Aggiornamento a caldo dell'Edge Gateway¶
Importante
La documentazione relativa all'aggiornamento a caldo dell'Edge Gateway è destinata a qualsiasi Edge Gateway che funzioni con Debian 11. La versione di Debian può essere verificata con il comando seguente (da eseguire in accesso SSH o console):
1 | |
Informazioni
Come promemoria, il passaggio a root sulle macchine Debian deve essere effettuato con il comando seguente:
1 | |
Pianificazione e preparazione¶
Apertura dei flussi¶
Durante l'aggiornamento del prodotto molti pacchetti devono essere scaricati dai repository Debian, a causa del passaggio dalla versione 11 alla 12 di Debian. È necessario aprire l'accesso TCP 80 verso security.debian.org e ftp.fr.debian.org.
Per verificare l'apertura dei flussi sulla macchina è possibile avviare una sincronizzazione dei repository Debian. Se vengono visualizzati messaggi di errore relativi all'accesso ai repository Debian, il flusso di rete non è aperto, probabilmente bloccato dal firewall aziendale. La sincronizzazione dei repository può essere avviata con il comando seguente:
1 | |
Download del mirror e degli strumenti necessari¶
Il mirror di CyberElements Cleanroom 4.6 può essere scaricato da questo link (è necessaria la creazione di un account cliente): Systancia Marketplace
Oltre al mirror, per il processo di aggiornamento saranno necessari strumenti di terze parti:
- Un client SSH (su Windows è possibile utilizzare lo strumento PuTTY)
- Un client SCP (su Windows è possibile utilizzare gli strumenti WinSCP o FileZilla)
Installazione e uso dello strumento screen¶
Lo strumento screen permette di aprire più terminali shell in una sola console. L'uso di questo strumento è indispensabile per l'aggiornamento alla versione CyberElements Bastion, al fine di eliminare la dipendenza dalla stabilità della connettività di rete. Senza lo strumento screen, infatti, l'installazione si interromperebbe in caso di interruzione della connettività SSH con i server CyberElements Bastion.
Utilizzando lo strumento screen, alla riconnessione alla console shell dell'apparecchiatura CyberElements Bastion è possibile recuperare il terminale in cui è stato eseguito il processo di aggiornamento.
Il pacchetto screen deve essere installato con la riga di comando seguente:
1 | |
Per aprire un nuovo terminale screen deve essere eseguito il comando seguente:
1 | |
Sostituire <ID> con un nome che identifichi la sessione.
Esempio
Per gli aggiornamenti di versione di CyberElements, l'identificativo cye-upgrade è facilmente riconoscibile. Il comando sarà quindi il seguente:
1 | |
Per recuperare un terminale aperto con screen è sufficiente eseguire il comando seguente:
1 | |
Sostituire <ID> con il nome definito all'apertura della sessione.
Esempio
Il terminale aperto in precedenza con l'identificativo cye-upgrade può essere recuperato con il comando seguente:
1 | |
Per chiudere il terminale una volta completato l'aggiornamento, immettere nel terminale il comando exit oppure la scorciatoia da tastiera ctrl+d.
Si ritorna così alla console. Il messaggio «screen is terminating» conferma che il terminale è stato chiuso.
Aggiornamento di versione¶
Aggiornamento dei pacchetti Debian¶
Poiché l'aggiornamento di CyberElements Bastion richiede l'aggiornamento di Debian, si raccomanda di aggiornare correttamente i pacchetti Debian 11 prima di passare a Debian 12. A tale scopo, eseguire i comandi seguenti come root (aggiornamento del sistema, poi rimozione dei pacchetti non necessari):
1 2 3 | |
Possono comparire messaggi che chiedono di modificare la configurazione di diversi file di configurazione. In questi casi, selezionare l'opzione che mantiene la configurazione corrente.
Preparazione del mirror CyberElements Cleanroom 4.6¶
Il mirror recuperato durante la fase di preparazione (file con estensione tgz) deve essere inviato al server tramite SCP. Deve essere collocato nella directory /tmp/.
Preparare quindi il mirror eseguendo i comandi seguenti come root (i file residui di un vecchio aggiornamento di versione verranno eliminati):
1 2 3 | |
Configurazione di APT¶
Il gestore di pacchetti APT è configurato per recuperare i pacchetti Debian 11; deve essere riconfigurato per recuperare i pacchetti Debian 12. È inoltre necessario aggiornare il riferimento al mirror locale di CyberElements Bastion. A tale scopo, eseguire i comandi seguenti come root:
1 2 | |
Oltre alla configurazione dei nuovi repository, raccomandiamo vivamente di applicare l'impostazione seguente per indicare ad APT di non installare le dipendenze consigliate che non sono strettamente necessarie, al fine di ridurre il numero di componenti installati. Il comando seguente applica questa impostazione comeroot:
1 | |
Infine, è necessario aggiornare l'elenco dei pacchetti nei repository con il comando seguente:
1 | |
Avvio dell'aggiornamento di versione¶
Accedere al server Edge Gateway tramite SSH e passare a root, quindi aprire uno screen come indicato sopra.
Quando si passa un Edge Gateway da Debian 11 a Debian 12, il pacchetto collectd viene aggiornato e diventa incompatibile con il file di configurazione generato da CyberElements Bastion (/etc/collectd/collectd.conf). Ciò può generare un errore durante l'aggiornamento.
Per evitarlo, disattivare collectd:
1 2 | |
Successivamente, l'aggiornamento di versione può essere avviato con il comando seguente:
1 | |
Durante l'aggiornamento di versione verranno poste diverse domande sull'opportunità di conservare i file di configurazione e aggiornarli conformemente alla configurazione standard di Debian 12, oppure di mantenere la configurazione specifica esistente. Ecco le nostre raccomandazioni per la maggior parte dei file che si possono incontrare:
| File di configurazione | Azione consigliata |
|---|---|
| /etc/issue | Conservare, rispondere N |
| /etc/issue.net | Conservare, rispondere N |
| /etc/security/limits.conf | Conservare, rispondere N |
| /etc/login.defs | Conservare, rispondere N |
| /etc/snmp/snmpd.conf | Applicare le modifiche, rispondere Y |
| /etc/ssh/sshd_config | Conservare, rispondere Keep the local version currently installed |
| /etc/pam.d/su | Conservare, rispondere N |
| /etc/sysctl.conf | Conservare, rispondere N |
| /etc/audit/rules.d/audit.rules | Conservare, rispondere N |
| /etc/ssh/ssh_config | Applicare le modifiche, rispondere Y |
| /usr/share/tomcat10/logrotate.template | Applicare le modifiche, rispondere Install the package maintainer's version |
Accettare il riavvio automatico dei servizi: 
Una volta completato l'aggiornamento di versione, eseguire i comandi seguenti per riattivare collectd, rimuovere i pacchetti non necessari e riavviare la macchina:
1 2 3 4 | |
Convalida¶
Una volta eseguita l'operazione di aggiornamento di versione, prima del ritorno in produzione è necessaria una fase di convalida del corretto funzionamento dell'infrastruttura CyberElements Bastion. Se la convalida non riesce, occorre prendere in considerazione un ritorno alla situazione precedente tramite il ripristino dei backup dei server CyberElements Bastion.
Accedere all'interfaccia di amministratore, quindi al menu di gestione degli Edge Gateway.
Gli Edge Gateway aggiornati devono indicare la versione 8.9 se si sono riconnessi correttamente al Mediation Controller.
Se tutti i server sono stati aggiornati, è possibile eseguire tutti i test funzionali per convalidare l'intera lista di controllo di accettazione.