysta instalacja i migracja polityk za pomocą Migration Tools — to zalecana metoda. Oprócz nowych systemów plików i jądra OS często zdarza się, że baza danych SMS “zaśmieca się”, a czysta instalacja w tym przypadku jest doskonałym rozwiązaniem, aby dodać prędkości pracy serwera.
1) Pierwszym krokiem przy jakiejkolwiek aktualizacji jest tworzenie kopii zapasowych i zrzutów. Jeśli posiadasz fizyczny serwer zarządzania, to należy wykonać kopię zapasową z interfejsu webowego Gaia Portal. Przejdź do zakładki Maintenance > System Backup > Backup. Następnie podaj miejsce zapisania kopii zapasowej. Może to być serwer SCP, FTP, TFTP lub lokalnie na urządzeniu, jednak wtedy trzeba później przenieść tę kopię na serwer lub komputer.
Rysunek 1. Tworzenie kopii zapasowej w Gaia Portal
2) Następnie należy utworzyć zrzut w zakładce Zarządzanie → Zrzuty → Nowy. Różnica między kopiami zapasowymi a zrzutami polega na tym, że zrzuty zawierają więcej informacji, w tym wszystkie zainstalowane poprawki. Niemniej jednak, lepiej wykonać zarówno jedną, jak i drugą operację.
Jeśli masz serwer zarządzania zainstalowany jako maszyna wirtualna, zaleca się wykonanie kopii zapasowej maszyny wirtualnej za pomocą wbudowanych narzędzi hipernadzorcy. Jest to po prostu szybsze i bardziej niezawodne.
Rysunek 2. Tworzenie zrzutu w Gaia Portal
3) Zapisz konfigurację urządzenia z Gaia Portal. Możesz zrzucić wszystkie zakładki ustawień, które są w Gaia Portal, lub wprowadzić polecenie z Clish save configuration. Następnie należy ściągnąć plik przez WinSCP lub innego klienta na komputer.
Rysunek 3. Zapisywanie konfiguracji do pliku tekstowego)
Uwaga: jeśli WinSCP nie pozwala na połączenie, zmień powłokę użytkownika na /bin/bash albo w interfejsie webowym w zakładce Użytkownicy, albo wprowadzając polecenie chsh –s /bin/bash.
Aktualizacja za pomocą CPUSE
4) Pierwsze 3 kroki są obowiązkowe dla każdego scenariusza aktualizacji. Jeśli jednak postanowiłeś pójść prostszą drogą aktualizacji, przejdź do zakładki Aktualizacje (CPUSE) > Status i działania > Główne wersje > Check Point R80.40 Gaia Fresh Install i aktualizacja. Kliknij prawym przyciskiem myszy na tej aktualizacji i wybierz Verifier. Rozpocznie się proces weryfikacji na kilka minut, po czym zobaczysz komunikat, że urządzenie może zostać zaktualizowane. Jeśli zobaczysz błędy, należy je naprawić.
Rysunek 4. Aktualizacja przez CPUSE
5) Uaktualnij do najnowszej wersji CDT (Central Deployment Tool) — narzędzia uruchamianego na serwerze zarządzania, które umożliwia instalację aktualizacji, pakietów aktualizacji, zarządzanie kopiami zapasowymi, zrzutami, skryptami i wieloma innymi. Nieaktualna wersja CDT może prowadzić do problemów z aktualizacją. Możesz pobrać CDT z .
6) Umieszczając pobrany archiwum na SMS w dowolnym katalogu za pomocą WinSCP, połącz się przez SSH z SMS i wejdź do trybu eksperckiego. Przypominam, że użytkownik WinSCP musi mieć powłokę /bin/bash!
7) Wprowadź polecenia:
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv —force CPcdt-00-00.i386.rpm
Rysunek 5. Instalacja Central Deployment Tool (CDT)
8) Następnym krokiem jest zainstalowanie obrazu R80.40. Kliknij prawym przyciskiem myszy na aktualizację Pobierz, następnie Zainstaluj. Proszę pamiętać, że aktualizacja zajmuje około 20-30 minut i serwer zarządzania będzie przez pewien czas niedostępny. Dlatego warto ustalić okno serwisowe.
9) Wszystkie licencje i polityki bezpieczeństwa są zachowane, więc teraz należy pobrać nową .
10) Połącz się z SMS nową SmartConsole i zainstaluj polityki bezpieczeństwa. Przyciski Zainstaluj politykę w lewym górnym rogu.
11) Twój SMS został zaktualizowany, teraz należy zainstalować najnowszą poprawkę. W zakładce Aktualizacje (CPUSE) > Status i akcje > Poprawki kliknij prawym przyciskiem myszy Weryfikator, następnie Zainstaluj aktualizację. Urządzenie samo zrestartuje się po zainstalowaniu aktualizacji.
Rysunek 6. Instalacja ostatniej poprawki przez CPUSE
Aktualizacja za pomocą narzędzi migracyjnych
4) Na początek należy także zaktualizować do najnowszej wersji CDT — punkty 5, 6, 7 z sekcji „Aktualizacja za pomocą CPUSE”.
5) Zainstaluj pakiet narzędzi migracyjnych niezbędny do migracji polityk z serwera zarządzania. Można znaleźć narzędzia migracyjne dla wersji: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Należy pobrać narzędzia migracyjne dla wersji, na którą chcesz się zaktualizować, a nie tej, którą masz teraz! W naszym przypadku to R80.40.6) Następnie w interfejsie webowym SMS przejdź do zakładki
Aktualizacje (CPUSE) > Status i akcje > Importuj pakiet > Przeglądaj > Wybierz pobrany plik > Importuj Rysunek 7. Import narzędzi migracyjnych.
7) Z trybu eksperta w SMS sprawdź, czy pakiet narzędzi migracyjnych jest zainstalowany za pomocą polecenia (wynik polecenia powinien odpowiadać numerowi w nazwie archiwum narzędzi migracyjnych):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Rysunek 8. Sprawdzenie instalacji narzędzi migracyjnych
8) Przejdź do folderu $FWDIR/scripts na serwerze zarządzania:
cd $FWDIR/scripts
9) Uruchom verifier przed aktualizacją (skrypt weryfikujący) za pomocą polecenia (jeśli wystąpią błędy, napraw je przed dalszymi krokami):
. / migrate_server verify -v R80.40
: jeśli widzisz błąd
Uwaga„Nie udało się pobrać pakietu narzędzi aktualizacyjnych” , ale sprawdziłeś, że archiwum zostało pomyślnie zaimportowane (patrz punkt 4), użyj polecenia:. / migrate_server verify -v R80.40 -skip_upgrade_tools_check
Rysunek 9. Uruchamianie skryptu weryfikacji
10) Eksportuj polityki bezpieczeństwa za pomocą polecenia:
. / migrate_server export -v R80.40 //.tgz
Rysunek 10. Eksport polityki bezpieczeństwa
, ale sprawdziłeś, że archiwum zostało pomyślnie zaimportowane (punkt 7), użyj polecenia:
Uwaga„Nie udało się pobrać pakietu narzędzi aktualizacyjnych” , ale sprawdziłeś, że archiwum zostało pomyślnie zaimportowane (patrz punkt 4), użyj polecenia:. / migrate_server export -skip_upgrade_tools_check -v R80.40 //.tgz
.\/migrate_server export -skip_upgrade_tools_check -v R80.40 \/\/.tgz
11) Oblicz sumę kontrolną MD5 i zapisz wynik polecenia:
md5sum //.tgz
Rysunek 11. Obliczanie sumy kontrolnej MD5
12) Przenieś ten plik na komputer za pomocą WinSCP.
13) Wprowadź polecenie df -h i zapisz proporcje katalogów w oparciu o zajmowaną przestrzeń.
Rysunek 12. Proporcje katalogów w SMS
14.1) W przypadku, gdy masz rzeczywisty SMS
14.1.1) Przy użyciu tworzony jest bootowalny pendrive z obrazem .
14.1.2) Zalecam przygotowanie co najmniej 2 bootowalnych pendrive'ów, ponieważ nie zawsze pendrive jest rozpoznawany.
14.1.3) Uruchom ISOmorphic.exe jako administrator na komputerze. W punkcie 1 wybierz pobrany obraz Gaia R80.40, a w punkcie 4 pendrive. Punkty 2 i 3 nie wymagają zmiany brak potrzeby!
Rysunek 13. Tworzenie bootowalnego pendrive'a
14.1.4) Wybierz opcję „Zainstaluj automatycznie bez potwierdzenia” i ważne, aby wskazać model swojego serwera zarządzającego. W przypadku SMS powinieneś wybrać 3 lub 4 linię.
Rysunek 14. Wybór modelu urządzenia do tworzenia bootowalnego pendrive'a
14.1.5) Następnie wyłącz uplink, włóż pendrive do portu USB, połącz się kablem konsolowym przez port COM z urządzeniem i włącz SMS. Proces instalacji przebiega automatycznie. Domyślny adres IP to 192.168.1.1/24, a dane logowania admin / admin.
14.1.6) Następnym krokiem jest połączenie z interfejsem webowym w Gaia Portal (adres domyślny ), gdzie przechodzisz przez inicjalizację urządzenia. Podczas inicjalizacji w głównej mierze klikasz Dalej, ponieważ prawie wszystkie ustawienia można zmienić w przyszłości. Możesz jednak zmienić od razu adres IP, ustawienia DNS i hostname.
14.2) W przypadku, gdy masz wirtualny SMS
14.2.1) Zdecydowanie nie należy usuwać starego SMS, stwórz nową maszynę wirtualną z tymi samymi zasobami (CPU, RAM, HDD) i tym samym adresem IP. Możesz zwiększyć RAM i HDD, ponieważ wersja R80.40 jest nieco bardziej wymagająca. Aby uniknąć konfliktu adresów IP, wyłącz stary SMS i rozpocznij instalację nowego.
14.2.2) Podczas instalacji Gaia skonfiguruj aktualny adres IP i przydziel odpowiednią ilość miejsca dla katalogu. /root proporcje katalogów powinny mniej więcej pozostać, skorzystaj z wyników df -h.
15) Na etapie wyboru typu instalacji „Rodzaj instalacji” Wybierz pierwszą opcję, ponieważ prawdopodobnie nie masz MDS (Multi-Domain Server). Jeśli masz MDS, to znaczy, że zarządzałeś wieloma domenami z różnych podmiotów SMS jednocześnie. W takim przypadku wybierz drugi punkt.
Rysunek 15. Wybór typu instalacji Gaia
16) Najważniejszy moment, którego nie można poprawić bez ponownej instalacji — wybór podmiotu. Należy wybrać Zarządzanie bezpieczeństwem i kliknij Dalej. Następnie wszystko ustaw domyślnie.
Rysunek 16. Wybór typu podmiotu podczas instalacji Gaia
17) Po ponownym uruchomieniu urządzenia, połącz się z interfejsem webowym pod lub innym adresem IP, jeśli go zmieniłeś.
18) Przenieś ustawienia z zrzutów ekranu do wszystkich zakładek Gaia Portal, w których coś było skonfigurowane, lub użyj polecenia clish załaduj konfigurację <filename>.txt. Ten plik konfiguracyjny należy wcześniej załadować na SMS.
Uwaga: Z powodu nowego systemu operacyjnego, WinSCP nie pozwoli połączyć się jako administrator, zmień powłokę użytkownika na /bin/bash, albo w interfejsie webowym w zakładce Użytkownicy, albo wpisując polecenie chsh –s /bin/bash lub utwórz nowego użytkownika.
19) Wgraj do dowolnego katalogu plik z wyeksportowanymi politykami ze starego serwera zarządzania. Następnie przejdź do konsoli w trybie eksperckim i sprawdź, czy suma kontrolna MD5 zgadza się z wcześniejszą. W przeciwnym razie eksport należy wykonać ponownie:
md5sum /<Full Path>/<Name of Exported File>.tgz
20) Powtórz punkt 6 i zainstaluj Upgrade Tools na nowym SMS w Gaia Portal w zakładce Aktualizacje (CPUSE) > Status i akcje.
21) Wprowadź polecenie w trybie eksperckim:
. /migrate_server import -v R80.40 -skip_upgrade_tools_check /<Pełna Ścieżka>/<Nazwa Wyeksportowanego Pliku>.tgz
Rysunek 17. Import polityki bezpieczeństwa na nowy SMS
22) Włącz usługi poleceniem cpstart.
23) Pobierz nowe i połącz się z serwerem zarządzania. Przejdź do Menu > Zarządzaj Licencjami i Pakietami (SmartUpdate) i sprawdź, czy zachowałaś/łeś licencję.
Rysunek 18. Sprawdzenie zainstalowanych licencji
24) Zainstaluj politykę bezpieczeństwa na bramie lub klastrze — Zainstaluj politykę.
Aktualizacja Security Gateway (SG)
Bramę bezpieczeństwa można zaktualizować przez CPUSE, podobnie jak serwer zarządzania, lub zainstalować ponownie — fresh install. Z mojego doświadczenia w 99% przypadków wszyscy instalują od nowa Security Gateway, ponieważ zajmuje to praktycznie tyle samo czasu, co aktualizacja przez CPUSE, ale otrzymujesz czysty, zaktualizowany system operacyjny bez błędów.
W podobny sposób jak z SMS, najpierw należy utworzyć kopię zapasową i zrzut stanu, a także zachować ustawienia z Gaia Portal. Odnieś się do punktów 1, 2 i 3 w sekcji. „Aktualizacja Serwera Zabezpieczeń”.
Aktualizacja za pomocą CPUSE
Aktualizacja bramy zabezpieczeń przez CPUSE przebiega w ten sam sposób, co aktualizacja Serwera Zabezpieczeń, dlatego proszę wrócić na początek artykułu.
Ważna uwaga: aktualizacja SG wymaga ponownego uruchomienia! Dlatego przeprowadzaj aktualizację w oknie konserwacyjnym. Jeśli masz klaster, najpierw zaktualizuj pasywny węzeł, następnie przełącz role i zaktualizuj drugi węzeł. W przypadku klastra można uniknąć okna konserwacyjnego.
Instalacja nowej wersji systemu operacyjnego na Bramie Zabezpieczeń
1.1) W przypadku, gdy masz rzeczywisty SG
1.1.1) Przy użyciu tworzony jest bootowalny pendrive z obrazem . Obraz jest ten sam, co na SMS, jednak procedura tworzenia bootowalnego pendrive'a wygląda trochę inaczej.
1.1.2) Zalecam przygotowanie co najmniej 2 bootowalnych pendrive'ów, ponieważ zdarza się, że pendrive nie zawsze jest odczytywany.
1.1.3) Z uprawnieniami administratora na komputerze uruchom ISOmorphic.exe jako administrator na komputerze. W punkcie 1 wybierz pobrany obraz Gaia R80.40, a w punkcie 4 pendrive. Punkty 2 i 3 nie wymagają zmiany brak potrzeby!
Rysunek 19. Tworzenie bootowalnego pendrive'a
1.1.4) Wybierasz opcję „Zainstaluj automatycznie bez potwierdzenia”, i ważne jest, aby wskazać model swojej Bramy Zabezpieczeń — linie 2 lub 3. Jeśli to fizyczna piaskownica (SandBlast Appliance), wybierz linię 5.
Rysunek 20. Wybór modelu urządzenia do tworzenia bootowalnego pendrive'a
1.1.5) Następnie wyłączasz urządzenie, wkładasz pendrive do portu USB, łączysz się kablem konsolowym przez port COM z urządzeniem i włączasz bramę. Proces instalacji odbywa się automatycznie. Domyślny adres IP to 192.168.1.1/24, a dane logowania admin / admin. Najpierw należy zaktualizować pasywny węzeł, następnie ustawić na nim politykę, przełączyć role i zaktualizować drugi węzeł. Prawdopodobnie będzie potrzebne okno konserwacyjne.
1.1.6) Następnym krokiem jest połączenie z interfejsem webowym w Gaia Portal, gdzie przechodzisz przez pierwszą inicjalizację urządzenia. Podczas inicjalizacji w zasadzie klikniesz Dalej, ponieważ prawie wszystkie ustawienia można zmienić w przyszłości. Możesz jednak zmienić od razu adres IP, ustawienia DNS i hostname.
