
BolĐ”För tvĂ„ Ă„r sedan skrev vi att alla Check Point-administratörer förr eller senare stĂ„r inför problemet med att uppdatera till en ny version. I denna en uppgradering frĂ„n version R77.30 till R80.10 beskrevs. Förresten, i januari 2020 blev R77.30 en certifierad version av FSTEC. Mycket har dock förĂ€ndrats pĂ„ Check Point pĂ„ 2 Ă„r. I artikeln "â beskriver alla innovationer, som det finns mĂ„nga av. Den hĂ€r artikeln kommer att beskriva uppdateringsproceduren sĂ„ detaljerat som möjligt.
Som ni vet finns det tvÄ alternativ för att implementera Check Point: FristÄende och distribuerad, det vill sÀga utan en dedikerad hanteringsserver och med en dedikerad. Det distribuerade alternativet rekommenderas starkt av flera anledningar:
belastningen pÄ gatewayresurserna minimeras;
Du behöver inte schemalÀgga ett underhÄllsfönster för att fungera pÄ hanteringsservern;
adekvat drift av SmartEvent, eftersom det Àr osannolikt att det fungerar i den fristÄende versionen;
Det rekommenderas starkt att bygga ett kluster av gateways i den distribuerade konfigurationen.
Med tanke pÄ alla fördelar med den distribuerade konfigurationen kommer vi att övervÀga att uppgradera hanteringsservern och sÀkerhetsgatewayen separat.
Uppdatering av Security Management Server (SMS).
Det finns tvÄ sÀtt att uppdatera SMS:
via CPUSE (via Gaia Portal)
med hjÀlp av migreringsverktyg (ren installation krÀvs - ny installation)
Uppdatering med CPUSE rekommenderas inte av Check Point-kollegor eftersom det inte kommer att uppdatera din filsystemsversion och kÀrna. Denna metod krÀver dock inte migrering av policyer och Àr mycket snabbare och enklare Àn den andra metoden.
En ren installation och migrering av policyer med hjÀlp av migreringsverktyg Àr den rekommenderade metoden. Förutom det nya filsystemet och OS-kÀrnan hÀnder det ofta att SMS-databasen blir igensatt, och en ren installation i detta avseende Àr en utmÀrkt lösning för att öka hastigheten pÄ servern.
1) Det första steget i en uppdatering Àr att skapa sÀkerhetskopior och ögonblicksbilder. Om du har en fysisk hanteringsserver bör en sÀkerhetskopia göras frÄn Gaia Portals webbgrÀnssnitt. GÄ till fliken UnderhÄll > SystemsÀkerhetskopiering > SÀkerhetskopiering. DÀrefter anger du platsen för att spara sÀkerhetskopian. Detta kan vara en SCP-, FTP-, TFTP-server eller lokalt pÄ enheten, men dÄ mÄste du ladda upp denna sÀkerhetskopia till en server eller dator senare.
Figur 1. Skapa en sÀkerhetskopia i Gaia Portal
2) DĂ€refter ska du ta en ögonblicksbild pĂ„ fliken UnderhĂ„ll â Snapshot Management â Nytt. Skillnaden mellan sĂ€kerhetskopior och ögonblicksbilder Ă€r att ögonblicksbilder lagrar mer information, inklusive alla installerade snabbkorrigeringar. Det Ă€r dock bĂ€ttre att göra bĂ„da.
Om din hanteringsserver Àr installerad som en virtuell maskin, rekommenderas det att du gör en sÀkerhetskopia av den virtuella maskinen med hjÀlp av de inbyggda hypervisorverktygen. Det Àr helt enkelt snabbare och mer pÄlitligt.
Figur 2. Skapa en ögonblicksbild i Gaia Portal
3) Spara enhetskonfigurationen frÄn Gaia Portal. Du kan skÀrmdumpa alla instÀllningsflikar som finns i Gaia Portal, eller ange kommandot frÄn Clish spara konfiguration. Ta sedan filen till din PC med WinSCP eller en annan klient.
Figur 3. Spara konfigurationen i en textfil)
Notera: om WinSCP inte tillĂ„ter dig att ansluta, Ă€ndra anvĂ€ndarskalet till /bin/bash antingen i webbgrĂ€nssnittet pĂ„ fliken AnvĂ€ndare eller genom att ange kommandot chsh âs /bin/bash.
