Aktualizacja wersji Edge Gateway w trakcie pracy¶
Ważne
Dokumentacja aktualizacji wersji Edge Gateway w trakcie pracy jest przeznaczona dla każdego Edge Gateway działającego na Debianie 11. Wersję Debiana można sprawdzić następującym poleceniem (do wykonania przez SSH lub dostęp konsolowy):
1 | |
Informacja
Przypominamy, że przejście na root na maszynach z Debianem trzeba wykonać następującym poleceniem:
1 | |
Planowanie i przygotowanie¶
Otwarcie ruchu sieciowego¶
Przy zmianie wersji produktu wiele pakietów musi zostać pobranych z repozytoriów Debiana z powodu przejścia z wersji Debian 11 na 12. Dostęp przez TCP 80 do security.debian.org i ftp.fr.debian.org musi być otwarty.
Aby przetestować otwarcie ruchu na maszynie, można uruchomić synchronizację repozytoriów Debiana. Jeśli wyświetlą się komunikaty o błędach dotyczące dostępu do repozytoriów Debiana, oznacza to, że ruch sieciowy nie jest otwarty, prawdopodobnie blokowany przez firewall firmowy. Synchronizację repozytoriów można uruchomić następującym poleceniem:
1 | |
Pobranie mirrora i niezbędnych narzędzi¶
Mirror CyberElements Cleanroom 4.6 można pobrać z tego odnośnika (wymaga utworzenia konta klienta): Systancia Marketplace
Poza mirrorem do procesu aktualizacji wersji będą potrzebne narzędzia podmiotów trzecich:
- Klient SSH (w systemie Windows można użyć narzędzia PuTTY)
- Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)
Instalacja i użycie narzędzia screen¶
Narzędzie screen umożliwia otwarcie kilku terminali powłoki w jednej konsoli. Użycie tego narzędzia jest niezbędne do aktualizacji do wersji CyberElements Bastion, aby usunąć zależność od stabilności łączności sieciowej. Bez narzędzia screen instalacja zostałaby bowiem przerwana w razie zerwania łączności SSH z serwerami CyberElements Bastion.
Dzięki użyciu narzędzia screen przy ponownym połączeniu z konsolą powłoki urządzeń CyberElements Bastion można odzyskać terminal, w którym wykonywany był proces aktualizacji.
Pakiet screen należy zainstalować za pomocą następującego wiersza poleceń:
1 | |
Aby otworzyć nowy terminal screen, należy wykonać następujące polecenie:
1 | |
Zastąp <ID> nazwą identyfikującą sesję.
Przykład
Przy zmianach wersji CyberElements identyfikator cye-upgrade jest łatwo rozpoznawalny. Polecenie wyglądałoby więc następująco:
1 | |
Aby odzyskać terminal otwarty przez screen, wystarczy wykonać następujące polecenie:
1 | |
Zastąp <ID> nazwą zdefiniowaną przy otwieraniu sesji.
Przykład
Terminal otwarty wcześniej z identyfikatorem cye-upgrade można odzyskać następującym poleceniem:
1 | |
Aby zamknąć terminal po zakończeniu aktualizacji wersji, wpisz w terminalu polecenie exit lub skrót klawiaturowy ctrl+d.
Wrócisz w ten sposób do konsoli. Komunikat „screen is terminating” potwierdza, że terminal został zamknięty.
Aktualizacja wersji¶
Aktualizacja pakietów Debiana¶
Ponieważ aktualizacja CyberElements Bastion wymaga aktualizacji systemu Debian, zaleca się prawidłowe zaktualizowanie pakietów Debian 11, zanim nastąpi przejście na Debian 12. Aby to zrobić, wykonaj poniższe polecenia jako root (aktualizacja systemu, a następnie usunięcie niepotrzebnych pakietów):
1 2 3 | |
Mogą pojawić się komunikaty proszące o zmianę konfiguracji kilku plików konfiguracyjnych. W takich przypadkach wybierz opcję zachowania obecnej konfiguracji.
Przygotowanie mirrora CyberElements Cleanroom 4.6¶
Mirror pobrany w fazie przygotowania (plik z rozszerzeniem tgz) musi zostać przesłany na serwer przez SCP. Należy go umieścić w katalogu /tmp/.
