Oppgradering av Edge Gateway i drift¶
Viktig
Dokumentasjonen for oppgradering av Edge Gateway i drift gjelder alle Edge Gateway-er som kjører Debian 11. Debian-versjonen kan kontrolleres med følgende kommando (kjøres via SSH eller konsolltilgang):
1 | |
Informasjon
Som en påminnelse: bytte til root på Debian-maskinene må gjøres med følgende kommando:
1 | |
Planlegging og forberedelse¶
Åpning av nettverksflyter¶
Ved oppgradering av produktet må mange pakker lastes ned fra Debian-repositoryene på grunn av overgangen fra Debian versjon 11 til 12. Tilgang via TCP 80 til security.debian.org og ftp.fr.debian.org må være åpnet.
For å teste åpningen av flytene på maskinen kan du starte en synkronisering av Debian-repositoryene. Hvis det vises feilmeldinger om tilgang til Debian-repositoryene, er ikke nettverksflyten åpen, sannsynligvis blokkert av bedriftens brannmur. Synkronisering av repositoryene kan startes med følgende kommando:
1 | |
Nedlasting av speilet og de nødvendige verktøyene¶
Speilet for CyberElements Cleanroom 4.6 kan lastes ned fra denne lenken (krever at det opprettes en kundekonto): Systancia Marketplace
I tillegg til speilet vil det være behov for tredjepartsverktøy under oppgraderingen:
- En SSH-klient (på Windows kan verktøyet PuTTY brukes)
- En SCP-klient (på Windows kan verktøyene WinSCP eller FileZilla brukes)
Installasjon og bruk av verktøyet screen¶
Verktøyet screen gjør det mulig å åpne flere shell-terminaler i ett enkelt konsoll. Det er avgjørende å bruke dette verktøyet for å oppgradere til versjonen CyberElements Bastion, for å fjerne avhengigheten av at nettverkstilkoblingen er stabil. Uten verktøyet screen ville installasjonen nemlig bli avbrutt hvis SSH-tilkoblingen til CyberElements Bastion-serverne brytes.
Ved å bruke verktøyet screen kan du, når du kobler deg til shell-konsollet på CyberElements Bastion-utstyret på nytt, hente fram terminalen der oppdateringsprosessen ble kjørt.
Pakken screen bør installeres med følgende kommandolinje:
1 | |
For å åpne en ny screen-terminal må følgende kommando kjøres:
1 | |
Erstatt <ID> med et navn som identifiserer økten.
Eksempel
Ved versjonsoppgraderinger av CyberElements er identifikatoren cye-upgrade lett å kjenne igjen. Kommandoen vil da være som følger:
1 | |
For å hente fram en terminal som er åpnet med screen, er det nok å kjøre følgende kommando:
1 | |
Erstatt <ID> med navnet som ble definert da økten ble åpnet.
Eksempel
Terminalen som tidligere ble åpnet med identifikatoren cye-upgrade, kan hentes fram med følgende kommando:
1 | |
For å lukke terminalen når oppgraderingen er fullført, skriver du kommandoen exit eller tastekombinasjonen ctrl+d i terminalen.
Du kommer dermed tilbake til konsollet. Meldingen ”screen is terminating” bekrefter at terminalen er lukket.
Oppgradering¶
Oppdatering av Debian-pakkene¶
Siden oppgradering av CyberElements Bastion krever en oppgradering av Debian, anbefales det å oppdatere Debian 11-pakkene ordentlig før du bytter til Debian 12. Kjør følgende kommandoer som root for å gjøre det (systemoppdatering og deretter fjerning av unødvendige pakker):
1 2 3 | |
Det kan vises meldinger som ber deg om å endre konfigurasjonen i flere konfigurasjonsfiler. Velg i disse tilfellene alternativet for å beholde den nåværende konfigurasjonen.
Forberedelse av speilet for CyberElements Cleanroom 4.6¶
Speilet som ble hentet i forberedelsesfasen (filen med filendelsen tgz), må sendes til serveren via SCP. Det skal legges i katalogen /tmp/.
Deretter forbereder du speilet ved å kjøre følgende kommandoer som root (restfiler fra en tidligere versjonsoppgradering blir slettet):
1 2 3 | |
Konfigurasjon av APT¶
Pakkebehandleren APT er konfigurert for å hente Debian 11-pakker; den må konfigureres på nytt for å hente Debian 12-pakker. Det er også nødvendig å oppdatere referansen til det lokale CyberElements Bastion-speilet. Kjør følgende kommandoer som root for å gjøre det:
1 2 | |
Ut over konfigurasjonen av de nye repositoryene anbefaler vi på det sterkeste å bruke følgende innstilling for å instruere APT om ikke å installere anbefalte avhengigheter som ikke er strengt nødvendige, slik at antallet installerte komponenter reduseres. Følgende kommando bruker denne innstillingen somroot:
1 | |
Til slutt er det nødvendig å oppdatere listen over pakker i repositoryene med følgende kommando:
1 | |
Utløse versjonsoppgraderingen¶
Koble til Edge Gateway-serveren via SSH og bytt til root, og åpne deretter et screen som angitt ovenfor.
Når en Edge Gateway oppgraderes fra Debian 11 til Debian 12, oppdateres pakken collectd, og den blir inkompatibel med konfigurasjonsfilen som CyberElements Bastion genererer (/etc/collectd/collectd.conf). Dette kan gi en feil under oppdateringen.
Deaktiver collectd for å unngå dette:
1 2 | |
Deretter kan oppgraderingen startes med følgende kommando:
1 | |
Under oppgraderingen får du flere spørsmål om konfigurasjonsfilene skal beholdes og oppdateres i henhold til standardkonfigurasjonen for Debian 12, eller om den spesifikke konfigurasjonen som finnes, skal beholdes. Her er anbefalingene våre for de fleste filene du kan komme over:
| Konfigurasjonsfil | Anbefalt handling |
|---|---|
| /etc/issue | Beholdes, svar N |
| /etc/issue.net | Beholdes, svar N |
| /etc/security/limits.conf | Beholdes, svar N |
| /etc/login.defs | Beholdes, svar N |
| /etc/snmp/snmpd.conf | Bruk endringene, svar Y |
| /etc/ssh/sshd_config | Beholdes, svar Keep the local version currently installed |
| /etc/pam.d/su | Beholdes, svar N |
| /etc/sysctl.conf | Beholdes, svar N |
| /etc/audit/rules.d/audit.rules | Beholdes, svar N |
| /etc/ssh/ssh_config | Bruk endringene, svar Y |
| /usr/share/tomcat10/logrotate.template | Bruk endringene, svar Install the package maintainer's version |
Godta automatisk omstart av tjenestene: 
Når oppgraderingen er fullført, kjører du følgende kommandoer for å aktivere collectd på nytt, fjerne unødvendige pakker og starte maskinen på nytt:
1 2 3 4 | |
Validering¶
Når oppgraderingsoperasjonen er fullført, kreves en valideringsfase for å sikre at CyberElements Bastion-infrastrukturen fungerer korrekt, før den settes tilbake i produksjon. Hvis valideringen mislykkes, bør en tilbakerulling via gjenoppretting av sikkerhetskopiene av CyberElements Bastion-serverne vurderes.
Gå til administratorgrensesnittet og deretter til menyen for administrasjon av Edge Gateway-ene.
De oppdaterte Edge Gateway-ene skal melde versjon 8.9 hvis de har koblet seg til Mediation Controller igjen.
Hvis alle serverne er oppgradert, kan alle funksjonstestene utføres for å validere hele akseptlisten.