Recomendamos que você habilite a virtualização aninhada em seu so host ou nó de computação OpenStack. A virtualização aninhada é habilitada por padrão no Ubuntu, mas é desativada por padrão no CentOS.
Use o comando a seguir para determinar se a virtualização aninhada está habilitada no sistema operacional de host. O resultado deve ser Y.
hostOS# cat /sys/module/kvm_intel/parameters/nested
hostOS Y
Nota:
A virtualização APIC (APICv) não funciona bem com VMs aninhadas, como as usadas com KVM. Em CPUs Intel que oferecem suporte a APICv (normalmente modelos v2, por exemplo, E5 v2 e E7 v2), você deve desativar o APICv no servidor de host antes de implantar o firewall virtual vSRX.
Para permitir a virtualização aninhada no sistema operacional host:
- Dependendo do sistema operacional do host, execute o seguinte:
No CentOS, abra o arquivo /etc/modprobe.d/dist.conf em seu editor padrão.
hostOS# vi /etc/modprobe.d/dist.conf
No Ubuntu, abra o arquivo /etc/modprobe.d/qemu-system-x86.conf em seu editor padrão.
hostOS# vi /etc/modprobe.d/qemu-system-x86.conf
- Adicione a linha a seguir ao arquivo:
hostOS# options kvm-intel nested=y enable_apicv=n
Nota:
Um problema de registro de modificação de página (PML) relacionado ao kernel de host KVM pode impedir o inicialização com sucesso do firewall virtual vSRX. Recomendamos que você adicione a seguinte linha ao arquivo em vez da linha listada acima na Etapa 2:
hostOS# options kvm-intel nested=y enable_apicv=n pml=n
- Reserve o arquivo e reinicialize o sistema operacional host.
- (Opcional) Após a reinicialização, verifique se a virtualização aninhada está habilitada.
hostOS# cat /sys/module/kvm_intel/parameters/nested
hostOS# Y
- Nas CPUs da Intel que oferecem suporte a APICv ( por exemplo, E5 v2 e E7 v2), desativam o APICv no sistema operacional host.
root@host# sudo rmmod kvm-intel
root@host# sudo sh -c “echo ’options kvm-intel enable_apicv=n’ >> /etc/modprobe.d/dist.conf”
root@host# sudo modprobe kvm-intel
- Opcionalmente, verifique se a APICv agora está desativada.
root@host# cat /sys/module/kvm_intel/parameters/enable_apicv
N