Upgrade af Mediation Controller i drift¶
Vigtigt
Dokumentationen til upgrade af Mediation Controller i drift er rettet mod enhver Mediation Controller, der kører Debian 11. Debian-versionen kan kontrolleres med følgende kommando (udføres via SSH eller konsoladgang):
1 | |
Information
Til erindring: skiftet til root på Debian-maskiner skal udføres med følgende kommando:
1 | |
Planlægning og forberedelse¶
Åbning af netværksstrømme¶
Ved upgrade af produktet skal mange pakker downloades fra Debian-repositories på grund af overgangen fra Debian version 11 til 12. Adgang via TCP 80 til security.debian.org og ftp.fr.debian.org skal være åben.
For at teste åbningen af strømmene på maskinen kan man starte en synkronisering af Debian-repositories. Hvis der vises fejlmeddelelser om adgangen til Debian-repositories, er netværksstrømmen ikke åben, sandsynligvis blokeret af virksomhedens firewall. Synkroniseringen af repositories kan startes med følgende kommando:
1 | |
Download af mirroren og de nødvendige værktøjer¶
Mirroren til CyberElements Cleanroom 4.6 kan downloades via dette link (kræver oprettelse af en kundekonto): Systancia Marketplace
Ud over mirroren kræves der værktøjer fra tredjepart til upgrade-processen:
- En SSH-klient (på Windows kan værktøjet PuTTY bruges)
- En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)
Installation og brug af værktøjet screen¶
Værktøjet screen giver mulighed for at åbne flere shell-terminaler i én enkelt konsol. Det er afgørende at bruge dette værktøj til opgraderingen til CyberElements Bastion-versionen for at fjerne afhængigheden af netværksforbindelsens stabilitet. Uden værktøjet screen ville installationen nemlig blive afbrudt, hvis SSH-forbindelsen til CyberElements Bastion-serverne blev afbrudt.
Ved at bruge værktøjet screen kan man ved en ny forbindelse til shell-konsollen på CyberElements Bastion-udstyret genfinde den terminal, hvori opdateringsprocessen blev udført.
Pakken screen bør installeres med følgende kommandolinje:
1 | |
For at åbne en ny screen-terminal skal følgende kommando udføres:
1 | |
Erstat <ID> med et navn, der identificerer sessionen.
Eksempel
Ved upgrade af CyberElements-versioner er identifikatoren cye-upgrade nem at genkende. Kommandoen vil derfor være som følger:
1 | |
For at hente en terminal frem, der er åbnet med screen, er det nok at udføre følgende kommando:
1 | |
Erstat <ID> med det navn, der blev defineret, da sessionen blev åbnet.
Eksempel
Den terminal, der tidligere blev åbnet med identifikatoren cye-upgrade, kan hentes frem med følgende kommando:
1 | |
For at lukke terminalen, når upgraden er gennemført, skal du indtaste kommandoen exit eller tastaturgenvejen ctrl+d i terminalen.
Du kommer dermed tilbage til konsollen. Meddelelsen ”screen is terminating” bekræfter, at terminalen er lukket.
Udvidelse af diskplads på de virtuelle appliances¶
På de virtuelle appliances Systancia Cleanroom 4.4 eller 4.5 skal partitionen /usr udvides med 2 GB diskplads. Denne handling er nødvendig for at have tilstrækkelig diskplads til upgraden og for at undgå at gå i stå under handlingen.
Ved forbindelsen til Mediation Controller, hvad enten det er via SSH eller i konsoltilstand, oplyser en velkomstmeddelelse dig om, at du er forbundet til en Systancia-maskine. En ekstra linje angiver appliancens version.
Eksempel
En virtuel Mediation Controller-appliance i version 4.5 giver følgende resultat:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Hvis maskinen ikke er en virtuel appliance leveret med version 4.4 eller 4.5, kan dette kapitel springes over, så du går direkte videre til upgraden.
Backup anbefales stærkt
De følgende trin ændrer partitioneringen af Mediation Controllers disk. Hvis der er foretaget manuelle ændringer, er disse anvisninger muligvis ikke egnede, og maskinen kan gå i stå.
Tag en backup af maskinen, før du fortsætter, eller kopier om nødvendigt den virtuelle maskine. Snapshots kan ikke bruges, fordi de, især i VMware, forhindrer udvidelsen af en disk.
Udvid den virtuelle maskines diskplads med yderligere 2 GB på hypervisoren. Hvis det ikke er muligt at udvide disken, skal du kontrollere, at der ikke findes snapshots, og ellers slukke den virtuelle maskine, hvis udvidelse i drift ikke understøttes.
