Netskopeは、ホストオペレーティングシステムのアップグレードを含め、Publisherを自動的にアップデートします。Publisherで古いソフトウェアリリースや古いオペレーティングシステムが実行されている場合、複数の再起動が必要になるインプレースアップグレードを行うよりも、Publisher VMを新しいVMに置き換える方が、通常は高速かつ確実です。
Publisherを置き換えると、新しいVMは現在のPublisherのIPアドレスを維持し、Netskope UI内の既存のPublisherエントリを引き継ぎます。Publisherを参照するすべてのアプリ定義、プライベートアプリ、ポリシーは引き続き機能し、登録後、NetskopeはクラウドからPublisher構成をプッシュします。ネットワークやアプリを変更する必要はありません。環境によって異なりますが、適切に連携されていれば、カットオーバーには30秒~5分かかります。
この記事には2つのパートがあります。
- パブリッシャーの置き換え:IPアドレスとDNS設定を移行する基本手順であり、ほとんどのパブリッシャーに対応します。
- 追加設定の移行: プロキシ、syslog、NoNATモードなど、現在のPublisherで他の設定を変更した場合は、このセクションを確認してください。
前提条件
この手順を完了するには、以下が必要です。
- ご使用のプラットフォーム用の最新の Publisher イメージ。詳細については、Publisher のデプロイを参照してください。
- 現在の Publisher および新しい Publisher VM への SSH アクセス(sudo 権限を持つアカウントを使用)。
- カットオーバーのメンテナンスウィンドウ。
- 推奨:新しい VM へのコンソールアクセス(VMware vSphere、Hyper-V、KVM コンソールなど)。コンソールアクセスを使用すると、ネットワークアダプターを切断した状態で新しい VM を準備できるため、カットオーバー時間を最短に抑えることができます。
注記
ほとんどのパブリッククラウド環境(AWS、Azure、GCP)では、既存のインスタンスのプライマリプライベート IP アドレスを新しいインスタンスに割り当てることはできません。IP アドレスを保持するには、セカンダリネットワークインターフェイスを新しいインスタンスに移動するか、まず現在のインスタンスから IP アドレスを解放します。新しいパブリッシャーで異なる IP アドレスを使用する場合は、パブリッシャーからプライベートアプリへのトラフィックを許可するファイアウォールルールまたはセキュリティグループを更新します。
パブリッシャーを置き換える
ステップ1:現在のパブリッシャーのネットワーク設定を記録する
- SSH経由で現在のPublisherにアクセスし、Publisherウィザードを実行します。
sudo ./npa_publisher_wizard
メイン画面には、Publisher のネットワーク設定が表示されます:

- ウィザードを終了し、インターフェイス、プレフィックス長付きのIPアドレス、ゲートウェイ、MTUを記録します。
ip -br addr ip route show default ip link show
- Publisherが使用するDNSサーバーを記録します。Publisherは起動時にホストのDNSサーバーを読み込み、それを使用してプライベートアプリのホスト名を解決します。
docker exec $(docker ps -q --filter ancestor=new_edge_access) grep -A4 forwarders /etc/bind/named.conf.options