Uppdaterar med CPUSE
4) De första 3 stegen Àr obligatoriska för alla uppdateringsalternativ. Om du bestÀmmer dig för att ta en enklare uppdateringsvÀg, gÄ till fliken i webbgrÀnssnittet Uppgraderingar (CPUSE) > Status och ÄtgÀrder > Huvudversioner > Check Point R80.40 Gaia Fresh Installation and Upgrade. Högerklicka pÄ den hÀr uppdateringen och vÀlj BekrÀftare. Verifieringsprocessen startar i nÄgra minuter, varefter du ser ett meddelande om att enheten kan uppdateras. Om du ser fel mÄste de rÀttas till.
Figur 4. Uppdatering via CPUSE
5) Uppdatera till den senaste versionen av CDT (Central Deployment Tool) - ett verktyg som körs pÄ hanteringsservern och lÄter dig installera uppdateringar, servicepack, hantera sÀkerhetskopior, ögonblicksbilder, skript och mycket mer. En inaktuell CDT-version kan orsaka problem med uppdateringen. Du kan ladda ner CDT pÄ .
6) Efter att ha placerat det nedladdade arkivet pÄ SMS i valfri katalog via WinSCP, anslut via SSH till SMS och gÄ in i expertlÀge. LÄt mig pÄminna dig om att WinSCP-anvÀndaren mÄste ha ett skal / bin / bash!
7) Ange kommandon:
cd /somepathtoCDT/
tar -zxvf .tgz
rpm -Uhv âforce CPcdt-00-00.i386.rpm
Figur 5. Installera Central Deployment Tool (CDT)
8) NÀsta steg Àr att installera R80.40-bilden. Högerklicka pÄ uppdatera Ladda ner, sedan Installera. TÀnk pÄ att uppdateringen tar 20-30 minuter och att hanteringsservern kommer att vara otillgÀnglig under en tid. DÀrför Àr det vettigt att komma överens om ett servicefönster.
9) Alla licenser och sÀkerhetspolicyer sparas, sÄ hÀrnÀst bör du ladda ner en ny .
10) Anslut till SMS nya SmartConsole och stÀll in sÀkerhetspolicyer. Knapp Installationspolicy i det övre vÀnstra hörnet.
11) Ditt SMS har uppdaterats, dÄ bör du installera den senaste snabbkorrigeringen. I fliken Uppgraderingar (CPUSE) > Status och ÄtgÀrder > Snabbkorrigeringar klicka pÄ höger musknapp BekrÀftaredÄ Installera uppdatering. Enheten kommer att starta om sig sjÀlv efter installation av uppdateringen.
Figur 6. Installera den senaste snabbkorrigeringen via CPUSE
Uppdatering med migreringsverktyg
4) Först bör du ocksÄ uppdatera till den senaste versionen av CDT - punkterna 5, 6, 7 frÄn avsnitt "Uppdatera med CPUSE."
5) Installera paketet Migration Tools som krÀvs för att migrera policyer frÄn hanteringsservern. Enligt det hÀr du kan hitta migreringsverktyg för versioner: R80.20, R80.20 M1, R80.20 M2, R80.30, R80.40. Du bör ladda ner Migration Tools för versionen som du vill uppdatera till, och inte den du har nu! I vÄrt fall Àr det R80.40.
6) GÄ sedan till fliken i SMS-webbgrÀnssnittet Uppgraderingar (CPUSE) > Status och ÄtgÀrder > Importera paket > BlÀddra > VÀlj den nedladdade filen > Importera.
Figur 7. Importera migreringsverktyg
7) FrÄn expertlÀge pÄ SMS, kontrollera att Migration Tools-paketet Àr installerat med kommandot (utdata frÄn kommandot mÄste matcha numret i namnet pÄ Migration Tools-arkivet):
cpprod_util CPPROD_GetValue CPupgrade-tools-R80.40 BuildNumber 1
Figur 8. Verifiera installationen av migreringsverktyg
8) GÄ till mappen $FWDIR/scripts pÄ hanteringsservern:
cd $FWDIR/skript
9) Kör föruppgraderingsverifieraren med kommandot (om det finns fel, korrigera dem innan ytterligare steg):
./migrate_server verifiera -v R80.40
Notera: om du ser ett fel "Det gick inte att hÀmta Upgrade Tools-paketet", men du har kontrollerat att arkivet lyckades importeras (se punkt 4), anvÀnd kommandot:
./migrate_server verify -v R80.40 -skip_upgrade_tools_check
Figur 9. Köra verifieringsskriptet
10) Exportera sÀkerhetspolicyer med kommandot:
./migrate_server export -v R80.40 / / .tgz
Figur 10. Exportera en sÀkerhetspolicy
Notera: om du ser ett fel "Det gick inte att hÀmta Upgrade Tools-paketet", men du har kontrollerat att arkivet lyckades importeras (steg 7), anvÀnd kommandot:
./migrate_server export -skip_upgrade_tools_check -v R80.40 / / .tgz
11) BerÀkna MD5-hashsumman och spara utdata frÄn kommandot:
md5sum / / .tgz
Figur 11. BerÀknar MD5-hashsumma
12) AnvÀnd WinSCP, flytta den hÀr filen till din dator.
