维护SRX5600线卡和模块
维护SRX5600防火墙上的接口卡和 SPC
目的
为获得最佳防火墙性能,请验证服务处理卡 (SPC) 和接口卡(IOC、Flex IOC 和 MPC)的状况。防火墙最多可以将 6 个 SPC 和接口卡水平安装在机箱前部的卡架中。要维护 SPC 和接口卡,请定期执行以下过程。
行动
定期:
检查与每个 SPC 和接口卡的插槽对应的控制面板上的 LED。当卡工作正常时,标记为 OK 的绿色LED稳定亮起。
检查每个 SPC 和接口卡面板上的 OK/FAIL LED。如果卡检测到故障,则会向路由引擎发送告警消息。
发出 CLI
show chassis fpc
命令以检查已安装卡的状态。如示例输出所示,标记为“状态”的列中的值“联机”表示卡运行正常:user@host> show chassis fpc Temp CPU Utilization (%) Memory Utilization (%) Slot State (C) Total Interrupt DRAM (MB) Heap Buffer 0 Online 41 9 0 1024 15 57 1 Online 43 5 0 1024 16 57 2 Online 43 11 0 1024 16 57 3 Empty 4 Empty 5 Online 42 6 0 1024 16 57
有关更详细的输出,请添加
detail
选项。以下示例未指定插槽编号,该插槽编号是可选的:user@host> show chassis fpc detail Slot 0 information: State Online Temperature 41 degrees C / 105 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:33 PDT Uptime: 1 hour, 33 minutes, 52 seconds Slot 1 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:38 PDT Uptime: 1 hour, 33 minutes, 47 seconds Slot 2 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:40 PDT Uptime: 1 hour, 33 minutes, 45 seconds Slot 5 information: State Online Temperature 42 degrees C / 107 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:42 PDT Uptime: 1 hour, 33 minutes, 43 seconds
发出 CLI
show chassis fpc pic-status
命令。插槽从下到上编号为 0 到 5:user@host> show chassis fpc pic-status Slot 0 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 1 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 2 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 3 Online SRX5k SPC PIC 0 Offline PIC 1 Offline Slot 4 Online SRX5k SPC PIC 0 Offline PIC 1 Offline
有关命令输出的进一步说明,请参阅 www.juniper.net/documentation/ 中的 Junos OS 系统基础知识和服务命令参考。
持有SRX5600防火墙卡
携带卡片时,您可以垂直或水平握住它。
卡片的重量不超过 18.3 磅(8.3 千克)。准备好在举起卡片时接受卡片的全部重量。
要垂直握持卡片:
- 调整卡片的方向,使面板面向您。要验证方向,请确认卡上的文字朝上,EMI条在右侧。
- 将一只手放在卡面板周围,从顶部边缘向下约四分之一处。为避免 EMI 屏蔽条变形,请勿用力按压。
- 将另一只手放在卡片的底部边缘。
如果在握住卡片之前是水平的,请将左手放在面板周围,右手放在底部边缘。
要水平握持卡片:
调整卡片的方向,使面板面向您。
用左手抓住上边缘,用右手抓住下边缘。
您可以在携带卡片时将卡片的面板靠在身体上。
携带卡片时,请勿将其撞到任何东西上。卡组件易碎。
