
Në vjeshtën e vitit 2019, Check Point ndali mbështetje për versionet R77.XX, dhe ishte e nevojshme të përditësohej. Ka shumë informacione mbi ndryshimet mes versioneve, avantazhet dhe disavantazhet e kalimit në R80. Le të flasim më mirë për mënyrën se si të përditësojmë appliance virtuale Check Point (CloudGuard për VMware ESXi, Hyper-V, KVM Gateway NGTP) dhe çfarë mund të shkojë keq.
Kështu, kishim 2 inxhinierë CCSE, më shumë se një duzinë klastra virtualë Check Point R77.30, disa ambiente cloud, pak hotfix-e dhe një det të madh me lloj-lloj bug-esh, glitjesh dhe të ngjashme, të të gjitha ngjyrave dhe madhësive, përveç afateve shumë të ngushta. Le të fillojmë!
Përmbajtja:

Kjo është një infrastrukturë tipike cloud e klientit me Check Point virtual.
Përgatitja
Së pari, duhet të kontrollojmë mjaftueshmërinë e burimeve për përditësimin. Kërkesat minimale të rekomanduara për R80.20 tani duken kështu:
Device
CPU
RAM
HDD
Security Gateway
2 core
4 Gb
Nga 15 GB
SMS
2 core
6 Gb
â
Rekomandimet janë përshkruar në dokumentin .
Por do të jemi realistë. Nëse në konfigurimin më minimal kjo është e mjaftueshme, siç e tregon praktika, zakonisht kemi aktivizuar inspektimin https, SmartEvent punon në SMS, etj., që sigurisht kërkon kapacitete krejt ndryshe. Por në përgjithësi, jo më të mëdha se për R77.30.
Por ka nuanca. Dhe ato lidhen, para se gjithash, me madhësinë e memorjes fizike. Shumë operacione gjatë procesit të përditësimit do të kërkojnë hapësirë në disk.
PĂ«r serverin e menaxhimit, madhĂ«sia e hapĂ«sirĂ«s sĂ« lirĂ« nĂ« disk do tĂ« varet shumĂ« nga volumi i log-eve aktuale (nĂ«se dĂ«shirojmĂ« tâi ruajmĂ« ato) dhe numri i Revision-eve tĂ« ruajtur tĂ« Database, megjithĂ«se ato nuk do na duhen shumĂ«. Sigurisht, pĂ«r nodet e klastri (nĂ«se nuk ruani log-et edhe lokal) kjo nuk ka rĂ«ndĂ«si. Ja se si mund tĂ« kontrolloni praninĂ« e hapĂ«sirĂ«s sĂ« nevojshme:
- Konektimi në Smart Management Server përmes ssh, kalimi në expert mode dhe futja e komandës:
[Expert@cp-sms:0]# df -h
- Në daljen do të shohim diçka të tillë:
Filesystem Size Used Avail Use% Mounted on
/dev/mapper/vg_splat-lv_current    30G 7.4G  21G 27% /
/dev/sda1 Â Â Â Â Â Â 289M 24M 251M 9% /boot
tmpfs 2.0G 0 2.0G 0% /dev/shm
/dev/mapper/vg_splat-lv_log      243G 177G 53G 78% /var/log - Tani na intereson ndarja /var/log
Keni parasysh se, në varësi të politikës së ruajtjes dhe fshirjes së skedarëve log, si dhe madhësisë së databazës së eksportuar, mund të nevojitet hapësirë më shumë. Nëse gjatë krijimit të arkivit hapësira e lirë bëhet më pak se ajo e cila është caktuar nga politika e ruajtjes së skedarëve log, sistemi do të fillojë të fshijë log-et e vjetra dhe nuk do t'i përfshijë ato në arkiv.
Gjithashtu, për procesin e përditësimit, sistemi do të kërkojë të paktën 13 GB hapësirë të pa atribuara në diskun e ngurtë. Mund ta kontrolloni praninë e saj me komandën:
[Expert@cp-sms:0]# pvs
Do të shohim diçka të tillë:
PV VG Fmt Attr PSize PFree
/dev/sda3Â vg_splat lvm2 a- Â 141.69G 43.69G
Në këtë rast kemi 43 GB. Burimet janë të mjaftueshme. Mund të fillojmë përditësimin.
