Gå til innhold

Oppgradering av Edge Gateway i drift

Viktig

Dokumentasjonen for oppgradering av Edge Gateway i drift gjelder alle Edge Gateway-er som kjører Debian 11. Debian-versjonen kan kontrolleres med følgende kommando (kjøres via SSH eller konsolltilgang):

1
cat /etc/debian_version

Informasjon

Som en påminnelse: bytte til root på Debian-maskinene må gjøres med følgende kommando:

1
su -

Planlegging og forberedelse

Åpning av nettverksflyter

Ved oppgradering av produktet må mange pakker lastes ned fra Debian-repositoryene på grunn av overgangen fra Debian versjon 11 til 12. Tilgang via TCP 80 til security.debian.org og ftp.fr.debian.org må være åpnet.

For å teste åpningen av flytene på maskinen kan du starte en synkronisering av Debian-repositoryene. Hvis det vises feilmeldinger om tilgang til Debian-repositoryene, er ikke nettverksflyten åpen, sannsynligvis blokkert av bedriftens brannmur. Synkronisering av repositoryene kan startes med følgende kommando:

1
apt update

Nedlasting av speilet og de nødvendige verktøyene

Speilet for CyberElements Cleanroom 4.6 kan lastes ned fra denne lenken (krever at det opprettes en kundekonto): Systancia Marketplace

I tillegg til speilet vil det være behov for tredjepartsverktøy under oppgraderingen:

  • En SSH-klient (på Windows kan verktøyet PuTTY brukes)
  • En SCP-klient (på Windows kan verktøyene WinSCP eller FileZilla brukes)

Installasjon og bruk av verktøyet screen

Verktøyet screen gjør det mulig å åpne flere shell-terminaler i ett enkelt konsoll. Det er avgjørende å bruke dette verktøyet for å oppgradere til versjonen CyberElements Bastion, for å fjerne avhengigheten av at nettverkstilkoblingen er stabil. Uten verktøyet screen ville installasjonen nemlig bli avbrutt hvis SSH-tilkoblingen til CyberElements Bastion-serverne brytes.

Ved å bruke verktøyet screen kan du, når du kobler deg til shell-konsollet på CyberElements Bastion-utstyret på nytt, hente fram terminalen der oppdateringsprosessen ble kjørt.

Pakken screen bør installeres med følgende kommandolinje:

1
apt install --no-install-recommends screen

For å åpne en ny screen-terminal må følgende kommando kjøres:

1
screen -S <ID>

Erstatt <ID> med et navn som identifiserer økten.

Eksempel

Ved versjonsoppgraderinger av CyberElements er identifikatoren cye-upgrade lett å kjenne igjen. Kommandoen vil da være som følger:

1
screen -S cye-upgrade

For å hente fram en terminal som er åpnet med screen, er det nok å kjøre følgende kommando:

1
screen -r <ID>

Erstatt <ID> med navnet som ble definert da økten ble åpnet.

Eksempel

Terminalen som tidligere ble åpnet med identifikatoren cye-upgrade, kan hentes fram med følgende kommando:

1
screen -r cye-upgrade

For å lukke terminalen når oppgraderingen er fullført, skriver du kommandoen exit eller tastekombinasjonen ctrl+d i terminalen.

Du kommer dermed tilbake til konsollet. Meldingen ”screen is terminating” bekrefter at terminalen er lukket.

Oppgradering

Oppdatering av Debian-pakkene

Siden oppgradering av CyberElements Bastion krever en oppgradering av Debian, anbefales det å oppdatere Debian 11-pakkene ordentlig før du bytter til Debian 12. Kjør følgende kommandoer som root for å gjøre det (systemoppdatering og deretter fjerning av unødvendige pakker):

1
2
3
apt update
apt upgrade -y
apt autoremove -y

Det kan vises meldinger som ber deg om å endre konfigurasjonen i flere konfigurasjonsfiler. Velg i disse tilfellene alternativet for å beholde den nåværende konfigurasjonen.

