Een netwerk vervangen terwijl er mensen op werken is geen technisch probleem maar een volgordeprobleem. De apparatuur werkt; wat je moet bedenken is hoe je van de ene toestand naar de andere komt zonder dat er een moment is waarop niets het doet, en hoe je bij elke stap terug kunt.
Wat "zonder downtime" hier betekent
Niet: nul onderbreking. Wel: elke stap duurt seconden tot minuten, raakt één deel van het netwerk, en is in dezelfde tijd terug te draaien. Wie belooft dat niemand iets merkt, heeft de stap waarin de gateway verandert nog niet bedacht.
Voorbereiden
- Haal op wat er nu staat. Op elk oud apparaat:
/export file=vooren/system backup save name=voor. Download beide. De export lees je, de backup is je echte terugweg. - Bouw de nieuwe situatie in de tool. Eén site met alle apparaten, de VLAN-tabel, de SSIDs, en op het netwerkbord de kabels zoals ze straks komen te liggen. Gebruik de locaties met een eigen adresreeks als het om meerdere gebouwen gaat.
- Lees de controles over de hele site. Een VLAN die stopt bij een kabel, een apparaat zonder beheer-VLAN, twee apparaten op hetzelfde adres, een MTU die niet overal gelijk is: dat zijn precies de fouten die je op een woensdagavond niet wilt vinden.
- Druk het overdrachtsblad af. Daar staat per poort wat eraan hangt, per VLAN het subnet, en waar elk apparaat bereikbaar is. Dat is tegelijk je patchlijst.
- Kort de DHCP-leasetijd in op de oude router, een dag van tevoren, naar tien minuten. Dan duurt het na de omschakeling tien minuten in plaats van een dag voordat alle clients de nieuwe gateway hebben.
- Zet de noodpoort aan. In Bridge & poorten kun je één poort buiten de bridge houden, met een eigen adres en DHCP erop. Gaat er iets mis met de bridge of de VLANs, dan kom je daar met een laptop nog binnen. Op een avond waarop je aan de bridge zit, is dat geen luxe.
De scripts van de tool zijn bedoeld voor een apparaat op fabrieksinstellingen. Configureer nieuwe apparatuur dus op de werkbank, niet in de meterkast: aansluiten, resetten, script plakken, identity en beheeradres controleren, en pas daarna meenemen.
De volgorde
Van de rand naar het midden. Het apparaat dat de adressen uitdeelt is het laatste dat je aanraakt, want zolang de oude router draait blijft iedereen gewoon werken.
- Access points. Die zijn gebridged en delen niets uit. Een access point vervangen kost de mensen op dat ene toestel een korte herverbinding. Laat de nieuwe SSIDs voorlopig hetzelfde heten als de oude, met hetzelfde wachtwoord, dan merkt niemand het verschil.
- De switches, één voor één. Zet de nieuwe switch naast de oude, leg er een trunk tussen, en verhuis de werkplekken per handvol. Test na elke handvol. Een switch met 24 poorten is 24 kleine stapjes, geen één grote.
- Het beheernetwerk. Controleer dat je elke nieuwe switch en elk nieuw access point bereikt op het adres dat op het overdrachtsblad staat, voordat je verdergaat.
- De router. Dit is de echte omschakeling en de enige stap met een tijdvenster. Zie hieronder.
De stap met de router
Hang de nieuwe router eerst naast de oude in hetzelfde netwerk, met een ander adres en met DHCP uit. Controleer dan alles wat je kunt controleren zonder iets om te zetten: komt de WAN-verbinding op, kun je vanaf de router naar buiten pingen, staan de VLANs er, kun je erbij vanaf het beheernetwerk.
Daarna, binnen het venster:
- Zet DHCP uit op de oude router.
- Zet DHCP aan op de nieuwe.
- Verhuis de internetkabel.
- Wacht de leasetijd af en test vanaf een werkplek: adres, gateway, DNS, een website, een printer, een gedeelde map.
Laat de oude router daarna nog aan staan, op een vrije poort, met zijn oude adres. Dat is je terugweg voor de eerste week, en het kost je één poort.
De rollback per stap
| Stap | Terugdraaien | Hoe lang |
|---|---|---|
| Access point vervangen | Oude AP terugplaatsen, kabel terug | Minuten |
| Werkplekken naar de nieuwe switch | Patchkabels terug naar de oude switch | Seconden per poort |
| Trunk verplaatst | Trunk terug in de oude switch | Seconden |
| DHCP omgezet | DHCP terug aan op de oude router, uit op de nieuwe | Minuten, plus de leasetijd |
| Internetkabel verhuisd | Kabel terug in de oude router | Seconden |
| Script op een apparaat dat al config had | Het rollback-script, of de backup van stap 1 | Minuten |
Spreek van tevoren een moment af waarop je terugdraait. "Als het om elf uur niet werkt, gaat de kabel terug in de oude router en praten we er morgen over" is een betere afspraak dan doorgaan tot het licht wordt.
De twee terugwegen die de tool geeft
- Het rollback-script. Naast elk script staat een tweede dat weghaalt wat het eerste toevoegde. Elk object dat de tool aanmaakt draagt een naam of een opmerking, en het rollback-script zoekt daarop, dus het kan alleen raken wat de tool zelf gemaakt heeft. Wat het niet kan terugdraaien is een
set: de oude waarde stond op het apparaat en niet in het script. Die staan achteraan opgesomd, per menu, zodat je weet waar je moet kijken. - De backup. Dat is de enige echte exacte terugweg, en daarom maak je hem in stap 1. Een rollback-script is bedoeld voor een apparaat dat je net hebt ingericht, niet voor een apparaat dat al drie jaar draait.
Voor een apparaat dat je houdt
Soms vervang je niet alles. Voor een router of switch die blijft staan maar wel de nieuwe VLAN-nummering moet krijgen, is een volledig script te grof: dat is geschreven voor fabrieksinstellingen. Gebruik in plaats daarvan Vergelijken met het apparaat, onder het script. Plak daar de uitvoer van /export van het draaiende apparaat, en je krijgt alleen de regels die het naar de nieuwe configuratie brengen, met een telling van wat er toegevoegd, gewijzigd en verwijderd wordt.
Lees die regels voordat je ze plakt. Tabellen waarin de volgorde telt, zoals de firewall, worden in hun geheel vervangen; de tool zegt er dan bij welke dat zijn. Regels die jij ooit met de hand hebt toegevoegd staan niet in de configuratie en verdwijnen daarmee.
Wat je bij elke stap test
- Krijgt een werkplek een adres, en uit het juiste VLAN?
ipconfig /allis genoeg. - Is elk beheeradres bereikbaar? Loop het overdrachtsblad af.
- Werkt de printer, de kassa, de tijdregistratie. Niet alleen het internet: dat werkt bijna altijd, en de rest niet.
Verder lezen: Het script gebruiken, Safe mode en Twintig filialen uitrollen.