Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Actualización de software en alta disponibilidad multinodo

Visión general

En una configuración de alta disponibilidad de varios nodos, puede actualizar los firewalls de la serie SRX entre dos versiones diferentes de Junos OS con una interrupción mínima del tráfico.

Admitimos un método de actualización de software mediante la CLI, como en Junos OS versión 22.3R1.

De la versión de Junos OS a la versión de Junos OS, utilice el método de actualización de software
20.4 Cualquier publicación de la versión 20.4 No
22.3 Versión siguiente de Junos OS

Para obtener información sobre la compatibilidad con actualizaciones y degradaciones de las versiones de Junos OS, consulte Política de compatibilidad de actualizaciones y degradaciones para las versiones de Junos OS y las versiones de fin de ciclo de vida extendido en las notas de la versión.

Cuando actualice firewalls serie SRX en alta disponibilidad multinodo a Junos OS versión 22.4R1 o a una versión superior, desde una versión anterior de Junos OS, puede utilizar el procedimiento de actualización de nodos aislados. Junos OS versión 22.4R1 y versiones superiores no son compatibles con versiones anteriores de Junos OS para sincronizar sesiones durante una actualización regular.

CAUTELA:

Al actualizar un firewall de la serie SRX desde Junos OS versión 22.3 a la siguiente versión de la versión de Junos OS, es posible que experimente alguna interrupción en el tráfico.

Nota:

Al actualizar versiones de Junos OS en firewalls serie SRX en la configuración de alta disponibilidad de varios nodos, se muestra el siguiente mensaje en el show chassis high-availability information resultado del comando aunque el proceso de actualización se complete correctamente:

El mensaje anterior se muestra al actualizar desde Junos OS versión 21.4R1 a cualquier versión de Junos OS posterior a 21.4R1.

En las versiones de Junos OS anteriores a la 23.4R2, las sesiones NAT recién establecidas no se sincronizan durante la etapa de actualización provisional de la formación de alta disponibilidad de varios nodos, cuando un nodo ejecuta una versión principal diferente de Junos OS.

Debe instalar la misma versión de Junos OS en ambos firewalls de la serie SRX en una configuración de alta disponibilidad de varios nodos. Por lo tanto, cuando actualice Junos OS en un dispositivo, asegúrese de actualizar el otro dispositivo también a la misma versión.

Admitimos los siguientes métodos de actualización en la configuración de alta disponibilidad de multinodo:

  • Para implementaciones de capa 3: la install-on-failure-route configuración (recomendado). En este método, puede desviar el tráfico cambiando la ruta. Aquí, el tráfico todavía puede pasar por el nodo y la interfaz permanece activa. Vaya a Actualizar software usando la ruta de instalación en error para obtener más información. También puede utilizar el método de interfaces para implementaciones de shutdown-on-failure capa 3.

  • Para implementaciones híbridas y de puerta de enlace predeterminada (capa 2/conmutación): el método interfacesshutdown-on-failure. En este método, puede desviar el tráfico cerrando interfaces en el nodo. Aquí, el tráfico no puede pasar a través de los nodos. Vaya a Actualizar software usando la interfaz de apagado al fallar para obtener más información.

En el siguiente procedimiento, le mostraremos cómo actualizar dos firewalls de la serie SRX (SRX-01 y SRX-02) de Junos OS versión 22.3R1.1 a Junos OS versión 22.3R1.3 mediante la CLI. Para evitar tiempos de inactividad al actualizar los firewalls de la serie SRX en la configuración de alta disponibilidad de varios nodos, actualizaremos un dispositivo a la vez.

Prácticas recomendadas para actualizar Junos OS

Tenga en cuenta las siguientes prácticas recomendadas cuando planee la actualización del software:

  • Asegúrese de que ambos nodos estén en línea y tengan la misma versión de Junos OS.
  • Prepare los firewalls de la serie SRX para una actualización mediante la lista de comprobación disponible en Preparación para la instalación y actualización del software (Junos OS).
  • Compruebe si ambos nodos tienen suficiente almacenamiento en el sistema de archivos /var mediante el show system storage comando.
  • Compruebe el estado de todas las tarjetas en ambos dispositivos mediante el show chassis fpc pic-status comando.

  • Compruebe que no haya alarmas importantes en los dispositivos mediante el show chassis alarms comando.

  • Asegúrese de que no haya cambios no confirmados.
  • Realice una copia de seguridad de la configuración activa y de las claves de licencia.

Le recomendamos que realice actualizaciones de software durante un período de mantenimiento.

Pasos de preinstalación

Complete las siguientes tareas antes de iniciar la actualización del software.

  • Compruebe la versión actual del software Junos OS en su dispositivo.
  • Descargue la imagen de Junos OS de la página de soporte de Juniper Networks en ambos firewalls de la serie SRX y guárdela en la ubicación /var/tmp .
  • Utilice el comando mostrar información de alta disponibilidad del chasis para comprobar que la configuración de alta disponibilidad de multinodo es correcta, funcional y que el vínculo entre chasis (ICL) está activo.

    En el dispositivo SRX-01

    En el dispositivo SRX-02

    Estos ejemplos de salida confirman que los dos firewalls de la serie SRX en la configuración de alta disponibilidad multinodo están en buen estado y funcionan normalmente.

    Ahora está listo para continuar con la actualización del software.

Actualizar el software mediante la ruta de instalación en caso de falla

Requisito previo para desviar el tráfico de tránsito

Compruebe si su dispositivo tiene la configuración necesaria para desviar el tráfico de tránsito cambiando la ruta, tal como se menciona en Configuración de la alta disponibilidad de varios nodos en una red de capa 3. Si no lo ha configurado, siga estos pasos:

  1. Cree un enrutador virtual personalizado dedicado para la ruta utilizada para desviar el tráfico durante la actualización.

  2. Configure la install-on-failure-route instrucción para SRG0. Aquí, ha configurado la ruta con la dirección IP 10.39.1.3 como la ruta para instalar cuando falla el nodo.

    La tabla de enrutamiento instala la ruta mencionada en la instrucción cuando se produce un error en el nodo.

  3. Configure una directiva de enrutamiento coincidente y defina una condición de política basada en la existencia de rutas. Aquí se incluye la ruta 10.39.1.3 como condición de coincidencia de ruta para el if-route-exists.

    Cree la instrucción de directiva para hacer referencia a la condición como uno de los términos coincidentes.

Actualizar el software de alta disponibilidad multinodo

Actualicemos el dispositivo que actúa como nodo de respaldo (SRX-02).

  1. Inicie el proceso de actualización de software y confirme la configuración.

    Este comando inicia un error local para SRG0 y hace la INELIGIBLE transición de SRG1 (si está configurado) al estado del dispositivo local. El dispositivo del mismo nivel ahora pasa o permanece en estado activo para SRG1. En el nodo local, se eliminan las rutas de señal activa y de respaldo de SRG1. Si ha configurado la install-on-failure-route instrucción, se instalará la ruta de señal asociada con la install-on-failure-route configuración. Con las políticas de enrutamiento adecuadas, el dispositivo local puede anunciar métricas de ruta más altas y desviar el tráfico del dispositivo local y dirigir el tráfico hacia el dispositivo par,

  2. Compruebe el estado de Alta disponibilidad de varios nodos.

    El resultado muestra Node Status: OFFLINE [ SU ], lo que indica que el nodo está listo para la actualización del software. Puede ver que el estado del SRG1 ha cambiado a INELIGIBLE.

  3. Confirme que el otro dispositivo (SRX-01) está en el rol activo y funciona normalmente.

    El resultado del comando muestra que el estado de SRG1 es ACTIVE.

    También tenga en cuenta que en la Peer Information sección de SRG1, el estado es INELIGIBLE el que indica que el otro nodo está en estado no elegible.

  4. Instale el software Junos OS en el dispositivo SRX-02.
  5. Después de una instalación exitosa, reinicie el dispositivo con el request system reboot comando.
  6. Después del reinicio, compruebe la versión de Junos OS con el show version comando.

    El resultado confirma que el dispositivo se ha actualizado a la versión correcta de Junos OS.

  7. Compruebe el estado de la alta disponibilidad de multinodo en el dispositivo.

    El resultado sigue mostrando el estado del nodo como OFFLINE [ SU ] y el estado SRG1 como INELIGIBLE.

  8. Quite la software-upgrade instrucción y confirme la configuración.

    Cuando se quita software-upgrade la instrucción, se quitan el estado de error local y las rutas instaladas.

  9. Compruebe de nuevo el estado de alta disponibilidad de multinodo para confirmar que el dispositivo está en línea y que el estado general es correcto y funcional.

    El resultado muestra Node Status: ONLINE el estado SRG1 como BACKUP, lo que indica que el nodo está de nuevo en línea y funciona normalmente en función de copia de seguridad.

  10. Compruebe las interfaces, los protocolos de enrutamiento, las rutas anunciadas, etc., para confirmar que la configuración funciona normalmente.

Ahora puede proceder a actualizar el otro dispositivo (SRX-01) utilizando el mismo procedimiento.

Nota:

En caso de que tenga algún problema y no pueda completar la actualización, puede revertir el software en el dispositivo y luego reiniciar el sistema. Utilice el request system software rollback comando para restaurar la versión de software instalada anteriormente.

Actualizar el software mediante la interfaz de apagado en caso de falla

Requisito previo para desviar el tráfico de tránsito

Compruebe si la serie SRX incluye la configuración necesaria para aislar el tráfico cerrando interfaces, tal como se menciona en Configuración de la alta disponibilidad de varios nodos en una implementación de puerta de enlace predeterminada. Si la función no está configurada:

  1. Configure todas las interfaces de tráfico en the shutdown-on-failure option. opción. Ejemplo:
    CAUTELA:

    No utilice interfaces asignadas para el vínculo entre chasis (ICL).

Actualizar el software de alta disponibilidad multinodo

Actualicemos el dispositivo que actúa como nodo de respaldo (SRX-02).

  1. Inicie la actualización del software y confirme la configuración.

    Este comando marca las interfaces sin conexión y pasa el estado a estado no elegible.

  2. Compruebe el estado de alta disponibilidad de varios nodos.

    El resultado muestra Node Status: OFFLINE [ SU ], lo que indica que el nodo está listo para la actualización del software. También puede ver el estado SRG0 como ISOLATED [ Node Failure ] y el estado SRG1 como INELIGIBLE.

  3. Compruebe el estado de las interfaces.

    El resultado muestra que las interfaces marcadas para shutdown-on-failure están inactivas.

  4. Confirme que el otro dispositivo (SRX-01) está en el rol activo y funciona normalmente.

    El resultado muestra que el estado de SRG1 es ACTIVE.

    También tenga en cuenta que en la Peer Information sección de SRG1, el estado es INELIGIBLE el que indica que el otro nodo está en estado no elegible.

  5. Instale la imagen de Junos OS en SRX-02.
  6. Después de la actualización exitosa, reinicie el dispositivo con el request system reboot comando.
  7. Compruebe la versión de Junos OS.

    El resultado confirma que el dispositivo se ha actualizado a la versión correcta de Junos OS.

  8. Compruebe el estado de Alta disponibilidad de multinodo en el dispositivo.

    El resultado del comando sigue mostrando el estado del nodo como OFFLINE [ SU ] y el estado SRG0 como ISOLATED [ Node Failure ].

  9. Quite la software-upgrade instrucción y confirme la configuración.
  10. Compruebe de nuevo el estado de alta disponibilidad de multinodo en el dispositivo y confirme que el dispositivo está conectado y que el estado general es correcto.

    El resultado muestra Node Status: ONLINE, y SRG0 ONLINE, que indica que el nodo está de nuevo en línea y funciona normalmente.

  11. Compruebe el estado de las interfaces.

    El resultado muestra que las interfaces que antes estaban inactivas ahora están activas.

  12. Compruebe las interfaces, los protocolos de enrutamiento, las rutas anunciadas, etc., para confirmar que la configuración funciona con normalidad.

Ahora puede proceder a actualizar el otro dispositivo (SRX-01) utilizando el mismo procedimiento.