Forberedelse av speilet for CyberElements Cleanroom 4.6

Speilet som ble hentet i forberedelsesfasen (filen med filendelsen tgz), må sendes til serveren via SCP. Det skal legges i katalogen /tmp/.

Deretter forbereder du speilet ved å kjøre følgende kommandoer som root (restfiler fra en tidligere versjonsoppgradering blir slettet):

1
2
3
mkdir -p /opt/systancia/repository
rm -rf /opt/systancia/repository/*
tar xvzf /tmp/*.tgz -C /opt/systancia/repository/

Konfigurasjon av APT

Pakkebehandleren APT er konfigurert for å hente Debian 11-pakker; den må konfigureres på nytt for å hente Debian 12-pakker. Det er også nødvendig å oppdatere referansen til det lokale CyberElements Bastion-speilet. Kjør følgende kommandoer som root for å gjøre det:

1
2
echo -e 'deb http://security.debian.org/debian-security/ bookworm-security main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm-updates main contrib non-free non-free-firmware' > /etc/apt/sources.list
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list

Ut over konfigurasjonen av de nye repositoryene anbefaler vi på det sterkeste å bruke følgende innstilling for å instruere APT om ikke å installere anbefalte avhengigheter som ikke er strengt nødvendige, slik at antallet installerte komponenter reduseres. Følgende kommando bruker denne innstillingen somroot:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Til slutt er det nødvendig å oppdatere listen over pakker i repositoryene med følgende kommando:

1
apt update

Utløse versjonsoppgraderingen

Koble til Edge Gateway-serveren via SSH og bytt til root, og åpne deretter et screen som angitt ovenfor.

Når en Edge Gateway oppgraderes fra Debian 11 til Debian 12, oppdateres pakken collectd, og den blir inkompatibel med konfigurasjonsfilen som CyberElements Bastion genererer (/etc/collectd/collectd.conf). Dette kan gi en feil under oppdateringen.

Deaktiver collectd for å unngå dette:

1
2
systemctl stop collectd 
systemctl disable collectd

Deretter kan oppgraderingen startes med følgende kommando:

1
apt dist-upgrade -y

Under oppgraderingen får du flere spørsmål om konfigurasjonsfilene skal beholdes og oppdateres i henhold til standardkonfigurasjonen for Debian 12, eller om den spesifikke konfigurasjonen som finnes, skal beholdes. Her er anbefalingene våre for de fleste filene du kan komme over:

Konfigurasjonsfil Anbefalt handling
/etc/issue Beholdes, svar N
/etc/issue.net Beholdes, svar N
/etc/security/limits.conf Beholdes, svar N
/etc/login.defs Beholdes, svar N
/etc/snmp/snmpd.conf Bruk endringene, svar Y
/etc/ssh/sshd_config Beholdes, svar Keep the local version currently installed
/etc/pam.d/su Beholdes, svar N
/etc/sysctl.conf Beholdes, svar N
/etc/audit/rules.d/audit.rules Beholdes, svar N
/etc/ssh/ssh_config Bruk endringene, svar Y
/usr/share/tomcat10/logrotate.template Bruk endringene, svar Install the package maintainer's version

Godta automatisk omstart av tjenestene:

Når oppgraderingen er fullført, kjører du følgende kommandoer for å aktivere collectd på nytt, fjerne unødvendige pakker og starte maskinen på nytt:

1
2
3
4
systemctl start collectd
systemctl enable collectd
apt autoremove -y
reboot

Validering

Når oppgraderingsoperasjonen er fullført, kreves en valideringsfase for å sikre at CyberElements Bastion-infrastrukturen fungerer korrekt, før den settes tilbake i produksjon. Hvis valideringen mislykkes, bør en tilbakerulling via gjenoppretting av sikkerhetskopiene av CyberElements Bastion-serverne vurderes.

Gå til administratorgrensesnittet og deretter til menyen for administrasjon av Edge Gateway-ene.

De oppdaterte Edge Gateway-ene skal melde versjon 8.9 hvis de har koblet seg til Mediation Controller igjen.

Hvis alle serverne er oppgradert, kan alle funksjonstestene utføres for å validere hele akseptlisten.