Upgrade af Edge Gateway i drift¶
Vigtigt
Dokumentationen til upgrade af Edge Gateway i drift er rettet mod enhver Edge Gateway, der kører Debian 11. Debian-versionen kan kontrolleres med følgende kommando (udføres via SSH eller konsoladgang):
1 | |
Information
Til erindring: skiftet til root på Debian-maskiner skal udføres med følgende kommando:
1 | |
Planlægning og forberedelse¶
Åbning af netværksstrømme¶
Ved upgrade af produktet skal mange pakker downloades fra Debian-repositories på grund af overgangen fra Debian version 11 til 12. Adgang via TCP 80 til security.debian.org og ftp.fr.debian.org skal være åben.
For at teste åbningen af strømmene på maskinen kan man starte en synkronisering af Debian-repositories. Hvis der vises fejlmeddelelser om adgangen til Debian-repositories, er netværksstrømmen ikke åben, sandsynligvis blokeret af virksomhedens firewall. Synkroniseringen af repositories kan startes med følgende kommando:
1 | |
Download af mirroren og de nødvendige værktøjer¶
Mirroren til CyberElements Cleanroom 4.6 kan downloades via dette link (kræver oprettelse af en kundekonto): Systancia Marketplace
Ud over mirroren kræves der værktøjer fra tredjepart til upgrade-processen:
- En SSH-klient (på Windows kan værktøjet PuTTY bruges)
- En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)
Installation og brug af værktøjet screen¶
Værktøjet screen giver mulighed for at åbne flere shell-terminaler i én enkelt konsol. Det er afgørende at bruge dette værktøj til opgraderingen til CyberElements Bastion-versionen for at fjerne afhængigheden af netværksforbindelsens stabilitet. Uden værktøjet screen ville installationen nemlig blive afbrudt, hvis SSH-forbindelsen til CyberElements Bastion-serverne blev afbrudt.
Ved at bruge værktøjet screen kan man ved en ny forbindelse til shell-konsollen på CyberElements Bastion-udstyret genfinde den terminal, hvori opdateringsprocessen blev udført.
Pakken screen bør installeres med følgende kommandolinje:
1 | |
For at åbne en ny screen-terminal skal følgende kommando udføres:
1 | |
Erstat <ID> med et navn, der identificerer sessionen.
Eksempel
Ved upgrade af CyberElements-versioner er identifikatoren cye-upgrade nem at genkende. Kommandoen vil derfor være som følger:
1 | |
For at hente en terminal frem, der er åbnet med screen, er det nok at udføre følgende kommando:
1 | |
Erstat <ID> med det navn, der blev defineret, da sessionen blev åbnet.
Eksempel
Den terminal, der tidligere blev åbnet med identifikatoren cye-upgrade, kan hentes frem med følgende kommando:
1 | |
For at lukke terminalen, når upgraden er gennemført, skal du indtaste kommandoen exit eller tastaturgenvejen ctrl+d i terminalen.
Du kommer dermed tilbage til konsollen. Meddelelsen ”screen is terminating” bekræfter, at terminalen er lukket.
Upgrade¶
Opdatering af Debian-pakkerne¶
Da opgraderingen af CyberElements Bastion kræver en opgradering af Debian, anbefales det at opdatere Debian 11-pakkerne korrekt, før der skiftes til Debian 12. Kør følgende kommandoer som root for at gøre det (systemopdatering og derefter fjernelse af unødvendige pakker):
1 2 3 | |
Der kan komme meddelelser, som beder dig om at ændre konfigurationen af flere konfigurationsfiler. Vælg i disse tilfælde muligheden for at bevare den nuværende konfiguration.
Forberedelse af mirroren til CyberElements Cleanroom 4.6¶
Den mirror, der blev hentet i forberedelsesfasen (filen med filtypen tgz), skal sendes til serveren via SCP. Den skal placeres i mappen /tmp/.
Forbered derefter mirroren ved at udføre følgende kommandoer som root (restfiler fra en tidligere upgrade af version bliver slettet):
1 2 3 | |
Konfiguration af APT¶
Pakkehåndteringen APT er konfigureret til at hente Debian 11-pakkerne; den skal konfigureres igen, så den henter Debian 12-pakkerne. Det er også nødvendigt at opdatere henvisningen til det lokale CyberElements Bastion-spejl. Kør følgende kommandoer som root for at gøre det:
1 2 | |
Ud over konfigurationen af de nye repositories anbefaler vi kraftigt at anvende følgende indstilling, som fortæller APT ikke at installere anbefalede afhængigheder, der ikke er strengt nødvendige, for at reducere antallet af installerede komponenter. Følgende kommando anvender denne indstilling somroot:
1 | |
Endelig skal listen over pakker i repositories opdateres med følgende kommando:
1 | |
Sådan udløses upgraden¶
Få adgang til Edge Gateway-serveren via SSH, skift til root, og åbn derefter et screen som angivet ovenfor.
Ved skiftet af en Edge Gateway fra Debian 11 til Debian 12 opdateres pakken collectd og bliver derefter inkompatibel med den konfigurationsfil, som CyberElements Bastion genererer (/etc/collectd/collectd.conf). Det kan udløse en fejl under opdateringen.
Slå collectd fra for at undgå dette:
1 2 | |
Derefter kan opdateringen startes med følgende kommando:
1 | |
Under opdateringen stilles du flere spørgsmål om, hvorvidt konfigurationsfilerne skal bevares og opdateres i overensstemmelse med standardkonfigurationen i Debian 12, eller om den eksisterende specifikke konfiguration skal bevares. Her er vores anbefalinger for de fleste af de filer, du kan møde:
| Konfigurationsfil | Anbefalet handling |
|---|---|
| /etc/issue | Bevar, svar N |
| /etc/issue.net | Bevar, svar N |
| /etc/security/limits.conf | Bevar, svar N |
| /etc/login.defs | Bevar, svar N |
| /etc/snmp/snmpd.conf | Anvend ændringerne, svar Y |
| /etc/ssh/sshd_config | Bevar, svar Keep the local version currently installed |
| /etc/pam.d/su | Bevar, svar N |
| /etc/sysctl.conf | Bevar, svar N |
| /etc/audit/rules.d/audit.rules | Bevar, svar N |
| /etc/ssh/ssh_config | Anvend ændringerne, svar Y |
| /usr/share/tomcat10/logrotate.template | Anvend ændringerne, svar Install the package maintainer's version |
Accepter den automatiske genstart af tjenesterne: 
Når upgraden er gennemført, skal du køre følgende kommandoer for at slå collectd til igen, fjerne de unødvendige pakker og genstarte maskinen:
1 2 3 4 | |
Validering¶
Når upgraden er gennemført, kræves en valideringsfase, der sikrer, at CyberElements Bastion-infrastrukturen fungerer korrekt, før produktionen genoptages. Hvis valideringen mislykkes, bør en tilbagerulning via gendannelse af backuppene af CyberElements Bastion-serverne overvejes.
Gå til administratorgrænsefladen og derefter til menuen til styring af Edge Gateways.
De opdaterede Edge Gateways skal melde version 8.9, hvis de er blevet forbundet til Mediation Controller igen.
Hvis alle servere er opgraderet, kan alle funktionstests udføres for at validere hele afprøvningslisten.