Pflege der SRX5800 Linecards und -Module
Verwalten von Schnittstellenkarten und SPCs auf der SRX5800-Firewall
Zweck
Um eine optimale Firewall-Leistung zu erzielen, überprüfen Sie den Zustand der Services Processing Cards (SPCs) und Schnittstellenkarten (IOCs, Flex IOCs und MPCs). Die Firewall kann bis zu 11 SPCs und Schnittstellenkarten haben. Um SPCs und Schnittstellenkarten zu warten, führen Sie die folgenden Schritte regelmäßig durch.
Aktion
In regelmäßigen Abständen:
Überprüfe die LEDs auf der Craft-Schnittstelle, die dem Steckplatz für jede SPC und Schnittstellenkarte entsprechen. Die grüne LED mit der Aufschrift "OK " leuchtet dauerhaft, wenn eine Karte normal funktioniert.
Prüfen Sie die OK/FAIL-LED auf der Frontplatte jeder SPC und Schnittstellenkarte. Wenn die Karte einen Fehler erkennt, sendet sie eine Alarmmeldung an die Routing-Engine.
Geben Sie den CLI-Befehl
show chassis fpc
ein, um den Status der installierten Karten zu überprüfen. Wie in der Beispielausgabe gezeigt, zeigt der Wert Online in der Spalte mit der Bezeichnung Status an, dass die Karte normal funktioniert:user@host> show chassis fpc Temp CPU Utilization (%) Memory Utilization (%) Slot State (C) Total Interrupt DRAM (MB) Heap Buffer 0 Online 41 9 0 1024 15 57 1 Online 43 5 0 1024 16 57 2 Online 43 11 0 1024 16 57 3 Empty 4 Empty 5 Online 42 6 0 1024 16 57
Für eine detailliertere Ausgabe fügen Sie die
detail
Option hinzu. Im folgenden Beispiel wird keine Slotnummer angegeben, die optional ist:user@host> show chassis fpc detail Slot 0 information: State Online Temperature 41 degrees C / 105 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:33 PDT Uptime: 1 hour, 33 minutes, 52 seconds Slot 1 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:38 PDT Uptime: 1 hour, 33 minutes, 47 seconds Slot 2 information: State Online Temperature 43 degrees C / 109 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:40 PDT Uptime: 1 hour, 33 minutes, 45 seconds Slot 5 information: State Online Temperature 42 degrees C / 107 degrees F Total CPU DRAM 1024 MB Total RLDRAM 256 MB Total DDR DRAM 4096 MB Start time: 2007-07-10 12:28:42 PDT Uptime: 1 hour, 33 minutes, 43 seconds
Geben Sie den CLI-Befehl
show chassis fpc pic-status
ein. Die Steckplätze sind von 0 bis 5 von unten nach oben nummeriert:user@host> show chassis fpc pic-status Slot 0 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 1 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 2 Online SRX5k DPC 40x 1GE PIC 0 Online 10x 1GE RichQ PIC 1 Online 10x 1GE RichQ PIC 2 Online 10x 1GE RichQ PIC 3 Online 10x 1GE RichQ Slot 3 Online SRX5k SPC PIC 0 Offline PIC 1 Offline Slot 4 Online SRX5k SPC PIC 0 Offline PIC 1 Offline
Weitere Informationen zur Ausgabe des Befehls finden Sie unter Junos OS System Basics and Services Command Reference unter www.juniper.net/documentation/.
Ersetzen von SRX5800 Firewall-IOCs
Um einen IOC zu ersetzen, führen Sie die folgenden Verfahren aus:
Entfernen eines SRX5800-Firewall-IOC
Bevor Sie mit dem Entfernen eines IOC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Ersatz-IOC oder IOC-Blank-Panel
Antistatikmatte für das IOC
Sicherheitskappen aus Gummi für die Transceiver
Staubschutzhüllen zum Abdecken der Anschlüsse
Ein IOC wiegt bis zu 5,9 kg (13,1 lb). Seien Sie bereit, sein volles Gewicht zu akzeptieren.
So entfernen Sie einen IOC (siehe Abbildung 1):

Installieren eines SRX5800-Firewall-IOC
Bevor Sie mit der Installation eines IOC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Antistatikmatte für das IOC
Sicherheitskappen aus Gummi für die Transceiver
Ein IOC wiegt bis zu 5,9 kg (13,1 lb). Seien Sie bereit, sein volles Gewicht zu akzeptieren.