Når diskpladsen er udvidet på den virtuelle maskine, er følgende kommandoer nødvendige for at udvide partitionen /usr; de skal udføres som root:
1 2 3 4 5 6 | |
Upgrade¶
Opdatering af Debian-pakkerne¶
Da opgraderingen af CyberElements Bastion kræver en opgradering af Debian, anbefales det at opdatere Debian 11-pakkerne korrekt, før der skiftes til Debian 12. Kør følgende kommandoer som root for at gøre det (systemopdatering og derefter fjernelse af unødvendige pakker):
1 2 3 | |
Der kan komme meddelelser, som beder dig om at ændre konfigurationen af flere konfigurationsfiler. Vælg i disse tilfælde muligheden for at bevare den nuværende konfiguration.
Forberedelse af driverne til Microsoft SQL Server¶
Der kræves yderligere trin, hvis driverne til Microsoft SQL Server er installeret (det er tilfældet på de virtuelle appliances, der leveres af Systancia).
Følgende kommando kan udføres som root for at kontrollere, om de findes på serveren:
1 | |
Hvis der ikke vises noget svar, er driverne ikke installeret, og du kan gå videre til trinnet med forberedelse af spejlet.
Ellers, hvis driverne er installeret, bør to pakker være listet: msodbcsql17 og mssql-tools. Følg anvisningerne i dette afsnit.
Eksempler
En server, hvor driverne ikke er installeret, ville give følgende resultat af den foregående kommando:
1 | |
En server, hvor driverne er installeret, giver et resultat, der ligner dette (versionerne af pakkerne kan afvige):
1 2 3 | |
Følgende kommandoer er nødvendige for at installere en bestemt version af pakkerne og sikre en velgennemført upgrade:
1 | |
Konfigurer det Microsoft-repository, der passer til Debian 12, for at forberede upgraden:
1 | |
Forberedelse af mirroren til CyberElements Cleanroom 4.6¶
Den mirror, der blev hentet i forberedelsesfasen (filen med filtypen tgz), skal sendes til serveren via SCP. Den skal placeres i mappen /tmp/.
Forbered derefter mirroren ved at udføre følgende kommandoer som root (restfiler fra en tidligere upgrade af version bliver slettet):
1 2 3 | |
Konfiguration af APT¶
Pakkehåndteringen APT er konfigureret til at hente Debian 11-pakkerne; den skal konfigureres igen, så den henter Debian 12-pakkerne. Det er også nødvendigt at opdatere henvisningen til det lokale CyberElements Bastion-spejl. Kør følgende kommandoer som root for at gøre det:
1 2 | |
Ud over konfigurationen af de nye repositories anbefaler vi kraftigt at anvende følgende indstilling, som fortæller APT ikke at installere anbefalede afhængigheder, der ikke er strengt nødvendige, for at reducere antallet af installerede komponenter. Følgende kommando anvender denne indstilling somroot:
1 | |
Endelig skal listen over pakker i repositories opdateres med følgende kommando:
1 | |
Sådan udløses upgraden¶
Få adgang til Mediation Controller-serveren via SSH, skift til root, og åbn derefter et screen som angivet ovenfor.
Begynd med at opdatere visse bestemte pakker, så upgraden kan udføres. Der forventes en fejlmeddelelse ved udførelsen af den første kommando, men fejlen rettes med den anden kommando:
1 2 | |
Ved upgrade af en Mediation Controller fra Debian 11 til Debian 12 opdateres pakken collectd og bliver derefter inkompatibel med den konfigurationsfil, som CyberElements Bastion genererer (/etc/collectd/collectd.conf). Det kan udløse en fejl under opdateringen.