13) Ange kommandot df -h och spara dig sjÀlv procentandelen kataloger baserat pÄ det upptagna utrymmet.
Figur 12. Andel kataloger per SMS
14.1) Om du har ett riktigt SMS
14.1.1) AnvÀnda ett startbart USB-minne med en bild skapas .
14.1.2) Jag rekommenderar att du förbereder minst 2 startbara flashenheter, eftersom det hÀnder att flashenheten inte alltid Àr lÀsbar.
14.1.3) Kör som administratör pĂ„ din dator ISOmorphic.exe. I steg 1 vĂ€ljer du den nedladdade bilden av Gaia R80.40, i steg 4 flashenheten. Ăndra punkterna 2 och 3 gör det inte!
Figur 13. Skapa en startbar USB-flashenhet
14.1.4) VÀlj ett objekt "Installera automatiskt utan bekrÀftelse" och det Àr viktigt att specificera modellen för din hanteringsserver. Vid SMS ska du vÀlja rad 3 eller 4.
Figur 14. VÀlja en enhetsmodell för att skapa ett startbart USB-minne
14.1.5) DÀrefter stÀnger du av upline, sÀtter in flashminnet i USB-porten, ansluter konsolkabeln via COM-porten till enheten och aktiverar SMS. Installationsprocessen sker automatiskt. Standard IP-adress - 192.168.1.1/24och inloggningsinformation admin / admin.
14.1.6) NÀsta steg Àr att ansluta till webbgrÀnssnittet pÄ Gaia Portal (standardadress ), dÀr du gÄr igenom enhetsinitiering. Under initialiseringen trycker du i princip HÀrnÀst eftersom nÀstan alla instÀllningar kan Àndras i framtiden. Du kan dock omedelbart Àndra IP-adressen, DNS-instÀllningarna och vÀrdnamnet.
14.2) Om du har virtuella SMS
14.2.1) Under inga omstÀndigheter bör du radera det gamla SMS:et, skapa en ny virtuell maskin med samma resurser (CPU, RAM, HDD) och samma IP-adress. Förresten kan du lÀgga till RAM och hÄrddisk, eftersom R80.40-versionen Àr lite mer krÀvande. För att undvika IP-adresskonflikter, stÀng av det gamla SMS:et och börja installera ett nytt.
14.2.2) Under installationen av Gaia, konfigurera den aktuella IP-adressen och vÀlj en katalog /rot tillrÀckligt med utrymme. Andelen kataloger du har bör vara ungefÀr överleva, anvÀnd utdata df -h.
15) Vid tidpunkten för val av typ av installation "Installationstyp" vÀlj det första alternativet, eftersom du troligen inte har MDS (Multi-Domain Server). Om MDS hanterade du mÄnga domÀner frÄn olika SMS-enheter samtidigt. I det hÀr fallet bör du vÀlja det andra alternativet.
Figur 15. VÀlja installationstyp för Gaia
16) Den viktigaste punkten som inte kan korrigeras utan ominstallation Àr valet av enhet. Borde vÀlja SÀkerhetshantering och klicka NÀsta. Allt annat Àr som standard.
Figur 16. VÀlja en enhetstyp nÀr du installerar Gaia
17) NÀr enheten har startat om, anslut till webbgrÀnssnittet med eller en annan IP-adress om du Àndrade den.
18) Ăverför instĂ€llningarna frĂ„n skĂ€rmbilderna till alla Gaia Portal-flikar dĂ€r nĂ„got konfigurerats, eller kör kommandot frĂ„n clish ladda konfiguration .Text. Denna konfigurationsfil mĂ„ste först laddas upp till SMS.
Notera: PĂ„ grund av att operativsystemet Ă€r nytt kommer WinSCP inte att tillĂ„ta dig att ansluta som administratör, Ă€ndra anvĂ€ndarskalet till /bin/bash antingen i webbgrĂ€nssnittet pĂ„ fliken AnvĂ€ndare eller genom att ange kommandot chsh âs /bin/bash eller skapa en ny anvĂ€ndare.
