SMC7000 シリーズ シャーシのモジュールを交換する方法
35317
Created On 04/25/19 09:06 AM - Last Modified 08/28/23 10:10 AM
Objective
- SMC7000 シリーズのシャーシで障害が発生した場合に交換できるようにする。
- これはラインカードの交換ですが、 SMC シャーシの管理機能が実行されるため、シャーシベースの交換と同様の手順を実行 firewall します。
Environment
- PA-7050 または PA-7080 、アクティブ/パッシブ高可用性のファイアウォール。
- SMC交換する必要がある障害。
Procedure
NOTE: メンテナンス期間中に以下の作業を行うことをお勧めします。
手順は、 firewall 障害のあるがアクセス可能かどうかによって異なります SMC 。
- 障害のある の からデバイスの状態 firewall をエクスポート SMC します。 これには、ローカル構成とプッシュされた構成の両方が含 Panorama まれます。
- policy置換にはデフォルト設定が適用されますので、セッションの配布をメモしておきます。
>show session distribution policy
- 両方のピアからの設定同期を無効 HA にして、同期中の変更を停止します。
- 運用環境への影響を最小限に抑えるために、すべてのネットワーク インターフェイスをパッシブ NPC から取り外して、このユニットがアクティブになった場合にトラフィックが通過できないようにします。
- HAピア間のケーブルを外します。
- シャーシ全体をシャットダウンし、 SMC 新しい SMC .
- 電源をオンに Firewall してから、管理インターフェイスを接続します。 自動コミットが成功するまで待ってから、管理インターフェイスを設定し、変更をコミットします。
> set deviceconfig system ip-address <x.x.x.x> netmask <x.x.x.x> default-gateway <x.x.x.x>
- Web firewall UI にアクセスしてライセンスを読み込み、コンテンツをインストールし、 PAN-OS ピア デバイスに合わせてアップグレードします。
- デバイスの状態(手順 1 でエクスポートされた)をインポートし、変更をコミットします。
- コミットが成功したら、期待 firewall 通りすべての構成を持っていることを確認します。
- インポート後に、 Panorama firewall が接続されていること、およびデバイスグループとテンプレートが同期していることを確認します。 ない場合は、 にプッシュします firewall 。
- セッション配布を実行 policy して、前の SMC .
> show session distribution policy
- デバイス ->高可用性 ->操作コマンド。ローカル デバイスを一時停止します。 これにより SMC 、HA2 接続がオンラインになると、交換したデバイスがアクティブ・メンバーのままでいなくなります。
- ケーブルを接続 HA し直し、 HA デバイス間で動作していることを確認します。
- ケーブルを再接続します NPC 。
- 最終チェックを実行して、ファイアウォールが通常の動作状態に戻っていることを確認します。
- デバイス ->高可用性 ->操作コマンド。ローカル デバイスを機能させます。必要に応じて、 firewall 交換済みへのフェールオーバーを実行 SMC し、実稼働トラフィック チェックを実行します。
firewall失敗した場合 SMC は、失敗したためにアクセスできません SMC 。
- firewall交換後にアップロードする準備ができているのバックアップ構成 SMC を用意します。 によって管理 Panorama されている場合は、また、 policy 準備ができたら、テンプレートとをプッシュする必要があります。
- SMC置き換えられるのがアクティブで firewall 、preempt が有効になっている場合は、現在のアクティブ firewall を高い優先度 (低い値) で構成して、アクティブなままに firewall します。
- 現在の作業で設定同期を無効 firewall にして、同期中の変更を停止します。
- 運用環境への影響を最小限に抑えるために、すべてのネットワーク インターフェイスをパッシブ NPC から取り外して、このユニットがアクティブになった場合にトラフィックが通過できないようにします。
- HAピア間のケーブルを外します。
- シャーシ全体をシャットダウンし、 SMC 新しい SMC . PA-7000シリーズスイッチ管理カードの交換 ( SMC )
- 電源をオンに Firewall してから、管理インターフェイスを接続します。 自動コミットが成功するまで待ってから、管理インターフェイスを設定し、変更をコミットします。
> set deviceconfig system ip-address <x.x.x.x> netmask <x.x.x.x> default-gateway <x.x.x.x>
- Web にアクセス firewall UI し、 Panorama サーバーを追加します。 変更をコミット します。
- ライセンスをロードし、コンテンツをインストールし、 PAN-OS ピア デバイスに一致するようにアップグレードします。
- バックアップからローカル構成をインポートしますが、 NOT 変更をコミットします。
- Panoramaデバイスグループとテンプレートをプッシュして firewall 新しい SMC 「強制テンプレート値」を NOT 確認し、「候補configとマージ」がチェックされます。 これにより、 に以前にロードされたローカル構成 firewall が、 プッシュされた config とマージ Panorama されます。
- コミットが成功したら、期待 firewall 通りすべての構成を持っていることを確認します。
- セッション配布を実行 policy して、ピア デバイスで構成されている設定と一致していることを確認します。
> show session distribution policy
- デバイス ->高可用性 ->操作コマンド。ローカル デバイスを一時停止します。 これにより SMC 、HA2 接続がオンラインになると、交換したデバイスがアクティブ・メンバーのままでいなくなります。
- ケーブルを接続 HA し直し、 HA デバイス間で動作していることを確認します。
- ケーブルを再接続します NPC 。
- 最終チェックを実行して、ファイアウォールが通常の動作状態に戻っていることを確認します。
- デバイス ->高可用性 ->操作コマンド。ローカル デバイスを機能させます。 必要に応じて、 firewall 交換済みへのフェールオーバーを実行 SMC し、実稼働トラフィック チェックを実行します。
注意: Panorama シャーシのシリアル番号を使用するため、スワップにアップデートは不要です Panorama SMC 。