So installieren Sie einen IOC (siehe Abbildung 2):


Austausch von SRX5800 Firewall Flex IOCs
Um einen Flex-IOC zu ersetzen, führen Sie die folgenden Schritte aus:
Entfernen einer SRX5800 Firewall Flex IOC
Bevor Sie mit dem Entfernen eines Flex-IOC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Ersatz-Flex-IOC- oder Flex-IOC-Rohling
Antistatikmatte für den Flex IOC
Ein Flex IOC wiegt bis zu 5,9 kg. Seien Sie darauf vorbereitet, das volle Gewicht der Karte zu akzeptieren, wenn Sie sie entfernen.
So entfernen Sie einen Flex-IOC (siehe Abbildung 4):

Installation einer SRX5800 Firewall Flex IOC
Bevor Sie mit der Installation eines Flex IOC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Antistatikmatte für den Flex IOC
Auf Ihrer Firewall muss Junos Version 9.5R1 oder höher ausgeführt werden, um Flex-IOCs und Portmodule zu erkennen.
So installieren Sie einen Flex-IOC (siehe Abbildung 5):
Ersetzen SRX5800 Firewall-Portmodule
Um ein Portmodul zu ersetzen, führen Sie die folgenden Schritte aus:
Entfernen eines SRX5800 Firewall-Portmoduls
Bevor Sie mit dem Entfernen eines Portmoduls beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Kreuzschlitzschraube (+) Nummer 1 Schraubendreher
Ersatz-Port-Modul oder Blank-Panel
Antistatikmatte für das Portmodul
Sicherheitskappen aus Gummi für die Transceiver
Staubschutzhüllen zum Abdecken der Anschlüsse
Die Portmodule werden in Flex-IOCs im Firewall-Kartenkäfig installiert. Ein Portmodul wiegt bis zu 0,7 kg. Seien Sie darauf vorbereitet, das volle Gewicht zu akzeptieren, wenn Sie ein Portmodul entfernen oder installieren.
So entfernen Sie ein Portmodul (siehe Abbildung 6):
Installieren eines SRX5800 Firewall-Portmoduls
Bevor Sie mit der Installation eines Portmoduls beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Kreuzschlitzschraube (+) Nummer 1 Schraubendreher
Sicherheitskappen aus Gummi für Transceiver
So installieren Sie ein Portmodul in einem Flex-IOC (siehe Abbildung 7):
Sie können auch überprüfen, ob das Portmodul ordnungsgemäß funktioniert, indem Sie die show chassis fpc
Befehle und show chassis fpc pic-status
eingeben.
Austausch von SRX5800-Firewall-SPCs
Um eine SPC zu ersetzen, gehen Sie wie folgt vor:
Entfernen einer SRX5800-Firewall-SPC
Bevor Sie mit dem Entfernen einer SPC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Ersatz-SPC oder Blanko-Panel
Antistatische Matte
Sicherheitskappen aus Gummi für Transceiver
Ein SPC wiegt bis zu 18,3 lb (8,3 kg). Seien Sie bereit, sein volles Gewicht zu akzeptieren.
So entfernen Sie eine SPC (siehe Abbildung 8):

Installation einer SRX5800 Firewall SPC
Bevor Sie mit der Installation einer SPC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Antistatische Matte
Sicherheitskappen aus Gummi für Transceiver
So installieren Sie eine SPC (siehe Abbildung 9):


Um zusätzliche SPCs in einer Firewall zu installieren, die Teil eines Chassis-Clusters ist, muss sie die folgenden Bedingungen erfüllen.
In jeder Firewall müssen bereits mindestens zwei SPCs installiert sein.
Um SRX5K-SPC-2-10-40 SPCs der ersten Generation hinzuzufügen, muss auf beiden Firewalls im Cluster Junos OS Version 11.4R2S1, 12.1R2 oder höher ausgeführt werden.
Um SRX5K-SPC-4-15-320 SPCs der zweiten Generation hinzuzufügen, muss auf beiden Firewalls im Cluster Junos OS Version 12.1X44-D10 oder höher ausgeführt werden.
Um SRX5K-SPC3-SPCs der nächsten Generation hinzuzufügen, muss auf beiden Firewalls im Cluster Junos OS Version 18.2R1-S1 oder höher ausgeführt werden.