Përditësojmë serverin e menaxhimit Check Point SMS
Para fillimit të punës duhet të bëni sa vijon:
- Instaloni paketën Migration Tools në serverin e menaxhimit. Për këtë, është e nevojshme të shkarkoni imazhin nga portali..
- Ngarko arkivin në serverin e menaxhimit përmes WinSCP në dosjen /var/log/UpgradeR77.30_R80.20 (nëse është e nevojshme, krijoni më parë dosjen).
- Konektimi në serverin e menaxhimit përmes SSH dhe shkoni në dosjen me arkivin:cd /var/log/UpgradeR77.30_R80.20/
- Shkarko skedarin:tar -zxvf ./<emri i skedarit>.tgz
- Lëshojmë utilitarin pre_upgrade_verifier me komandën: ./pre_upgrade_verifier -p $FWDIR -c R77 -t R80.20
- Pas ekzekutimit të komandës do të formohet një raport mbi konfigurimet e papajtueshme. Ajo është e aksesueshme në adresën: /opt/CPsuite-R77/fw1/log/pre_upgrade_verification_report.(xls, html, txt). Më e lehtë është ta shkarkoni përmes SCP dhe ta shikoni përmes shfletuesit.
PĂ«r tĂ« eliminuar tĂ« gjitha konfigurimet e papajtueshme, pĂ«rdorni. - Pas kĂ«saj, riktheni pĂ«r tĂ« ekzekutuar pĂ«rsĂ«ri utilitarin pre_upgrade_verifier, pĂ«r tâu siguruar se tĂ« gjitha arsyet e papajtueshmĂ«risĂ« janĂ« eliminuar.
- Pastaj, mbledhim informacion mbi ndërfaqet rrjetore, tabelën e rrugëve dhe shkarkojmë konfigurimin GAIA:
ip a > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
ip r > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt
clish -c "show configuration" > /var/log/UpgradeR77.30_R80.20/cp-sms-config.txt - Shkarkoni skedarin e marrë përmes SCP.
- Bëni një snapshot në nivelin e virtualizimit.
- Rritni timeout-in e sesionit SSH deri nĂ« 8 orĂ«. KĂ«tu Ă«shtĂ« si tĂ« veproni: nĂ« varĂ«si tĂ« madhĂ«sisĂ« sĂ« databazĂ«s sĂ« eksportuar, mund tĂ« zgjasĂ« nga disa minuta deri nĂ« disa orĂ«. PĂ«r kĂ«tĂ«:Â
[Expert@HostName]# clish -c "show inactivity-timeout" shihni timeout-in aktual të clish,[Expert@HostName]# clish -c "set inactivity-timeout 720" caktoni një timeout të ri clish (në minuta),
[Expert@HostName]# echo $TMOUT shihni timeout-in aktual të modit expert,
[Expert@HostName]# export TMOUT=3600 caktoni një timeout të ri për modin expert (në sekonda), nëse caktoni vlerën 0, atëherë timeout-i do të shfuqizohet.
- Ngarko dhe montoni imazhin instalues SMS.iso në makinë virtuale.
Para hapit tjetĂ«r, DOMOSDOSH qĂ« tĂ« kontrolloni pĂ«rsĂ«ri nĂ«se keni mjaft hapĂ«sirĂ« tĂ« pa atribuara nĂ« diskun e ngurtĂ« (duhet 13 GB).Â
- Para fillimit të eksportit të konfiguracionit, ndryshoni skedarin e log-ut me komandën: fw logswitch
Eksporti i konfigurimeve dhe logëve
- Fillojmë utilitarin migrate_export për eksportimin e konfigurimeve. Për këtë, kalojmë në dosjen e krijuar më parë: cd /var/log/UpgradeR77.30_R80.20/ dhe përdorim urdhrin: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
apo
kalojmë në dosjen: cd $FWDIR/bin/upgrade_tools/ dhe
e fillojmë urdhrin nga aty: ./migrate export -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz - Marrim checksum nga arkiva: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
- Ruajmë vlerën e marrë në një shënim.