Slå collectd fra for at undgå dette:
1 2 | |
Derefter kan opdateringen startes med følgende kommando:
1 | |
Under opdateringen stilles du flere spørgsmål om, hvorvidt konfigurationsfilerne skal bevares og opdateres i overensstemmelse med standardkonfigurationen i Debian 12, eller om den eksisterende specifikke konfiguration skal bevares. Her er vores anbefalinger for de fleste af de filer, du kan møde:
| Konfigurationsfil | Anbefalet handling |
|---|---|
| /etc/issue | Bevar, svar N |
| /etc/issue.net | Bevar, svar N |
| /etc/security/limits.conf | Bevar, svar N |
| /etc/login.defs | Bevar, svar N |
| /etc/shibboleth/shibboleth2.xml | Bevar, svar N |
| /etc/shibboleth/shibd.logger | Anvend ændringerne, svar Y |
| /etc/default/ntpsec | Anvend ændringerne, svar Y |
| /etc/snmp/snmpd.conf | Anvend ændringerne, svar Y |
| /etc/logrotate.d/IPdivaServer | Anvend ændringerne, svar Y |
| /etc/ssh/sshd_config | Bevar, svar Keep the local version currently installed |
| /etc/ssh/ssh_config | Anvend ændringerne, svar Y |
| /etc/apache2/ports.conf | Bevar, svar N |
| /etc/init.d/apache2 | Bevar, svar N |
| /etc/modsecurity/modsecurity.conf-recommended | Anvend ændringerne, svar Y |
| /etc/ipdiva/httpd/commonParameters.conf | Anvend ændringerne, svar Y |
| /etc/ipdiva/care/djangosettings.ini | Anvend ændringerne, svar Y |
| /etc/crontab | Anvend ændringerne, svar Y |
| /etc/openssl.cnf | Anvend ændringerne, svar Y |
| /etc/audit/rules.d/audit.rules | Bevar, svar N |
| /etc/pam.d/su | Bevar, svar N |
| /etc/sysctl.conf | Bevar, svar N |
Accepter konfigurationsmeddelelsen for pakken glibc: 
Accepter den automatiske genstart af tjenesterne: 
Når upgraden er gennemført, skal du køre følgende kommandoer for at slå collectd til igen, fjerne de unødvendige pakker og genstarte maskinen:
1 2 3 4 | |
Handlinger, der er specifikke for Mediation Controllers i Cluster¶
Kør følgende kommandoer på Mediation Controller-serveren SLAVE for at synkronisere den hemmelighed, der deles mellem Mediation Controller MASTER og SLAVE, igen:
1 2 | |
Upgrade af PostgreSQL-databaseinstansen¶
Opdater PostgreSQL-databaseinstansen fra version 13 til version 15 på Mediation Controller-serveren. Udfør dertil følgende anvisninger med de nødvendige root-rettigheder.
Kontrollér status for PostgreSQL-instanserne før migreringen:
1 | |
Kør følgende kommandoer for at opdatere databaseinstansen til PostgreSQL version 15:
1 2 3 4 | |
Kontrollér, at databaseinstansen er blevet opdateret korrekt. Der bør vises to instanser, en i version 13 og en i version 15, hvor sidstnævnte er den eneste aktive. Kontrollen udføres med følgende kommando:
1 | |
Hvis upgraden lykkedes, kan databaseinstansen i version 13 slettes:
1 | |
Sletningen af PostgreSQL-pakkerne i version 13 kan startes:
1 | |
Migrering af CyberElements Bastion-databasen¶
Produktets konfiguration gemmes i databasen, som skal migreres, for at den kan indeholde indstillingerne for de ændringer, den nye version indfører. Handlingen udføres på Mediation Controller som root.
Clusterarkitektur
Ved en clusterarkitektur skal handlingen kun udføres fra én enkelt Mediation Controller, uanset hvilken.
Desuden skal følgende kommando køres:
1 | |
Migreringen af data udløses med en kommando svarende til denne:
1 | |
Her skal <org_clr> erstattes med navnet på den organisation, der skal migreres. Bemærk, at hvis Mediation Controller har flere organisationer (multi-tenant), skal du køre kommandoen lige så mange gange, som der er organisationer at migrere.
Eksempel
For en CyberElements Bastion-platform med organisationerne systancia og systancia-test skal du køre følgende kommandoer:
1 2 | |
Efter migreringen af databasen skal tjenesten Apache2 genstartes:
1 | |
Gendannelse af konfigurationerne¶
Nogle konfigurationer blev overskrevet under upgraden og skal gendannes.
Filen commonParameters.conf:
Flyt de <Location>-tags, der vedrører HTML5 Gateways, og som normalt ligger i slutningen af filen, fra filen /etc/ipdiva/httpd/commonParameters.conf.dpkg-old til /etc/ipdiva/httpd/commonParameters.extra.conf (opret filen, hvis den ikke findes). Hvis der ikke findes nogen <Location>-tags, kan følgende eksempler kopieres.
1 2 3 4 5 6 7 8 9 10 11 12 13 | |
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 | |
Filen djangosettings.ini:
Kopiér oplysningen fra linje 2 ”allowed_hosts” i filen /etc/ipdiva/care/djangosettings.ini.dpkg-old til filen /etc/ipdiva/care/djangosettings.ini. Det kan automatiseres med følgende kommando som root:
1 | |
Anvendelse af gendannelserne:
For at anvende gendannelserne kræves en genstart af tjenesten Apache2 som root:
1 | |
Validering¶
Når upgraden er gennemført, skal CyberElements Bastion-infrastrukturen valideres for at sikre, at den fungerer korrekt, før den sættes i produktion igen. Hvis valideringen mislykkes, bør du overveje en tilbagerulning ved at gendanne backuppene af CyberElements Bastion-serverne.
Gå til administratorgrænsefladen for en organisation og derefter til menuen ”About” i kontrollinjen for at kontrollere, at Mediation Controllers version er blevet opdateret korrekt til 4.6.
De første tests af platformens funktion kan startes, men vi anbefaler version 4.6 af Edge Gateway for at sikre optimal ydeevne i CyberElements Bastion-applikationerne.