两台防火墙做主备,如何升级版本

新手141449 306

{{ttag.title}}
两台防火墙做主备,如何升级版本

解决该疑问,预计可以帮助到 18096 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

zhuxsh 发表于 2024-12-13 10:14
  
新架构(标准版本AF8.0.50及以上版本),双机升级操作步骤:
双机主备模式升级步骤:
升级过程不必拆双机,通过手工切换操作,保证始终在升级备机,即可最大限度降低业务断网风险。但是需要注意的是,在跨大版本升级时(例如75->85),可能出现session无法同步的现象,造成主备切换后业务中断,需要重新连接。
升级步骤如下:
1、升级前在主机侧执行手工同步,并进行主备切换查看业务是否正常。
2、主机侧观察同步报告,若同步成功,则继续,同步失败,则需要排查失败原因,解决两边配置差异问题。
3、对主备机配置进行配置备份,避免配置丢失。
4、若已开启抢占,则需要关闭双机的抢占功能,避免升级过程中出现主备切换引发非预期行为。
5、先升级备机
6、升级失败,则及时联系技术支持排查或进行回滚,当前业务在另一台设备承载,无影响。
7、备机升级完成后,对备机进行设备健康检查,无需拆双机,手工将当前主机切换至备机(系统-高可用性-切换备机),切换后等待新主机业务恢复。(主备切换后,部分业务可能存在断网风险,需要重新发起会话。)
8、业务测试正常后,升级另一台设备(当前备机)。
9、升级失败,则联系技术支持排查或回滚,回滚时,先回滚本端,然后主备切换后回滚对端,保障始终回滚备机。
10、升级成功后,主机侧查看同步报告,是否同步成功。同步失败,则选择手工同步,尝试再次进行同步,若依然失败,根据失败项排查。
11、同步成功,则可以进行后续的业务测试。
12、若之前关闭了抢占,可以再次打开。

双机主主透明/虚拟网线模式升级步骤:
1、先升级备控设备再升级主控设备
2、升级之前要拔掉备控设备的业务口,确保流量全部走主控,业务正常,此时再升级备控,并手动重启恢复,时间约15min
3、升级完备控后,恢复备控业务口,拔掉主控业务口,确保流量全部走备控,业务正常,此时再升级主控
升级过程和双机主备模式升级一样


老架构(标准版本AF8.0.48及以下版本),双机升级操作步骤:
双机主备升级步骤:
AF主备升级时,需先下架备机(先拔业务口线再拔心跳线),再禁用双机热备与配置同步功能,进行升级备机。升级备机完毕后,先启用双机热备与配置同步功能(先接心跳线再接业务口线),上架备机后,手工将当前主机切换至备机,再下架原主机(先拔业务口线再拔心跳线),再禁用双机热备与配置同步,升级完原主机之后再启用双机热备与配置同步功能,上架原主机。最后测试双机切换正常,就可以了

双机主主升级步骤:
1、先将其中的A设备下线(先拔业务口线再拔心跳线)
2、将下线的A设备中【系统】-【高可用性】中【启用双机热备】和【启用配置同步】不要勾选,再离线将A设备升级到所需版本,确认升级后设备配置正常后,再将刚才取消勾选的配置恢复
3、将A设备替换B设备接入网络,在将B设备执行操作步骤2
4、升级完成后,把B设备接入网络(先接心跳线再接业务口线)
注意:升级会重启设备,建议在无业务运行的时候进行
王老师 发表于 2024-12-14 14:55
  
在两台深信服防火墙做主备(HA,High Availability)的情况下进行版本升级,需要特别小心以确保业务连续性和数据一致性。以下是详细的升级步骤和注意事项:

### 升级前准备

1. **备份配置**:
   - 在升级之前,确保对两台防火墙的当前配置进行全面备份。这可以通过Web界面或命令行工具完成。

2. **检查系统状态**:
   - 确认两台防火墙的健康状态,包括CPU、内存使用率、磁盘空间等。
   - 检查HRP(Hot Redundant Protocol)状态,确保主备切换正常工作。