- Lidhemi me SMS përmes SCP dhe eksportojmë arkivën me konfigurimin në stacionin e punës. Sigurohuni të përdorni transferimin e skedarëve në formatin Binary.
Eksporti i bazës së të dhënave SmartEvent
KĂ«tu na nevojitet njĂ« SMS i instaluar paraprakisht nĂ« versionin R80. Ădo test do tĂ« bĂ«jĂ«.Â
- Nga SMS na nevojitet skripti, i vendosur këtu:$RTDIR/bin/eva_db_backup.csh
- Përmes SCP ngarkohet skripti eva_db_backup.csh në dosjen: /var/log/UpgradeR77.30_R80.20/
- Lidhemi përmes SSH me SMS. Kopjojmë skedarin në dosjen: cp /var/log/UpgradeR77.30_R80.20/eva_db_backup.csh
$RTDIR/bin/eva_db_backup.csh - Ndryshojmë kodimin: dos2unix $RTDIR/bin/eva_db_backup.csh
- Shtojmë pronarin: chown -v admin:root $RTDIR/bin/eva_db_backup.csh
- Shtojmë të drejtat: chmod -v 0755 $RTDIR/bin/eva_db_backup.csh
- Fillojmë eksportimin e bazës SmartEvent: $RTDIR/bin/eva_db_backup.csh
- Eksportojmë skedaret e marra përmes SCP: $RTDIR/bin/-db-backup.backup dhe $RTDIR/bin/eventiaUpgrade.tar në stacionin e punës.
Përditësimi
- KalojmĂ« nĂ« WebUI GAIA SMS â CPUSE â Shfaq tĂ« gjitha paketat.
- Në rastin kur CPUSE jep një gabim lidhjeje me re, kontrolloni DGW, DNS dhe parametrat e Proxy.
- Nëse gjithçka është në rregull, dhe gabimi nuk zhduket, duhet të përditësoni CPUSE manualisht, duke iu referuar.
- Shkarkoni imazhin dhe kaloni Verifikuesi. Në rast nevoje, rregulloni mospërputhjet.
Si rezultat, duhet të shihni këtë mesazh:

- Zgjidhni R80.20 Instalimi i Ri dhe Përditësimi për Menaxhimin e Sigurisë.
- Kur instaloni përditësimin, zgjidhni Instalimin e Pastruar. Pas instalimit, sistemi do të ri-boot.
- Kaloni në First Time Wizard.
- Pas marrjes së aksesit, kontrolloni llogaritë.
- Lidhemi me SMS përmes SSH dhe ndryshojmë shell-in e përdoruesit tonë në /bin/bash/:
set user shell /bin/bash
save config (në rast se dëshirojmë të lëmë bin/bash si shellin e paracaktuar edhe pas ri-boot).
- Më pas lidhuni me SMS përmes SCP dhe në modin Binary transferoni arkivën me konfigurimin SMS_w_logs_export_r77_r80.tgz në dosjen /var/log/UpgradeR77.30_R80.20/
- Marrim checksum nga arkiva: md5sum /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz dhe e krahasojmë me vlerën e mëparshme. Checksum duhet të përputhen.
- Rritni kohën e skadimit të seancës SSH në 8 orë. Për këtë:
[Expert@HostName]# clish -c "show inactivity-timeout" shihni timeout-in aktual të clish,
[Expert@HostName]# clish -c "set inactivity-timeout 720" caktoni një timeout të ri clish (në minuta),
[Expert@HostName]# echo $TMOUT shihni timeout-in aktual të modit expert,
[Expert@HostName]# export TMOUT=3600 specifikoni një kohë të re skadimi në modin expert (në sekonda). Nëse vendosni vlerën 0, atëherë skadimi do të fiket.
- Për importimin e konfigurimeve, fillojmë utilitarin migrate import. Për këtë, kalojmë në dosjen: cd $FWDIR/bin/upgrade_tools/dhe fillojmë importin: ./migrate import -l /var/log/UpgradeR77.30_R80.20/SMS_w_logs_export_r77_r80.tgz
Shijoni jetĂ«n pĂ«r disa orĂ« tĂ« ardhshme. MOS E ĂMIMNI SEANCEN SSH gjatĂ« procedurĂ«s. NĂ« fund, procesi migrate do tĂ« japĂ« ose njĂ« mesazh pĂ«r pĂ«rfundim tĂ« suksesshĂ«m tĂ« operacionit, ose njĂ« gabim.