- IP アドレスが静的であるか、DHCP によって割り当てられているかを記録します。ip route default が
proto dhcpを示す場合、アドレスは DHCP によって割り当てられます。 - Ubuntuで、カスタムDNS構成を記録します。
ls -l /etc/netplan/ sudo cat /etc/netplan/*.yaml
ステップ 2:新しい Publisher VM のデプロイ
- 最新のパブリッシャーイメージから新しいVMを展開します。詳細については、パブリッシャーの展開を参照してください。まだパブリッシャーを登録しないでください。
AWS では、インスタンスのユーザー データに登録トークンを追加しないでください。トークンが存在する場合、Publisher は自動的に登録されます。
- カットオーバーに向けてVMを準備します。
- With console access:ハイパーバイザーで新しい VM のネットワークアダプターを切断し(たとえば VMware vSphere では、ネットワークアダプターの Connected のチェックを外します)、VM コンソールを開きます。
- Without console access:一時的なIPアドレスを使用してVMをネットワークに接続し、SSH経由でアクセスします。
ステップ 3: 新しい Publisher で IP アドレスと DNS を構成する
手順 1 で記録した設定を適用します。
Static IP Address
- パブリッシャーウィザードを実行します。
sudo ./npa_publisher_wizard
- Network settings > Use Static IP をSelectし、インターフェイス名、CIDR形式のIPアドレス、ゲートウェイ、DNSサーバー、およびDNS検索ドメインを入力します。ウィザードによって構成が適用され、コンテナエンジンが再起動します。
注記
コンソールアクセスがない場合、静的IPアドレスを適用すると、新しいVMは一時的なIPアドレスを失います。現在のパブリッシャーをシャットダウンした後、カットオーバー中に静的IPアドレスを適用します。
DHCP
- 新しいVMが現在のPublisherのIPアドレスを受け取るように、DHCP予約を更新します。パブリッククラウドで、IPアドレスまたはネットワークインターフェイスを新しいインスタンスに割り当てます。
- 現在のPublisherがDHCPによって提供されるものとは異なるDNSサーバーを使用している場合は、DHCPからのDNSサーバーを上書きするNetplanファイルを作成します。新しいVMのインターフェイス名(
ip -brのリンクで示されます)と、ステップ 1 で記録したDNSサーバーを使用します。sudo tee /etc/netplan/99-custom-dns.yaml > /dev/null <<'EOF' network: version: 2 ethernets: ens5: dhcp4-overrides: use-dns: false dhcp6-overrides: use-dns: false nameservers: addresses: - 172.31.20.232 EOF sudo chmod 600 /etc/netplan/99-custom-dns.yaml sudo netplan apply - パブリッシャーは、パブリッシャーコンテナの起動時にDNSサーバーを読み込みます。コンテナを再起動します。
docker restart $(docker ps -q --filter ancestor=new_edge_access)
新しい VM は現在の Publisher と同じネットワーク設定になり、登録の準備が整いました。現在の Publisher で他の設定を変更した場合は、今すぐ適用してください。詳細については、「追加設定の移行」を参照してください。
ステップ4:新しいパブリッシャーへのカットオーバー
- 現在のPublisher VMをシャットダウンします。検証が完了するまで削除しないでください。
- 現在の Publisher の IP アドレスを使用して、新しい VM をオンラインにします:
- With console access:ハイパーバイザーで新しいVMのネットワークアダプターを再接続します。
- Without console access:静的IPアドレスを適用する(ステップ3)、またはIPアドレスを新しいVMに移動し、SSH経由で再接続します。
- Netskope UIで、Settings > Security Cloud Platform > Publishers に移動し、Publisherに Disconnected が表示されていることを確認します。

