维护 SRX5400 线卡和模块
手持 SRX5400 防火墙卡
携带卡时,您可以垂直或水平持卡。
一张卡重达 18.3 磅(8.3 千克)。准备在抬起卡时接受卡的全重。
要垂直持有卡:
- 调整卡的定位,使面板面向您。要验证方向,请确认卡上的文本位于右侧,EMI 条位于右侧。
- 用一只手围住卡面板,大约从顶部边缘向下放置四分之一。为避免 EMI 屏蔽条变形,请勿用力按下。
- 将另一手放在卡的底部边缘。
如果卡是水平的,然后再抓住它,把左手放在面板上,右手沿着底部边缘。
要水平持卡:
调整卡的定位,使面板面向您。
用左手抓住顶部边缘,用右手抓住下边缘。
你可以把卡的面板放在你的身体上,当你携带它。
携带卡时,不要碰到任何东西。卡组件十分脆弱。
切勿将卡放在任何位置(本主题表明合适的位置除外)。特别是,切勿抓住连接器边缘,特别是在连接器和底部边缘相遇的角处的电源连接器处(请参阅 图 1)。
千万不要只用一只手用面板携带卡。
请勿将卡的任何边缘直接固定在硬表面上(参见 图 2)。
不要堆叠卡。
如果卡必须在边缘上临时休息,同时在垂直和水平之间更改其方向,请使用手作为边缘和表面之间的缓冲。
存储 SRX5400 防火墙卡
您必须按如下方法存储卡:
在防火墙机箱中
在运送备用卡的容器中
水平和钣金侧下
将卡存放在水平表面上或运输容器中时,始终将其放入防静电袋中。由于卡很重,而且防静电袋很脆弱,两个人把卡插入袋子比较容易。为此,一人将卡放在水平位置,面板面向身体,另一人将袋子的开放处滑过卡连接器边缘。
如果你必须自己把卡插进一个袋子,首先把卡水平放在一个平整、稳定的表面上,钣金一边向下。调整卡的定向方向,让面板面向您。小心地将卡连接器边缘插入袋的开放口,然后向外拉袋以盖住卡。
切勿将卡堆叠在任何其他组件下或之上。
更换 SRX5400 防火墙 MPC
要更换 MPC,请执行以下操作:
卸下 SRX5400 防火墙 MPC
MPC 水平安装在防火墙前面。完全配置的 MPC 重达 18.35 磅(8.3 千克)。准备好接受它的全部力量。
要移除 MPC:
安装 SRX5400 防火墙 MPC
MPC 水平安装在防火墙前面。完全配置的 MPC 重达 18.35 磅(8.3 千克)。准备好接受它的全部力量。
要安装 MPC:
更换 SRX5400 防火墙 MIC
要更换 MIC,请执行以下操作:
卸下 SRX5400 防火墙 MIC
MIC 位于防火墙正面安装的 MPC 中。MIC 的重量不到 2 磅(0.9 千克)。
要移除 MIC:
安装 SRX5400 防火墙 MIC
要安装 MIC:
在运行中的 SRX5400 防火墙机箱群集中安装 MPC 和 MIC
如果您的防火墙是机箱群集的一部分,则可以在群集的防火墙中安装其他 MPC,而不会造成网络停机。
此类安装满足以下条件:
群集中的每个防火墙都有一个用于 MPC 的未占用插槽。
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后才能使用此过程。通过将一个节点作为所有冗余组的主节点,将群集过渡到主动-被动模式。
群集中的两个防火墙都必须运行 Junos OS 12.1X45-D10 或更高版本。
如果安装不符合这些标准,请使用 安装 SRX5400 防火墙 MPC 中的过程在防火墙中安装 MPC。
在此安装过程中,您必须一次一个关闭两个设备。关闭一台设备期间,剩余设备将无备份运行。如果剩余设备因任何原因出现故障,则会导致网络停机,直至至少一台设备重新启动。
在不造成停机的情况下在运行中的 SRX5400 防火墙群集中安装 MPC:
维护 SRX5400 防火墙上的 SPC
目的
为获得最佳防火墙性能,请验证服务处理卡 (SPC) 的情况。防火墙最多可将三个 FPC(两个 SPC) 水平安装在机箱正面的卡架中。要维护 SPC,请定期执行以下过程。
行动
定期:
检查与每个 SPC 插槽对应的操作员接口上的 LED。当 SPC 正常运行时,标记为 OK 的绿色 LED 会稳定地发光。
检查每个 SPC 面板上的 “确定/失败” LED。如果 SPC 检测到故障,它会向路由引擎发送告警消息。
发出 CLI
show chassis fpc
命令,检查已安装 SPC 的状态。如示例输出所示,标记为状态的列中的值 Online 表示 SPC 运行正常:user@host> show chassis fpc Slot State (C) Total Interrupt DRAM (MB) Heap Buffer 0 Online 35 4 0 1024 13 25 1 Online 47 3 0 1024 13 25 2 Online 37 8 0 2048 18 14