Kontroll lista pas pĂ«rditĂ«simitÂ
Disponueshmëria e burimeve.
- SIC me GW.
- Licencat. Nëse licencat shfaqen gabim ose nuk shfaqen në SMS, ekzekutoni urdhrin
- vsec_central_licence për shpërndarjen e licencave. Instalimi i politikës.
- Importi i bazĂ«s SmartEventÂ
Aktivizoni bleydin SmartEvent.
- Lidhuni përmes WinSCP me SMS dhe në modin binary transferoni skedarët e eksportuar më parë
- -db-backup.backup eventiaUpgrade.tar dhe Filloni skriptin me urdhrin: në dosjen /var/log/UpgradeR77.30_R80.20/
- $RTDIR/bin/eventiaUpgrade.sh -upgrade /var/log/UpgradeR77.30_R80.20/eventiaUpgrade.tar Kontrolloni statusin:
- watch -n 10 eventiaUpgrade.sh Kontrolloni logët në SmartEvent.
- SON! Përditësoni klasterin Check Point GW (Active/Backup)
Para fillimit të punëve
Ruani konfigurimin GAIA nga çdo nyje të klasterit në një skedar, për këtë përdorni urdhrin:
- clish -c "show configuration" > ./.txt Eksportoni skedaret përmes WinSCP.
- Lidhuni me WebUI të dy nyjeve dhe kaloni në tab
- CPUSE â Shfaq tĂ« gjitha paketat. Gjeni paketĂ«n e pĂ«rditĂ«simeve pĂ«r versionin
- R80.20 Instalimi i Ri Shkarko., klikoni Kontrolloni që protokolli CCP funksionon në modalitetin
- Broadcast , për këtë futni urdhrin:cphaprob -a if Nëse është zgjedhur modaliteti
, ndryshojeni me urdhrin: Multicastcphaconf set_ccp broadcast (urdhri ekzekutohet në çdo nyje). Caktoni Downtime për nyjet e përfshira në sistemin tuaj të monitorimit. - Kontrolloni që në nivelin e virtualizimit janë aktivizuar parametrat
- Ndryshimi i Adresës MAC Transmetime të Dëshiruara dhe për rrjetin sync. Lidhuni përmes ssh me nyjën aktive dhe ekzekutoni urdhrin për monitorimin e gjendjes së klasterit:
Përditësimi
- watch -n 2 cphaprob stat Kthehuni në WebUI të nyjës Standby në tab
- CPUSE dhe për paketën e zgjedhur në filloni Shkarko. Analizoni raportin e Verifier. Nëse instalimi lejohet, kaloni më tej. Verifikuesi.
- Zgjidhni paketën
- dhe filloni Shkarko. . GjatĂ« procesit tĂ« Upgrade, sistemi do tĂ« ri-boot. Parametrat e GAIA ruhen. NĂ« momentin e ri-boot, ndiqni gjendjen e klasterit. Pas ngarkimit, statusi i nyjĂ«s sĂ« pĂ«rditĂ«suar duhet tĂ« kalojĂ« nĂ« READY. NĂ« disa raste, kemi hasur njĂ« moment, kur nyja e pa pĂ«rditĂ«suar kalonte nĂ« statusin Active Attention dhe ndalonte sĂ« shfaquri statusin e nyjĂ«s sĂ« pĂ«rditĂ«suar. Mos u shqetĂ«soni â njĂ« variant i tillĂ« Ă«shtĂ« gjithashtu i pranueshĂ«m. UpgradePas pĂ«rfundimit tĂ« pĂ«rditĂ«simit, hapni
- SmartDashboard. SmartDashboard.
