维护SRX5600线卡和模块
在SRX5600防火墙上维护接口卡和 SPC
目的
为获得最佳防火墙性能,请验证服务处理卡 (SPC) 和接口卡(IOC、Flex IOC 和 MPC)的状况。防火墙最多可容纳 6 个 SPC 和接口卡,水平安装在机箱前面的卡架中。要维护 SPC 和接口卡,请定期执行以下步骤。
行动
定期:
检查每个 SPC 和接口卡的插槽对应的作员接口上的 LED。当卡正常工作时,标记为 OK 的绿色 LED 常亮。
检查每个 SPC 和接口卡面板上的 OK/FAIL LED。如果卡检测到故障,它会向路由引擎发送报警消息。
发出 CLI
show chassis fpc命令以检查已安装卡的状态。如示例输出所示,标记为“状态”的列中的值“联机”表示卡运行正常:user@host> show chassis fpc Temp CPU Utilization (%) Memory Utilization (%) Slot State (C) Total Interrupt DRAM (MB) Heap Buffer 0 Online 41 9 0 1024 15 57 1 Online 43 5 0 1024 16 57 2 Online 43 11 0 1024 16 57 3 Empty 4 Empty 5 Online 42 6 0 1024 16 57如需更详细的输出,请添加
detail选项。以下示例未指定槽号,该编号是可选的:user@host> show chassis fpc detail Slot 0 information: State Online Temperature 41 degrees C / 105 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:33 PDT Uptime: 1 hour, 33 minutes, 52 seconds Slot 1 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:38 PDT Uptime: 1 hour, 33 minutes, 47 seconds Slot 2 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:40 PDT Uptime: 1 hour, 33 minutes, 45 seconds Slot 5 information: State Online Temperature 42 degrees C / 107 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:42 PDT Uptime: 1 hour, 33 minutes, 43 seconds
发出 CLI
show chassis fpc pic-status命令。插槽编号为 0 到 5,从下到上:user@host> show chassis fpc pic-status Slot 0 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 1 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 2 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 3 Online SRX5k SPC PIC 0 Offline PIC 1 Offline Slot 4 Online SRX5k SPC PIC 0 Offline PIC 1 Offline
有关命令输出的进一步说明,请参阅 www.juniper.net/documentation/ 上的Junos OS系统基础知识和服务命令参考。
持有 SRX5600 防火墙卡
携带卡片时,您可以垂直或水平握住它。
存储卡的重量为 18.3 磅(8.3 千克)。准备好在举起卡片时接受卡片的全部重量。
要垂直握持卡片:
- 调整卡片的方向,使面板朝向您。要验证方向,请确认卡上的文本正面朝上,EMI 条位于右侧。
- 将一只手放在卡面板上,从顶部边缘向下约四分之一处。为避免EMI屏蔽条变形,请勿用力按压其。
- 将另一只手放在卡片的底部边缘。
如果卡片在握住之前是水平的,请将左手放在面板上,右手放在底部边缘。
要水平握持卡:
调整卡片的方向,使面板朝向您。
用左手抓住顶部边缘,用右手抓住底部边缘。
携带卡片时,您可以将卡片的面板靠在身体上。
携带卡时,请勿将其撞到任何东西。卡组件易碎。