切勿在本主题指出的适当位置以外的任何地方握住或抓住卡片。特别是,切勿抓住连接器边缘,尤其是在连接器和底部边缘相交的角落处的电源连接器处(请参阅 图 1)。

切勿仅用一只手在面板上携带卡片。
请勿将卡的任何边缘直接靠在坚硬的表面上(请参阅 图 2)。
不要堆叠卡片。

如果必须将卡片暂时放在边缘上,同时在垂直和水平之间更改其方向,请将手用作边缘和表面之间的缓冲。
存储SRX5600防火墙卡
您必须按如下方式存储卡:
在防火墙机箱中
在运送备用卡的容器中
水平和钣金面朝下
当您将卡片存放在水平表面或运输容器中时,请始终将其放在防静电袋中。由于卡很重,并且防静电袋易碎,因此两个人将卡插入袋子更容易。为此,一个人将卡放在水平位置,面板面向身体,另一个人将袋子的开口滑过卡连接器边缘。
如果您必须自己将卡插入袋子中,请先将卡水平放置在平坦、稳定的表面上,钣金面朝下。调整卡片的方向,使其面板面向您。小心地将卡连接器边缘插入袋子的开口,然后将袋子拉向您以盖住卡。
切勿将卡堆叠在任何其他组件的下方或顶部。
更换SRX5600防火墙 IOC
要更换 IOC,请执行以下步骤:
删除SRX5600防火墙 IOC
安装SRX5600防火墙 IOC
更换 SRX5600 Transient Firewall Flex IOC
要更换 Flex IOC,请执行以下步骤:
移除 SRX5600 Firewall Flex IOC
安装 Flex SRX5600 防火墙 IOC
您的防火墙必须运行 Junos OS 9.5R1 或更高版本才能识别 Flex IOC 和端口模块。
要安装 Flex IOC(请参阅 图 7),请执行以下操作:
更换SRX5600防火墙 SPC
要更换 SPC,请执行以下步骤:
卸下SRX5600防火墙 SPC
安装SRX5600防火墙 SPC
如果您的防火墙是正在运行的机箱群集的一部分,您也许能够在群集设备中安装其他 SPC,而无需同时关闭两个设备。这消除了添加 SPC 时可能产生的网络停机时间。有关更多信息,请参阅 更换操作中的 SRX5400、SRX5600 或 SRX5800 防火墙机箱群集中的 SPC。
要安装 SPC(请参阅 图 9):


更换操作中的SRX5400、SRX5600或SRX5800防火墙机箱群集中的 SPC
如果您的防火墙是正在运行的机箱群集的一部分,您可以将第一代 SRX5K-SPC-2-10-40 SPC 替换为第二代 SRX5K-SPC-4-15-320 SPC,或将第一代和第二代 SPC 替换为新一代 SRX5K-SPC3,从而将网络停机时间降至最低。
SRX5K-SPC-2-10-40 SRX5400防火墙不支持 SPC。
要更换属于机箱群集的防火墙中的 SPC,它必须满足以下条件:
-
每个防火墙必须至少安装一个 SPC。如果遇到的会话数大于一个 SPC 的会话限制,则安装可能需要额外的 SPC。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后再使用此过程。通过将一个节点设置为所有冗余组的主节点,可以将群集转换为主动-被动模式。
-
要替换第一代 SRX5K-SPC-2-10-40 SPC,群集中的两个防火墙都必须运行 Junos OS 11.4R2S1、12.1R2 或更高版本。
-
要替换第二代 SRX5K-SPC-4-15-320 SPC,群集中的两个防火墙都必须运行 Junos OS 12.1X44-D10 或更高版本。
-
要更换新一代 SRX5K-SPC3 SPC,群集中的两个防火墙都必须运行 Junos OS 18.2R1-S1 或更高版本。
-
您必须在群集中两个防火墙的相同插槽中安装相同类型的 SPC。集群中的两个防火墙必须具有相同的 SPC 物理配置。
-
如果要将现有 SRX5K-SPC-2-10-40 SPC 替换为 SRX5K-SPC-4-15-320 SPC,则必须将新 SPC 安装在编号最低的插槽中。例如,如果机箱已在插槽 2 和 3 中安装了 SPC,则必须先更换插槽 2 中的 SPC。这可确保中心点 (CP) 功能由 SRX5K-SPC-4-15-320 SPC 执行。
-
如果您是首次将 SRX5K-SPC3 SPC 添加到混合了其他 SPC 的机箱,则必须先将第一个 SRX5K-SPC3 安装在编号最低的插槽中,其他 SPX5K-SPC3 可以安装在任何可用插槽中。例如,如果机箱已在插槽 2 和 3 中安装了两个 SRX5K-SPC-4-15-320 SPC,则必须在插槽 0 或 1 中安装 SRX5K-SPC3 SPC。您需要确保在提供中心点 (CP) 功能的插槽中安装了 SRX5K-SPC3 SPC,以便 SRX5K-SPC3 SPC 执行 CP 功能。
