upgrade فورتی گیت

بروزرسانی فریم ور فورتی گیت؛ خطرات و چالش ها

همان طور که می دانید برای تجهیزات شبکه به صورت دوره ای فریم های جدیدی ارائه می شود که اگرچه علاوه بر رفع مشکلات نسخه قبلی، کارایی دستگاه را افزایش می دهد؛ اما ممکن است مشکلات جدیدی را نیز ایجاد نماید. برای مثال ممکن است شما بر روی site-to-site VPN  مشکلی داشته باشید و به دلیل اینکه تنها بر روی این VPN می توانید داده هایتان را به صورت رمزگذاری انتقال دهید، عملکرد صحیح آن برای شما از اهمیت بالایی برخوردار باشد. در این صورت اگر فریم ور جدیدی ارائه شده باشد می بایست حتما این فریم ور را بر روی دستگاه های خود پیاده سازی کرده و upgrade کنید. سپس بررسی نمایید که آیا مشکل برطرف شده است یا نه. در اینجا ما در مورد خطرات احتمالی و مواردی که باید قبل از پیاده سازی upgrade به آنها توجه شود، می پردازیم. همچنین کامندهای مورد نیاز جهت upgrade و بک آپ گیری را نیز بررسی می نماییم.

این تنها یک آپگرید Frameware ساده است…

همه ی ما شنیده ایم که می گویند “خوب، این تنها یک upgrade فریم ور ساده است”؛ اما در واقع به این سادگی نیست. upgrade فریم ور گاهی نه تنها موجب حل مشکلات قبلی نمی شود بلکه ممکن است مشکلاتی ایجاد نماید که از پیاده سازی آن پشیمان شوید. به همین دلیل شما می بایست تنها زمانی که واقعا نیاز است نسبت به upgrade فریم ور دستگاه خود اقدام نمایید و در واقع به استفاده از ویژگی هایی که upgrade جدید در اختیار شما قرار می دهد نیاز داشته باشید. همچنین پیشنهاد می شود حتما آپگرید را ابتدا در محل های مخصوص همچون لابراتور اجرا نموده و در صورت عدم بروز مشکل، بر روی دستگاه اصلی پیاده سازی نمایید.

آماده سازی های قبل از Upgrade

مواردی وجود دارد که می بایست قبل از upgrade فایروال به آن توجه نمایید. ابتدا یک TFTP server راه اندازی کنید ، مانند سیسکو به گونه ای که فایروال و TFTP server شما یکدیگر را ببینند و یا به عبارتی یکدیگر را پینگ کنند. سپس می بایست نسخه جدید فریم ور را از سایت فورتی گیت دانلود کنید. همچنین پیشنهاد می شود فریم ور کنونی را نیز دانلود کنید که در صورت بروز مشکل پس از پیاده سازی نسخه جدید، بتوانید به نسخه قبلی بازگردید. کار دیگری که می بایست قبل از انجام هرگونه upgrade انجام داد، تهیه نسخه پشتیبان از تنظیمات است. شما می توانید از کامند زیر استفاده کنید:

 

Execute backup config

Execute backup ipsuserdefsig

 

کانفیگ اول از تنظیمات، بک آپ می گیرد و با استفاده از کانفیگ دوم، در صورتی که به صورت دستی در IPS یک Signatures اضافه کرده باشید از آن هم بک آپ گرفته می شود.

کابل کنسول

یکی از اعضاء جدانشدنی شبکه، کابل کنسول است و هر کسی که تجربه ای در امور شبکه داشته باشد، اهمیت وجود کابل کنسول را می داند. هرچند برای اپگرید فورتی گیت نیازی به کابل کنسول نیست اما بهتر است این کابل را در اختیار داشته باشید که در صورت رخداد شرایط غیرعادی مانند بالا نیامدن فورتی گیت بتوانید دستگاه خود را ریکاوری کرده و کمترین down time ممکن را داشته باشید.

درصورت رخداد شرایط نامناسب چه باید کرد!

مسلما بدترین مشکلی که احتمال دارد بعد از آپگرید فریم ور فایروال رخ دهد لود نشدن فایروال است. فقط این لحظه را تصور کنید: فکر کنید تصمیم دارید فایروال خود را پنج شنبه آپگرید کنید تا اگر احیانا مشکلی رخ داد، آخر هفته برای رفع مشکل آن فرصت داشته باشید. حالا تصور کنید پس از آپگرید، GUI فایروال لود نشود.؛ از انجائیکه فورتی گیت معمولا سر راه اینترنت است پس اگر لود نشود اینترنت هم نخواهید داشت. بنابراین مجبورید از کابل کنسول ذکر شده برای اتصال فورتی گیت به کامپیوتر استفاده کنید. در اینجا می بایست دستگاه را به تنظیمات کارخانه برگردانید. سپس می بایست دستگاه را به نسخه قبلی برگردانده و کانفیگ هایی که با کامندهای بالا بک آپ گرفتید را بر روی دستگاه برگردانید.

فرایند upgrade

در ابتدا سعی کنید TFTP server را پینگ کنید.

execute ping 192.168.10.10

 

سپس ایمیج فریم ور جدید را به سرور TFTP کپی کنید.

execute restore image tftp FortiGateImage.out 192.168.10.10

 

بعد از اجرای کامند، فورتی گیت هشدار زیر را نشان می دهد:

This operation will replace the current firmware version!

Do you want to continue? (y/n)

 

برای ادامه “Y” را تایپ کنید. بعد از نصب نرم افزار فایروال reboot خواهد شد. بعد از اتصال مجدد به CLI، آنتی ویروس را بروزرسانی کنید.

Execute update-now

 

اکنون فریم ور شما نصب شد و تنها کافیست عملکرد آنرا امتحان کنید.

آزمایش فریم ور

در انتها نیز قبل از Apply کردن نسخه جدید بر روی فایروال ، راهی برای تست کردن آن وجود دارد. شما می توانید فریم ور را روی رم فورتی گیت خود آپلود کنید. به این ترتیب می توانید one-time boot داشته باشید. اگر فایروال شما با نسخه جدید crash نکرد و به درستی لود شد، همه ی کانفیگ هایی که داشتید از جمله VPNها رول ها و …را بررسی نموده و در صورت درستی عملکرد، فریم ور را به طور دائمی بر روی فایروال خود نصب کنید. مراحل نصب دائمی فریم ور به شرح زیر می باشد:

ابتدا با استفاده از کابل کنسول به فایروال خود متصل شده و مطمئن باشید قابلیت اتصال به TFTP server وجود دارد. بعد از آن فایروال خود را reboot کنید. بعد از reboot شدن متن پایین را مشاهده می کنید:

 

Press any key to display configuration menu….

 

توجه داشته باشید که تنها ۳ ثانیه برای رد کردن این مرحله فرصت دارید و در صورت از دست دادن این زمان، می بایست مجددا reboot را انجام دهید. بعد از انجام صحیح این مرحله پیام زیر را مشاهده خواهید کرد:

 

[G]: Get firmware image from TFTP server.

 [F]: Format boot device.

 [B]: Boot with backup firmware and set as default

 [C]: Configuration and information

 [Q]: Quit menu and continue to boot with default firmware.

 [H]: Display this list of options.

 Enter G, F, Q, or H:

 

حرف “G” را انتخاب کنید.  آدرس IP سرور TFTP را به آن بدهید. فورتی گیت خودش از TFTP server شما فریم ور جدید را می گیرد. اگر مراحل را بدرستی طی کرده باشید ، پیام زیر نمایش داده می شود.

Save as Default firmware/Backup firmware/Run image without saving: [D/B/R]

 

کلید “R” را انتخاب کنید تا فورتی گیت ادامه مراحل اپگرید را کامل کند. با انتخاب این کلید، فریم ور شما تنها در رم اجرا می شود و می توانید کاملا آن را بررسی کنید تا اگر مسئله ای در فریم ور نبود، مجددا همین مراحل را پیش برده و در اخر کلید “D” را انتخاب کنید که برای همیشه فریم ور بر روی دستگاه شما آپلود شود و دستگاه خود را به آخرین نسخه uprade کرده باشید.

0دیدگاه