Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

AWS 上的 vSRX 虚拟防火墙要求

本节概述在 Amazon Web Services (AWS) 上部署 vSRX 虚拟防火墙实例的要求。

AWS 的最低系统要求

表 1 列出了要在 AWS 上部署的 vSRX 虚拟防火墙实例的最低系统要求。

表 1:vSRX 虚拟防火墙的最低系统要求

组件

规格和细节

虚拟机管理程序支持

XEN-HVM

内存

4 GB

磁盘空间

16 GB

vCPU

2

vNIC

3

vNIC 类型

SR-IOV

AMD 处理器 从 Junos OS 22.3R2 版开始,Amazon Web Services (AWS) 上的 vSRX 虚拟防火墙 3.0 支持高级微设备 (AMD) 处理器,以获得更佳的性能。

AWS 上 vSRX 虚拟防火墙的接口映射

AWS 上的 vSRX 虚拟防火墙最多支持八个网络接口,但可以连接到 vSRX 虚拟防火墙实例的实际最大接口数取决于启动该实例的 AWS 实例类型。对于允许超过 8 个接口的 AWS 实例,vSRX 虚拟防火墙最多仅支持八个接口。

以下是支持的 C5 实例类型:

  • c5.large

  • c5.xlarge

  • c5.2xlarge

  • c5.4xlarge

  • c5.9xlarge

  • c5n.2xlarge

  • c5n.4xlarge

  • c5n.9xlarge

以下是受支持的基于 AMD 的 AWS 实例:

  • C5a.16xlarge

  • C5a.8xlarge

  • C5a.4xlarge

  • C5a.2xlarge

  • C5a.xlarge

从 Junos OS 24.4R2 版开始,vSRX 3.0 支持新的 AWS 实例类型 c6in 和 c7i。早期的 Junos 版本(包括 24.2R2、23.4R2 和 23.2R2)不支持这两种实例类型。对于这些早期版本,请使用 c5、c5a 或 c5n 实例类型。

相关信息 参考文献

例如 vCPU、内存等详细信息

定价信息

按实例类型查看最大网络接口数

https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html

用于在最多 8 个网络接口的 vSRX 虚拟防火墙接口名称与其对应的 AWS 接口名称之间进行映射。

第一个网络接口用于 vSRX 虚拟防火墙的带外管理 (fxp0)。

表2

表 2:vSRX 虚拟防火墙和 AWS 接口名称

接口

vSRX 虚拟防火墙接口

AWS 接口

1

fxp0

以太0

2

ge-0/0/0

ETH1

3

ge-0/0/1

ETH2

4

ge-0/0/2

ETH3

5

ge-0/0/3

ETH4

6

ge-0/0/4

ETH5

7

ge-0/0/5

ETH6

8

ge-0/0/6

ETH7

我们建议将收入接口放入路由实例中,作为避免非对称路由的最佳实践。由于 fxp0 是默认 (inet.0) 路由表的一部分,因此同一路由实例中可能需要两个默认路由:一个用于外部管理访问的 fxp0 接口,另一个用于流量访问的收入接口,从而导致路由不对称。将收入接口放在单独的路由实例中,可以避免在单个路由实例中出现两个默认路由的情况。

注意:

确保属于同一安全区域的接口在同一路由实例中。请参阅 知识库文章 - 接口必须与区域中的其他接口位于同一路由实例中

AWS 上的 vSRX 虚拟防火墙默认设置

vSRX 虚拟防火墙需要以下基本配置设置:

  • 必须为接口分配 IP 地址。

  • 接口必须绑定到区域。

  • 必须在区域之间配置策略以允许或拒绝流量。

  • ENA 驱动程序相关组件必须为 vSRX 虚拟防火墙做好准备。

表 3 列出了 vSRX 虚拟防火墙上安全策略的出厂默认设置。

表 3:安全性策略的出厂默认设置

源区段

目标区域

策略操作

信任

不信任

允许

信任

信任

允许

注意:

请勿在 vSRX 虚拟防火墙 AWS 实例上使用此 load factory-default 命令。出厂默认配置会移除 AWS 预配置。如果必须恢复为出厂默认设置,请确保在提交配置之前手动重新配置 AWS 预配置语句;否则,您将无法访问 vSRX 虚拟防火墙实例。请参阅使用适用于 AWS 的 CLI 配置 vSRX 预配置详细信息。

提高 vSRX 虚拟防火墙性能的最佳实践

查看以下部署实践,以提高 vSRX 虚拟防火墙性能:

  • 禁用所有 vSRX 虚拟防火墙接口的源/目标检查。

  • 将密钥对的公钥访问权限限制为 400。

  • 确保 AWS 安全组和您的 vSRX 虚拟防火墙配置之间没有冲突。

  • 使用 AWS 上的 c5n 实例类型,以便在 vSRX 虚拟防火墙上获得最佳吞吐量。

    注意:

    对于 c5 大型实例,AWS 使用第二代英特尔至强可扩展处理器 (Cascade Lake) 或第一代英特尔至强白金 8000 系列 (Skylake-SP) 处理器,对于 c4-xtra 大型实例,AWS 使用高频英特尔至强 E5-2666 v3。

  • 确保流量通过 vSRX 虚拟防火墙的多个接口,以优化 vCPU 的使用效果。

  • 使用 vSRX 虚拟防火墙 NAT 保护您的 Amazon EC2 实例免受直接互联网流量的侵害。