山石网科-Hillstone-HA(高可用)active/standby固件版本升级终结经验篇

各位,好

我们在常见的企业边缘的网络架构中经常会遇到高可用、堆叠、VRRP等双机部署情景,那我在前面介绍的一些案例当中,基本都是双机部署,高可用的企业组网形式,

所以,基础的配置也都在前面介绍了,但是却没有介绍高可用的状态下如何升级硬件的OS的情景,这里因为在上周完成了一次(山石网科-HA)无缝迁移,所以我们这里特意总结如下思路,

与各位分享,欢迎大家参阅指正。

操作步骤:(请现场同事同时记录所有操作细节和完成时间)

PS:为什么要做这一步,因为我们是一家专业的技术服务公司,所以我们队每一个步骤都需要记录,以供我们在后期复盘与思考。这样会有更多的总结出来。所以我们特意记录了每一个节点的时间。

1.将主备防火墙配置文件web导出,本地备份(共计两份)-可提前操作将主(备)设备抢占功能关闭、HA检测关闭,当前配置:主防火墙有抢占、主备均挂在了track

总耗时:1分51秒

2.本地web执行上传OS,主备同时进行,升级---【该步骤可提前给备防火墙实施】,并点击暂不重启按钮。

总耗时:3分45秒

3.console接入备机,将备机设备剥离安能网络环境,业务线、心跳线、内网线路全部拔掉,并将备机HA群集ID,no掉。使其不运行HA协议,单机跑

总耗时:1分钟内

4.本地console重启备机,使OS版本为前面上传的最新版本。

总耗时:4分钟

5.备机OS固件升级完成后,console:show version查看运行的版本,并使用show configuration比如当前配置文件。【notepad++或excel函数比较观察】

总耗时:2分钟

6.备机升级OS后配置文件确认无误后,并确认没有运行HA协议后进行流量切换的动作-预计可能会存在中断1分钟内

总耗时:1分钟

主业务丢包:小于4个(用户完全无感知)

7.在步骤6切换过程中,同时进行console接入主防火墙将主防火墙剥离安能网路环境,业务线、心跳线、内网线路全部拔掉。完成原备机流量的切换,所有线路(业务、心跳(down状态)、内网),使流量切换至备防火墙。

总耗时:1分钟

8.将备机的HA协议起来,即:目前正在跑流量的设备,切记这里不要挂HA的检测

总耗时:15秒

9.确认流量切换完成后,进行主防火墙重启,使OS为前面上传的最新版本。

总耗时:3分13秒

10.比对主防火墙配置文件,查看版本,notepad++、excel对比确认

总耗时:2分钟

11.将主防火墙和备防火墙的HA心跳线互联,确认HA状态协议是否正常:show ha group 0---成功时【此时协商日志翻动】,并确认无抢占

总耗时:18秒

12.console接入主防火墙,接入主防火墙业务、内网线路。确认HA状态,并观察业务网络是否受影响,详细观察并测试主备防火墙公网虚拟IP、管理IP(BGP、CTC),是否正常Ping通,若业务存在影响即刻“拔掉”主防火墙所有线路。

总耗时:1分钟

业务观察时间:2分钟

13.通知客户团队,协同确认所有监控是否已经正常恢复。

总耗时:1分钟

客户团队确认业务耗时:15分钟

14.console接入主防火墙,配置HA抢占功能。还原升级前主备角色。

语法:show ha group 0 先确认ha状态

Hillstone-A(config)# ha group 0

Hillstone-A(config-ha-group)# preempt

总耗时:35秒

15.模拟设备故障,测试高可用角色热切换。观察业务地址丢包情况并记录。

总耗时:15秒

丢包情况:丢包1个(接受范围内)

16*. 在维护窗口60分钟中,若在40分钟内依据升级流程未完成任务,执行回退工作。

综上,就是我在给山石网科双机升级时候的整体思路,并在真实环境中得到了充分的验证,确实准备充足后,实施的过程不会出现任何差错,别非常顺利的完成了升级。关键是客户完全没有任何感知,这个是此次案例中,我作为割接的“主刀”工程师的最自豪的地方。

所以这里,再次唠叨一句,大家不要太关注技术实现,适当的注意思路还有文档的撰写。

—————来自一家二级运营商的网工分享,勤奋、努力、专注,除了这些没别的秘诀!!