有关更详细的输出,请
detail
添加选项。以下示例未指定插槽编号(可选):user@host> show chassis fpc detail Slot 0 information: State Online Temperature 35 Total CPU DRAM 1024 MB Total RLDRAM 259 MB Total DDR DRAM 4864 MB Start time: 2013-12-10 02:58:16 PST Uptime: 1 day, 11 hours, 59 minutes, 15 seconds Max Power Consumption 585 Watts Slot 1 information: State Online Temperature 47 Total CPU DRAM 1024 MB Total RLDRAM 259 MB Total DDR DRAM 4864 MB Start time: 2013-12-10 02:55:30 PST Uptime: 1 day, 12 hours, 2 minutes, 1 second Max Power Consumption 585 Watts Slot 2 information: State Online Temperature 37 Total CPU DRAM 2048 MB Total RLDRAM 1036 MB Total DDR DRAM 6656 MB Start time: 2013-12-10 02:58:07 PST Uptime: 1 day, 11 hours, 59 minutes, 24 seconds Max Power Consumption 570 Watts
发出 CLI
show chassis fpc pic-status
命令。插槽编号为 0 到 2,自下而上:user@host> show chassis fpc pic-status Slot 0 Online SRX5k SPC II PIC 0 Online SPU Cp PIC 1 Online SPU Flow PIC 2 Online SPU Flow PIC 3 Online SPU Flow Slot 1 Online SRX5k SPC II PIC 0 Online SPU Flow PIC 1 Online SPU Flow PIC 2 Online SPU Flow PIC 3 Online SPU Flow Slot 2 Online SRX5k IOC II PIC 0 Online 2x 40GE QSFP+ PIC 2 Online 10x 10GE SFP+
有关命令输出的进一步说明,请参阅 www.juniper.net/documentation/ 上的 Junos OS 系统基础知识和服务命令参考。
更换 SRX5400 防火墙 SPC
要替换 SPC,请执行以下操作:
卸下 SRX5400 防火墙 SPC
安装 SRX5400 防火墙 SPC
替换运行中的 SRX5400、SRX5600 或 SRX5800 防火墙机箱群集中的 SPC
如果您的防火墙是运行机箱群集的一部分,您可以通过尽可能缩短网络的停机时间,用第二代 SRX5K-SPC-2-10-40 SPC 替换第一代 SRX5K-SPC 或第一代和第二代 SPC 与下一代 SRX5K-SPC3。
SRX5K-SPC-2-10-40 SPC 在 SRX5400 防火墙上不受支持。
要替换属于机箱群集的防火墙中的 SPC,它必须满足以下条件:
-
每个防火墙都必须至少安装一个 SPC。如果遇到的会话数超过一个 SPC 的会话限制,则安装可以保证额外的 SPC。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后才能使用此过程。通过将一个节点作为所有冗余组的主节点,将群集过渡到主动-被动模式。
-
要替换第一代 SRX5K-SPC-2-10-40 SPC,群集中的两个防火墙都必须运行 Junos OS 11.4R2S1、12.1R2 或更高版本。
-
要替换第二代 SRX5K-SPC-4-15-320 SPC,群集中的两个防火墙都必须运行 Junos OS 12.1X44-D10 或更高版本。
-
要替换新一代 SRX5K-SPC3 SPC,群集中的两个防火墙都必须运行 Junos OS 18.2R1-S1 或更高版本。
-
