技術文章 · 網路與網通建置

交換器、防火牆要改設定前怎麼備份?維護窗與 Rollback 清單

改 VLAN、Trunk、防火牆或重置設備前,先備份什麼、怎麼排維護窗、何時要 rollback?一份可直接照著做的網路變更清單,避免遠端把自己鎖在門外。

作者 Steve Chen · 發布  · 約 3 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

網路設備最怕的不是「改錯一行」,而是改完才發現沒有備份、沒有 Console、也沒人知道什麼時候該退回。尤其是遠端改管理 VLAN、Trunk、預設路由或防火牆政策,一個 Apply 就可能把自己踢下線。下面這份清單不綁品牌,重點是先把回去的路準備好。

動手前:先把設備身分與現況存下來

  • 記錄廠牌、完整型號、H/W revision、OS/韌體版本、序號與管理 IP。
  • 匯出可還原的設定檔;另存介面、VLAN、route、NAT、VPN、HA、授權與管理者清單截圖。
  • 確認備份是否包含密碼/金鑰,必要時加密保存,檔名加上設備、日期與變更單號。
  • 確認 restore 需要相同版本、重開機或授權嗎;有條件就拿備機做一次還原測試。
  • 準備 Console、OOB 或現場聯絡人。遠端維護沒有第二條管理路徑,就把風險提高一級。

維護窗:開始時間不是唯一時間

通知內容要寫影響範圍、開始與預計結束、驗證項目、聯絡窗口,以及最晚幾點必須 rollback。不要把整個維護窗都拿來改設定;例如兩小時的窗口,前半段完成變更與驗證,後半段留給回復。門市、工廠、監視器與刷卡系統還要避開結帳、換班與關鍵製程。

先寫好「成功」與「退回」條件

成功不能只看設備顯示 Online。依變更內容列出可量測項目,例如:管理介面可從指定 VLAN 登入、用戶能拿到正確 DHCP、DNS 正常、跨 VLAN 只通允許的服務、VPN 兩端路由正確、PoE 裝置全數恢復、監視錄影與告警持續。Rollback 觸發條件也要先定,例如核心管理中斷超過 5 分鐘、錯誤率升高、CPU 飆高或關鍵服務驗證失敗。

執行時:一次改一小段,改完立刻驗證

  1. 先截取變更前狀態與時間。
  2. 只套用這一階段需要的設定,不順手整理其他項目。
  3. 從設備本機、同網段與跨網段分別驗證;需要時保留封包或 log。
  4. 確認正常才進下一階段。看到非預期結果就停,不要一路疊更多修改。
  5. 若達 rollback 條件,照預先寫好的步驟退回,完成後重新驗證,不在壓力下臨時發明救法。

幾個很容易踩到的坑

  • Save 不等於 Backup:Save 只把 running config 寫入 startup;要能在設備損壞或 factory reset 後還原,仍需匯出檔案。
  • 不要跨型號套指令:Reset 秒數、Console 速率、bootloader 與 recovery 命令都依型號/版本不同。
  • 不要直接關防毒或整段放行:先看阻擋 log,再對程序、來源、目的與時間做最小規則。
  • Forget/Factory Reset 可能清設定:控制器上的 Forget 不是一般的「登出」,執行前先查當版文件與回復方式。
  • 正式流量別拿來試:停用硬體 offload、跑大量 debug 或重啟 process,都可能影響 CPU、session 與使用者。

收尾:設定、文件與監控要一起更新

變更完成後,匯出新的基準備份,更新拓樸圖、IP/VLAN 表、線路標籤、監控門檻與交接文件,並記錄實際開始、完成、測試結果和偏差。隔天再看一次 error、CPU、session、VPN、PoE 與告警,避免只在當下看起來正常。

對照指令

聯絡廷皓討論 看更多文章