- Hapnimë objektin e klasterit dhe ndryshojmë versionin e klasterit nga R77.30 në R80.20. Shtypim Ok. Nëse para ruajtjes së ndryshimeve shfaqet gabimi:
Një gabim i brendshëm ka ndodhur. (Kodi: 0x8003001D, Nuk mund të aksesohet skedari për operacionin e shkruar),
ndiqni. Pas kësaj, ruajmë ndryshimet dhe shtypim Instaloni Politikat. - Në konfigurime hiqni markimin nga parametri Për klasteret e portave, nëse instalimi në një anëtar të klasterit dështon, mos e instaloni në atë klaster.
- Instalojmë politikën. Sistemi do të japë një gabim për nodën aktive, e cila nuk është përditësuar ende.
- Paradisim te nodi i përditësuar përmes ssh dhe ekzekutojmë komandën për monitorimin e gjendjes së klasterit: Kthehuni në WebUI të nyjës Standby në tab
- Paradisim te WebUI e nodës aktive dhe kalojmë në skedën Gjeni paketën e përditësimeve për versioninR80.20 Instalimi i Ri Shkarko., shtypim Kontrolloni që protokolli CCP funksionon në modalitetin
- Kontrolloni që në nivelin e virtualizimit janë aktivizuar parametrat
- Kthehemi te WebUI e nodës aktive në skedën dhe për paketën e zgjedhur në filloni Shkarko. Analizoni raportin e Verifier. Nëse instalimi lejohet, kaloni më tej. Verifikuesi.
- Zgjidhni paketën
- dhe filloni Shkarko. . GjatĂ« procesit tĂ« Upgrade, sistemi do tĂ« ri-boot. Parametrat e GAIA ruhen. NĂ« momentin e ri-boot, ndiqni gjendjen e klasterit. Pas ngarkimit, statusi i nyjĂ«s sĂ« pĂ«rditĂ«suar duhet tĂ« kalojĂ« nĂ« READY. NĂ« disa raste, kemi hasur njĂ« moment, kur nyja e pa pĂ«rditĂ«suar kalonte nĂ« statusin Active Attention dhe ndalonte sĂ« shfaquri statusin e nyjĂ«s sĂ« pĂ«rditĂ«suar. Mos u shqetĂ«soni â njĂ« variant i tillĂ« Ă«shtĂ« gjithashtu i pranueshĂ«m. PĂ«rditĂ«simi. NĂ« procesin e PĂ«rditĂ«simit, sistemi do tĂ« ri-ngarkohet. CilĂ«simet GAIA ruhen. NĂ« momentin e ri-ngarkimit, monitorojmĂ« gjendjen e klasterit te nodi tashmĂ« tĂ« pĂ«rditĂ«suar. Pas ri-ngarkimit, gjendja e klasterit te nodi i pĂ«rditĂ«suar do tĂ« ndryshojĂ« nga READY nĂ« ACTIVE.
- Kur të përfundojë procesi i Përditësimit, hapim SmartDashboard dhe vendosim politikën.
Disponueshmëria e burimeve.
- Dëshmimi i ngjarjeve në SmartLog, gjendja e VPN-tunelëve.
- Cilësimet GAIA.
- Rikthimi i klasterit pas një testimi Failover.
- Licencat dhe kontratat. Në rast se licencat shfaqen gabimisht ose nuk shfaqen në SMS, ekzekutojmë komandën. vsec_central_licence për shpërndarjen e licencave.
- CoreXL.
- SecureXL.
- Hotfix dhe CPinfo në dy node.
Përfundimi
NĂ« pĂ«rgjithĂ«si, nĂ« kĂ«tĂ« pikĂ«, gjithçka Ă«shtĂ« e mbyllur â jeni pĂ«rditĂ«suar.
Procesi ynë zgjati mesatarisht nga 6 deri në 12 orë, në varësi të madhësive të bazave të eksportuara. Punimet u zhvilluan gjatë dy netëve: një për përditësimin e SMS, tjetra për klasterin.
Nuk pati ndalim të trafikut, megjithëse të gjitha gabimet e përmendura më lart i provuam vetë.
Sigurisht, ndonjëherë mund të shfaqen edhe vështirësi krejtësisht të reja gjatë procesit të përditësimit, por kjo është Check Point, dhe, siç e dimë të gjithë, gjithmonë ka hotfix!
Ju urojmë natë të përshtatshme të zezë-rozë dhe përditësime!
Burimi: habr.com