Sie müssen SPCs desselben Typs und in denselben Steckplätzen in beiden Firewalls im Cluster installieren. Beide Firewalls im Cluster müssen die gleiche physische Konfiguration der SPCs aufweisen.
Wenn Sie dem Gehäuse nur SRX5K-SPC-2-10-40-SPCs der ersten Generation hinzufügen, müssen Sie diese so installieren, dass es sich bei den neuen SPCs nicht um die SPCs mit den geringsten Steckplätzen im Gehäuse handelt. Wenn das Gehäuse z. B. bereits über zwei SPCs mit je einer SPC in den Steckplätzen 2 und 3 verfügt, können Sie mit diesem Verfahren keine weiteren SPCs in den Steckplätzen 0 oder 1 installieren.
Wenn Sie dem Gehäuse SRX5K-SPC-4-15-320-SPCs der zweiten Generation hinzufügen, müssen Sie die neuen SPCs so installieren, dass eine SRX5K-SPC-4-15-320-SPC der zweiten Generation die SPC im ursprünglichen Steckplatz mit der niedrigsten Nummer ist. Wenn das Gehäuse beispielsweise bereits zwei SPCs der ersten Generation in den Steckplätzen 2 und 3 installiert hat, müssen Sie SRX5K-SPC-4-15-320 SPCs in den Steckplätzen 0 oder 1 installieren. Sie müssen sicherstellen, dass eine SRX5K-SPC-4-15-320-SPC in dem Steckplatz installiert ist, der die Central Point (CP)-Funktionalität bereitstellt, damit die CP-Funktion von einer SRX5K-SPC-4-15-320 SPC ausgeführt wird.
Wenn Sie dem Gehäuse SRX5K-SPC3-SPCs der nächsten Generation hinzufügen, müssen Sie die neuen SPCs so installieren, dass eine SRX5K-SPC3-SPC der nächsten Generation die SPC im ursprünglichen Steckplatz mit der niedrigsten Nummer ist. Wenn das Gehäuse beispielsweise bereits zwei SPCs der zweiten Generation in den Steckplätzen 2 und 3 installiert hat, müssen Sie SRX5K-SPC3-SPCs in den Steckplätzen 0 oder 1 installieren. Sie müssen sicherstellen, dass eine SRX5K-SPC3-SPC in dem Steckplatz installiert ist, der die Central Point (CP)-Funktionalität bereitstellt, damit die CP-Funktion von einer SRX5K-SPC3-SPC ausgeführt wird.
Anmerkung:Ihre Firewall kann keine Mischung aus SRX5K-SPC-2-10-40 SPCs und SRX5K-SPC3 SPCs enthalten, aber beginnend mit Junos OS Version 18.2R2 und dann 18.4R1, aber nicht 18.3R1 können Sie eine Mischung aus SRX5K-SPC-4-15-320 SPCs und SRX5K-SPC3 SPCs verwenden.
Wenn Sie die SPCs SRX5K-SPC-4-15-320 der zweiten Generation oder die SPCs der nächsten Generation SRX5K-SPC3 zu einer Firewall hinzufügen, muss die Firewall bereits mit Netzteilen und Lüftereinschüben mit hoher Kapazität sowie Luftfiltern mit hoher Kapazität ausgestattet sein. Weitere Informationen finden Sie unter Aktualisieren einer SRX5800-Firewall von Netzteilen mit Standardkapazität auf Netzteile mit hoher Kapazität .
Während dieses Installationsvorgangs müssen Sie beide Geräte nacheinander herunterfahren.
Ersetzen von SPCs in einem aktiven SRX5400-, SRX5600- oder SRX5800-Firewall-Gehäuse-Cluster
Wenn Ihre Firewall Teil eines in Betrieb befindlichen Chassis-Clusters ist, können Sie die SRX5K-SPC-2-10-40 der ersten Generation durch die SRX5K-SPC-4-15-320 SPCs der zweiten Generation oder die SPCs der ersten und zweiten Generation durch die SRX5K-SPC3s der nächsten Generation ersetzen, indem Sie eine minimale Ausfallzeit in Ihrem Netzwerk in Kauf nehmen.
SRX5K-SPC-2-10-40 SPC wird von SRX5400 Firewalls nicht unterstützt.
