Przejdź do treści

Aktualizacja wersji Edge Gateway w trakcie pracy

Ważne

Dokumentacja aktualizacji wersji Edge Gateway w trakcie pracy jest przeznaczona dla każdego Edge Gateway działającego na Debianie 11. Wersję Debiana można sprawdzić następującym poleceniem (do wykonania przez SSH lub dostęp konsolowy):

1
cat /etc/debian_version

Informacja

Przypominamy, że przejście na root na maszynach z Debianem trzeba wykonać następującym poleceniem:

1
su -

Planowanie i przygotowanie

Otwarcie ruchu sieciowego

Przy zmianie wersji produktu wiele pakietów musi zostać pobranych z repozytoriów Debiana z powodu przejścia z wersji Debian 11 na 12. Dostęp przez TCP 80 do security.debian.org i ftp.fr.debian.org musi być otwarty.

Aby przetestować otwarcie ruchu na maszynie, można uruchomić synchronizację repozytoriów Debiana. Jeśli wyświetlą się komunikaty o błędach dotyczące dostępu do repozytoriów Debiana, oznacza to, że ruch sieciowy nie jest otwarty, prawdopodobnie blokowany przez firewall firmowy. Synchronizację repozytoriów można uruchomić następującym poleceniem:

1
apt update

Pobranie mirrora i niezbędnych narzędzi

Mirror CyberElements Cleanroom 4.6 można pobrać z tego odnośnika (wymaga utworzenia konta klienta): Systancia Marketplace

Poza mirrorem do procesu aktualizacji wersji będą potrzebne narzędzia podmiotów trzecich:

  • Klient SSH (w systemie Windows można użyć narzędzia PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Instalacja i użycie narzędzia screen

Narzędzie screen umożliwia otwarcie kilku terminali powłoki w jednej konsoli. Użycie tego narzędzia jest niezbędne do aktualizacji do wersji CyberElements Bastion, aby usunąć zależność od stabilności łączności sieciowej. Bez narzędzia screen instalacja zostałaby bowiem przerwana w razie zerwania łączności SSH z serwerami CyberElements Bastion.

Dzięki użyciu narzędzia screen przy ponownym połączeniu z konsolą powłoki urządzeń CyberElements Bastion można odzyskać terminal, w którym wykonywany był proces aktualizacji.

Pakiet screen należy zainstalować za pomocą następującego wiersza poleceń:

1
apt install --no-install-recommends screen

Aby otworzyć nowy terminal screen, należy wykonać następujące polecenie:

1
screen -S <ID>

Zastąp <ID> nazwą identyfikującą sesję.

Przykład

Przy zmianach wersji CyberElements identyfikator cye-upgrade jest łatwo rozpoznawalny. Polecenie wyglądałoby więc następująco:

1
screen -S cye-upgrade

Aby odzyskać terminal otwarty przez screen, wystarczy wykonać następujące polecenie:

1
screen -r <ID>

Zastąp <ID> nazwą zdefiniowaną przy otwieraniu sesji.

Przykład

Terminal otwarty wcześniej z identyfikatorem cye-upgrade można odzyskać następującym poleceniem:

1
screen -r cye-upgrade

Aby zamknąć terminal po zakończeniu aktualizacji wersji, wpisz w terminalu polecenie exit lub skrót klawiaturowy ctrl+d.

Wrócisz w ten sposób do konsoli. Komunikat „screen is terminating” potwierdza, że terminal został zamknięty.

Aktualizacja wersji

Aktualizacja pakietów Debiana

Ponieważ aktualizacja CyberElements Bastion wymaga aktualizacji systemu Debian, zaleca się prawidłowe zaktualizowanie pakietów Debian 11, zanim nastąpi przejście na Debian 12. Aby to zrobić, wykonaj poniższe polecenia jako root (aktualizacja systemu, a następnie usunięcie niepotrzebnych pakietów):

1
2
3
apt update
apt upgrade -y
apt autoremove -y

Mogą pojawić się komunikaty proszące o zmianę konfiguracji kilku plików konfiguracyjnych. W takich przypadkach wybierz opcję zachowania obecnej konfiguracji.

Przygotowanie mirrora CyberElements Cleanroom 4.6

Mirror pobrany w fazie przygotowania (plik z rozszerzeniem tgz) musi zostać przesłany na serwer przez SCP. Należy go umieścić w katalogu /tmp/.