19) Ladda upp filen med exporterade policyer frÄn den gamla hanteringsservern till valfri katalog. GÄ sedan till konsolen i expertlÀge och kontrollera att MD5-hashmÀngden matchar den föregÄende. Annars bör exporten göras igen:
md5sum / / .tgz
20) Upprepa steg 6 och installera Uppgraderingsverktyg pÄ det nya SMS:et i Gaia Portal pÄ fliken Uppgraderingar (CPUSE) > Status och ÄtgÀrder.
21) Ange kommandot i expertlÀge:
./migrate_server import -v R80.40 -skip_upgrade_tools_check / / .tgz
Figur 17. Importera en sÀkerhetspolicy till ett nytt SMS
22) Aktivera tjÀnster med kommandot cpstart.
23) Ladda ner en ny och anslut till hanteringsservern. GĂ„ till Meny > Hantera licenser och paket (SmartUpdate) och kontrollera att du fortfarande har din licens.
Figur 18. Kontrollera installerade licenser
24) StÀll in sÀkerhetspolicyn pÄ gatewayen eller klustret - Installationspolicy.
Uppdatering av sÀkerhetsgateway (SG).
Security Gateway kan uppdateras via CPUSE, precis som hanteringsservern, eller installeras igen - ny installation. Av min erfarenhet, i 99% av fallen, installerar alla om Security Gateway pÄ grund av att det tar nÀstan samma tid som uppdatering via CPUSE, men du fÄr ett rent, uppdaterat OS utan buggar.
I analogi med SMS mÄste du först skapa en sÀkerhetskopia och ögonblicksbild, och Àven spara instÀllningarna frÄn Gaia Portal. Se punkterna 1, 2 och 3 i avsnittet "Security Management Server Update".
Uppdaterar med CPUSE
Att uppdatera Security Gateway via CPUSE Àr exakt samma sak som att uppdatera Security Management Server, sÄ se början av artikeln.
Viktig punkt: SG-uppdatering krÀver omstarter! Uppdatera dÀrför under underhÄllsfönstret. Om du har ett kluster, uppgradera den passiva noden först, byt sedan roller och uppgradera den andra noden. Vid ett kluster kan underhÄllsfönster undvikas.
Installerar en ny OS-version pÄ Security Gateway
1.1) Om du har en riktig SG
1.1.1) AnvÀnda ett startbart USB-minne med en bild skapas . Bilden Àr densamma som pÄ SMS, men proceduren för att skapa en startbar flashenhet ser lite annorlunda ut.
1.1.2) Jag rekommenderar att du förbereder minst 2 startbara flashenheter, eftersom det hÀnder att flashenheten inte alltid Àr lÀsbar.
1.1.3) Kör som administratör pĂ„ din dator ISOmorphic.exe. I steg 1 vĂ€ljer du den nedladdade bilden av Gaia R80.40, i steg 4 flashenheten. Ăndra punkterna 2 och 3 gör det inte!
Figur 19. Skapa en startbar USB-flashenhet
1.1.4) VÀlj ett objekt "Installera automatiskt utan bekrÀftelse", och det Àr viktigt att ange modellen för din Security Gateway - rad 2 eller 3. Om detta Àr en fysisk sandlÄda (SandBlast Appliance), vÀlj sedan rad 5.
Figur 20. VÀlja en enhetsmodell för att skapa ett startbart USB-minne
1.1.5) DÀrefter stÀnger du av upline, sÀtter in flashenheten i USB-porten, ansluter konsolkabeln via COM-porten till enheten och sÀtter pÄ gatewayen. Installationsprocessen sker automatiskt. Standard IP-adress - 192.168.1.1/24och inloggningsinformation admin / admin. Du bör uppdatera först passiv nod, installera sedan en policy pÄ den, byt roller och uppdatera sedan en annan nod. Du kommer troligen att behöva ett servicefönster.
1.1.6) NÀsta steg Àr att ansluta till webbgrÀnssnittet pÄ Gaia Portal, dÀr du gÄr igenom den första initieringen av enheten. Under initialiseringen trycker du i princip HÀrnÀst eftersom nÀstan alla instÀllningar kan Àndras i framtiden. Du kan dock omedelbart Àndra IP-adressen, DNS-instÀllningarna och vÀrdnamnet.