Um SPCs in einer Firewall zu ersetzen, die Teil eines Gehäuse-Clusters ist, muss sie die folgenden Bedingungen erfüllen:
-
Auf jeder Firewall muss mindestens eine SPC installiert sein. Die Installation kann zusätzliche SPCs rechtfertigen, wenn die Anzahl der gefundenen Sitzungen größer ist als das Sitzungslimit einer SPC.
-
Wenn der Chassis-Cluster im Aktiv-Aktiv-Modus betrieben wird, müssen Sie ihn in den Aktiv-Passiv-Modus wechseln, bevor Sie dieses Verfahren ausführen können. Sie wechseln den Cluster in den Aktiv-Passiv-Modus, indem Sie einen Knoten als primären Knoten für alle Redundanzgruppen festlegen.
-
Um SRX5K-SPC-2-10-40-SPCs der ersten Generation zu ersetzen, müssen beide Firewalls im Cluster Junos OS Version 11.4R2S1, 12.1R2 oder höher ausführen.
-
Um SRX5K-SPC-4-15-320 SPCs der zweiten Generation zu ersetzen, muss auf beiden Firewalls im Cluster Junos OS Version 12.1X44-D10 oder höher ausgeführt werden.
-
Um SRX5K-SPC3-SPCs der nächsten Generation zu ersetzen, muss auf beiden Firewalls im Cluster Junos OS Version 18.2R1-S1 oder höher ausgeführt werden.
-
Sie müssen SPCs desselben Typs und in denselben Steckplätzen in beiden Firewalls im Cluster installieren. Beide Firewalls im Cluster müssen die gleiche physische Konfiguration der SPCs aufweisen.
-
Wenn Sie eine vorhandene SRX5K-SPC-2-10-40-SPC durch eine SRX5K-SPC-4-15-320-SPC ersetzen, müssen Sie die neue SPC im Steckplatz mit der niedrigsten Nummer installieren. Wenn das Gehäuse beispielsweise bereits SPCs in den Steckplätzen 2 und 3 installiert hat, müssen Sie zuerst die SPC in Steckplatz 2 austauschen. Dadurch wird sichergestellt, dass die Funktion des zentralen Punktes (CP) von einer SRX5K-SPC-4-15-320 SPC ausgeführt wird.
-
Wenn Sie SRX5K-SPC3-SPCs zum ersten Mal zu einem Gehäuse hinzufügen, das eine Mischung aus anderen SPCs aufweist, müssen Sie zuerst die erste SRX5K-SPC3 in den Steckplatz mit der niedrigsten Nummer einbauen, und die anderen SPX5K-SPC3 können in jedem verfügbaren Steckplatz installiert werden. Wenn das Gehäuse beispielsweise bereits zwei SRX5K-SPC-4-15-320 SPCs in den Steckplätzen 2 und 3 installiert hat, müssen Sie SRX5K-SPC3-SPCs in den Steckplätzen 0 oder 1 installieren. Sie müssen sicherstellen, dass eine SRX5K-SPC3-SPC in dem Steckplatz installiert ist, der die Central Point (CP)-Funktionalität bereitstellt, damit die CP-Funktion von einer SRX5K-SPC3-SPC ausgeführt wird.
Anmerkung:Ihre Firewall kann keine Mischung aus SRX5K-SPC-2-10-40 SPCs und SRX5K-SPC3 SPCs enthalten, aber beginnend mit Junos OS Version 18.2R2 und dann 18.4R1, aber nicht 18.3R1 können Sie eine Mischung aus SRX5K-SPC-4-15-320 SPCs und SRX5K-SPC3 SPCs verwenden.
Wenn Sie SRX5K-SPC3s zu einem Gehäuse hinzufügen, das nur SRX5K-SPC3s hat, kann die neue SRX5K-SPC3 in jedem verfügbaren Steckplatz installiert werden.
-
Wenn Sie die SPCs SRX5K-SPC-4-15-320 oder SRX5K-SPC3 zu einer Firewall hinzufügen, muss die Firewall bereits mit Netzteilen und Lüftereinschüben mit hoher Kapazität sowie Luftfiltern mit hoher Kapazität ausgestattet sein. Weitere Informationen finden Sie unter Aktualisieren einer SRX5600-Firewall von Netzteilen mit Standardkapazität auf Netzteile mit hoher Kapazität oder Upgrade einer SRX5600-Firewall von Netzteilen mit Standardkapazität auf Netzteile mit hoher Kapazität .