- PublisherをクリックしてPublisher Detailsを開き、Generate Tokenをクリックします。

- Copy をクリックして登録トークンをコピーします。トークンは 24 時間後に有効期限が切れます。

- 新しい Publisher で Publisher ウィザードを実行し、1(Register)を選択して、トークンを貼り付けます。
sudo ./npa_publisher_wizard
登録が成功すると、ウィザードに以下が表示されます:
Publisher registered successfully. Verifying connectivity to the Netskope Dataplane... Connectivity to the Netskope Dataplane was successfully verified.
ステップ 5:新しい Publisher の確認
- Netskope UIで、Settings > Security Cloud Platform > Publishersに移動します。PublisherにConnectedが表示されていること、IPアドレスが変更されていないこと、バージョンが最新リリースであること、接続済みアプリ(Connected Apps)の数が以前と同じであることを確認します。
- 新しいPublisherで、Publisherが正しいDNSサーバーを使用していることを確認します。
docker exec $(docker ps -q --filter ancestor=new_edge_access) grep -A4 forwarders /etc/bind/named.conf.options
- Netskope Client がインストールされたデバイスから、この Publisher を使用する複数のプライベートアプリにアクセスします。
- 新しいPublisherに問題がなければ、古いVMを削除します。
追加設定の移行
ほとんどのパブリッシャーでは、IPアドレスとDNS設定のみが必要です。現在のパブリッシャーで他の設定を変更した場合は、テーブルに別の指示がない限り、登録(ステップ3)を行う前に現在のパブリッシャーでそれらの設定を確認し、新しいパブリッシャーに適用してください。
ウィザードディレクトリ(通常は /home/ubuntu)から、現在のパブリッシャーでチェックを実行します。ローカル構成ファイルを一覧表示するには、次を実行します:
ls -la ~/resources
| Setting | Check on the current Publisher | Apply on the new Publisher |
|---|---|---|
| 明示的なプロキシ | grep -E 'PROXY' /etc/environment | ウィザード:Network settings > Configure proxy settings |
| Syslog | ウィザードのメイン画面: Syslog settings | ウィザード:Syslog settings > Configure syslog |
| EDNS | ウィザードのメイン画面、Network settings > EDNS | ウィザード:Network settings > Enable EDNS または Disable EDNS |
| NoNATモードとTCPキープアライブ | ls ~/resources/.nonat | フラグファイルを作成し、次のウィザードを実行します:Network settings > Setup TCP keepalive for NoNAT mode |
| ログレベル | cat ~/resources/loglevel | ウィザード: Log settings |
| Auto-reconnect | ウィザードのメイン画面: Auto-reconnect settings | ウィザード:Auto-reconnect settings(登録後) |
| Browser Access AnyApp | ウィザードのメイン画面: Browser Access AnyApp | ウィザード:Browser Access AnyApp settings(登録後) |
| プライベートアーティファクトリポジトリの保護 | ウィザードのメイン画面: Private Repo | sudo ./npa_publisher_wizard --enable_private_repo |
| ポートミラーリング | ウィザード: Port mirroring settings | ウィザード:Port mirroring settings > Enable port mirroring |
| その他のローカルファイル | ls -la ~/resources | ファイルをコピーする |
明示的プロキシ
現在のPublisherがプロキシを介してNetskopeに接続する場合は、新しいPublisherを登録する前に同じプロキシを設定してください。そうしないと、登録は失敗します。詳細については、Explicit Proxy for a Publisherを参照してください。
Syslog
現在のパブリッシャーのウィザードメイン画面には、syslog サーバーホストと UDP ポートが表示されます。新しいパブリッシャーで、Syslog settings > Configure syslog を選択し、同じ値を入力します。
EDNS
EDNSはデフォルトで有効になっています。現在のパブリッシャーにEDNS: Disabledが表示される場合は、新しいパブリッシャーでNetwork settings > Disable EDNSを選択します。
NoNAT Mode
ファイル ~/resources/.nonat が存在する場合、NoNAT モードが有効になります。このファイルは GCP 上で自動的に作成されます。ファイルが現在の Publisher に存在し、新しい Publisher に存在しない場合は、ファイルを作成して Publisher コンテナを再起動します。
touch ~/resources/.nonat docker restart $(docker ps -q --filter ancestor=new_edge_access)
現在のパブリッシャーのウィザードのメイン画面に NoNAT mode TCP keepalive: Enabled が表示される場合は、新しいパブリッシャーで Network settings &gt; Setup TCP keepalive for NoNAT mode を選択し、同じ値を入力します。
ログレベル
デフォルトのログレベルは 3(Info)です。現在のPublisherが異なるログレベルを使用している場合は、新しいPublisherで Log settings をSelectし、同じレベルを選択します。
Auto-reconnect
現在の Publisher がカスタムの自動再接続設定を使用している場合は、登録後に新しい Publisher で Auto-reconnect settings を選択し、同じ値を入力します。このメニュは、Publisher が Netskope から構成を受信した後に利用可能になります。詳細については、Publisher の自動再接続を参照してください。
Browser Access AnyApp
現在のPublisherでBrowser Access AnyAppが有効になっている場合は、登録後に新しいPublisherでBrowser Access AnyApp settings > Enable Browser Access AnyAppを選択します。
プライベートアーティファクトリポジトリの保護
現在の Publisher がセキュアなプライベートアーティファクトリポジトリを使用している場合は、~/resources/private_repo_config.json を新しい Publisher にコピーし、リポジトリを有効にします。詳細については、Publisher のセキュアなプライベートアーティファクトリポジトリを参照してください。
ポートミラーリング
現在の Publisher でポートミラーリングが有効になっている場合は、新しい Publisher で Port mirroring settings > Enable port mirroring を選択します。このメニューは、ポートミラーリングをサポートする VM でのみ利用できます。
その他のローカル ファイル
現在のパブリッシャーの ~/resources にこれらのファイルのいずれかが存在する場合は、新しいパブリッシャーの同じ場所にそれらをコピーし、パブリッシャーコンテナを再起動します。
| ファイル | 目的 |
|---|---|
nsconfig.local.json | パブリッシャー構成のローカルオーバーライド |
edns_service_host.txt | カスタムEDNSサービスホスト |
.noproxy | ウィザードでプロキシ設定を非表示にします |
.disable_bypass_systemd-resolved | systemd-resolved スタブ リゾルバーを維持します |
.disablediaglogcollection | 診断ログの収集を無効にします |
注記
~/resourcesから他のファイルをコピーしないでください。特に、publisherid、sslcert、orgkey、orguri、tenant、stitcher、nsconfig.jsonはコピーしないでください。これらのファイルは、現在のPublisherの登録に属しています。新しいPublisherを登録すると、独自のファイルを受信します。
Docker レジストリ ミラーを使用している場合は、両方のパブリッシャーで /etc/docker/daemon.json を比較し、registry-mirrors エントリを新しいパブリッシャーに追加して、Docker を再起動します。

