Zum Inhalt

Versionsupgrade des Edge Gateway im laufenden Betrieb

Wichtig

Die Dokumentation zum Versionsupgrade des Edge Gateway im laufenden Betrieb richtet sich an jedes Edge Gateway, das mit Debian 11 läuft. Die Debian-Version kann mit dem folgenden Befehl geprüft werden (per SSH oder Konsolenzugriff auszuführen):

1
cat /etc/debian_version

Hinweis

Zur Erinnerung: Der Wechsel zu root muss auf Debian-Maschinen mit dem folgenden Befehl erfolgen:

1
su -

Planung und Vorbereitung

Öffnen der Netzwerkflüsse

Bei der Aktualisierung des Produkts müssen wegen des Übergangs von Debian 11 auf Debian 12 zahlreiche Pakete aus den Debian-Repositorys heruntergeladen werden. Der Zugriff über TCP 80 auf security.debian.org und ftp.fr.debian.org muss geöffnet sein.

Um die Öffnung der Netzwerkflüsse auf der Maschine zu testen, kann eine Synchronisierung der Debian-Repositorys gestartet werden. Werden Fehlermeldungen zum Zugriff auf die Debian-Repositorys angezeigt, ist der Netzwerkfluss nicht geöffnet, wahrscheinlich blockiert durch die Firewall des Unternehmens. Die Synchronisierung der Repositorys lässt sich mit dem folgenden Befehl starten:

1
apt update

Herunterladen des Spiegelservers und der erforderlichen Werkzeuge

Der Spiegelserver von CyberElements Cleanroom 4.6 kann unter diesem Link heruntergeladen werden (setzt die Erstellung eines Kundenkontos voraus): Systancia Marketplace

Neben dem Spiegelserver werden für die Aktualisierung Werkzeuge von Drittanbietern benötigt:

  • Ein SSH-Client (unter Windows kann das Werkzeug PuTTY verwendet werden)
  • Ein SCP-Client (unter Windows können die Werkzeuge WinSCP oder FileZilla verwendet werden)

Installation und Verwendung des Werkzeugs screen

Das Werkzeug screen ermöglicht es, mehrere Shell-Terminals in einer einzigen Konsole zu öffnen. Die Verwendung dieses Werkzeugs ist für das Upgrade auf die Version CyberElements Bastion unerlässlich, um die Abhängigkeit von der Stabilität der Netzwerkverbindung zu beseitigen. Ohne das Werkzeug screen würde die Installation nämlich bei einem Abbruch der SSH-Verbindung zu den CyberElements Bastion-Servern abgebrochen.

Durch die Verwendung des Werkzeugs screen kann bei einer erneuten Verbindung mit der Shell-Konsole der CyberElements Bastion-Geräte das Terminal wiederhergestellt werden, in dem der Aktualisierungsvorgang ausgeführt wurde.

Das Paket screen sollte mit der folgenden Befehlszeile installiert werden:

1
apt install --no-install-recommends screen

Um ein neues Terminal screen zu öffnen, muss der folgende Befehl ausgeführt werden:

1
screen -S <ID>

Ersetzen Sie <ID> durch einen Namen, der die Sitzung bezeichnet.

Beispiel

Bei Versionsaktualisierungen von CyberElements ist der Bezeichner cye-upgrade leicht wiederzuerkennen. Der Befehl lautet daher wie folgt:

1
screen -S cye-upgrade

Um ein mit screen geöffnetes Terminal wiederherzustellen, genügt es, den folgenden Befehl auszuführen:

1
screen -r <ID>

Ersetzen Sie <ID> durch den beim Öffnen der Sitzung festgelegten Namen.

Beispiel

Das zuvor mit dem Bezeichner cye-upgrade geöffnete Terminal lässt sich mit dem folgenden Befehl wiederherstellen:

1
screen -r cye-upgrade

Um das Terminal nach Abschluss der Aktualisierung zu schließen, geben Sie im Terminal den Befehl exit oder die Tastenkombination ctrl+d ein.

Sie gelangen damit zurück zur Konsole. Die Meldung „screen is terminating“ bestätigt, dass das Terminal geschlossen wurde.

Versionsupgrade

Aktualisierung der Debian-Pakete

Da das Upgrade von CyberElements Bastion ein Upgrade von Debian erfordert, wird empfohlen, die Debian-11-Pakete ordnungsgemäß zu aktualisieren, bevor auf Debian 12 gewechselt wird. Führen Sie dazu die folgenden Befehle als root aus (Systemaktualisierung, dann Entfernen der nicht benötigten Pakete):

1
2
3
apt update
apt upgrade -y
apt autoremove -y

Es können Meldungen erscheinen, die Sie auffordern, die Konfiguration mehrerer Konfigurationsdateien zu ändern. Wählen Sie in diesen Fällen die Option, die aktuelle Konfiguration beizubehalten.

Vorbereitung des Spiegelservers CyberElements Cleanroom 4.6

Der in der Vorbereitungsphase heruntergeladene Spiegelserver (Datei mit der Erweiterung tgz) muss über SCP an den Server übertragen werden. Er ist im Verzeichnis /tmp/ abzulegen.

Bereiten Sie anschließend den Spiegelserver vor, indem Sie die folgenden Befehle als root ausführen (Restdateien einer früheren Versionsaktualisierung werden dabei gelöscht):

1
2
3
mkdir -p /opt/systancia/repository
rm -rf /opt/systancia/repository/*
tar xvzf /tmp/*.tgz -C /opt/systancia/repository/

Konfiguration von APT

Der Paketmanager APT ist so konfiguriert, dass er die Debian-11-Pakete bezieht; er muss neu konfiguriert werden, damit er die Debian-12-Pakete bezieht. Außerdem muss der Verweis auf den lokalen CyberElements Bastion-Spiegel aktualisiert werden. Führen Sie dazu die folgenden Befehle als root aus:

1
2
echo -e 'deb http://security.debian.org/debian-security/ bookworm-security main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm-updates main contrib non-free non-free-firmware' > /etc/apt/sources.list
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list

Über die Konfiguration der neuen Repositorys hinaus empfehlen wir dringend, die folgende Einstellung anzuwenden, damit APT die nicht zwingend erforderlichen empfohlenen Abhängigkeiten nicht installiert und so die Anzahl der installierten Komponenten sinkt. Der folgende Befehl wendet diese Einstellung alsroot an:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Schließlich muss die Liste der Pakete in den Repositorys mit dem folgenden Befehl aktualisiert werden:

1
apt update

Das Versionsupgrade auslösen

Greifen Sie per SSH auf den Edge Gateway Server zu, wechseln Sie zu root und öffnen Sie anschließend ein screen wie oben angegeben.

Beim Wechsel eines Edge Gateway von Debian 11 zu Debian 12 wird das Paket collectd aktualisiert und ist danach nicht mehr mit der von CyberElements Bastion erzeugten Konfigurationsdatei (/etc/collectd/collectd.conf) kompatibel. Dies kann während der Aktualisierung einen Fehler verursachen.

Deaktivieren Sie collectd, um dies zu vermeiden:

1
2
systemctl stop collectd 
systemctl disable collectd

Anschließend kann die Aktualisierung mit dem folgenden Befehl gestartet werden:

1
apt dist-upgrade -y

Während der Aktualisierung werden Ihnen mehrere Fragen gestellt, ob die Konfigurationsdateien beibehalten und gemäß der Standardkonfiguration von Debian 12 aktualisiert werden sollen oder ob die vorhandene spezifische Konfiguration erhalten bleiben soll. Hier unsere Empfehlungen für die meisten Dateien, auf die Sie stoßen können:

Konfigurationsdatei Empfohlene Aktion
/etc/issue Beibehalten, antworten Sie N
/etc/issue.net Beibehalten, antworten Sie N
/etc/security/limits.conf Beibehalten, antworten Sie N
/etc/login.defs Beibehalten, antworten Sie N
/etc/snmp/snmpd.conf Änderungen anwenden, antworten Sie Y
/etc/ssh/sshd_config Beibehalten, antworten Sie Keep the local version currently installed
/etc/pam.d/su Beibehalten, antworten Sie N
/etc/sysctl.conf Beibehalten, antworten Sie N
/etc/audit/rules.d/audit.rules Beibehalten, antworten Sie N
/etc/ssh/ssh_config Änderungen anwenden, antworten Sie Y
/usr/share/tomcat10/logrotate.template Änderungen anwenden, antworten Sie Install the package maintainer's version

Akzeptieren Sie den automatischen Neustart der Dienste:

Führen Sie nach Abschluss der Aktualisierung die folgenden Befehle aus, um collectd wieder zu aktivieren, die nicht benötigten Pakete zu entfernen und die Maschine neu zu starten:

1
2
3
4
systemctl start collectd
systemctl enable collectd
apt autoremove -y
reboot

Validierung

Nach der Durchführung des Versionsupgrades ist vor der Rückkehr in die Produktion eine Phase zur Validierung des korrekten Betriebs der Infrastruktur CyberElements Bastion erforderlich. Schlägt die Validierung fehl, ist ein Rückschritt über die Wiederherstellung der Sicherungen der CyberElements Bastion-Server in Betracht zu ziehen.

Rufen Sie die Administratoroberfläche und anschließend das Menü zur Verwaltung der Edge Gateways auf.

Die aktualisierten Edge Gateways müssen die Version 8.9 melden, wenn sie sich erfolgreich wieder mit dem Mediation Controller verbunden haben.

Wenn alle Server aktualisiert wurden, können alle Funktionstests durchgeführt werden, um die gesamte Abnahmeliste zu validieren.