切勿在任何地方握住或握住卡片,除非本主题指示合适的位置。特别是,切勿抓住连接器边缘,尤其是在连接器和底部边缘相交的角落处的电源连接器处(参见 图 1)。
切勿仅用一只手将卡放在面板上。
请勿将卡片的任何边缘直接靠在坚硬的表面上(参见 图 2)。
不要堆叠卡片。
上
如果必须将卡片暂时放在边缘上,同时在垂直和水平之间更改其方向,请用手作为边缘和表面之间的缓冲。
存储 SRX5600 防火墙卡
您必须按如下方式存储卡:
在防火墙机箱中
在装运备用卡的容器中
水平和钣金面朝下
当您将卡片存放在水平表面或运输容器中时,请务必将其放入防静电袋中。由于卡片很重,而且防静电袋易碎,因此两个人更容易将卡片插入袋子中。为此,一个人将卡保持在水平位置,面板朝向身体,另一个人将袋子的开口滑过卡连接器边缘。
如果您必须自己将卡插入袋子中,请先将卡水平放置在平坦、稳定的表面上,钣金面朝下。在面板朝向您的情况下调整卡的方向。小心地将卡片连接器边缘插入袋子的开口,然后将袋子拉向您以盖住卡片。
切勿将存储卡堆叠在任何其他组件的下方或顶部。
更换SRX5600防火墙 IOC
要替换 IOC,请执行以下过程:
卸下SRX5600防火墙 IOC
安装 SRX5600 防火墙 IOC
更换 SRX5600 防火墙 Flex IOC
要更换 Flex IOC,请执行以下过程:
卸下SRX5600防火墙 Flex IOC
安装 SRX5600 防火墙 Flex IOC
您的防火墙必须运行 Junos OS 9.5R1 或更高版本,才能识别 Flex IOC 和端口模块。
要安装 Flex IOC(参见 图 7):
更换SRX5600防火墙 SPC
要更换 SPC,请执行以下过程:
卸下SRX5600防火墙 SPC
安装 SRX5600 防火墙 SPC
如果您的防火墙是正在运行的机箱群集的一部分,您或许可以在群集设备中安装其他 SPC,而无需同时关闭两台设备。这消除了添加 SPC 时可能造成的网络停机时间。有关更多信息,请参阅 更换运行SRX5400、SRX5600或SRX5800防火墙机箱群集中的 SPC。
要安装 SPC(参见 图 9):
更换运行中的 SRX5400、SRX5600或SRX5800防火墙中的 SPC 机箱群集
如果您的防火墙是正在运行的机箱群集的一部分,则可以通过将网络停机时间降至最短,将第一代 SRX5K-SPC-2-10-40 SPC 更换为第二代 SRX5K-SPC-4-15-320 SPC,或将第一代和第二代 SPC 更换为新一代 SRX5K-SPC3。
SRX5400防火墙不支持 SRX5K-SPC-2-10-40 SPC。
要更换属于机箱群集的防火墙中的 SPC,必须满足以下条件:
-
每个防火墙必须至少安装一个 SPC。如果遇到的会话数大于一个 SPC 的会话限制,则安装可能需要额外的 SPC。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后才能使用此过程。通过将一个节点设置为所有冗余组的主节点,可以将群集转换为主动-被动模式。
-
要替换第一代 SRX5K-SPC-2-10-40 SPC,群集中的两个防火墙都必须运行 Junos OS 11.4R2S1、12.1R2 或更高版本。
-
要替换第二代 SRX5K-SPC-4-15-320 SPC,群集中的两个防火墙都必须运行 Junos OS 12.1X44-D10 或更高版本。
-
要替换新一代 SRX5K-SPC3 SPC,群集中的两个防火墙都必须运行 Junos OS 18.2R1-S1 或更高版本。
-
必须在群集中的两个防火墙中安装相同类型且插槽相同的 SPC。群集中的两个防火墙必须具有相同的 SPC 物理配置。
-
如果要将现有 SRX5K-SPC-2-10-40 SPC 更换为 SRX5K-SPC-4-15-320 SPC,则必须将新 SPC 安装在最低编号的插槽中。例如,如果机箱的插槽 2 和 3 中已安装 SPC,则必须先更换插槽 2 中的 SPC。这可确保中心点 (CP) 功能由 SRX5K-SPC-4-15-320 SPC 执行。
-
如果是首次将 SRX5K-SPC3 SPC 添加到混合了其他 SPC 的机箱中,则必须先将第一个 SRX5K-SPC3 安装在编号最低的插槽中,其他 SPX5K-SPC3 可以安装在任何可用插槽中。例如,如果机箱的插槽 2 和 3 中已安装两个 SRX5K-SPC-4-15-320 SPC,则必须在插槽 0 或 1 中安装 SRX5K-SPC3 SPC。您需要确保在提供中心点 (CP) 功能的插槽中安装了 SRX5K-SPC3 SPC,以便 SRX5K-SPC3 SPC 执行 CP 功能。