您必须在群集中的两个防火墙的相同类型和插槽中安装 SPC。群集中的两个防火墙必须具有相同的物理 SPC 配置。
-
如果要用 SRX5K-SPC-2-10-40 SPC 替换现有 SRX5K-SPC-4-15-320 SPC,则必须将新的 SPC 安装在编号最低的插槽中。例如,如果机箱的插槽 2 和 3 中已安装 SPC,则必须首先更换插槽 2 中的 SPC。这可确保中心点 (CP) 功能由 SRX5K-SPC-4-15-320 SPC 执行。
-
如果您是首次将 SRX5K-SPC3 SPC 添加到混合使用其他 SPC 的机箱中,则必须首先将第一个 SRX5K-SPC3 安装在编号最低的插槽中,而其他 SPX5K-SPC3 可以安装在任何可用插槽中。例如,如果机箱的插槽 2 和 3 中已安装两个 SRX5K-SPC-4-15-320 SPC,则必须在插槽 0 或 1 中安装 SRX5K-SPC3 SPC。您需要确保将 SRX5K-SPC3 SPC 安装在提供中心点 (CP) 功能的插槽中,以便由 SRX5K-SPC3 SPC 执行 CP 功能。
注意:您的防火墙不能混合使用 SRX5K-SPC-2-10-40 SPC 和 SRX5K-SPC3 SPC 但从 Junos OS 18.2R2 版开始,然后是 18.4R1,但不是 18.3R1,您可以混合使用 SRX5K-SPC-4-15-320 SPC 和 SRX5K-SPC3 SPC。
如果要将 SRX5K-SPC3s 添加到只有 SRX5K-SPC3 的机箱中,则可以将新的 SRX5K-SPC3 安装在任何可用插槽中。
-
如果要将 SRX5K-SPC-4-15-320 SPC 或 SRX5K-SPC3 SPC 添加到防火墙中,则防火墙必须已经配备高容量电源和风扇托架,以及大容量空气过滤器。有关更多信息 ,请参阅将 SRX5600 防火墙从标准容量升级到高容量电源 或 将 SRX5600 防火墙从标准容量升级到高容量电源 。
如果安装不符合这些标准,请使用安装 SRX5400 防火墙 SPC、安装 SRX5600 防火墙 SPC 或安装 SRX5800 防火墙 SPC 中的过程,以在防火墙中安装 SPC。
在此安装过程中,您必须一次一个关闭两个设备。关闭一台设备期间,剩余设备将无备份运行。如果剩余设备因任何原因出现故障,则会导致网络停机,直至至少一台设备重新启动。
要替换防火墙群集中的 SPC:
- 使用路由引擎上的控制台端口与群集中的一台设备建立 CLI 会话。
- 使用show chassis cluster status命令确定群集中哪些防火墙是主要防火墙,哪些防火墙是辅助防火墙。
- 如果在步骤 2 中用来建立 CLI 会话的设备不是群集中的辅助节点,请使用作为辅助节点的设备上的控制台端口建立 CLI 会话。
- 使用 show chassis fpc pic-status 命令检查两个节点上所有卡的状态。
- 在辅助防火墙的 CLI 会话中request system power off,使用命令关闭防火墙。
- 等待辅助防火墙完全关闭,然后从机箱中拔下电源线。
- 使用删除 SRX5400 防火墙 SPC、移除 SRX5600 防火墙 SPC 或移除 SRX5800 防火墙 SPC 中的过程,从关闭的防火墙中移除 SPC。
- 使用安装 SRX5400 防火墙 SPC、安装 SRX5600 防火墙 SPC 或安装 SRX5800 防火墙 SPC 中的过程,在关闭的防火墙中安装新的 SPC 或 SPC。
- 将电源线插入机箱,然后打开辅助防火墙,等待启动完毕。
- 使用辅助节点设备重新建立 CLI 会话。
- show chassis fpc pic-status使用命令确保辅助节点机箱中的所有卡都重新联机。
- show chassis cluster status使用命令确保所有冗余组的优先级都大于零。
- 使用作为主节点的设备上的控制台端口建立 CLI 会话。
- 在主节点设备的 CLI 会话中,使用 request chassis cluster failover 命令对 ID 编号大于零的每个冗余组进行故障转移。
- 在主节点设备的 CLI 会话中request system power off,使用命令关闭防火墙。此操作会使冗余组 0 故障转移到其他防火墙上,使其成为群集中的活动节点。
- 重复步骤 7 和步骤 8,在关闭的防火墙中更换或安装 SPC。
- 打开防火墙电源,等待防火墙启动。
- show chassis fpc pic-status在每个节点上使用命令以确认所有卡均联机且两个防火墙均正常运行。
- show chassis cluster status使用命令确保所有冗余组的优先级都大于零。