Wenn Ihre Installation diese Kriterien nicht erfüllt, verwenden Sie das Verfahren unter Installieren einer SRX5400-Firewall-SPC oder Installieren einer SRX5600-Firewall-SPC oder Installieren einer SRX5800-Firewall-SPC , um SPCs in Ihrer Firewall zu installieren.
Während dieses Installationsvorgangs müssen Sie beide Geräte nacheinander herunterfahren. Wenn ein Gerät heruntergefahren wird, arbeitet das andere Gerät ohne Backup. Wenn dieses Gerät aus irgendeinem Grund ausfällt, kommt es zu Netzwerkunterbrechungen, bis Sie mindestens eines der Geräte neu starten.
So ersetzen Sie SPCs in einem Firewall-Cluster:
In-Service-Hardware-Upgrade für SRX5K-SPC3 in einem Gehäuse-Cluster
Wenn Ihr Gerät Teil eines Gehäuse-Clusters ist und nicht über eine Kombination von SPCs, sondern nur über SRX5K-SPC3-SPCs verfügt, können Sie zusätzliche SRX5K-SPC3 (SPC3) nur mithilfe des ISHU-Verfahrens (In-Service Hardware Upgrade) installieren und Netzwerkausfallzeiten vermeiden.
Dieses ISHU-Verfahren ersetzt keine vorhandenen Services Processing Cards (SPC), sondern leitet Sie bei der Installation einer zusätzlichen SPC3-Karte in einem Gehäuse-Cluster an.
Es wird dringend empfohlen, die ISHU während eines Wartungsfensters oder während des geringstmöglichen Datenverkehrs durchzuführen, da der sekundäre Knoten zu diesem Zeitpunkt nicht verfügbar ist.
Für die Installation von SPC3s in einer Firewall, die Teil eines Chassis-Clusters ist, müssen nach dem ISHU-Verfahren folgende Bedingungen erfüllt sein:
-
Auf jeder Firewall muss mindestens eine SPC3 installiert sein.
-
Ab Junos OS Version 19.4R1 wird ISHU für SRX5K-SPC3 auf allen Geräten der SRX5000-Reihe unterstützt Gehäuse-Cluster:
-
Wenn das Gehäuse nur über eine SPC3 verfügt, können Sie nur eine weitere SPC3 mithilfe des ISHU-Verfahrens installieren.
-
Wenn das Gehäuse bereits über zwei SPC3-Karten verfügt, können Sie mithilfe des ISHU-Verfahrens keine weiteren SPC3-Karten installieren.
-
Wenn das Gehäuse bereits über drei oder mehr SPC3-Karten verfügt, können Sie mithilfe des ISHU-Verfahrens weitere SPC3-Karten installieren.
-
-
Bei der Installation von SPC3s auf dem Gehäuse-Cluster darf der Funktionsmodus des zentralen Punktes (CP) nicht vom Combo-CP-Modus in den vollständigen CP-Modus geändert werden.
Wenn sich zwei oder weniger als zwei SPC3 im Gehäuse befinden, ist der CP-Modus der Combo-CP-Modus. Bei mehr als zwei SPC3 im Gehäuse ist der CP-Modus der Full CP-Modus.
-
Wenn der Chassis-Cluster im Aktiv-Aktiv-Modus betrieben wird, müssen Sie ihn in den Aktiv-Passiv-Modus wechseln, bevor Sie dieses Verfahren ausführen können. Sie wechseln den Cluster in den Aktiv-Passiv-Modus, indem Sie einen Knoten als primären Knoten für alle Redundanzgruppen festlegen.
-
Wenn Sie dem Gehäuse eine neue SPC3 hinzufügen, muss diese in dem Steckplatz mit einer höheren Nummer als die erste im Gehäuse installierte SPC3 installiert werden.
-
Die Firewall muss bereits mit leistungsstarken Netzteilen und Lüftereinschüben sowie den leistungsstarken Luftfiltern ausgestattet sein. Weitere Informationen finden Sie unter Aktualisieren einer SRX5600-Firewall von Netzteilen mit Standardkapazität auf Netzteile mit hoher Kapazität oder Upgrade einer SRX5600-Firewall von Netzteilen mit Standardkapazität auf Netzteile mit hoher Kapazität .