1.2) Om du har en virtuell SG
1.2.1) Skapa en ny virtuell maskin med samma resurser (CPU, RAM, HDD) eller mer, eftersom R80.40-versionen Àr lite mer krÀvande. För att undvika en konflikt mellan IP-adresser, stÀng av den gamla gatewayen och börja installera en ny med samma IP-adress. Den gamla SG kan sÀkert raderas, eftersom det inte finns nÄgot vÀrdefullt pÄ den, eftersom alla de viktigaste sakerna - sÀkerhetspolicyn - finns pÄ hanteringsservern.
1.2.2) Under OS-installation, konfigurera den aktuella IP-adressen och vÀlj en katalog /rot tillrÀckligt med utrymme.
3) Anslut till gatewayen via HTTPS-porten och pÄbörja initieringsprocessen. Vid tidpunkten för val av installationstyp "Installationstyp" vÀlj det första alternativet - Security Gateway och/eller Security Management.
Figur 21. VÀlja installationstyp för Gaia
4) Den viktigaste punkten Àr valet av enhet (Produkter). Borde vÀlja SÀkerhetsgateway och, om du har ett kluster, markera rutan "Enheten Àr en del av ett kluster, typ: ClusterXL". Om du har ett VRRP-kluster, vÀlj den hÀr typen, men det Àr osannolikt.
Figur 22. VÀlja en enhetstyp nÀr du installerar Gaia
5) I nÀsta steg stÀller du in SIC-engÄngslösenordet för att skapa förtroende med hanteringsservern. Med detta lösenord genereras ett certifikat och hanteringsservern kommer att kommunicera med gatewayen via en krypterad kommunikationskanal. Bock "Anslut till din Management as a Service" bör stÀllas in om hanteringsservern Àr placerad i molnet. Vi skrev nyligen om detta och hur bekvÀm och enkel molnhanteringsservern Àr.
Figur 23. Skapande av SIC
6) Starta initieringsprocessen pÄ nÀsta flik. SÄ snart enheten startar om, anslut till webbgrÀnssnittet och överför instÀllningarna frÄn skÀrmbilderna till alla Gaia Portal-flikar dÀr nÄgot konfigurerats, eller kör kommandot frÄn clish ladda konfiguration .Text. Den hÀr konfigurationsfilen mÄste först laddas upp till sÀkerhetsgatewayen.
Notera: PĂ„ grund av att operativsystemet Ă€r nytt kommer WinSCP inte att tillĂ„ta dig att ansluta som administratör, Ă€ndra anvĂ€ndarskalet till /bin/bash antingen i webbgrĂ€nssnittet pĂ„ fliken AnvĂ€ndare eller genom att ange kommandot chsh âs /bin/bash eller skapa en ny anvĂ€ndare med detta skal.
7) Ăppen och gĂ„ in i Security Gateway-objektet du just installerade om. Ăppna fliken AllmĂ€nna egenskaper > Kommunikation > Ă terstĂ€ll SIC och ange lösenordet som anges i steg 5.
Figur 24: Skapa förtroende med den nya sÀkerhetsgatewayen
8) Gaia-versionen av objektet bör Àndras, om den inte Àndras, Àndra den manuellt. Installera sedan policyn pÄ gatewayen.
9) GÄ till fliken i Gaia Portal Uppgraderingar (CPUSE) > Status och ÄtgÀrder > Snabbkorrigeringar och installera den senaste snabbkorrigeringen. Enheten kommer att gÄ in starta om under installationen!
10) Om det finns ett kluster, Àndra rollerna för noderna och gör samma steg för en annan nod.
Slutsats
Jag försökte göra den mest tydliga och heltÀckande guiden för att uppgradera frÄn version R80.20/R80.30 till nuvarande R80.40, eftersom mycket har förÀndrats. Version har redan dykt upp i demolÀge, men uppdateringsproceduren förblir mer eller mindre identisk. Guidad av tjÀnstemannen frÄn Check Point kan du ta reda pÄ alla detaljer sjÀlv.
För eventuella frĂ„gor kan du kontakta oss. Vi hjĂ€lper gĂ€rna till med de mest komplexa uppdateringarna och fallen som en del av vĂ„r tekniska support . Ăven pĂ„ vĂ„r det Ă€r möjligt att bestĂ€lla en granskning av Check Point-instĂ€llningar eller lĂ€mna den gratis för ett tekniskt fall.
. HÄll utkik (, , , , ).
KĂ€lla: will.com