注意:您的防火墙不能混合使用 SRX5K-SPC-2-10-40 SPC 和 SRX5K-SPC3 SPC,但从 Junos OS 版本 18.2R2 开始,然后是 18.4R1,但不是 18.3R1,您可以混合使用 SRX5K-SPC-4-15-320 SPC 和 SRX5K-SPC3 SPC。
如果要将 SRX5K-SPC3 添加到只有 SRX5K-SPC3 的机箱,则可以将新的 SRX5K-SPC3 安装在任何可用插槽中。
-
如果要将 SRX5K-SPC-4-15-320 SPC 或 SRX5K-SPC3 SPC 添加到防火墙,则防火墙必须已配备高容量电源和风扇托盘以及高容量空气过滤器。有关详细信息,请参阅将 SRX5600防火墙从标准容量升级到高容量电源 或将 SRX5600防火墙从标准容量升级到高容量电源 。
如果您的安装不符合这些条件,请使用 安装SRX5400防火墙 SPC 或 安装SRX5600防火墙 SPC 或 安装SRX5800防火墙 SPC 中的过程在防火墙中安装 SPC。
在此安装过程中,您必须一次关闭两个设备。在一台设备关闭期间,其余设备在没有备份的情况下运行。如果剩余设备因任何原因出现故障,则在重新启动至少一台设备之前,将导致网络停机。
要替换防火墙群集中的 SPC,请执行以下操作:
机箱群集中 SRX5K-SPC3 的不中断服务硬件升级
如果您的设备属于机箱群集,并且没有混合使用 SPC,但只有 SRX5K-SPC3 SPC,则只能使用不中断服务硬件升级 (ISHU) 过程安装其他 SRX5K-SPC3 (SPC3),并避免网络停机。
此 ISHU 过程不会替换任何现有的服务处理卡 (SPC),它将指导您在机箱群集中安装其他 SPC3 卡。
我们强烈建议您在维护时段或尽可能低的流量期间执行 ISHU,因为此时辅助节点不可用。
要使用 ISHU 过程在属于机箱群集的防火墙中安装 SPC3,必须满足以下条件:
-
每个防火墙必须至少安装一个 SPC3。
-
从 Junos OS 版本 19.4R1 开始,所有 SRX5000 系列设备机箱群集都支持 ISHU for SRX5K-SPC3:
-
如果机箱只有一个 SPC3,则只能使用 ISHU 过程再安装一个 SPC3。
-
如果机箱已有两个 SPC3 卡,则无法使用 ISHU 过程安装更多 SPC3 卡。
-
如果机箱已具有三个或更多 SPC3 卡,则可以使用 ISHU 过程安装其他 SPC3 卡。
-
-
将 SPC3 安装到机箱群集时,不得将中心点 (CP) 功能模式从组合 CP 模式更改为完全 CP 模式。
当机箱中有两个或少于两个 SPC3 时,CP 模式为 Combo CP 模式。机箱中有两个以上的 SPC3,CP 模式为全 CP 模式。
-
如果机箱群集在主动-主动模式下运行,则必须先将其转换为主动-被动模式,然后再使用此过程。通过将一个节点设置为所有冗余组的主节点,可以将群集转换为主动-被动模式。
-
向机箱添加新的 SPC3 时,必须将其安装在比机箱中第一个安装的 SPC3 编号更高的插槽中。
-
防火墙必须已经配备了高容量电源和风扇托盘,以及大容量空气过滤器。有关详细信息,请参阅将 SRX5600 防火墙从标准容量升级到高容量电源 或将 SRX5600防火墙从标准容量升级到高容量电源 。
在此安装过程中,您必须一次关闭两个设备。在一台设备关闭期间,另一台设备在没有备份的情况下运行。如果其他设备因任何原因出现故障,则在重新启动至少一台设备之前,将导致网络停机。
要在防火墙群集中添加 SPC3 而不导致停机,请执行以下操作:
- 使用路由引擎上的控制台端口与集群中的某台设备建立 CLI 会话。
- 使用命令确定show chassis cluster status群集中哪个防火墙当前是主防火墙,哪个防火墙是辅助防火墙。
- 如果在步骤 2 中与之建立 CLI 会话的设备不是群集中的辅助节点,请使用作为辅助节点的设备上的控制台端口建立 CLI 会话。
- 在辅助防火墙的 CLI 会话中:
- 使用该show chassis fpc pic-status命令检查两个节点上所有卡的状态。
- request vmhost power-off如果安装了路由引擎 SRX5K-RE3-128G,请使用命令关闭防火墙,否则请使用request system power-off命令。
- 等待辅助防火墙完全关闭,然后从机箱上拔下电源线。