Następnie przygotuj mirror, wykonując następujące polecenia jako root (pozostałe pliki po poprzedniej aktualizacji wersji zostaną usunięte):

1
2
3
mkdir -p /opt/systancia/repository
rm -rf /opt/systancia/repository/*
tar xvzf /tmp/*.tgz -C /opt/systancia/repository/

Konfiguracja APT

Menedżer pakietów APT jest skonfigurowany tak, aby pobierać pakiety Debian 11; trzeba go skonfigurować ponownie, aby pobierał pakiety Debian 12. Konieczna jest też aktualizacja odniesienia do lokalnego mirrora CyberElements Bastion. Aby to zrobić, wykonaj poniższe polecenia jako root:

1
2
echo -e 'deb http://security.debian.org/debian-security/ bookworm-security main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm main contrib non-free non-free-firmware\ndeb http://ftp.fr.debian.org/debian bookworm-updates main contrib non-free non-free-firmware' > /etc/apt/sources.list
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list

Poza skonfigurowaniem nowych repozytoriów zdecydowanie zalecamy zastosowanie poniższego ustawienia, aby polecić APT, by nie instalował zalecanych zależności, które nie są bezwzględnie konieczne, i tym samym zmniejszyć liczbę instalowanych komponentów. Poniższe polecenie stosuje to ustawienie jakoroot:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Na koniec konieczne jest zaktualizowanie listy pakietów w repozytoriach następującym poleceniem:

1
apt update

Uruchomienie aktualizacji wersji

Połącz się z serwerem Edge Gateway przez SSH, przejdź na root, a następnie otwórz sesję screen jak wskazano powyżej.

Przy przejściu Edge Gateway z Debiana 11 na Debiana 12 pakiet collectd zostaje zaktualizowany i przestaje być zgodny z plikiem konfiguracyjnym generowanym przez CyberElements Bastion (/etc/collectd/collectd.conf). Może to spowodować błąd w trakcie aktualizacji.

Aby tego uniknąć, wyłącz collectd:

1
2
systemctl stop collectd 
systemctl disable collectd

Następnie aktualizację można uruchomić następującym poleceniem:

1
apt dist-upgrade -y

W trakcie aktualizacji zostanie Ci zadanych kilka pytań, czy zachować pliki konfiguracyjne i zaktualizować je zgodnie ze standardową konfiguracją Debiana 12, czy zachować obecną konfigurację specyficzną. Oto nasze zalecenia dla większości plików, na jakie możesz natrafić:

Plik konfiguracyjny Zalecane działanie
/etc/issue Zachowaj, odpowiedz N
/etc/issue.net Zachowaj, odpowiedz N
/etc/security/limits.conf Zachowaj, odpowiedz N
/etc/login.defs Zachowaj, odpowiedz N
/etc/snmp/snmpd.conf Zastosuj zmiany, odpowiedz Y
/etc/ssh/sshd_config Zachowaj, odpowiedz Keep the local version currently installed
/etc/pam.d/su Zachowaj, odpowiedz N
/etc/sysctl.conf Zachowaj, odpowiedz N
/etc/audit/rules.d/audit.rules Zachowaj, odpowiedz N
/etc/ssh/ssh_config Zastosuj zmiany, odpowiedz Y
/usr/share/tomcat10/logrotate.template Zastosuj zmiany, odpowiedz Install the package maintainer's version

Zaakceptuj automatyczne ponowne uruchomienie usług:

Po zakończeniu aktualizacji wykonaj następujące polecenia, aby ponownie włączyć collectd, usunąć niepotrzebne pakiety i ponownie uruchomić maszynę:

1
2
3
4
systemctl start collectd
systemctl enable collectd
apt autoremove -y
reboot

Walidacja

Po wykonaniu aktualizacji wersji, przed powrotem do produkcji, wymagana jest faza walidacji poprawnego działania infrastruktury CyberElements Bastion. Jeśli walidacja się nie uda, należy rozważyć wycofanie zmian przez przywrócenie kopii zapasowych serwerów CyberElements Bastion.

Przejdź do interfejsu administratora, a następnie do menu zarządzania serwerami Edge Gateway.

Zaktualizowane serwery Edge Gateway powinny zgłaszać wersję 8.9, jeśli udało im się ponownie połączyć z Mediation Controller.

Jeśli wszystkie serwery zostały zaktualizowane, można przeprowadzić wszystkie testy funkcjonalne, aby zwalidować całą listę odbiorczą.