Ga naar inhoud

Live upgrade van de Edge Gateway

Belangrijk

De documentatie voor de live upgrade van de Edge Gateway is bedoeld voor elke Edge Gateway die op Debian 11 draait. De Debian-versie kan met de volgende opdracht worden gecontroleerd (uit te voeren via SSH of via consoletoegang):

1
cat /etc/debian_version

Informatie

Ter herinnering: de overstap naar root moet op Debian-machines met de volgende opdracht worden uitgevoerd:

1
su -

Planning en voorbereiding

De netwerkstromen openen

Bij het upgraden van het product moeten er vanwege de overgang van Debian 11 naar 12 veel pakketten uit de Debian-repositories worden gedownload. De toegang via TCP 80 naar security.debian.org en ftp.fr.debian.org moet open zijn.

Om het openen van de stromen op de machine te testen, kan een synchronisatie van de Debian-repositories worden gestart. Als er foutmeldingen over de toegang tot de Debian-repositories verschijnen, is de netwerkstroom niet open, waarschijnlijk geblokkeerd door de firewall van het bedrijf. De synchronisatie van de repositories kan met de volgende opdracht worden gestart:

1
apt update

De mirror en de nodige hulpmiddelen downloaden

De mirror van CyberElements Cleanroom 4.6 kan via deze link worden gedownload (vereist het aanmaken van een klantaccount): Systancia Marketplace

Naast de mirror zijn er voor de upgrade hulpmiddelen van derden nodig:

  • Een SSH-client (op Windows kan het hulpmiddel PuTTY worden gebruikt)
  • Een SCP-client (op Windows kunnen de hulpmiddelen WinSCP of FileZilla worden gebruikt)

Het hulpmiddel screen installeren en gebruiken

Met het hulpmiddel screen kunt u meerdere shellterminals in één console openen. Het gebruik van dit hulpmiddel is onontbeerlijk voor de upgrade naar de versie CyberElements Bastion, om de afhankelijkheid van de stabiliteit van de netwerkverbinding op te heffen. Zonder het hulpmiddel screen zou de installatie namelijk worden gestopt bij een onderbreking van de SSH-verbinding met de CyberElements Bastion-servers.

Door het hulpmiddel screen te gebruiken, kan bij het opnieuw verbinden met de shellconsole van de apparatuur CyberElements Bastion de terminal worden teruggehaald waarin het updateproces is uitgevoerd.

Het pakket screen wordt geïnstalleerd met de volgende opdrachtregel:

1
apt install --no-install-recommends screen

Om een nieuwe terminal screen te openen, moet de volgende opdracht worden uitgevoerd:

1
screen -S <ID>

Vervang <ID> door een naam die de sessie aanduidt.

Voorbeeld

Bij versie-upgrades van CyberElements is de aanduiding cye-upgrade gemakkelijk te herkennen. De opdracht luidt dan als volgt:

1
screen -S cye-upgrade

Om een met screen geopende terminal terug te halen, volstaat het de volgende opdracht uit te voeren:

1
screen -r <ID>

Vervang <ID> door de naam die bij het openen van de sessie is vastgelegd.

Voorbeeld

De eerder met de aanduiding cye-upgrade geopende terminal kan met de volgende opdracht worden teruggehaald:

1
screen -r cye-upgrade

Om de terminal na afloop van de upgrade te sluiten, voer in de terminal de opdracht exit of de sneltoets ctrl+d in.

U komt daarmee terug in de console. Het bericht ”screen is terminating” bevestigt dat de terminal is gesloten.

Upgrade

De Debian-pakketten bijwerken

Aangezien de upgrade van CyberElements Bastion een upgrade van Debian vereist, is het aan te raden de Debian 11-pakketten correct bij te werken voordat u naar Debian 12 overgaat. Voer daarvoor de volgende opdrachten uit als root (het systeem bijwerken en daarna de onnodige pakketten verwijderen):

1
2
3
apt update
apt upgrade -y
apt autoremove -y

Er kunnen berichten verschijnen waarin u wordt gevraagd de configuratie van meerdere configuratiebestanden te wijzigen. Kies in die gevallen de optie om de huidige configuratie te behouden.

De mirror CyberElements Cleanroom 4.6 voorbereiden

De tijdens de voorbereidingsfase opgehaalde mirror (bestand met de extensie tgz) moet via SCP naar de server worden verzonden. Het bestand moet in de map /tmp/ worden geplaatst.

