Migrarea de la Check Point de la R77.30 la R80.10

Migrarea de la Check Point de la R77.30 la R80.10

Bună ziua, colegi! Bun venit la lecția despre migrarea bazelor de date Check Point R77.30 la R80.10.

Atunci când utilizați produsele companiei Check Point, la un moment dat apare nevoia de a migra regulile existente și baza de date a obiectelor din următoarele motive:

  1. Când achiziționați un dispozitiv nou, este necesar să migrați baza de date de pe vechiul dispozitiv pe noul dispozitiv (pe versiunea curentă GAIA OS sau mai recentă).
  2. Este necesar să actualizați dispozitivul de la o versiune GAIA OS la o versiune superioară pe mașina locală.

Pentru rezolvarea primei sarcini este adecvată utilizarea instrumentului numit Management Server Migration Tool sau, pe scurt, Migration Tool. Pentru a rezolva problema nr. 2, se poate utiliza soluția CPUSE sau Migration Tool.
În continuare, vom analiza mai în detaliu ambele metode.

Actualizarea pe un nou dispozitiv

Migrarea bazei de date presupune instalarea celei mai recente versiuni de Management pe noua mașină, urmată de migrarea bazei de date de la serverul de management existent pe noul server folosind instrumentul Migration Tool. Această metodă minimizează riscul de actualizare pentru configurația existentă.

Pentru a migra baza de date prin intermediul Migration Tool, trebuie să respectați cerințele:

  1. Spațiul liber pe disc trebuie să fie de cel puțin cinci ori mai mare decât dimensiunea arhivei bazei de date exportate.
  2. Pe serverul țintă, setările de rețea trebuie să corespundă cu cele ale serverului sursă.
  3. Crearea unui backup. Exportul bazei de date trebuie efectuat pe un server remote.
    În sistemul de operare GAIA este deja disponibil instrumentul Migration Tool, pe care îl puteți folosi la importul bazei de date sau pentru migrarea la o versiune a sistemului de operare identică cu cea inițială. Pentru a migra baza de date la o versiune superioară a sistemului de operare, este necesar să descărcați Migration Tool din secțiunea „Instrumente” de pe site-ul de suport Check Point R80.10:
  4. Backup și migrarea SmartEvent / SmartReporter Server. Utilitarele ‘backup’ și ‘migrate export’ nu includ datele bazelor SmartEvent database / SmartReporter database.
    Pentru backup și migrare, trebuie folosite utilitarele ‘eva_db_backup’ sau ‘evs_backup’.
    Notă: articolul sk110173 în baza de cunoștințe CheckPoint.

Să examinăm ce funcții conține acest instrument:

Migrarea de la Check Point de la R77.30 la R80.10

Înainte de a începe migrarea datelor, este necesar mai întâi să despachetați instrumentul Migration Tool în folderul “/opt/CPsuite-R77/fw1/bin/upgrade_tools/”, exportul bazei trebuie efectuat utilizând comenzile din directorul în care ați despachetat instrumentul.

Înainte de a executa comanda pentru export sau import, închideți toate clienții SmartConsole sau rulați cpstop pe Serverul de management al securității.

Pentru a creați un fișier de export baza de date a managementului pe serverul sursă:

  1. Conectați-vă în modul expert.
  2. Rulați instrumentul de verificare preliminară: pre_upgrade_verifier -p $FWDIR -c R77 -t R80.10. Dacă există erori, corectați-le înainte de a continua.
  3. Rulați: ./migrate export filename.tgz. Comanda va exporta conținutul bazei de date a Serverului de Management al Securității într-un fișier TGZ.
  4. Urmați instrucțiunile. Baza de date este exportată într-un fișier numit de dvs. în comandă. Asigurați-vă că l-ați definit ca TGZ.
  5. Dacă SmartEvent este instalat pe serverul sursă, exportați baza de date a evenimentelor.

Mai întâi, importăm bazele de date ale serverului de securitate pe care l-am exportat. Înainte de a începe: instalați R80 Security Management Server. Reamintim că setările de rețea ale noului Management Server R80.10 trebuie să corespundă cu setările vechiului server.