1.2) W przypadku, gdy masz wirtualny SG
1.2.1) Stwórz nową maszynę wirtualną z takimi samymi zasobami (CPU, RAM, HDD) lub większymi, ponieważ wersja R80.40 jest nieco bardziej wymagająca. Aby uniknąć konfliktu adresów IP, wyłącz stary bramę i rozpocznij instalację nowego z tym samym adresem IP. Stary SG można swobodnie usunąć, ponieważ nie ma na nim nic wartościowego, ponieważ wszystko, co najważniejsze — polityka bezpieczeństwa — znajduje się na serwerze zarządzającym.
1.2.2) Podczas instalacji systemu operacyjnego skonfiguruj aktualny adres IP i przydziel odpowiednią ilość miejsca na katalog /root .
3) Połącz się przez port HTTPS z bramą i rozpocznij proces inicjalizacji. W momencie wyboru typu instalacji „Rodzaj instalacji” wybierz pierwszą opcję — Security Gateway and/or Security Management.
Rysunek 21. Wybór typu instalacji Gaia
4) Najważniejszym krokiem jest wybór jednostki (Products). Należy wybrać Security Gateway i, jeśli masz klaster, zaznaczyć pole “Unit is a part of a cluster, type: ClusterXL”. Jeśli masz klaster VRRP, wybierz taki typ, ale to mało prawdopodobne.
Rysunek 22. Wybór typu jednostki podczas instalacji Gaia
5) W następnym kroku ustaw jednorazowe hasło SIC do nawiązania zaufania z serwerem zarządzania. Za pomocą tego hasła generowany jest certyfikat, a przez zaszyfrowany kanał komunikacji serwer zarządzania będzie współpracować z bramą. Zaznacz pole “Connect to your Management as a Service” należy zaznaczyć, jeśli serwer zarządzania znajduje się w chmurze. Niedawno pisaliśmy o tym i o tym, jak wygodne i proste jest zarządzanie serwerem w chmurze.
Rysunek 23. Tworzenie SIC
6) Rozpocznij proces inicjalizacji na następnej karcie. Gdy urządzenie się zrestartuje, połącz się z interfejsem webowym i przenieś ustawienia z zrzutów ekranowych do wszystkich kart Gaia Portal, w których coś zostało skonfigurowane, lub z clish wykonaj polecenie załaduj konfigurację <filename>.txt. Ten plik konfiguracyjny należy wcześniej skopiować do bramy bezpieczeństwa.
Uwaga: Z powodu nowego systemu operacyjnego, WinSCP nie pozwoli połączyć się jako administrator, zmień powłokę użytkownika na /bin/bash, albo w interfejsie webowym w zakładce Użytkownicy, albo wpisując polecenie chsh –s /bin/bash lub utwórz nowego użytkownika z takim shell.
7) Otwórz i wejdź w obiekt bramy bezpieczeństwa, który właśnie ponownie zainstalowałeś. Otwórz zakładkę General Properties > Communication > Reset SIC i wprowadź hasło ustalone w punkcie 5.
Rysunek 24. Ustalenie zaufania z nową bramą bezpieczeństwa
8) Wersja Gaia obiektu powinna się zmienić, jeśli nie zmieni się, to zmień ją ręcznie. Następnie ustaw politykę na bramie.
9) W Gaia Portal przejdź do zakładki Aktualizacje (CPUSE) > Status i akcje > Poprawki i zainstaluj ostatnie poprawki. Urządzenie wykona restart podczas instalacji!
10) W przypadku klastra, zmień role węzłów i wykonaj te same kroki dla innego węzła.
Podsumowanie
Starałem się stworzyć maksymalnie jasny i wszechobowiązujący przewodnik po aktualizacji z wersji R80.20/R80.30 do aktualnej wersji R80.40, ponieważ wiele się zmieniło. Wersja już jest dostępna w trybie demo, jednak procedura aktualizacji pozostaje mniej więcej identyczna. Kierując się oficjalnym od Check Point, sam możesz poradzić sobie ze wszystkimi szczegółami.
W przypadku wszelkich zapytań prosimy o kontakt z nami. Chętnie pomożemy w najtrudniejszych aktualizacjach i przypadkach w ramach naszej obsługi technicznej. . Ponadto na naszym można zamówić audyt ustawień Check Point lub zostawić darmową w sprawie technicznej.
. Śledź aktualizacje (, , , , ).
Źródło: habr.com