3. **下载升级包**:
   - 从深信服官方网站或授权渠道下载适用于您设备的最新稳定版本的固件包。
   - 确保下载的版本与现有版本兼容,并阅读相关的发行说明,了解新版本的重要变化和可能的影响。

4. **测试环境验证**:
   - 如果条件允许,在一个隔离的测试环境中先进行升级测试,以确认新版本不会对现有网络造成负面影响。

5. **申请技术支持**:
   - 对于关键业务系统,建议提前联系深信服的技术支持团队,获取专业的指导和支持。可以预约400工程师实时在线支持,并准备好冷备机(型号规格、版本、当前配置一致)。

### 升级过程

#### 1. **升级Standby设备**

- **关闭HRP功能**:
  - 在开始升级之前,首先在备用(Standby)设备上执行`undo hrp enable`命令,以暂时禁用HRP同步,防止升级过程中影响到主设备。
  
- **上传并安装升级包**:
  - 通过Web界面或命令行将下载好的升级包上传至备用设备。
  - 执行升级操作,根据提示完成升级过程。请确保按照官方文档中的指示进行每一步操作。

- **验证升级结果**:
  - 升级完成后,重启备用设备,并检查其是否正确启动到了新版本。
  - 验证所有服务是否正常运行,以及是否存在任何异常告警。

- **恢复HRP功能**:
  - 当备用设备成功升级并且稳定后,重新启用HRP功能,使它能够再次与主设备同步配置和会话信息。

#### 2. **升级Active设备**

- **流量切换**:
  - 在确保备用设备已经稳定运行新版本之后,调整路由或更改OSPF cost值,将流量引导到备用设备上。确保所有流量都已经转移到备用设备,并且新的主设备(原备用)正在处理所有流量。

- **关闭HRP功能**:
  - 在原主设备(现在是备用)上执行`undo hrp enable`命令,禁用HRP同步。

- **上传并安装升级包**:
  - 将同样的升级包上传至原主设备,并执行升级操作。

- **验证升级结果**:
  - 完成升级并重启原主设备后,检查它是否正确启动到了新版本,并验证所有服务是否正常运行。

- **恢复HRP功能**:
  - 最后,当原主设备也成功升级并且稳定后,重新启用HRP功能,确保两台设备之间的配置和会话信息保持同步。

### 升级后的处理

- **监控系统状态**:
  - 升级完成后,密切监控两台防火墙的状态,观察一段时间以确保没有出现任何问题。

- **清理旧版本文件**:
  - 如果不再需要旧版本的固件文件,可以在适当的时候删除它们,以释放存储空间。

- **更新文档**:
  - 记录下这次升级的相关信息,包括日期、版本号、遇到的问题及解决方案等,以便日后参考。

### 注意事项

- **避免同时升级**:
  - 一定要遵循先升级备用设备再升级主设备的原则,避免同时升级导致双机无法提供服务的风险。

- **注意流量中断**:
  - 在主设备升级期间,由于版本不统一,可能会导致短暂的流量中断。尽量选择业务低峰期进行升级,以减少对用户的影响。

- **高危操作流程**:
  - 对于涉及生产环境的关键性操作,务必谨慎行事,严格按照厂家提供的指南执行,并做好充分的事前准备和事后验证。

遵循以上步骤和注意事项,可以帮助您顺利完成两台深信服防火墙的主备升级,同时最大限度地降低对业务的影响。如果有任何不确定的地方,建议咨询深信服的技术支持团队获得帮助。

等我来答:

换一批

发表新帖
热门标签
全部标签>
西北区每日一问
安全效果
高手请过招
【 社区to talk】
技术盲盒
社区新周刊
每日一问
干货满满
新版本体验
技术咨询
纪元平台
产品连连看
标准化排查
GIF动图学习
功能体验
社区帮助指南
信服课堂视频
安装部署配置
解决方案
SDP百科
自助服务平台操作指引
玩转零信任
S豆商城资讯
秒懂零信任
每周精选
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

1
3
10

发帖

粉丝

关注

396
143
63

发帖

粉丝

关注

5
8
7

发帖

粉丝

关注

0
1
0

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人