机箱群集中 SRX5K-SPC3 不中断硬件升级
如果设备属于机箱群集,并且没有 SPC 组合,但仅具有 SRX5K-SPC3 SPC,则只能使用不中断服务的硬件升级 (ISHU) 过程安装其他 SRX5K-SPC3 (SPC3),并避免网络停机。
此 ISHU 过程不会替换任何现有服务处理卡 (SPC),它会指导您在机箱群集中安装其他 SPC3 卡。
我们强烈建议您在维护时段或尽可能低的流量期间执行 ISHU,因为此时辅助节点不可用。
要使用 ISHU 过程在属于机箱群集的防火墙中安装 SPC3,必须满足以下条件:
-
每个防火墙都必须至少安装一个 SPC3。
-
从 Junos OS 19.4R1 版开始,所有 SRX5000 系列设备机箱群集都支持适用于 SRX5K-SPC3 的 ISHU:
-
如果机箱只有一个 SPC3,则只能使用 ISHU 过程再安装一个 SPC3。
-
如果机箱已有两个 SPC3 卡,则不能使用 ISHU 过程安装任何其他 SPC3 卡。
-
如果机箱已有三个或更多 SPC3 卡,则可以使用 ISHU 过程安装其他 SPC3 卡。
-
-
将 SPC3 安装到机箱群集时,不得将中心点 (CP) 功能模式从组合 CP 模式更改为全 CP 模式。
当机箱中有两个或小于两个 SPC3 时,CP 模式为组合 CP 模式。机箱中多个 SPC3,CP 模式为全 CP 模式。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后才能使用此过程。通过将一个节点作为所有冗余组的主节点,将群集过渡到主动-被动模式。
-
向机箱添加新 SPC3 时,必须将其安装在编号比机箱中第一个安装的 SPC3 更高的插槽中。
-
防火墙必须已经配备高容量电源和风扇托架以及大容量空气过滤器。有关更多信息 ,请参阅将 SRX5600 防火墙从标准容量升级到高容量电源 或 将 SRX5600 防火墙从标准容量升级到高容量电源 。
在此安装过程中,您必须一次一个关闭两个设备。在关闭一台设备期间,另一台设备无需备份即可运行。如果另一台设备因任何原因出现故障,则会导致网络停机,直至至少一台设备重新启动。
在不造成停机的情况下在防火墙群集中添加 SPC3:
- 使用路由引擎上的控制台端口与群集中的一台设备建立 CLI 会话。
- 使用show chassis cluster status命令确定群集中哪些防火墙是主要防火墙,哪些防火墙是辅助防火墙。
- 如果在步骤 2 中用来建立 CLI 会话的设备不是群集中的辅助节点,请使用作为辅助节点的设备上的控制台端口建立 CLI 会话。
- 在辅助防火墙的 CLI 会话中:
- 使用show chassis fpc pic-status命令检查两个节点上所有卡的状态。
- request vmhost power-off如果已安装路由引擎 SRX5K-RE3-128G,则使用命令关闭防火墙,其他使用request system power-off命令。
- 等待辅助防火墙完全关闭,然后从机箱中拔下电源线。
- 使用安装 SRX5400 防火墙 SPC、安装 SRX5600 防火墙 SPC 或安装 SRX5800 防火墙 SPC 中的过程,在关闭的防火墙中安装新的 SPC3 或 SPC3。
- 将电源线插入机箱,然后打开辅助防火墙,等待启动完毕。
- 使用辅助节点设备重新建立 CLI 会话。
- show chassis fpc pic-status使用命令确保辅助节点机箱中的所有卡都重新联机。
- show chassis cluster status使用命令确保所有冗余组的优先级都大于零。
- 使用作为主节点的设备上的控制台端口建立 CLI 会话。
- 在主节点的 CLI 会话中:
- request chassis cluster failover使用命令对 ID 编号大于零的每个冗余组进行故障转移。
- request vmhost power-off如果已安装路由引擎 SRX5K-RE3-128G,请使用命令关闭防火墙,否则请使用request system power-off命令。此操作会使冗余组 0 故障转移到其他防火墙上,使其成为群集中的活动节点。
- 重复步骤 6,在关闭的防火墙中安装 SPC3。
- 打开防火墙电源,等待防火墙启动。
- show chassis fpc pic-status在每个节点上使用命令以确认所有卡均联机且两个防火墙均正常运行。
- show chassis cluster status使用命令确保所有冗余组的优先级都大于零。