维护SRX5600主机子系统
维护SRX5600防火墙主机子系统和 SCB
目的
为获得最佳防火墙性能,请验证主机子系统和任何其他 SCB 的状况。主机子系统包括安装在 SCB 插槽中的 SCB 和路由引擎。
行动
定期:
检查工艺接口上的 LED 以查看有关路由引擎状态的信息。
检查 SCB 面板上的 LED。
检查路由引擎面板上的 LED。
要检查路由引擎的状态,请发出
show chassis routing-engine
命令。输出类似于以下内容:user@host> show chassis routing-engine Routing Engine status: Slot 0: Current state Master Election priority Master (default) Temperature 36 degrees C / 96 degrees F CPU temperature 33 degrees C / 91 degrees F DRAM 2048 MB Memory utilization 12 percent CPU utilization: User 1 percent Background 0 percent Kernel 4 percent Interrupt 0 percent Idle 94 percent Model RE-S-1300 Serial ID 1000697084 Start time 2008-07-11 08:31:44 PDT Uptime 3 hours, 27 minutes, 27 seconds Load averages: 1 minute 5 minute 15 minute 0.44 0.16 0.06
要检查 SCB 的状态,请发出
show chassis environment cb
命令。输出类似于以下内容:user@host> show chassis environment cb CB 0 status: State Online Master Temperature 40 degrees C / 104 degrees F Power 1 1.2 V 1208 mV 1.5 V 1521 mV 1.8 V 1807 mV 2.5 V 2507 mV 3.3 V 3319 mV 5.0 V 5033 mV 12.0 V 12142 mV 1.25 V 1243 mV 3.3 V SM3 3312 mV 5 V RE 5059 mV 12 V RE 11968 mV Power 2 11.3 V bias PEM 11253 mV 4.6 V bias MidPlane 4814 mV 11.3 V bias FPD 11234 mV 11.3 V bias POE 0 11176 mV 11.3 V bias POE 1 11292 mV Bus Revision 42 FPGA Revision 1
要检查特定 SCB 的状态,请发出 show chassis environment cb node slot
命令,例如 show chassis environment cb node 0
。
有关使用 CLI 的详细信息,请参阅 CLI 资源管理器。
使 SRX5600 防火墙主机子系统脱机
主机子系统由安装了路由引擎的 SCB 组成。使主机子系统脱机,并作为一个单元联机。更换 SCB 或路由引擎之前,必须使主机子系统脱机。使主机子系统脱机会导致设备关闭。
使主机子系统脱机:
操作和定位SRX5600防火墙 SCB 喷射器
卸下或插入 SCB 时,请确保相邻插槽中的 SCB 或空白面板已完全插入,以免弹出器手柄撞击它们。弹出器手柄要求完全插入所有相邻组件,以免弹出器手柄撞击它们,这可能会导致损坏。
顶出器手柄有一个旋转中心,需要朝向板的中心存放。确保位于板右端和左端的顶出器的长端是水平的,并尽可能向板的中心压。
要插入或卸下 SCB,请将弹出器水平滑过 SCB,旋转它,然后再次滑动四分之一圈。再次转动弹出器,并根据需要重复上述步骤。利用分度功能来最大化杠杆作用并避免击中任何相邻组件。
同时操作两个弹出器手柄。SCB 上的插入力对于一个顶出器来说太大。
更换SRX5600防火墙 SCB
更换 SCB 之前,请阅读操作 和定位 SRX5600 防火墙 SCB 弹出器中的指南。要更换 SCB,请执行以下步骤:
更换 SCB 的过程适用于 SRX5K-SCB、SRX5K-SCBE、SRX5K-SCB3 和 SRX5K-SCB4。
删除SRX5600防火墙 SCB
安装SRX5600防火墙 SCB
更换SRX5600防火墙路由引擎
要更换路由引擎,请执行以下步骤:
更换路由引擎的过程适用于 SRX5K-RE-13-20、SRX5K-RE-1800X4 和 SRX5K-RE-128G。
卸下SRX5600防火墙路由引擎
更换路由引擎之前,必须使主机子系统脱机。
要卸下路由引擎(请参阅 图 3):
- 使主机子系统脱机,如使 SRX5600 防火墙主机子系统脱机中所述。
- 将防静电袋或防静电垫放在平坦、稳定的表面上。
- 将 ESD 接地带连接到裸露的手腕上,然后将腕带的另一端连接到 ESD 接地点。
- 向外翻转弹出器手柄以卸下路由引擎。
- 抓住弹出器手柄的路由引擎,将其滑出机箱约一半。
- 将一只手放在路由引擎下方以支撑它,然后将其完全滑出机箱。
- 将路由引擎放在防静电垫上。
安装 SRX5600 防火墙路由引擎
要将路由引擎安装到 SCB 中(请参阅 图 4):
如果在防火墙中仅安装一个路由引擎,则必须将其安装在防火墙机箱的 SCB 插槽 0 中。
针对 SCB3 和 IOC3 的低影响硬件升级
在开始 LICU 过程之前,请验证群集中的两个防火墙是否运行相同的 Junos OS 版本。
只能使用 LICU 进程执行硬件升级。
在从 Junos OS 版本 12.3X48-D10 升级到 15.1X49-D10 的软件的同时,必须执行硬件升级。
如果您的设备是机箱群集的一部分,则可以使用低影响硬件升级 (LICU) 过程将 SRX5K-SCBE (SCB2) 升级到 SRX5K-SCB3 (SCB3),将 SRX5K-MPC (IOC2) 升级到 IOC3(SRX5K-MPC3-100G10G 或 SRX5K-MPC3-40G10G),同时将停机时间降至最低。您还可以按照此过程将 SCB1 升级到 SCB2,将 RE1 升级到 RE2。
在机箱群集中,主设备描述为节点 0,辅助设备描述为节点 1。
请按照以下步骤执行 LICU。
有关 LICU 的详细信息,请参阅知识库中KB17947知识库文章。
机箱群集中 SRX5K-RE-1800X4 和 SRX5K-SCBE 或 SRX5K-RE-1800X4 和 SRX5K-SCB3 的不中断服务硬件升级
在开始 ISHU 过程之前,请确保已完成以下先决条件:
更换表 1 中指定的所有接口卡,例如 IOC 和 Flex IOC。
表1:用于升级的接口卡列表 要更换的卡
用于升级的替换卡
SRX5K-40GE-SFP
SRX5K-MPC 和 MIC
SRX5K-4XGE-XFP
SRX5K-MPC 和 MIC
SRX5K-FPC-IOC
SRX5K-MPC 和 MIC
SRX5K-RE-13-20
SRX5K-RE-1800X4
SRX5K-SCB
SRX5K-SCBE
SRX5K-SCBE
SRX5K-SCB3
验证群集中的两个防火墙是否运行相同的 Junos OS 版本;带有 SRX5K-RE-1800X4 的 SRX5K-SCBE 为 12.1X47-D15 或更高版本;带有 SRX5K-RE-1800X4 的 SRX5K-SCB3 为 15.1X49-D10 或更高版本。有关防火墙支持的卡的详细信息,请参阅 SRX5400、SRX5600 和SRX5800防火墙支持的卡。
有关统一不中断服务的软件升级(统一 ISSU)的详细信息,请参阅 使用 ISSU 升级机箱群集中的两台设备。
如果您的设备是机箱群集的一部分,则使用不中断服务的硬件升级 (ISHU) 过程,您可以升级:
采用 SRX5K-RE-13-20 的 SRX5K-SCB 至采用 SRX5K-RE-1800X4 的 SRX5K-SCBE
注意:两个防火墙必须具有相同的 Junos OS 版本 12.3X48。
SRX5K-SCBE 和 SRX5K-RE-1800X4 到 SRX5K-SCB3 和 SRX5K-RE-1800X4
注意:您无法将带有 SRX5K-RE-13-20 的 SRX5K-SCB 直接升级到带有 SRX5K-RE-1800X4 的 SRX5K-SCB3。
我们强烈建议您在维护时段或尽可能低的流量期间执行 ISHU ,因为此时辅助节点不可用。
确保在升级 SCB 和路由引擎的同时,仅支持以下配置:
SRX5K-RE-13-20 和 SRX5K-SCB
SRX5K-RE-1800X4 和 SRX5K-SCBE
SRX5K-RE-1800X4 和 SRX5K-SCB3
执行 ISHU 时,在SRX5800防火墙中,第二个 SCB 可以包含一个路由引擎,但第三个 SCB 不得包含路由引擎。在SRX5600防火墙中,第二个 SCB 可以包含一个路由引擎。
要执行 ISHU,请执行以下操作:
有关机箱群集的详细信息,请参阅 www.juniper.net/documentation/ 上的 SRX 系列设备的机箱群集用户指南。