Następnie przygotuj mirror, wykonując następujące polecenia jako root (pozostałe pliki po poprzedniej aktualizacji wersji zostaną usunięte):
1 2 3 | |
Konfiguracja APT¶
Menedżer pakietów APT jest skonfigurowany tak, aby pobierać pakiety Debian 11; trzeba go skonfigurować ponownie, aby pobierał pakiety Debian 12. Konieczna jest też aktualizacja odniesienia do lokalnego mirrora CyberElements Bastion. Aby to zrobić, wykonaj poniższe polecenia jako root:
1 2 | |
Poza skonfigurowaniem nowych repozytoriów zdecydowanie zalecamy zastosowanie poniższego ustawienia, aby polecić APT, by nie instalował zalecanych zależności, które nie są bezwzględnie konieczne, i tym samym zmniejszyć liczbę instalowanych komponentów. Poniższe polecenie stosuje to ustawienie jakoroot:
1 | |
Na koniec konieczne jest zaktualizowanie listy pakietów w repozytoriach następującym poleceniem:
1 | |
Uruchomienie aktualizacji wersji¶
Połącz się z serwerem Edge Gateway przez SSH, przejdź na root, a następnie otwórz sesję screen jak wskazano powyżej.
Przy przejściu Edge Gateway z Debiana 11 na Debiana 12 pakiet collectd zostaje zaktualizowany i przestaje być zgodny z plikiem konfiguracyjnym generowanym przez CyberElements Bastion (/etc/collectd/collectd.conf). Może to spowodować błąd w trakcie aktualizacji.
Aby tego uniknąć, wyłącz collectd:
1 2 | |
Następnie aktualizację można uruchomić następującym poleceniem:
1 | |
W trakcie aktualizacji zostanie Ci zadanych kilka pytań, czy zachować pliki konfiguracyjne i zaktualizować je zgodnie ze standardową konfiguracją Debiana 12, czy zachować obecną konfigurację specyficzną. Oto nasze zalecenia dla większości plików, na jakie możesz natrafić:
| Plik konfiguracyjny | Zalecane działanie |
|---|---|
| /etc/issue | Zachowaj, odpowiedz N |
| /etc/issue.net | Zachowaj, odpowiedz N |
| /etc/security/limits.conf | Zachowaj, odpowiedz N |
| /etc/login.defs | Zachowaj, odpowiedz N |
| /etc/snmp/snmpd.conf | Zastosuj zmiany, odpowiedz Y |
| /etc/ssh/sshd_config | Zachowaj, odpowiedz Keep the local version currently installed |
| /etc/pam.d/su | Zachowaj, odpowiedz N |
| /etc/sysctl.conf | Zachowaj, odpowiedz N |
| /etc/audit/rules.d/audit.rules | Zachowaj, odpowiedz N |
| /etc/ssh/ssh_config | Zastosuj zmiany, odpowiedz Y |
| /usr/share/tomcat10/logrotate.template | Zastosuj zmiany, odpowiedz Install the package maintainer's version |
Zaakceptuj automatyczne ponowne uruchomienie usług: 
Po zakończeniu aktualizacji wykonaj następujące polecenia, aby ponownie włączyć collectd, usunąć niepotrzebne pakiety i ponownie uruchomić maszynę:
1 2 3 4 | |
Walidacja¶
Po wykonaniu aktualizacji wersji, przed powrotem do produkcji, wymagana jest faza walidacji poprawnego działania infrastruktury CyberElements Bastion. Jeśli walidacja się nie uda, należy rozważyć wycofanie zmian przez przywrócenie kopii zapasowych serwerów CyberElements Bastion.
Przejdź do interfejsu administratora, a następnie do menu zarządzania serwerami Edge Gateway.
Zaktualizowane serwery Edge Gateway powinny zgłaszać wersję 8.9, jeśli udało im się ponownie połączyć z Mediation Controller.
Jeśli wszystkie serwery zostały zaktualizowane, można przeprowadzić wszystkie testy funkcjonalne, aby zwalidować całą listę odbiorczą.