时间: 2024-10-04 01:33:36

山石网科-Hillstone-HA(高可用)active/standby固件版本升级终结经验篇的相关文章

山石网科如何利用GRE+IPSEC+BFD进行高可用组网-经验分享篇

有些日子没过来写文章,一是最近在研究阿里云(ACP)等组网以及考试,而是也发现没有什么特别实用的技术在blog中去分享.不出意料的在上周通过了ACP的考试,发现云计算中又出现了一些的组网应用,虽然在阿里云和目前很多公司的云平台操作的时候,很难感觉到网络的存在,都是自己点一点就好了..但如果在使用的过程只是这么简单以为的话,这是会出大问题的. 比如从网络的容灾的概念中,你虽然在各大云平台得到了网络配置的最大简化体验,此时网络工程的重心就会辐射到容灾.安全.流量切换等等.这些作为但凡作为一个运维都要

山石网科-Hillstone-PNP-VPN应用实战经验终结篇

各位晚上好自上次更新已经有了20多天没更新了罪过罪过.不过确实有一个令人振奋的消息需要主动的推送给大家.上周历经9个小时完成了Hillstone-HCSE的考试并通过了.这期间让我感触最深的就是细心和经验非常关键痴迷命令行的网工在考试中是有优势的因为命令行集中体现了思路.逻辑.快的三个特点所以这一次考试也算给自己在山石的售后近两年一个完美的交代. --------Allen 当然了今晚不是傲娇的过来说一说我考试过了也是带了一个山石特有的VPN场景的干货过来了大家都或多或少知晓市面上主流的VPN应

CentOS7+Hadoop2.7.2(HA高可用+Federation联邦)+Hive1.2.1+Spark2.1.0 完全分布式集群安装

1       VM网络配置... 3 2       CentOS配置... 5 2.1             下载地址... 5 2.2             激活网卡... 5 2.3             SecureCRT. 5 2.4             修改主机名... 6 2.5             yum代理上网... 7 2.6             安装ifconfig. 8 2.7             wget安装与代理... 8 2.8       

山石网科UTM使用体验和对比

因由启明星辰UTM 升级成了山石网科UTM,这两个设备做一个大概的比较,给大家作为参考. 启明星辰UTM用了三年,因ips规则库无法升级,因此就直接更换了设备,这里对两个设备的基本功能.配置等做一个直观的比较,但不涉及的性能的详细数据比较. 系统界面对比 山石界面友好,简洁清爽,强于启明星辰.各种状态显示清晰,一目了然.尤其是流量分析这部分,比启明星辰强太多.启明星辰的流量分析基本可以忽略. 防火墙功能 防火墙由于太 成熟了,两家都差不多,该有的都有. ips功能 ips性能启明星辰明显强于山石

山石网科-Hillstone-路由模式的IPSEC-VPN之配置终结篇

首先,当然第一件事情,是要理清思路了,这一点对一个工程师来讲是必须且非常重要的一步. 第一步,新建IPsec-Vpn. 第二步,配置第一阶段相关参数.(高级可选参数,DPD对端存活检测/NAT穿越都可以勾选上,这个不是协商参数) 第三步,配置第二阶段相关参数.注意(如果俩端都是山石设备,即可以不用配置代理ID,选择自动即可,若不是,请填写代理ID.PS:代理ID只是协商让IPsecUP的一项参数,并非定义感兴趣) 高级可选参数中,将自动连接.VPN隧道监测.VPN隧道状态通知勾选. 第四步,配置

Heartbeat学习笔记--HA高可用集群实现

一.部署环境: 服务器版本:CentOS6.5 双主热备模式: VIP:192.168.3.30(MASTER上) VIP:192.168.3.32(BACKUP上) 主机网络参数: 接口 MASTER BACKUP 说明 eth1 192.168.3.23 192.168.3.24 内网管理IP eth2 192.168.5.23 192.168.5.24 心跳线 eth3 192.168.2.23 192.168.2.24 外网(临时下载文件用) 网络拓扑: 二.需求分析: 通过Heartb

山石网科-Hillstone-双ISP接入流量故障排错终结篇

各位,好久不见. 近期在维护山石网科的防火墙中遇到一个比较有代表性质的案例,故在时候拿出来和大家做简单的分享.好了,不多说. -------来自一家运营商的网工分享 背景: 山石网科设备-E2800 华为S5700-52C-EI 单ISP(CTC)线路接入 私有云+传统IDC业务混合部署 需求: 新增一条CNC-ISP出口,提升联通进出.电信进出访问的优化,杜绝单电信异网传输延迟问题,增强网络的可靠性.冗余性和健壮性,进而将数据流量访问进行合理的分配和科学的利用. 改造前拓扑: 改造前拓扑特点:

HA高可用

HA:高可用----------------------------------------------------------- 1.Quorum Journal Manager:群体日志管理 个数2n+1个,保证节点宕机次数为(n-1)/2;一般情况下,JNS在slave节点开启: 2.HA的namenode个数:一定是两个:nn1和nn2; 3.搭建HA步骤: 0.创建软连接:指向hadoop_cluster_HA 1.修改[hdfs-site.xml] <property> <n

OpenStack Mitaka HA高可用搭建

OpenStack Mitaka HA高可用搭建mini试看版version 1.0环境虚拟机列表:10.1.1.120 controller1 controller1.test.com10.1.1.121 controller2 controller2.test.com10.1.1.122 controller3 controller3.test.com10.1.1.133 compute1 compute1.test.com10.1.1.134 glance-backend backend.