Während dieses Installationsvorgangs müssen Sie beide Geräte nacheinander herunterfahren. Während des Zeitraums, in dem ein Gerät heruntergefahren wird, arbeitet das andere Gerät ohne Backup. Wenn dieses andere Gerät aus irgendeinem Grund ausfällt, kommt es zu Netzwerkunterbrechungen, bis Sie mindestens eines der Geräte neu starten.
So fügen Sie SPC3s in einem Firewall-Cluster hinzu, ohne dass es zu Ausfallzeiten kommt:
- Verwenden Sie den Konsolenport der Routing-Engine, um eine CLI-Sitzung mit einem der Geräte im Cluster einzurichten.
- Verwenden Sie den show chassis cluster status Befehl, um zu bestimmen, welche Firewall derzeit innerhalb des Clusters primär und welche sekundär ist.
- Wenn das Gerät, mit dem Sie die CLI-Sitzung in Schritt 2 eingerichtet haben, nicht der sekundäre Knoten im Cluster ist, verwenden Sie den Konsolenport auf dem Gerät, das der sekundäre Knoten ist, um eine CLI-Sitzung einzurichten.
- Gehen Sie in der CLI-Sitzung der sekundären Firewall wie folgt vor:
- Verwenden Sie den show chassis fpc pic-status Befehl, um den Status aller Karten auf beiden Knoten zu überprüfen.
- Verwenden Sie den request vmhost power-off Befehl, um die Firewall herunterzufahren, wenn die Routing-Engine SRX5K-RE3-128G installiert ist, andernfalls verwenden Sie den request system power-off Befehl.
- Warten Sie, bis die sekundäre Firewall vollständig heruntergefahren ist, und entfernen Sie dann die Netzkabel aus dem Gehäuse.
- Installieren Sie den neuen SPC3 oder die neuen SPC3s in der ausgeschalteten Firewall, indem Sie das Verfahren unter Installieren einer SRX5400-Firewall-SPC oder Installieren einer SRX5600-Firewall-SPC oder Installieren einer SRX5800-Firewall-SPC befolgen.
- Schließen Sie die Netzkabel an das Gehäuse an, schalten Sie die sekundäre Firewall ein und warten Sie, bis der Start abgeschlossen ist.
- Stellen Sie die CLI-Sitzung mit dem Gerät des sekundären Knotens wieder her.
- Verwenden Sie den show chassis fpc pic-status Befehl, um sicherzustellen, dass alle Karten im Gehäuse des sekundären Knotens wieder online sind.
- Verwenden Sie den show chassis cluster status Befehl, um sicherzustellen, dass die Priorität für alle Redundanzgruppen größer als Null ist.
- Verwenden Sie den Konsolenport auf dem Gerät, das der primäre Knoten ist, um eine CLI-Sitzung einzurichten.
- Gehen Sie in der CLI-Sitzung des primären Knotens wie folgt vor:
- Verwenden Sie den request chassis cluster failover Befehl, um ein Failover für jede Redundanzgruppe durchzuführen, deren ID-Nummer größer als Null ist.
- Verwenden Sie den request vmhost power-off Befehl, um die Firewall herunterzufahren, wenn die Routing-Engine SRX5K-RE3-128G installiert ist, andernfalls verwenden Sie den request system power-off Befehl. Dadurch wird für die Redundanzgruppe 0 ein Failover auf die andere Firewall ausgeführt, sodass sie zum aktiven Knoten im Cluster wird.
- Wiederholen Sie Schritt 6, um SPC3s in der ausgeschalteten Firewall zu installieren.
- Schalten Sie die Firewall ein und warten Sie, bis der Start abgeschlossen ist.
- Verwenden Sie den Befehl auf jedem show chassis fpc pic-status Knoten, um zu bestätigen, dass alle Karten online sind und beide Firewalls ordnungsgemäß funktionieren.
- Verwenden Sie den show chassis cluster status Befehl, um sicherzustellen, dass die Priorität für alle Redundanzgruppen größer als Null ist.
Verwalten von MICs und Portmodulen auf der SRX5800 Firewall
Zweck
Um eine optimale Firewall-Leistung zu erzielen, überprüfen Sie den Zustand der in MPCs installierten MICs und der in Flex-IOCs installierten Portmodule.
