マルチノードの高可用性におけるソフトウェアアップグレード
このトピックでは、マルチノード高可用性セットアップでファイアウォールのソフトウェアアップグレードを実行する方法について説明します。
概要
さまざまなプラットフォームやソフトウェアリリースでサポートされている機能のリストについては、「 機能エクスプローラー」を参照してください。
MNHA構成で展開されたJunosファイアウォールは、各デバイスを順次アップグレードすることで、最小限の中断でアップグレードできます。デバイスのアーキテクチャに応じて、次のCLIコマンドのいずれかを使用して、 request system software add または request vmhost software add のJunosアップグレードを開始します。
| Junos OSリリースから | Junos OSリリースへ | ソフトウェアアップグレード方法を使用 |
|---|---|---|
| 20.4 | 20.4以降のすべてのリリース | いいえ |
| 22.3 | Junos OSリリースの次期バージョン | はい |
-
リリース22.4R1以降は、通常のアップグレード中にセッションを同期するための以前のJunos OSリリースと互換性がありません。このような場合は、 分離ノードのアップグレード手順を使用します。
-
シャーシ間リンク(ICL)(HAリンク)暗号化にIPv6アドレスを使用するマルチノード高可用性(MNHA)導入環境では、以前のJunos OSリリースからIPv6ベースのICL暗号化をサポートするリリースにアップグレードするには、分離 ノードアップグレード手順 を使用して移行を成功させる必要があります。これは、サポート対象の最初のリリースに移行する際の 1 回限りの要件です。それ以降のアップグレードでは、分離ノードのアップグレード手順は必要ありません。
-
22.3から次のリリースにアップグレードすると、トラフィックが短時間中断することがあります。
-
21.4R1以降のアップグレード中に
Peer Hardware Incompatible: SPU SLOT MISMATCHが表示される場合があります。 -
23.4R2より以前のリリースでは、中間アップグレード段階では、NATセッションは同期されません。
-
両方のノードを常に同じ Junos OS バージョンにアップグレードしてください。
Junos OSリリースのアップグレードおよびダウングレードサポートについては、リリースノートの「 Junos OSリリースおよび延長サポート終了リリースのアップグレードおよびダウングレードサポートポリシー 」を参照してください。
マルチノード高可用性のファイアウォールを Junos OS リリース 22.4R1 またはそれ以前の Junos OS リリースからそれ以上のリリースにアップグレードする場合、 分離ノードのアップグレード手順を使用できます。Junos OSリリース22.4R1以降のリリースは、通常のアップグレード中にセッションを同期するための以前のJunos OSリリースと互換性がありません。
始める前に
MNHA)設定でファイアウォールのアップグレードを実行する前に、制御された方法でトラフィックをデバイスから遠ざけることをお勧めします。これは、次のいずれかの方法を使用して実行できます。
-
手動フェイルオーバー:手動フェイルオーバーをトリガーして、トラフィックをピアデバイスにシフトします。
-
ソフトウェアアップグレードモード — 次のコマンドでデバイスを一時的に設定します。
user@host# set chassis high-availability software-upgrade
このコマンドは、障害コード SU (ソフトウェア アップグレード) のデバイス障害を導入します。その結果、サービス冗長グループ(SRG)1以上は、アップグレード対象のデバイスで(アクティブまたはバックアップではなく)不適格状態に移行します。これにより、関連するトラフィックが他のMNHAクラスターメンバーに自動的にフェイルオーバーされます。
注:MNHAクラスターがSRG0のみで構成され、install-on-failure-routeオプションが含まれている場合でも、set chassis high-availability software-upgrade構成を使用してトラフィックをデバイスから正常に移動させることで、トラフィックをリダイレクトできます。
ソフトウェアアップグレード
準備チェックリスト
ソフトウェアのアップグレードを計画する際には、次のベストプラクティスを考慮してください。
- 両方のノードがオンラインであり、同じ Junos OS バージョンを実行していることを確認します。show versionコマンドを使用して、デバイス上の現在のJunos OSソフトウェアバージョンを確認します。
- ストレージの可用性を確認します。
show system storage - ハードウェアのステータスを確認する:
show chassis fpc pic-statusshow chassis alarms
- コミットされていない変更がないことを確認します。
- 設定キーとライセンスキーをバックアップします。
- 両方のデバイスで、Junos OSイメージを/var/tmpにダウンロードします。
- 高可用性の設定が正常で機能していること、およびシャーシ間リンク(ICL)が稼働していることを確認します。
show chassis high-availability information - で入手可能なチェックリストを使用して、ファイアウォールをアップグレード用に準備します。
デバイスのアップグレード準備の詳細については、 ソフトウェアのインストールとアップグレードの準備(Junos OS)を参照してください。
ソフトウェアのダウンロード
両方のファイアウォールの ジュニパーネットワークスサポート ページからJunos OSイメージをダウンロードし、 /var/tmp の場所に保存します。例:
user@host> request system software add /var/tmp/junos-install-vsrx3-x86-64-22.3R1.3.tgz no-copy
アップグレード手順
