#1214: Отключение NGFW от MC

Отредактирована: 109 дней назад

Симптомы

Как полностью отвязать UG от MC? После отключения агента MC в настройках UserGate все спущенные правила остались, канал обновлений не переключается с Management center на Стабильный.

Отключение NGFW 6 от МС

В 6 версии нет возможности штатно отключить NGFW от MC. Это возможно только в версии 7. Поэтому необходимо выполнить следующие действия:

1) На МС создать пустой шаблон и применить его к выбранному NGFW. В результате произойдёт очистка всех правил, примененных ранее из другого шаблона. Будут удалены спущенные с MC правила МЭ/NAT, кластер отказоустойчивости, vrf. Останутся спущенные с MC интерфейсы и те зоны, которые были назначены на интерфейсы.
2) Отключить NGFW с "чистой" конфигурацией от MC, для этого необходимо в разделе "Управление устройством - Операции с сервером - Офлайн обновление" загрузить патч update_6.1.9_MC_off.bin из вложения.
В результате его установки произойдёт полное отключение NGFW от MC, в разделе "Настройки - Агент Management Center" и "Управление устройством - Операции с сервером - Обновления" всё будет также, как было до подключения к МС.

Отключение NGFW 7 от МС

Согласно данной статьи документации - https://docs.usergate.com/upravlenie-mezhsetevymi-ekranami-usergate-(opisanie)_1307.html

При необходимости NGFW может быть отключен от MC, с которым он был интегрирован, с помощью команды аварийного отключения. Команда выполняется на NGFW в интерфейсе командной строки (CLI) в режиме конфигурации (подробнее читайте в статье Режим конфигурации руководства администратора NGFW):

Admin@nodename# execute mc-force-disconnect <arg>

В зависимости от выбранного аргумента, импортированные из MC объекты сохраняются локально или удаляются: 
keep - отключение от MC с сохранением всех импортированных из MC объектов (библиотеки, правила итд.). Импортированные из MC объекты конвертируются в локальные.
delete - отключение от MC с удалением всех импортированных из MC объектов (библиотеки, правила итд.). Импортированные объекты, которые в настоящий момент используются, конвертируются в локальные.

Admin@nodename# execute mc-force-disconnect keep
Admin@nodename# execute mc-force-disconnect delete

Примечание

Если нет возможности восстановить прежний сломанный MC, нужно иметь ввиду, что при подключении NGFW к новому или сброшенному МС, спущенные ранее правила сразу удаляются, их место займут новые правила (перезатрут), спущенные с нового MC.

В версии 7.4.0 и выше при отключении NGFW от MC с аргументом keep у всех объектов NGFW, ранее импортированных из MC, в названии удаляется префикс [MC]. Если при удалении префикса может возникнуть дубликат по названию с другим существующим объектом, то префикс остается.