Bereid vervolgens de mirror voor door de volgende opdrachten als root uit te voeren (restbestanden van een eerdere versie-upgrade worden daarbij verwijderd):

1
2
3
mkdir -p /opt/systancia/repository
rm -rf /opt/systancia/repository/*
tar xvzf /tmp/*.tgz -C /opt/systancia/repository/

Configuratie van APT

De pakketbeheerder APT is geconfigureerd om de Debian 11-pakketten op te halen; hij moet opnieuw worden geconfigureerd om de Debian 12-pakketten op te halen. Ook de verwijzing naar de lokale mirror CyberElements Bastion moet worden bijgewerkt. Voer daarvoor de volgende opdrachten uit als root:

1
2
echo -e 'deb http://security.debian.org/debian-security/ bookworm-security main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm-updates main contrib non-free non-free-firmware' > /etc/apt/sources.list
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list

Naast de configuratie van de nieuwe repositories bevelen wij sterk aan de volgende instelling toe te passen zodat APT de niet strikt noodzakelijke aanbevolen afhankelijkheden niet installeert, om het aantal geïnstalleerde componenten te beperken. Met de volgende opdracht wordt deze instelling toegepast als root:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Tot slot moet de lijst met pakketten in de repositories met de volgende opdracht worden bijgewerkt:

1
apt update

De versie-upgrade starten

Ga via SSH naar de Edge Gateway-server en schakel over naar root, en open daarna een screen zoals hierboven aangegeven.

Bij de upgrade van een Edge Gateway van Debian 11 naar Debian 12 wordt het pakket collectd bijgewerkt en is het niet langer compatibel met het door CyberElements Bastion gegenereerde configuratiebestand (/etc/collectd/collectd.conf). Dat kan tijdens de update een fout veroorzaken.

Schakel collectd uit om dat te voorkomen:

1
2
systemctl stop collectd 
systemctl disable collectd

Daarna kan de upgrade met de volgende opdracht worden gestart:

1
apt dist-upgrade -y

Tijdens de upgrade worden u verschillende vragen gesteld over het al dan niet behouden van de configuratiebestanden en het bijwerken ervan volgens de standaardconfiguratie van Debian 12, of over het behouden van de aanwezige specifieke configuratie. Hier zijn onze aanbevelingen voor de meeste bestanden die u kunt tegenkomen:

Configuratiebestand Aanbevolen actie
/etc/issue Behouden, antwoord N
/etc/issue.net Behouden, antwoord N
/etc/security/limits.conf Behouden, antwoord N
/etc/login.defs Behouden, antwoord N
/etc/snmp/snmpd.conf Wijzigingen toepassen, antwoord Y
/etc/ssh/sshd_config Behouden, antwoord Keep the local version currently installed
/etc/pam.d/su Behouden, antwoord N
/etc/sysctl.conf Behouden, antwoord N
/etc/audit/rules.d/audit.rules Behouden, antwoord N
/etc/ssh/ssh_config Wijzigingen toepassen, antwoord Y
/usr/share/tomcat10/logrotate.template Wijzigingen toepassen, antwoord Install the package maintainer's version

Aanvaard de automatische herstart van de services:

Voer na afloop van de upgrade de volgende opdrachten uit om collectd opnieuw te activeren, de onnodige pakketten te verwijderen en de machine opnieuw te starten:

1
2
3
4
systemctl start collectd
systemctl enable collectd
apt autoremove -y
reboot

Validatie

Nadat de upgrade is uitgevoerd, is er vóór de terugkeer naar productie een fase nodig waarin de goede werking van de CyberElements Bastion-infrastructuur wordt gevalideerd. Als die validatie mislukt, moet een terugkeer naar de vorige versie worden overwogen door de back-ups van de CyberElements Bastion-servers terug te zetten.

Ga naar de beheerdersinterface en vervolgens naar het menu voor het beheer van de Edge Gateways.

De bijgewerkte Edge Gateways moeten versie 8.9 melden als zij opnieuw verbinding hebben gemaakt met de Mediation Controller.

Als alle servers zijn geüpgraded, kunnen alle functionele tests worden uitgevoerd om de volledige acceptatietestlijst te valideren.