Aktion
In regelmäßigen Abständen:
Überprüfen Sie die LEDs an den Frontplatten für MIC und Portmodule. Die Bedeutung der LED-Zustände unterscheidet sich für verschiedene Port-Module. Wenn das Flex IOC, in dem die Portmodule untergebracht sind, einen Ausfall der Portmodule erkennt, generiert das Flex IOC eine Alarmmeldung, die an die Routing-Engine gesendet wird.
Geben Sie den CLI-Befehl
show chassis fpc pic-status
ein. Das Portmodul und die MIC-Steckplätze in einem FPC sind von 0 bis 1 von unten nach oben nummeriert:user@host> show chassis fpc pic-status Slot 0 Online SRX5k SPC PIC 0 Online SPU Cp-Flow PIC 1 Online SPU Flow Slot 3 Online SRX5k DPC 4X 10GE PIC 0 Online 1x 10GE(LAN/WAN) RichQ PIC 1 Online 1x 10GE(LAN/WAN) RichQ PIC 2 Online 1x 10GE(LAN/WAN) RichQ PIC 3 Online 1x 10GE(LAN/WAN) RichQ Slot 5 Online SRX5k FIOC PIC 0 Online 16x 1GE TX PIC 1 Online 4x 10GE XFP
Weitere Informationen zur Ausgabe des Befehls finden Sie unter Junos OS System Basics and Services Command Reference unter www.juniper.net/documentation/.
Ersetzen von SRX5800 Firewall-MICs
Gehen Sie folgendermaßen vor, um ein MIC zu ersetzen:
Entfernen einer SRX5800-Firewall-MIC
Die MICs befinden sich in den MPCs, die an der Vorderseite der Firewall installiert sind. Ein MIC wiegt weniger als 0,9 kg.
Bevor Sie mit dem Entfernen einer MIC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Antistatische Matte
Ersatz-MIC oder leere Blende
Sicherheitskappen aus Gummi für Transceiver
So entfernen Sie eine MIC:
Installieren eines SRX5800 Firewall MIC
Bevor Sie mit der Installation einer MIC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Sicherheitskappen aus Gummi für Transceiver
Wenn Ihre Firewall Teil eines Chassis-Clusters ist, können Sie möglicherweise MICs in den Firewalls im Cluster installieren, ohne dass es zu Ausfallzeiten in Ihrem Netzwerk kommt. Weitere Informationen finden Sie unter Installieren von MPCs und MICs in einem SRX5800 Firewall-Gehäuse-Cluster .
So installieren Sie ein MIC:
Ersetzen von MPCs für SRX5800-Firewalls
Um eine MPC zu ersetzen, gehen Sie wie folgt vor:
Entfernen einer SRX5800-Firewall-MPC
Eine MPC wird vertikal an der Vorderseite der Firewall installiert. Eine vollständig konfigurierte MPC kann bis zu 8,3 kg wiegen. Seien Sie bereit, sein volles Gewicht zu akzeptieren.
Bevor Sie mit dem Entfernen einer MPC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Ersatz-MPC oder Blank Panel
Antistatische Matte
Sicherheitskappen aus Gummi für Transceiver
So entfernen Sie eine MPC:
Installieren einer SRX5800-Firewall-MPC
Eine MPC wird vertikal an der Vorderseite der Firewall installiert. Eine vollständig konfigurierte MPC kann bis zu 8,3 kg wiegen. Seien Sie bereit, sein volles Gewicht zu akzeptieren.
Wenn Ihre Firewall Teil eines Chassis-Clusters ist, können Sie möglicherweise MPCs in den Firewalls im Cluster installieren, ohne dass es zu Ausfallzeiten in Ihrem Netzwerk kommt. Weitere Informationen finden Sie unter Installieren von MPCs und MICs in einem SRX5800 Firewall-Gehäuse-Cluster .
Bevor Sie mit der Installation einer MPC beginnen:
Stellen Sie sicher, dass Sie wissen, wie Sie Schäden durch elektrostatische Entladungen (ESD) vermeiden können. Siehe Vermeidung von Schäden durch elektrische Entladung.
Stellen Sie sicher, dass Sie Folgendes zur Verfügung haben:
ESD-Erdungsband
Antistatische Matte
Sicherheitskappen aus Gummi für Transceiver
So installieren Sie eine MPC: