Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

멀티노드 고가용성 시 소프트웨어 업그레이드

멀티노드 고가용성 설정에서 방화벽에서 소프트웨어 업그레이드를 수행하는 방법에 대해 알아보려면 이 주제를 읽어보십시오.

개요

다양한 플랫폼 및 소프트웨어 릴리스에서 지원되는 기능 목록은 기능 탐색기를 참조하십시오.

MNHA 구성에 구축된 Junos 방화벽은 각 디바이스를 순차적으로 업그레이드하여 중단을 최소화한 상태에서 업그레이드할 수 있습니다. 디바이스 아키텍처에 따라 다음 CLI 명령 중 하나를 사용하여 Junos 업그레이드 request system software add 또는 request vmhost software add 를 시작합니다.

Junos OS 릴리스부터 Junos OS 릴리스 소프트웨어 업그레이드 방법 사용
20.4 20.4 이후의 모든 릴리스 아니요
22.3 다음 버전의 Junos OS 릴리스
  • 릴리스 22.4R1 이상은 정기 업그레이드 중 세션을 동기화하기 위해 이전 Junos OS 릴리스와 호환되지 않습니다. 이러한 경우 분리된 노드 업그레이드 절차를사용합니다.

  • 섀시 간 링크(ICL)(HA 링크) 암호화에 IPv6 주소를 사용하는 멀티노드 고가용성(MNHA) 구축에서 이전 Junos OS 릴리스에서 IPv6 기반 ICL 암호화를 지원하는 릴리스로 업그레이드하려면 분리 된 노드 업그레이드 절차를 사용하여 성공적으로 전환해야 합니다. 이는 지원되는 첫 번째 릴리스로 이동할 때 일회성 요구 사항입니다. 후속 업그레이드에는 격리된 노드 업그레이드 절차가 필요하지 않습니다.

  • 22.3에서 다음 릴리스로 업그레이드하면 잠시 트래픽이 중단될 수 있습니다.

  • 21.4R1부터 업그레이드하는 동안 이 문제를 볼 Peer Hardware Incompatible: SPU SLOT MISMATCH 수 있습니다.

  • 23.4R2 이전 릴리스의 중간 업그레이드 단계에서는 네트워크 주소 변환(NAT) 세션이 동기화되지 않습니다.

  • 항상 두 노드를 동일한 Junos OS 버전으로 업그레이드하십시오.

Junos OS 릴리스에 대한 업그레이드 및 다운그레이드 지원에 대한 자세한 내용은 릴리스 노트의 Junos OS 릴리스 및 연장된 수명 종료 릴리스에 대한 업그레이드 및 다운그레이드 지원 정책을 참조하십시오.

멀티노드 고가용성의 방화벽을 이전 Junos OS 릴리스에서 Junos OS 릴리스 22.4R1 또는 상위 릴리스로 업그레이드하는 경우 격리 노드 업그레이드 절차를 사용할 수 있습니다. Junos OS 릴리스 22.4R1 이상 릴리스는 정기 업그레이드 중 세션을 동기화하기 위해 이전 Junos OS 릴리스와 호환되지 않습니다.

시작하기 전에

MNHA) 구성의 방화벽에서 업그레이드를 수행하기 전에 제어된 방식으로 트래픽을 디바이스에서 리디렉션하는 것이 좋습니다. 이 작업은 다음 방법 중 하나를 사용하여 수행할 수 있습니다.

  • 수동 페일오버 —트래픽을 피어 디바이스로 이동하기 위해 수동 설정 페일오버를 트리거합니다.

  • 소프트웨어 업그레이드 모드 —다음 명령으로 디바이스를 임시로 구성합니다.

    이 명령은 오류 코드 SU(소프트웨어 업그레이드)가 있는 디바이스 오류를 도입합니다. 그 결과 SRG(Services Redundancy Groups) 1 이상은 업그레이드 중인 디바이스에서 활성 또는 백업 대신 부적합 상태로 전환됩니다. 이로 인해 연결된 트래픽이 자동으로 다른 MNHA 클러스터 멤버로 장애 조치됩니다.

    참고: MNHA 클러스터가 SRG0으로만 구성되고 옵션을 install-on-failure-route 포함하는 경우에도 구성을 사용하여 set chassis high-availability software-upgrade 트래픽을 디바이스 밖으로 정상적으로 이동시켜 트래픽을 리디렉션할 수 있습니다.

소프트웨어 업그레이드

준비 체크리스트

소프트웨어 업그레이드를 계획할 때 다음 모범 사례를 고려하십시오.

  • 두 노드 모두 온라인 상태이고 동일한 Junos OS 버전을 실행하는지 확인합니다. show version 명령을 사용하여 디바이스의 현재 Junos OS 소프트웨어 버전을 확인합니다.
  • 스토리지 가용성 확인: show system storage
  • 하드웨어 상태 확인:
    • show chassis fpc pic-status
    • show chassis alarms
  • 커밋되지 않은 변경 사항이 없는지 확인합니다.
  • 백업 구성 및 라이선스 키.
  • Junos OS 이미지를 두 디바이스 모두에서 /var/tmp에 다운로드합니다.
  • 고가용성 설정이 정상적이고 작동하며 섀시 간 링크(ICL)가 작동 중인지 확인합니다.

    show chassis high-availability information

  • 에서 사용할 수 있는 체크리스트를 사용하여 업그레이드를 위해 방화벽을 준비합니다.
팁: 유지 관리 기간 동안 소프트웨어 업그레이드를 수행하는 것이 좋습니다.

업그레이드를 위한 디바이스 준비에 대한 자세한 내용은 소프트웨어 설치 및 업그레이드 준비(Junos OS)를 참조하십시오.

소프트웨어 다운로드

두 방화벽의 주니퍼 네트웍스 지원 페이지에서 Junos OS 이미지를 다운로드하고 /var/tmp 위치에 저장합니다. 예:

업그레이드 절차

이 절차의 단계에 따라 멀티노드 고가용성(MNHA) 설정에서 구성된 방화벽을 업그레이드합니다. 이 예에서 클러스터는 Firewall-01(현재 활성) 및 Firewall-02(현재 백업)의 두 디바이스로 구성됩니다. 업그레이드 프로세스는 백업 노드(방화벽-02)로 시작되고 액티브 노드(방화벽-01)가 이어지므로 서비스 중단을 최소화합니다.

  1. 멀티노드 고가용성 설정이 정상적이고 작동하며 섀시 간 링크(ICL)가 작동 중인지 확인합니다.

    방화벽-01 디바이스에서

    방화벽-02 디바이스에서

  2. 백업 노드(방화벽-02)에서 소프트웨어 업그레이드 프로세스를 시작하고 구성을 커밋합니다

    이 명령은 SRG0에 대한 로컬 페일오버를 트리거하고 SRG1(있는 경우)을 INEQUALIBLE로 표시하여 피어 노드가 활성 역할을 수행하거나 유지할 수 있도록 합니다

  3. 멀티노드 고가용성 상태를 확인합니다. 출력에는 노드 상태: 오프라인 [ SU ]가 표시되며, 이는 노드가 소프트웨어 업그레이드를 위한 준비가 되었음을 나타냅니다. SRG1의 상태가 INELIGIBLE로 변경된 것을 볼 수 있습니다.
  4. 다른 디바이스(방화벽-01)가 활성 역할에 있고 정상적으로 작동하는지 확인합니다.

    명령 출력은 SRG1의 상태가 ACTIVE임을 보여줍니다.

    SRG1 섹션 아래 Peer Information 의 상태는 INELIGIBLE 다른 노드가 부적격 상태임을 나타냅니다.

  5. Firewall-02 디바이스에 Junos OS 소프트웨어를 설치합니다.
  6. 성공적으로 설치한 후 명령을 사용하여 request system reboot 디바이스를 재부팅합니다.
  7. 재부팅 후 Junos OS 버전을 확인합니다.

    출력은 디바이스가 올바른 Junos OS 버전으로 업그레이드되었음을 확인합니다.

  8. 디바이스에서 멀티노드 고가용성 상태를 확인합니다.

    출력은 계속해서 노드 상태를 로 OFFLINE [ SU ] 표시하고 SRG1 상태를 INELIGIBLE로 표시합니다.

  9. 문을 제거하고 software-upgrade 구성을 커밋합니다.

    software-upgrade 문을 제거하면 노드 장애 조치 상태와 설치된 모든 경로가 지워집니다. 이 문이 제거될 때까지 노드는 오프라인 상태로 유지되고 모든 SRG는 부적격 상태로 유지됩니다. 이렇게 하면 피어가 정상으로 유지되는 한 업그레이드 중에 노드가 트래픽을 처리하지 못하도록 효과적으로 격리됩니다.

  10. 멀티노드 고가용성 상태를 다시 확인하여 디바이스가 온라인 상태이고 전체 상태가 정상이며 작동 중인지 확인합니다.

    출력에 SRG1 상태BACKUP가 로 표시 Node Status: ONLINE 되며, 이는 노드가 다시 온라인 상태이고 백업 역할에서 정상적으로 작동하고 있음을 나타냅니다.

  11. 인터페이스, 라우팅 프로토콜, 보급된 경로 등을 확인하여 설정이 정상적으로 작동하고 있는지 확인합니다.

  12. 이제 동일한 절차에 따라 다른 디바이스(방화벽-01)의 업그레이드를 진행할 수 있습니다.

참고:

(선택 사항) 문제가 발생하여 업그레이드를 완료할 수 없는 경우 디바이스의 소프트웨어를 롤백한 다음 시스템을 재부팅할 수 있습니다. 명령을 사용하여 request system software rollback 이전에 설치된 소프트웨어 버전을 복원합니다.

install-on-failure-route를 사용하여 소프트웨어 업그레이드

SRG0만 사용하는 설정의 경우(A/B 상태 지원 없이) install-on-failure-route를 구성하는 것이 좋습니다. 이 경로는 소프트웨어 업그레이드 시나리오 또는 노드 실패 중에 덜 선호되는 경로를 보급하기 위해 경로 정책에서 참조될 수 있습니다. 이 방법에서는 경로를 변경하여 트래픽을 우회할 수 있습니다. 여기에서도 트래픽은 여전히 노드를 통과할 수 있으며 인터페이스는 작동 상태를 유지합니다.

  1. 업그레이드 중 트래픽 우회에 사용되는 경로에 대한 전용 사용자 지정 가상 라우터를 생성합니다.

  2. SRG0에 대한 문을 구성 install-on-failure-route 합니다. 여기서는 노드가 실패할 때 설치할 경로로 IP 주소가 10.39.1.3인 경로를 구성했습니다.

    라우팅 테이블은 노드가 실패할 때 문에 언급된 경로를 설치합니다.

  3. 일치하는 라우팅 정책을 구성하고 경로의 존재를 기반으로 정책 조건을 정의합니다. 여기서는 경로 10.39.1.3을 경로 일치 조건으로 포함 if-route-exists합니다.
  4. 조건을 일치하는 용어 중 하나로 참조하는 정책 문을 만듭니다.

  5. 이전 단계(소프트웨어 업그레이드)에서 설명한 대로 소프트웨어 소프트웨어 업그레이드를 시작합니다.

더 이상 사용되지 않는 방법(실패 시 종료 인터페이스)

Junos OS 릴리스 24.3R1부터는 shutdown-on-failure 이전 버전과의 호환성을 제공하고 구성이 새로운 구성과 호환되도록 하기 위해 기능이 즉시 제거되지 않고 더 이상 사용되지 않습니다. 이러한 변경의 일환으로 [set chassis high-availability services-중복-group 0 shutdown-on-failure interface-name] 구성 문이 더 이상 사용되지 않습니다.

이전에는 인터페이스를 종료하여 트래픽을 수동으로 우회해야 했습니다. 이제 software-upgrade 명령을 사용하여 업그레이드 기간 동안 노드를 오프라인으로 유지하고 모든 SRG를 부적격 상태로 유지할 수 있습니다. 이는 노드가 트래픽 처리로부터 효과적으로 격리됩니다.

Junos OS 22.4 이하를 사용하는 경우 업그레이드 중에 레거시 방법을 사용하여 트래픽을 우회하는 것이 좋습니다.