- 使用安装SRX5400防火墙 SPC、安装SRX5600防火墙 SPC 或安装SRX5800防火墙 SPC 中的过程,在已关闭电源的防火墙中安装新的 SPC3 或 SPC3。
- 将电源线插入机箱并打开辅助防火墙的电源,然后等待其完成启动。
- 重新建立与辅助节点设备的 CLI 会话。
- 使用该show chassis fpc pic-status命令确保辅助节点机箱中的所有卡都重新联机。
- 使用该show chassis cluster status命令确保所有冗余组的优先级大于零。
- 使用作为主节点的设备上的控制台端口建立 CLI 会话。
- 在主节点的 CLI 会话中:
- 使用该命令对 request chassis cluster failover ID 号大于零的每个冗余组进行故障切换。
- request vmhost power-off如果安装了路由引擎 SRX5K-RE3-128G,请使用命令关闭防火墙,否则请使用request system power-off命令。此操作会导致冗余组 0 故障转移到其他防火墙,使其成为群集中的主动节点。
- 重复步骤 6,在已关闭电源的防火墙中安装 SPC3。
- 打开防火墙电源并等待其完成启动。
- show chassis fpc pic-status在每个节点上使用命令确认所有卡都处于联机状态,并且两个防火墙都正常运行。
- 使用该show chassis cluster status命令确保所有冗余组的优先级大于零。
维护SRX5600防火墙上的 MIC 和端口模块
目的
为获得最佳防火墙性能,请验证 MPC 中安装的 MIC 和 Flex IOC 中安装的端口模块的状况。
行动
定期:
检查 MIC 和端口模块面板上的 LED。对于不同的端口模块,LED 状态的含义不同。如果容纳端口模块的 Flex IOC 检测到端口模块发生故障,Flex IOC 将生成要发送到路由引擎的告警消息。
发出 CLI
show chassis fpc pic-status
命令。FPC 中的端口模块和 MIC 插槽从 0 到 1,从下到上编号:user@host> show chassis fpc pic-status Slot 0 Online SRX5k SPC PIC 0 Online SPU Cp-Flow PIC 1 Online SPU Flow Slot 3 Online SRX5k DPC 4X 10GE PIC 0 Online 1x 10GE(LAN/WAN) RichQ PIC 1 Online 1x 10GE(LAN/WAN) RichQ PIC 2 Online 1x 10GE(LAN/WAN) RichQ PIC 3 Online 1x 10GE(LAN/WAN) RichQ Slot 5 Online SRX5k FIOC PIC 0 Online 16x 1GE TX PIC 1 Online 4x 10GE XFP
有关命令输出的进一步说明,请参阅 www.juniper.net/documentation/ 中的 Junos OS 系统基础知识和服务命令参考。
更换SRX5600防火墙 MIC
要更换MIC,请执行以下步骤:
卸下SRX5600防火墙 MIC
MIC 位于安装在防火墙前面的 MPC 中。MIC 的重量不到 2 磅(0.9 千克)。
要移除 MIC:
安装SRX5600防火墙 MIC
要安装 MIC:
更换SRX5600防火墙端口模块
要更换端口模块,请执行以下步骤:
卸下SRX5600防火墙端口模块
端口模块安装在 Flex IOC 中的防火墙卡架中。端口模块重达 1.6 磅(0.7 千克)。准备好在卸下或安装端口模块时接受其全部重量。
要卸下端口模块(请参阅 图 13):
安装 SRX5600 防火墙端口模块
要将端口模块安装到 Flex IOC 中(请参阅 图 14):
您还可以通过发出 和 show chassis fpc pic-status
命令show chassis fpc
来验证端口模块是否正常运行。
更换SRX5600防火墙 MPC
要更换 MPC,请执行以下步骤:
删除SRX5600防火墙 MPC
卸下 MPC 后,防火墙将继续运行,尽管要删除的 MPC 上安装的 MIC 接口不再起作用。
MPC 水平安装在防火墙的前面。完全配置的 MPC 可重达 18.35 磅(8.3 千克)。准备好接受它的全部重量。
要删除 MPC,请执行以下操作:
安装SRX5600防火墙 MPC
MPC 水平安装在防火墙的前面。完全配置的 MPC 可重达 18.35 磅(8.3 千克)。准备好接受它的全部重量。
要安装 MPC,请执行以下操作: