#6737: Обновление кластера отказоустойчивости на версию 7.5.х

Отредактирована: 26 дней назад

Симптомы

При обновлении NGFW до версии 7.5.1 с более ранних версий (например, с 7.4.X до 7.5.0, с 7.4.X до 7.5.1, с 7.5.0 до 7.5.1) необходимо учитывать изменение внутреннего механизма расчёта пароля VRRP.

Из-за этого изменения при последовательном обновлении узлов HA-кластера может возникнуть ситуация, при которой оба узла одновременно переходят в состояние Master. Это приводит к нарушению работы кластера и прерыванию трафика.

Решение

В качестве текущего workaround необходимо вручную перевести один из узлов в состояние Fault.

  • с 7.4.X до 7.5.0, 7.5.1 — Для этого требуется выполнить один из сценариев
    • Сценарий №1. Отключение интерфейсов с VIP
      • На первом узле отключить все интерфейсы, на которых настроен VIP, чтобы перевести узел в состояние Fault.
      • Выполнить обновление первого узла.
      • На втором узле отключить все интерфейсы, на которых настроен VIP, чтобы перевести его в состояние Fault.
      • На первом узле включить интерфейсы с VIP, вернув узел в рабочее состояние.
      • Выполнить обновление второго узла.
      • На втором узле включить интерфейсы с VIP, вернув его в рабочее состояние.
    • Сценарий №2. Использование «Проверки сети»
      • Включить функцию «Проверка сети».
      • На первом узле сделать шлюзы недоступными, чтобы перевести узел в состояние Fault.
      • Выполнить обновление первого узла.
      • На втором узле сделать шлюзы недоступными, чтобы перевести его в состояние Fault.
      • На первом узле восстановить доступность шлюзов, вернув узел в рабочее состояние.
      • Выполнить обновление второго узла.
      • На втором узле восстановить доступность шлюзов, вернув его в рабочее состояние.
  • 7.5.0 до 7.5.1 — Для этого в WEB-консоли в разделе Кластеры отказоустойчивости одного из узлов требуется нажать кнопку "Приостановить работу" и выполнить его обновление.

Причина

Изменение внутреннего механизма расчёта пароля VRRP.