Pentru a importați configurația serverul de management:

  1. Conectați-vă în modul expert.
  2. Transmiteți (cu FTP, SCP sau similar) fișierul de configurație exportat pe serverul de la distanță, construit din sursa pe noul server.
  3. Deconectați serverul sursă de la rețea.
  4. Transmiteți fișierul de configurație de pe serverul de la distanță pe noul server.
  5. Calculați MD5 pentru fișierul transferat și comparați-l cu MD5 care a fost calculat pe serverul sursă: # md5sum filename.tgz
  6. Importați baza de date: ./migrate import filename.tgz
  7. Verificarea actualizării.

După finalizarea punctului 7, să concluzionăm că migrarea bazei de date s-a desfășurat cu succes cu ajutorul Migration Tool; în cazul unui eșec, se poate activa întotdeauna serverul sursă, ceea ce nu va afecta activitatea.

Este important de menționat că migrarea de pe un server standalone nu este suportată.

Actualizare locală

CPUSE (Check Point Upgrade Service Engine) Permite actualizarea automată a produselor Check Point pentru sistemul de operare Gaia. Pachetele de actualizare software sunt împărțite în categorii, și anume major releases, minor releases și Hotfixes. Gaia găsește și afișează automat pachetele disponibile de actualizare software și imaginile legate de versiunea sistemului de operare Gaia, la care se poate face upgrade. Cu ajutorul CPUSE, se poate face o instalare curată a noii versiuni GAIA OS, precum și să se efectueze o actualizare a sistemului cu migrarea bazei de date.

Pentru a face upgrade la o versiune mai recentă sau pentru a efectua o instalare curată folosind CPUSE, pe mașină trebuie să existe suficient spațiu liber (nereservat) - de cel puțin dimensiunea partiției rădăcină.

Trecerea la o nouă versiune se efectuează pe o nouă partiție de hard disk, iar partiția «veche» este transformată în Gaia Snapshot (spațiul nou de partiție este luat din spațiul nerestituit pe hard disk). De asemenea, înainte de a actualiza sistemul, este corect să faceți un snapshot și să-l încărcați pe un server extern.

Procesul de actualizare:

  1. Verificați pachetul de actualizare (dacă nu ați făcut acest lucru deja) - verificați dacă pachetul poate fi instalat fără conflicte: faceți clic dreapta pe pachet - apăsați „Verifier”.

    Rezultatul ar trebui să fie aproximativ așa:

    • Instalarea este permisă
    • Upgrade-ul este permis
  2. Instalați pachetul: faceți clic dreapta pe pachet și apăsați „Upgrade”:
    CPUSE afișează următorul avertisment în Gaia Portal: După această actualizare va avea loc o repornire automată (Setările OS existente și baza de date Check Point sunt păstrate).
  3. Veți vedea progresul corespunzător al migrației datelor după actualizarea la R80.10:
    • Actualizarea produselor
    • Importarea bazei de date
    • Configurarea produselor
    • Crearea datelor SIC
    • Oprirea proceselor
    • Pornirea proceselor
    • Instalat, testări auto confirmate
  4. Sistemul se va reporni automat
  5. Instalarea politicii în SmartConsole

După cum puteți vedea, totul decurge destul de simplu; în caz de probleme, se poate reveni la setările anterioare folosind snapshot-ul realizat.

Practică

Videoul prezentat conține o parte teoretică și una practică. Prima jumătate a videoului reiterează partea teoretică descrisă, iar în exemplul practic se ilustrează migrarea datelor folosind ambele metode.

Redați video

Concluzie

În această lecție, am discutat soluțiile companiei Check Point pentru actualizarea și migrarea bazelor de date ale obiectelor și regulilor. În cazul unui nou dispozitiv, nu există alte soluții decât utilizarea instrumentului Migration Tool. Dacă doriți să efectuați actualizarea GAIA OS și aveți dorința și capacitatea de a reconfigura mașina, compania noastră recomandă, pe baza experienței existente, migrarea bazei de date cu ajutorul Migration Tool. Această metodă minimizează riscul de actualizare pentru configurația existentă, comparativ cu CPUSE. De asemenea, în timpul actualizării prin CPUSE, multe fișiere vechi nefolositoare rămân pe disc, iar pentru a le șterge este necesar un instrument suplimentar, ceea ce implică acțiuni suplimentare și noi riscuri.

Dacă nu doriți să ratați viitoarele lecții, abonați-vă la grupul nostru VK, Youtube și Telegram. Dacă din diverse motive nu ați reușit să găsiți documentul necesar sau să rezolvați problema cu Check Point, nu ezitați să contactați noi.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster