Gå til indholdet

Upgrade af Edge Gateway i drift

Vigtigt

Dokumentationen til upgrade af Edge Gateway i drift er rettet mod enhver Edge Gateway, der kører Debian 11. Debian-versionen kan kontrolleres med følgende kommando (udføres via SSH eller konsoladgang):

1
cat /etc/debian_version

Information

Til erindring: skiftet til root på Debian-maskiner skal udføres med følgende kommando:

1
su -

Planlægning og forberedelse

Åbning af netværksstrømme

Ved upgrade af produktet skal mange pakker downloades fra Debian-repositories på grund af overgangen fra Debian version 11 til 12. Adgang via TCP 80 til security.debian.org og ftp.fr.debian.org skal være åben.

For at teste åbningen af strømmene på maskinen kan man starte en synkronisering af Debian-repositories. Hvis der vises fejlmeddelelser om adgangen til Debian-repositories, er netværksstrømmen ikke åben, sandsynligvis blokeret af virksomhedens firewall. Synkroniseringen af repositories kan startes med følgende kommando:

1
apt update

Download af mirroren og de nødvendige værktøjer

Mirroren til CyberElements Cleanroom 4.6 kan downloades via dette link (kræver oprettelse af en kundekonto): Systancia Marketplace

Ud over mirroren kræves der værktøjer fra tredjepart til upgrade-processen:

  • En SSH-klient (på Windows kan værktøjet PuTTY bruges)
  • En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)

Installation og brug af værktøjet screen

Værktøjet screen giver mulighed for at åbne flere shell-terminaler i én enkelt konsol. Det er afgørende at bruge dette værktøj til opgraderingen til CyberElements Bastion-versionen for at fjerne afhængigheden af netværksforbindelsens stabilitet. Uden værktøjet screen ville installationen nemlig blive afbrudt, hvis SSH-forbindelsen til CyberElements Bastion-serverne blev afbrudt.

Ved at bruge værktøjet screen kan man ved en ny forbindelse til shell-konsollen på CyberElements Bastion-udstyret genfinde den terminal, hvori opdateringsprocessen blev udført.

Pakken screen bør installeres med følgende kommandolinje:

1
apt install --no-install-recommends screen

For at åbne en ny screen-terminal skal følgende kommando udføres:

1
screen -S <ID>

Erstat <ID> med et navn, der identificerer sessionen.

Eksempel

Ved upgrade af CyberElements-versioner er identifikatoren cye-upgrade nem at genkende. Kommandoen vil derfor være som følger:

1
screen -S cye-upgrade

For at hente en terminal frem, der er åbnet med screen, er det nok at udføre følgende kommando:

1
screen -r <ID>

Erstat <ID> med det navn, der blev defineret, da sessionen blev åbnet.

Eksempel

Den terminal, der tidligere blev åbnet med identifikatoren cye-upgrade, kan hentes frem med følgende kommando:

1
screen -r cye-upgrade

For at lukke terminalen, når upgraden er gennemført, skal du indtaste kommandoen exit eller tastaturgenvejen ctrl+d i terminalen.

Du kommer dermed tilbage til konsollen. Meddelelsen ”screen is terminating” bekræfter, at terminalen er lukket.

Upgrade

Opdatering af Debian-pakkerne

Da opgraderingen af CyberElements Bastion kræver en opgradering af Debian, anbefales det at opdatere Debian 11-pakkerne korrekt, før der skiftes til Debian 12. Kør følgende kommandoer som root for at gøre det (systemopdatering og derefter fjernelse af unødvendige pakker):

1
2
3
apt update
apt upgrade -y
apt autoremove -y

Der kan komme meddelelser, som beder dig om at ændre konfigurationen af flere konfigurationsfiler. Vælg i disse tilfælde muligheden for at bevare den nuværende konfiguration.

Forberedelse af mirroren til CyberElements Cleanroom 4.6

Den mirror, der blev hentet i forberedelsesfasen (filen med filtypen tgz), skal sendes til serveren via SCP. Den skal placeres i mappen /tmp/.

Forbered derefter mirroren ved at udføre følgende kommandoer som root (restfiler fra en tidligere upgrade af version bliver slettet):

1
2
3
mkdir -p /opt/systancia/repository
rm -rf /opt/systancia/repository/*
tar xvzf /tmp/*.tgz -C /opt/systancia/repository/

Konfiguration af APT

Pakkehåndteringen APT er konfigureret til at hente Debian 11-pakkerne; den skal konfigureres igen, så den henter Debian 12-pakkerne. Det er også nødvendigt at opdatere henvisningen til det lokale CyberElements Bastion-spejl. Kør følgende kommandoer som root for at gøre det:

1
2
echo -e 'deb http://security.debian.org/debian-security/ bookworm-security main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm-updates main contrib non-free non-free-firmware' > /etc/apt/sources.list
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list

Ud over konfigurationen af de nye repositories anbefaler vi kraftigt at anvende følgende indstilling, som fortæller APT ikke at installere anbefalede afhængigheder, der ikke er strengt nødvendige, for at reducere antallet af installerede komponenter. Følgende kommando anvender denne indstilling somroot:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Endelig skal listen over pakker i repositories opdateres med følgende kommando:

1
apt update

Sådan udløses upgraden

Få adgang til Edge Gateway-serveren via SSH, skift til root, og åbn derefter et screen som angivet ovenfor.

Ved skiftet af en Edge Gateway fra Debian 11 til Debian 12 opdateres pakken collectd og bliver derefter inkompatibel med den konfigurationsfil, som CyberElements Bastion genererer (/etc/collectd/collectd.conf). Det kan udløse en fejl under opdateringen.

Slå collectd fra for at undgå dette:

1
2
systemctl stop collectd 
systemctl disable collectd

Derefter kan opdateringen startes med følgende kommando:

1
apt dist-upgrade -y

Under opdateringen stilles du flere spørgsmål om, hvorvidt konfigurationsfilerne skal bevares og opdateres i overensstemmelse med standardkonfigurationen i Debian 12, eller om den eksisterende specifikke konfiguration skal bevares. Her er vores anbefalinger for de fleste af de filer, du kan møde:

Konfigurationsfil Anbefalet handling
/etc/issue Bevar, svar N
/etc/issue.net Bevar, svar N
/etc/security/limits.conf Bevar, svar N
/etc/login.defs Bevar, svar N
/etc/snmp/snmpd.conf Anvend ændringerne, svar Y
/etc/ssh/sshd_config Bevar, svar Keep the local version currently installed
/etc/pam.d/su Bevar, svar N
/etc/sysctl.conf Bevar, svar N
/etc/audit/rules.d/audit.rules Bevar, svar N
/etc/ssh/ssh_config Anvend ændringerne, svar Y
/usr/share/tomcat10/logrotate.template Anvend ændringerne, svar Install the package maintainer's version

Accepter den automatiske genstart af tjenesterne:

Når upgraden er gennemført, skal du køre følgende kommandoer for at slå collectd til igen, fjerne de unødvendige pakker og genstarte maskinen:

1
2
3
4
systemctl start collectd
systemctl enable collectd
apt autoremove -y
reboot

Validering

Når upgraden er gennemført, kræves en valideringsfase, der sikrer, at CyberElements Bastion-infrastrukturen fungerer korrekt, før produktionen genoptages. Hvis valideringen mislykkes, bør en tilbagerulning via gendannelse af backuppene af CyberElements Bastion-serverne overvejes.

Gå til administratorgrænsefladen og derefter til menuen til styring af Edge Gateways.

De opdaterede Edge Gateways skal melde version 8.9, hvis de er blevet forbundet til Mediation Controller igen.

Hvis alle servere er opgraderet, kan alle funktionstests udføres for at validere hele afprøvningslisten.