この手順の手順に従って、マルチノード高可用性(MNHA)設定で設定されたファイアウォールをアップグレードします。この例では、クラスターは Firewall-01(現在アクティブ)と Firewall-02(現在バックアップ中)の 2 つのデバイスで構成されています。アップグレードプロセスは、バックアップノード(Firewall-02)から開始し、アクティブノード(Firewall-01)が続くため、サービスの中断が最小限に抑えられます。
マルチノード高可用性の設定が正常で機能していること、およびシャーシ間リンク(ICL)が稼働していることを確認します。
ファイアウォール-01デバイス上
user@Firewall-01> show chassis high-availability informationNode failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: ONLINE Local-id: 1 Local-IP: 10.22.0.1 HA Peer Information: Peer Id: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 2 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: ACTIVE Activeness Priority: 200 Preemption: ENABLED Process Packet In Backup State: NO Control Plane State: READY System Integrity Check: N/A Failure Events: NONE Peer Information: Peer Id: 2 Status : BACKUP Health Status: HEALTHY Failover Readiness: READYfirewall-02デバイス上
user@Firewall-02> show chassis high-availability informationNode failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: ONLINE Local-id: 2 Local-IP: 10.22.0.2 HA Peer Information: Peer Id: 1 IP address: 10.22.0.1 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 1 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: BACKUP Activeness Priority: 1 Preemption: DISABLED Process Packet In Backup State: NO Control Plane State: READY System Integrity Check: COMPLETE Failure Events: NONE Peer Information: Peer Id: 1 Status : ACTIVE Health Status: HEALTHY Failover Readiness: N/A- バックアップノード(ファイアウォール-02)でソフトウェアアップグレードプロセスを開始し、設定をコミットします
user@Firewall-02# set chassis high-availability software-upgrade
このコマンドは、SRG0のローカルフェイルオーバーをトリガーし、SRG1(存在する場合)をINELIGIBLEとしてマークして、ピアノードがアクティブなロールを引き継ぐか、保持できるようにします
- マルチノード高可用性のステータスを確認します。出力には、ノードステータス:オフライン[SU]が表示され、ノードがソフトウェアアップグレードの準備ができていることを示します。SRG1のステータスがINELIGIBLEに変わっていることがわかります。
user@Firewall-02> show chassis high-availability information Node failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: OFFLINE [ SU ] Local-id: 1 Local-IP: 10.22.0.1 HA Peer Information: Peer Id: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 2 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: INELIGIBLE Activeness Priority: 200 Preemption: ENABLED Process Packet In Backup State: NO Control Plane State: N/A System Integrity Check: IN PROGRESS Failure Events: NONE Peer Information: Peer Id: 2 Status : ACTIVE Health Status: HEALTHY Failover Readiness: N/A もう一方のデバイス(ファイアウォール-01)がアクティブなロールであり、正常に機能していることを確認します。
user@Firewall-01> show chassis high-availability informationNode failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: ONLINE Local-id: 2 Local-IP: 10.22.0.2 HA Peer Information: Peer Id: 1 IP address: 10.22.0.1 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 1 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: ACTIVE Activeness Priority: 1 Preemption: DISABLED Process Packet In Backup State: NO Control Plane State: READY System Integrity Check: N/A Failure Events: NONE Peer Information: Peer Id: 1 Status : INELIGIBLE Health Status: UNHEALTHY Failover Readiness: NOT READYコマンド出力は、SRG1のステータスが ACTIVEであることを示しています。
SRG1の
Peer Informationセクションでは、ステータスがINELIGIBLEであり、もう一方のノードが不適格な状態であることを示しています。- Firewall-02デバイスにJunos OSソフトウェアをインストールします。
user@Firewall-02> request system software add /var/tmp/junos-install-vsrx3-x86-64-22.3R1.3.tgz no-copy
- インストールが成功したら、
request system rebootコマンドを使用してデバイスを再起動します。 - 再起動後にJunos OSのバージョンを確認してください。
user@Firewall-02> show versionHostname: Firewall-02 Model: vSRX Junos: 22.3R1.3出力では、デバイスが正しい Junos OS バージョンにアップグレードされていることを確認します。
- デバイス上のマルチノード高可用性のステータスを確認します。
user@Firewall-02> show chassis high-availability informationNode failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: OFFLINE [ SU ] Local-id: 1 Local-IP: 10.22.0.1 HA Peer Information: Peer Id: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 2 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: INELIGIBLE Activeness Priority: 200 Preemption: ENABLED Process Packet In Backup State: NO Control Plane State: N/A System Integrity Check: COMPLETE Failure Events: NONE Peer Information: Peer Id: 2 Status : ACTIVE Health Status: HEALTHY Failover Readiness: N/A出力では、ノードのステータスが
OFFLINE [ SU ]、SRG1のステータスがINELIGIBLEとして表示され続けます。 software-upgradeステートメントを削除し、設定をコミットします。user@Firewall-02# delete chassis high-availability software-upgrade
software-upgradeステートメントを削除すると、ノードフェイルオーバー状態とインストールされているルートがクリアされます。このステートメントが削除されるまで、ノードはオフラインのままで、すべてのSRGはINELIGIBLE 状態のままとなります。これにより、ピアが正常である限り、アップグレード中にノードがトラフィックの処理から効果的に分離されます。-
マルチノードの高可用性ステータスをもう一度確認して、デバイスがオンラインであり、全体的なステータスが正常で機能していることを確認します。
user@srx02> show chassis high-availability information Node failure codes: HW Hardware monitoring LB Loopback monitoring MB Mbuf monitoring SP SPU monitoring CS Cold Sync monitoring SU Software Upgrade Node Status: ONLINE Local-id: 1 Local-IP: 10.22.0.1 HA Peer Information: Peer Id: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0 Routing Instance: default Encrypted: YES Conn State: UP Cold Sync Status: COMPLETE Services Redundancy Group: 0 Current State: ONLINE Peer Information: Peer Id: 2 SRG failure event codes: BF BFD monitoring IP IP monitoring IF Interface monitoring CP Control Plane monitoring Services Redundancy Group: 1 Deployment Type: ROUTING Status: BACKUP Activeness Priority: 200 Preemption: ENABLED Process Packet In Backup State: NO Control Plane State: READY System Integrity Check: IN PROGRESS Failure Events: NONE Peer Information: Peer Id: 2 Status : ACTIVE Health Status: HEALTHY Failover Readiness: N/A出力には、
Node Status: ONLINEとSRG1のステータスがBACKUPとして表示されており、これはノードがオンラインに戻り、バックアップロールで正常に機能していることを示しています。 -
インターフェイス、ルーティングプロトコル、アドバタイズされたルートなどをチェックして、セットアップが正常に動作していることを確認します。
これで、同じ手順を使用して他のデバイス(ファイアウォール-01)のアップグレードに進むことができます。