注意:您的防火墙不能混用 SRX5K-SPC-2-10-40 SPC 和 SRX5K-SPC3 SPC,但从 Junos OS 18.2R2 版开始,然后是 18.4R1 版(但不是 18.3R1),您可以混合使用 SRX5K-SPC-4-15-320 SPC 和 SRX5K-SPC3 SPC。
如果要将 SRX5K-SPC3 添加到只有 SRX5K-SPC3 的机箱中,则新的 SRX5K-SPC3 可以安装在任何可用插槽中。
-
如果将 SRX5K-SPC-4-15-320 SPC 或 SRX5K-SPC3 SPC 添加到防火墙,则防火墙必须已配备高容量电源和风扇托架以及高容量空气过滤器。有关详细信息,请参阅 将 SRX5600 防火墙从标准容量电源升级到大容量 电源或 将 SRX5600 防火墙从标准容量升级到大容量电源 。
如果安装不符合这些条件,请使用 安装SRX5400防火墙 SPC、 安装SRX5600防火墙 SPC 或 安装SRX5800防火墙 SPC 中的过程在防火墙中安装 SPC。
在此安装过程中,您必须一次关闭一台设备。当一台设备关闭时,另一台设备无需备份即可运行。如果该设备因任何原因发生故障,将导致网络停机,直到您重新启动至少一台设备。
要替换防火墙群集中的 SPC,请执行以下作:
机箱群集中 SRX5K-SPC3 的不中断服务硬件升级
如果您的设备是机箱群集的一部分,并且没有混合 SPC,而只有 SRX5K-SPC3 SPC,则只能使用不中断服务的硬件升级 (ISHU) 过程安装额外的 SRX5K-SPC3 (SPC3),以避免网络停机。
此 ISHU 过程不会替换任何现有的服务处理卡 (SPC),它将指导您在机箱群集中安装额外的 SPC3 卡。
强烈建议您在维护时段或尽可能低的流量期间执行 ISHU,因为辅助节点此时不可用。
要使用 ISHU 过程在属于机箱群集的防火墙中安装 SPC3,必须满足以下条件:
-
每个防火墙必须至少安装一个 SPC3。
-
从 Junos OS 19.4R1 版开始,所有 SRX5000 系列设备都支持 ISHU for SRX5K-SPC3 机箱群集:
-
如果机箱只有一个 SPC3,则使用 ISHU 过程只能再安装一个 SPC3。
-
如果机箱已有两个 SPC3 卡,则无法使用 ISHU 过程再安装任何 SPC3 卡。
-
如果机箱已有三个或更多 SPC3 卡,则可以使用 ISHU 过程安装其他 SPC3 卡。
-
-
将 SPC3 安装到机箱群集不得将中心点 (CP) 功能模式从组合 CP 模式更改为完全 CP 模式。
当机箱中有两个或少于两个 SPC3 时,CP 模式为组合 CP 模式。机箱中有两个以上的 SPC3,CP 模式为全 CP 模式。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后才能使用此过程。通过将一个节点设置为所有冗余组的主节点,可以将群集转换为主动-被动模式。
-
将新的 SPC3 添加到机箱时,必须将其安装在机箱中编号更高的插槽中,其编号必须高于机箱中第一个安装的 SPC3。
-
防火墙必须已配备大容量电源和风扇托架,以及大容量空气过滤器。有关详细信息,请参阅将 SRX5600 防火墙从标准容量升级到大容量电源 或 将 SRX5600 防火墙从标准容量升级到大容量电源 。
在此安装过程中,您必须一次关闭一台设备。在一台设备关闭期间,另一台设备无需备份即可运行。如果其他设备因任何原因发生故障,将导致网络停机,直到至少重新启动其中一台设备。
要在不造成停机的情况下将 SPC3 添加到防火墙群集中:
- 使用路由引擎上的控制台端口与群集中的一台设备建立 CLI 会话。
- show chassis cluster status使用命令确定群集中哪个防火墙当前为主防火墙,哪个防火墙为辅助防火墙。
- 如果在步骤 2 中与之建立 CLI 会话的设备不是集群中的辅助节点,请使用作为辅助节点的设备上的控制台端口建立 CLI 会话。
- 在辅助防火墙的 CLI 会话中:
- show chassis fpc pic-status使用命令检查两个节点上所有卡的状态。
- request vmhost power-off如果防火墙安装了路由引擎 SRX5K-RE3-128G,请使用命令关闭防火墙;否则请使用命令request system power-off。
- 等待辅助防火墙完全关闭,然后从机箱中拔下电源线。
- 按照安装SRX5400防火墙 SPC、安装SRX5600防火墙 SPC 或安装SRX5800防火墙 SPC 中的过程,在断电防火墙中安装新的 SPC3 或 SPC3。
- 将 电源线插入机箱并打开辅助防火墙电源,然后等待其完成启动。
- 重新建立与辅助节点设备的 CLI 会话。
- show chassis fpc pic-status使用命令确保辅助节点机箱中的所有卡都已重新联机。
- show chassis cluster status使用命令确保所有冗余组的优先级大于零。
- 使用作为主节点的设备上的控制台端口建立 CLI 会话。
- 在主节点的 CLI 会话中:
- request chassis cluster failover使用命令对 ID 号大于零的每个冗余组进行故障转移。
- request vmhost power-off如果防火墙安装了路由引擎 SRX5K-RE3-128G,请使用命令关闭防火墙,否则请使用命令request system power-off。此作会导致冗余组 0 故障转移到其他防火墙上,使其成为群集中的活动节点。
- 重复步骤 6,在已关闭电源的防火墙中安装 SPC3。
- 打开防火墙电源并等待其完成启动。
- show chassis fpc pic-status在每个节点上使用命令确认所有卡都联机,并且两个防火墙均正常运行。
- show chassis cluster status使用命令确保所有冗余组的优先级大于零。
在 SRX5600 防火墙上维护 MIC 和端口模块
目的
为获得最佳防火墙性能,请验证安装在 MPC 中的 MIC 和安装在 Flex IOC 中的端口模块的状况。
行动
定期:
检查 MIC 和端口模块面板上的 LED。对于不同的端口模块,LED 状态的含义各不相同。如果容纳端口模块的 Flex IOC 检测到端口模块故障,则 Flex IOC 会生成报警消息以发送到路由引擎。
发出 CLI
show chassis fpc pic-status命令。FPC 中的端口模块和 MIC 插槽从下至上从 0 到 1 编号:user@host> show chassis fpc pic-status Slot 0 Online SRX5k SPC PIC 0 Online SPU Cp-Flow PIC 1 Online SPU Flow Slot 3 Online SRX5k DPC 4X 10GE PIC 0 Online 1x 10GE(LAN/WAN) RichQ PIC 1 Online 1x 10GE(LAN/WAN) RichQ PIC 2 Online 1x 10GE(LAN/WAN) RichQ PIC 3 Online 1x 10GE(LAN/WAN) RichQ Slot 5 Online SRX5k FIOC PIC 0 Online 16x 1GE TX PIC 1 Online 4x 10GE XFP
有关命令输出的进一步说明,请参阅 www.juniper.net/documentation/ 上的“Junos OS系统基础知识和服务命令参考”。
更换SRX5600防火墙 MIC
要更换 MIC,请执行以下过程:
卸下SRX5600防火墙 MIC
MIC 位于安装在防火墙前面的 MPC 中。MIC 的重量不到 2 磅(0.9 千克)。
要卸下 MIC:
安装 SRX5600 防火墙 MIC
要安装 MIC,请执行以下作:
更换SRX5600防火墙端口模块
要更换端口模块,请执行以下过程:
卸下SRX5600防火墙端口模块
端口模块安装在防火墙卡架的 Flex IOC 中。端口模块的重量高达 1.6 磅(0.7 千克)。准备好在卸下或安装端口模块时承受其全部重量。
要卸下端口模块(请参阅 图 13):
安装 SRX5600 防火墙端口模块
要将端口模块安装到 Flex IOC 中(参见 图 14):
您还可以通过发出 show chassis fpc 和 show chassis fpc pic-status 命令来验证端口模块是否正常工作。
更换SRX5600防火墙 MPC
要更换 MPC,请执行以下过程:
卸下SRX5600防火墙 MPC
卸下 MPC 时,防火墙将继续运行,尽管要卸下的 MPC 上安装的 MIC 接口不再起作用。
MPC 水平安装在防火墙的前面。完全配置的 MPC 的重量可达 18.35 磅(8.3 千克)。准备好接受它的全部重量。
要删除 MPC,请执行以下作:
安装SRX5600防火墙 MPC
MPC 水平安装在防火墙的前面。完全配置的 MPC 的重量可达 18.35 磅(8.3 千克)。准备好接受它的全部重量。
要安装 MPC,请执行以下作:











