AWS 上的 vSRX 虚拟防火墙要求
本节概述在 Amazon Web Services (AWS) 上部署 vSRX 虚拟防火墙实例的要求。
AWS 的最低系统要求
表 1 列出了要在 AWS 上部署的 vSRX 虚拟防火墙实例的最低系统要求。
在|
组件 |
规格和细节 |
|---|---|
|
虚拟机管理程序支持 |
XEN-HVM |
|
内存 |
4 GB |
|
磁盘空间 |
16 GB |
|
vCPU |
2 |
|
vNIC |
3 |
|
vNIC 类型 |
SR-IOV |
| AMD 处理器 | 从 Junos OS 22.3R2 版开始,Amazon Web Services (AWS) 上的 vSRX 虚拟防火墙 3.0 支持高级微设备 (AMD) 处理器,以获得更佳的性能。 |
AWS 上 vSRX 虚拟防火墙的接口映射
AWS 上的 vSRX 虚拟防火墙最多支持八个网络接口,但可以连接到 vSRX 虚拟防火墙实例的实际最大接口数取决于启动该实例的 AWS 实例类型。对于允许超过 8 个接口的 AWS 实例,vSRX 虚拟防火墙最多仅支持八个接口。
以下是支持的 C5 实例类型:
-
c5.large
-
c5.xlarge
-
c5.2xlarge
-
c5.4xlarge
-
c5.9xlarge
-
c5n.2xlarge
-
c5n.4xlarge
-
c5n.9xlarge
以下是受支持的基于 AMD 的 AWS 实例:
-
C5a.16xlarge
-
C5a.8xlarge
-
C5a.4xlarge
-
C5a.2xlarge
-
C5a.xlarge
从 Junos OS 24.4R2 版开始,vSRX 3.0 支持新的 AWS 实例类型 c6in 和 c7i。早期的 Junos 版本(包括 24.2R2、23.4R2 和 23.2R2)不支持这两种实例类型。对于这些早期版本,请使用 c5、c5a 或 c5n 实例类型。
| 相关信息 | 参考文献 |
|---|---|
|
例如 vCPU、内存等详细信息 |
|
|
按实例类型查看最大网络接口数 |
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html |
|
用于在最多 8 个网络接口的 vSRX 虚拟防火墙接口名称与其对应的 AWS 接口名称之间进行映射。 第一个网络接口用于 vSRX 虚拟防火墙的带外管理 (fxp0)。 |
|
接口号 |
vSRX 虚拟防火墙接口 |
AWS 接口 |
|---|---|---|
|
1 |
fxp0 |
以太0 |
|
2 |
ge-0/0/0 |
ETH1 |
|
3 |
ge-0/0/1 |
ETH2 |
|
4 |
ge-0/0/2 |
ETH3 |
|
5 |
ge-0/0/3 |
ETH4 |
|
6 |
ge-0/0/4 |
ETH5 |
|
7 |
ge-0/0/5 |
ETH6 |
|
8 |
ge-0/0/6 |
ETH7 |
我们建议将收入接口放入路由实例中,作为避免非对称路由的最佳实践。由于 fxp0 是默认 (inet.0) 路由表的一部分,因此同一路由实例中可能需要两个默认路由:一个用于外部管理访问的 fxp0 接口,另一个用于流量访问的收入接口,从而导致路由不对称。将收入接口放在单独的路由实例中,可以避免在单个路由实例中出现两个默认路由的情况。
确保属于同一安全区域的接口在同一路由实例中。请参阅 知识库文章 - 接口必须与区域中的其他接口位于同一路由实例中。
AWS 上的 vSRX 虚拟防火墙默认设置
vSRX 虚拟防火墙需要以下基本配置设置:
-
必须为接口分配 IP 地址。
-
接口必须绑定到区域。
-
必须在区域之间配置策略以允许或拒绝流量。
-
ENA 驱动程序相关组件必须为 vSRX 虚拟防火墙做好准备。
表 3 列出了 vSRX 虚拟防火墙上安全策略的出厂默认设置。
|
源区段 |
目标区域 |
策略操作 |
|---|---|---|
|
信任 |
不信任 |
允许 |
|
信任 |
信任 |
允许 |
请勿在 vSRX 虚拟防火墙 AWS 实例上使用此 load factory-default 命令。出厂默认配置会移除 AWS 预配置。如果必须恢复为出厂默认设置,请确保在提交配置之前手动重新配置 AWS 预配置语句;否则,您将无法访问 vSRX 虚拟防火墙实例。请参阅使用适用于 AWS 的 CLI 配置 vSRX 预配置详细信息。
提高 vSRX 虚拟防火墙性能的最佳实践
查看以下部署实践,以提高 vSRX 虚拟防火墙性能:
-
禁用所有 vSRX 虚拟防火墙接口的源/目标检查。
-
将密钥对的公钥访问权限限制为 400。
-
确保 AWS 安全组和您的 vSRX 虚拟防火墙配置之间没有冲突。
-
使用 AWS 上的 c5n 实例类型,以便在 vSRX 虚拟防火墙上获得最佳吞吐量。
注意:对于 c5 大型实例,AWS 使用第二代英特尔至强可扩展处理器 (Cascade Lake) 或第一代英特尔至强白金 8000 系列 (Skylake-SP) 处理器,对于 c4-xtra 大型实例,AWS 使用高频英特尔至强 E5-2666 v3。
-
确保流量通过 vSRX 虚拟防火墙的多个接口,以优化 vCPU 的使用效果。
-
使用 vSRX 虚拟防火墙 NAT 保护您的 Amazon EC2 实例免受直接互联网流量的侵害。