Hola a todos, debido a que surgió un proyecto de migración aP1 y no había encontrado información relevante con respecto a este tema, decidíhacer un laboratorio relacionado a esta actividad y compartir el plan demigración con ustedes.
En este lab se reflejan los pasos utilizados para migrar unSMART Center Server usando VSX a un ambiente de provider-1.
El esquema utilizado es el siguiente:
- Doschasis Crossbeam corriendo XOS 9.5.2
- Uncluster con 4 apms corriendo VSX R65 HFA_20
- Losdos chasis en VRRP
- Unesquema donde no se tenga impacto en la red, afectando primero el chasis debackup y mediante vrrp probar una vez que se migro a P1 que todo trabajecorrectamente.
Este plan ya fue probado en ambientes de producción y todotrabaja correctamente, solo antes de realizar cualquier movimiento es necesariocontar con contrato de soporte con Checkpoint y Crossbeam.
Antes del cambio:
- Obtenerla foto de los chasis afectados mediante un “show tech-support”.
- Obteneruna copia de las licencias cargadas en el ambiente, usando el SMART Update.
- Obtenerun cpinfo de toda la plataforma, para tener una foto del ambiente por si senecesita abrir un caso con Checkpoint.
- Tenerla versión de las políticas firewall más recientes.
- Verificaren el P1 que las licencias que se tienen son correctas.
- Obtenerla última versión del archivo local.arp de todos los firewalls.
- Tenerla última versión de cada APM de los archivos /var/opt/fw.boot/modules/fwkern.confy /etc/ppk.boot/boot/modules/simkern.conf
- Tenermigradas las políticas al Provider-1 antes de la ventana de mantenimiento.
Actividades durante la ventana:
- Instalarla licencia correspondiente al P1 y al CMA a utilizar.
- Obtenerla tabla de ruteo de los firewalls virtuales (Hay veces que al reiniciar loschasis estas se pierden esto es un bug del XOS).
- Obtenerdel vap-group un backup mediante archive-vap-group.
- Nuevamenteen el chasis del backup en cada apm relacionada con el vap-group, usaremos elcomando reset_gw y regresamos nuestro VSX Gateway a un estado inicial, con estoperderemos comunicación con el SMART Center.
- Entramosa nuestro Provider-1 dentro de la CMA creada para contener a esta consolausando el comando mdsenv
. - Cerramostodas las instancias de SMART Dashboard.
- Usamosla herramienta vsx_util reconfigure, para re configurar las apms.
- Llenamoslos datos usando la cuenta que administra esta consola por ejemplo un usuariofwadmin.
- Unavez que nos pregunte lo siguiente: “EnterVSX gateway/member object name to reconfigure:"
- Ponemosel nombre del objeto a configurar, en este caso lo podemos obtener en eldashboard en las propiedades del cluster.
- Enmi caso el objeto referenciando al clúster de VSX es el siguiente:FW-VSX_Test_fw1.
- Unavez que obtenemos un mensaje como este podemos reiniciar la apm mediante elcomando reboot o usando el comando “reload vap-group
”. - Sipor algún motivo no funciono el reconfigure, pues tendrás que hacertroubleshooting o hablar a Checkpoint, en mi caso con el troubleshooting fuesuficiente.
- Unavez que el vap-group vaya a Active usando, observamos a este vap-group medianteel comando “show ap-vap-mapping.
- Entramosa nuestra nueva consola mediante el dashboard en modo escritura y en cadaobjeto relacionado al cluster de VSX presionamos el botón de OK, para que lasconfiguraciones del VFW, sean enviadas a las instancias de VSX correspondiente.
- Removemoslas viejas licencias debido a que nuestra CMA cuenta con una dirección ipdiferente al SMART Center Server.
- Instalamoslas nuevas licencias regeneradas con la nueva ip.
- Generamosnuevamente nuestro archivo local.arp por cada instancia de firewall virtual, sies que usamos este archivo.
- Unavez hecho esto podemos instalar políticas en nuestros firewalls virtualesusando la consola de P1, no olvidemos deshabilitar la siguiente opción.
- Despuesde la instalación, verificamos que las rutas sigan igual en cada contexto, solopor si acaso si algo cambio es necesario hacer troubleshooting por el bugcomentado arriba.
- Verificarque el arp se esté propagando mediante “fw ctl –vs vsid arp”.
- Unpunto muy importante es verificar que los archivos /var/opt/fw.boot/modules/fwkern.conf y /etc/ppk.boot/boot/modules/simkern.conf,tengan el mismo contenido que antes de hacer la ventana, si no es así esnecesario ajustarlos y reiniciar nuevamente el vap-group.
- Switcheamosel tráfico a este chasis administrado por el equipo P1 mediante un “vrrp-relinquish-master”,si queremos que este comando funcione correctamente es necesario tener elchasis 100% saludable en la configuración de VRRP.
- Usandoel SMART View tracker verificamos que el tráfico nuevo fluya sobre este chasis.
- Realizamosel mismo set de operaciones en el otro equipo.
No hay comentarios:
Publicar un comentario