(オプション)問題が発生してアップグレードを完了できない場合は、デバイス上のソフトウェアをロールバックし、システムを再起動できます。request system software rollbackコマンドを使用して、以前にインストールしたソフトウェアバージョンを復元します。
install-on-failure-routeを使用したソフトウェアのアップグレード
SRG0のみを使用する(A/B状態サポートなし)セットアップの場合は、install-on-failure-routeを設定することをお勧めします。このルートをルートポリシーで参照し、ソフトウェアのアップグレードシナリオやノードの障害時に優先度の低いパスをアドバタイズすることができます。この方法では、ルートを変更することでトラフィックを迂回させることができます。ここでは、トラフィックは引き続きノードを通過でき、インターフェイスは稼働したままになります。
-
アップグレード中にトラフィックを迂回させるために使用するルート専用のカスタム仮想ルーターを作成します。
set routing-instances MNHA-signal-routes instance-type virtual-router
- SRG0の
install-on-failure-routeステートメントを設定します。ここでは、ノードに障害が発生した場合にインストールするルートとして、IP アドレス 10.39.1.3 のルートを設定しました。set routing-instances MNHA-signal-routes instance-type virtual-router set chassis high-availability services-redundancy-group 0 install-on-failure-route 10.39.1.3 routing-instance MNHA-signal-routes set chassis high-availability services-redundancy-group 1 active-signal-route 10.39.1.1 routing-instance MNHA-signal-routes set chassis high-availability services-redundancy-group 1 backup-signal-route 10.39.1.2 routing-instance MNHA-signal-routes
ルーティングテーブルは、ノードに障害が発生した場合、ステートメントで説明されているルートをインストールします。
- マッチングするルーティングポリシーを設定し、ルートの存在に基づいてポリシー条件を定義します。ここでは、
if-route-existsのルート一致条件としてルート 10.39.1.3 を含めます。set policy-options condition active_route_exists if-route-exists address-family inet 10.39.1.1/32 set policy-options condition active_route_exists if-route-exists address-family inet table MNHA-signal-routes.inet.0 set policy-options condition backup_route_exists if-route-exists address-family inet 10.39.1.2/32 set policy-options condition backup_route_exists if-route-exists address-family inet table MNHA-signal-routes.inet.0 set policy-options condition failure_route_exists if-route-exists address-family inet 10.39.1.3/32 set policy-options condition failure_route_exists if-route-exists address-family inet table MNHA-signal-routes.inet.0
一致する用語の1つとして条件を参照するポリシーステートメントを作成します。
set policy-options policy-statement mnha-route-policy term 4 from protocol static set policy-options policy-statement mnha-route-policy term 4 from protocol direct set policy-options policy-statement mnha-route-policy term 4 from condition failure_route_exists set policy-options policy-statement mnha-route-policy term 4 then metric 100 set policy-options policy-statement mnha-route-policy term 4 then accept
- 前の手順(ソフトウェアアップグレード)で説明したように、ソフトウェアソフトウェアアップグレードを開始します。
非推奨の方法(障害時にシャットダウンインターフェイス)
Junos OS Release 24.3R1以降、 shutdown-on-failure 機能は、すぐには削除されませんが、非推奨と、後方互換性と、新しい設定に適合させる機会を提供します。この変更の一環として、[set chassis high-availability services-冗長性-group 0 shutdown-on-failure interface-name] 設定ステートメントは非推奨になりました。
以前は、インターフェイスをシャットダウンしてトラフィックを手動で迂回させる必要がありました。これで、software-upgradeコマンドを使用して、アップグレード期間中、ノードをオフライン状態に維持し、すべてのSRGをINELIGIBLE 状態に保つことができます。これにより、ノードがトラフィックの処理から効果的に分離されます。
Junos OS 22.4以前を使用している場合は、アップグレード中に従来の方法を使用してトラフィックを迂回させることをお勧めします。