Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation des systèmes logiques primaires

Les systèmes logiques primaires peuvent créer un système logique utilisateur et configurer les ressources de sécurité du système logique utilisateur. Les systèmes logiques primaires attribuent les interfaces logiques aux systèmes logiques de l’utilisateur. Pour plus d’informations, consultez les sujets suivants :

Comprendre les systèmes logiques primaires et le rôle d’administrateur principal

Lorsque, en tant qu’administrateur principal, vous initialisez un pare-feu SRX Series exécutant des systèmes logiques, un système logique principal est créé au niveau racine. Vous pouvez vous connecter à l’équipement en tant que root et modifier le mot de passe racine.

Par défaut, toutes les ressources système sont attribuées au système logique principal et l’administrateur principal les alloue aux systèmes logiques des utilisateurs.

En tant qu’administrateur principal, vous gérez l’équipement et tous ses systèmes logiques. Vous gérez également le système logique principal et configurez les ressources qui lui sont attribuées. Plusieurs administrateurs principaux peuvent gérer un équipement exécutant des systèmes logiques.

  • Le rôle et les principales responsabilités de l’administrateur principal comprennent :

    • Créer des systèmes logiques utilisateur et configurer leurs administrateurs. Vous pouvez créer un ou plusieurs administrateurs système logiques d’utilisateur pour chaque système logique utilisateur.

    • Créer des comptes de connexion pour les utilisateurs pour tous les systèmes logiques et les affecter aux systèmes logiques appropriés.

    • Configurer un système logique d’interconnexion si vous souhaitez autoriser la communication entre les systèmes logiques sur l’équipement. Le système logique d’interconnexion agit comme un commutateur interne. Il ne nécessite pas d’administrateur.

      Pour configurer un système logique d’interconnexion, vous configurez des interfaces lt-0/0/0 entre le système logique d’interconnexion et chaque système logique. Ces interfaces homologues permettent de mettre en place des tunnels.

    • Configuration des profils de sécurité pour provisionner des portions des ressources de sécurité du système aux systèmes logiques des utilisateurs et au système logique principal.

      Seul l’administrateur principal peut créer, modifier et supprimer des profils de sécurité et les lier aux systèmes logiques.

      Note:

      Un administrateur système logique utilisateur peut configurer l’interface, le routage et les ressources de sécurité allouées à son système logique.

    • Créer des interfaces logiques à attribuer aux systèmes logiques des utilisateurs. (L’administrateur système logique utilisateur configure des interfaces logiques attribuées à son système logique.)

    • Afficher et gérer les systèmes logiques des utilisateurs, selon les besoins, et supprimer les systèmes logiques utilisateur. Lorsqu’un système logique utilisateur est supprimé, ses ressources réservées allouées sont libérées pour être utilisées par d’autres systèmes logiques.

    • Configurer IDP, AppTrack, l’identification des applications et les fonctionnalités de pare-feu d’application. L’administrateur principal peut également utiliser le traçage et le débogage au niveau racine, et il peut effectuer des restaurations de validation. L’administrateur principal gère le système logique principal et configure toutes les fonctionnalités qu’un administrateur système logique utilisateur peut configurer pour ses propres systèmes logiques, notamment les instances de routage, les routes statiques, les protocoles de routage dynamique, les zones, les stratégies de sécurité, les écrans et l’authentification pare-feu.

Présentation des tâches de configuration de l’administrateur principal des systèmes logiques SRX Series

Cette rubrique décrit les tâches de l’administrateur principal dans l’ordre dans lequel elles sont exécutées.

Un pare-feu SRX Series exécutant des systèmes logiques est géré par un administrateur principal. L’administrateur principal dispose des mêmes capacités que l’administrateur racine d’un pare-feu SRX Series qui n’exécute pas de systèmes logiques. Cependant, le rôle et les responsabilités de l’administrateur principal s’étendent au-delà de ceux des autres administrateurs de pare-feu SRX Series, car un pare-feu SRX Series exécutant des systèmes logiques est partitionné en systèmes logiques distincts, chacun avec ses propres ressources, configuration et gestion. L’administrateur principal est responsable de créer ces systèmes logiques utilisateur et de les provisionner avec des ressources.

Pour une présentation du rôle et des responsabilités de l’administrateur principal, voir Comprendre les systèmes logiques principaux et le rôle d’administrateur principal.

En tant qu’administrateur principal, vous effectuez les tâches suivantes pour configurer un pare-feu SRX Series exécutant des systèmes logiques :

  1. Configurez un mot de passe racine. D’abord, l’administrateur principal se connecte à l’équipement en tant qu’utilisateur racine sans avoir à spécifier de mot de passe. Une fois que vous vous êtes connecté à l’équipement, vous devez définir un mot de passe racine pour une utilisation ultérieure.

    Voir l’exemple : Configuration d’un mot de passe racine pour les systèmes logiques pour obtenir des informations de configuration.

  2. Créez des systèmes logiques d’utilisateur, ainsi que leurs administrateurs et utilisateurs. Vous pouvez également créer un système logique d’interconnexion.

    Pour chaque système logique utilisateur que vous souhaitez configurer sur l’équipement, vous devez créer un système logique, définir un ou plusieurs administrateurs et y ajouter des utilisateurs.

    L’administrateur principal configure les comptes de connexion pour les administrateurs et les utilisateurs logiques des systèmes utilisateurs et les associe au système logique utilisateur. Un système logique utilisateur peut avoir plusieurs administrateurs ; l’administrateur principal doit définir et ajouter tous les administrateurs logiques des systèmes utilisateur et les ajouter à leurs systèmes logiques utilisateur.

    L’administrateur principal ajoute des utilisateurs aux systèmes logiques utilisateur pour le compte de l’administrateur système logique utilisateur. Par exemple, si vous avez créé un système logique utilisateur pour le service de conception produit, vous devez créer des comptes d’utilisateurs pour les utilisateurs qui appartiennent à ce service et les associer au système logique utilisateur. L’administrateur système logique de l’utilisateur n’est pas en mesure de le faire. L’administrateur logique utilisateur vous indique plutôt les comptes utilisateur que vous devez créer et ajouter pour son système logique.

  3. Configurez un ou plusieurs profils de sécurité. Les profils de sécurité affectent des ressources de sécurité aux systèmes logiques. Vous pouvez affecter un seul profil de sécurité à plusieurs systèmes logiques si vous avez l’intention de leur allouer les mêmes types et quantités de ressources.
  4. Configurez les interfaces, les instances de routage et les routes statiques pour les systèmes logiques, le cas échéant.
    • Si vous envisagez d’utiliser un système logique d’interconnexion, configurez ses interfaces de tunnel logique et ajoutez-les à son instance de routage virtuel.

    • Configurez des interfaces pour le système logique principal. Éventuellement, créer son interface de tunnel logique pour lui permettre de communiquer avec d’autres systèmes logiques sur l’équipement. Créez une instance de routage virtuelle pour le système logique principal et ajoutez-y ses interfaces et ses routes statiques. Configurez également des interfaces logiques pour les systèmes logiques utilisateur avec le balisage VLAN.

      Note:

      L’administrateur principal indique aux administrateurs système logiques des utilisateurs les interfaces qui sont affectées à leurs systèmes logiques. Il appartient à l’administrateur système logique utilisateur de configurer ses interfaces.

    • Vous pouvez également configurer des interfaces de tunnel logique pour tous les systèmes logiques utilisateur que vous souhaitez permettre de communiquer entre eux à l’aide du commutateur VPLS interne. VPLS est une technologie de réseau privé virtuel (VPN). Il permet de connecter des tunnels de couche 2 point à point.

      En créant une instance de routage de type VPLS (RI), nous définissons un commutateur VPLS. Le commutateur VPLS se comporte comme un commutateur Ethernet L2. Nous assignons plusieurs LT IFL au commutateur VPLS. Chaque IFL LT dispose d’encapsulations Ethernet-vpls, ce qui se comporte comme un port de commutation L2. Pour se connecter au commutateur VPLS, chaque système logique crée un IFL LT et l’attribue à un port du commutateur VPLS.

      À partir de la version 18.2R1 de Junos OS, il n’est pas nécessaire de définir un système logique d’interconnexion dédié pour inclure le commutateur VPLS. Par souci de simplicité, le commutateur VPLS est défini dans le système logique racine. Cette approche est possible en configurant plusieurs commutateurs VPLS et IFL LT par système logique.

      Lorsqu’une interface logique LT se connecte à un commutateur VPLS, le moteur de routage attribue au commutateur VPLS une adresse MAC unique à partir du pool d’adresses MAC de l’interface LT. Cela détermine le nombre d’IFL LT qui connectent un commutateur VPLS.

  5. Activez le contrôle de l’utilisation du processeur et configurez la cible de contrôle du processeur et les quotas de processeur réservés pour les systèmes logiques. Voir l’exemple : configuration de l’utilisation du processeur (administrateurs principaux uniquement).
  6. Vous pouvez également configurer des protocoles de routage dynamiques pour le système logique principal. Voir l’exemple : configuration du protocole de routage OSPF pour les systèmes logiques primaires
  7. Configurez des zones, des stratégies de sécurité et des fonctionnalités de sécurité pour le système logique principal. Voir l’exemple : Configuration des fonctionnalités de sécurité pour les systèmes logiques principaux.
  8. Configurez IDP pour le système logique principal. Voir l’exemple : Configuration d’une stratégie IDP pour les systèmes logiques principaux.
  9. Configurez les services de pare-feu applicatif sur le système logique principal. Voir Comprendre les services de pare-feu applicatif des systèmes logiques et Exemple : configuration de services de pare-feu d’application pour un système logique principal.
  10. Configurez un VPN basé sur le routage pour sécuriser le trafic entre un système logique et un site distant. Voir l’exemple : Configuration des SAS IKE et IPsec pour un tunnel VPN (administrateurs principaux uniquement).

Exemple : configuration de plusieurs commutateurs VPLS et interfaces LT pour les systèmes logiques

Cet exemple montre comment interconnecter plusieurs systèmes logiques. Pour ce faire, plusieurs systèmes logiques sont configurés avec une connexion point à point d’interface de tunnel logique (LT) (Encapsulation Ethernet, Encapsulation Frame-Relay et commutateur de service LAN privé virtuel). Plus d’une interface LT sous un système logique et plusieurs commutateurs VPLS sont configurés pour passer le trafic sans quitter un pare-feu SRX Series. L’encapsulation trame-relais ajoute des informations d’identification de connexion de liaison de données (DLCI) à la trame donnée.

Exigences

Cet exemple utilise un pare-feu SRX Series exécutant Junos OS avec un système logique.

Avant de commencer :

Aperçu

Dans cet exemple, nous configurons plusieurs interfaces LT et plusieurs commutateurs VPLS sous un seul système logique.

Dans cet exemple, nous configurons également l’interconnexion de plusieurs systèmes logiques avec une connexion point à point d’interface LT (Encapsulation Ethernet et Encapsulation Frame-Relay).

La figure 1 illustre la topologie de l’interconnexion des systèmes logiques.

Figure 1 : Configuration des systèmes Configuring the interconnect logical systems logiques d’interconnexion
  • Pour le système logique d’interconnexion avec connexion point à point d’interface LT (ethernet d’encapsulation), l’exemple configure des interfaces de tunnel logique lt-0/0/0. Cet exemple configure une zone de sécurité et attribue des interfaces aux systèmes logiques.

    Les interfaces lt-0/0/0 des systèmes logiques d’interconnexion sont configurées avec Ethernet comme type d’encapsulation. Les interfaces peer lt-0/0/0 correspondantes dans les systèmes logiques sont configurées avec Ethernet comme type d’encapsulation. Un profil de sécurité est assigné aux systèmes logiques.

  • Pour les systèmes logiques d’interconnexion avec connexion point à point d’interface LT (encapsulation frame-relais), cet exemple configure des interfaces de tunnel logique lt-0/0/0. Cet exemple configure une zone de sécurité et attribue des interfaces aux systèmes logiques.

    Les interfaces lt-0/0/0 des systèmes logiques d’interconnexion sont configurées avec trame-relais comme type d’encapsulation. Les interfaces peer lt-0/0/0 correspondantes dans les systèmes logiques sont configurées avec le type trame-relais comme type d’encapsulation. Un profil de sécurité est assigné aux systèmes logiques.

  • Pour interconnecter des systèmes logiques avec plusieurs commutateurs VPLS, cet exemple configure des interfaces de tunnel logique lt-0/0/0 avec des ethernet-vpls comme type d’encapsulation. Les interfaces et profils de sécurité peer lt-0/0 correspondants sont assignés aux systèmes logiques. Les instances de routage des commutateurs VPLS-1 et VPLS-2 sont également assignés aux systèmes logiques.

    La figure 2 illustre la topologie des systèmes logiques d’interconnexion avec les commutateurs VPLS.

    Figure 2 : Configuration des systèmes logiques d’interconnexion avec des commutateurs Configuring the interconnect logical systems with VPLS switches VPLS
    Note:

    Plusieurs interfaces LT peuvent être configurées dans un système logique.

Configuration

Pour configurer les interfaces du système logique, effectuez les tâches suivantes :

Configuration de l’interconnexion des systèmes logiques avec connexion point à point d’interface de tunnel logique (Ethernet d’encapsulation)

Configuration rapide cli

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit à partir du mode de configuration.

Procédure étape par étape

Dans l’exemple suivant, vous devez parcourir différents niveaux de la hiérarchie de configuration. Pour obtenir des instructions sur la façon d’y parvenir, consultez Utilisation de l’éditeur CLI en mode de configuration dans le Guide de l’utilisateur de l’interface CLI Junos OS.

  1. Définir un profil de sécurité et l’affecter à un système logique.

  2. Définissez l’interface LT comme ethernet d’encapsulation dans le système logique.

  3. Configurez une relation peer pour les systèmes logiques LSYS2.

  4. Spécifiez l’adresse IP de l’interface LT.

  5. Définissez la zone de sécurité pour l’interface LT.

  6. Définir un profil de sécurité et l’affecter à un système logique.

  7. Définissez l’interface LT comme ethernet d’encapsulation dans le système logique 2A.

  8. Configurez une relation peer pour les systèmes logiques LSYS2A.

  9. Spécifiez l’adresse IP de l’interface LT.

  10. Configurez une stratégie de sécurité qui autorise le trafic de la zone LT à la zone LT de stratégie LT.

  11. Configurez une stratégie de sécurité qui autorise le trafic à partir de la stratégie par défaut.

  12. Configurez des zones de sécurité.

Résultats
  • À partir du mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2 commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2A commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez fini de configurer l’équipement, saisissez commit à partir du mode de configuration.

Configuration de l’interconnexion des systèmes logiques avec connexion point à point d’interface de tunnel logique (encapsulation frame-relais)

Configuration rapide cli

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit à partir du mode de configuration.

Procédure étape par étape

Dans l’exemple suivant, vous devez parcourir différents niveaux de la hiérarchie de configuration. Pour obtenir des instructions sur la manière d’y parvenir, consultez utilisation de l’éditeur cli en mode de configuration.

  1. Définir un profil de sécurité et l’affecter à un système logique.

  2. Définissez l’interface LT comme trame-relais d’encapsulation dans le système logique.

  3. Configurez l’interface de tunnel logique en incluant le dlci.

  4. Configurez une relation d’unité pair entre les interfaces LT, créant ainsi une connexion point à point.

  5. Spécifiez l’adresse IP de l’interface LT.

  6. Définissez la zone de sécurité pour l’interface LT.

  7. Définissez l’interface LT comme trame-relais d’encapsulation dans le système logique.

  8. Configurez l’interface de tunnel logique en incluant le dlci.

  9. Configurez une relation d’unité pair entre les interfaces LT, créant ainsi une connexion point à point.

  10. Spécifiez l’adresse IP de l’interface LT.

  11. Configurez une stratégie de sécurité qui autorise le trafic de la zone LT à la zone LT de stratégie LT.

  12. Configurez une stratégie de sécurité qui autorise le trafic à partir de la stratégie par défaut.

  13. Configurez des zones de sécurité.

Résultats
  • À partir du mode de configuration, confirmez votre configuration en entrant les show logical-systems LSYS3 commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant les show logical-systems LSYS3A commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez fini de configurer l’équipement, saisissez commit à partir du mode de configuration.

Configuration de l’interconnexion des systèmes logiques avec plusieurs commutateurs VPLS

Configuration rapide cli

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit à partir du mode de configuration.

Procédure étape par étape

Dans l’exemple suivant, vous devez parcourir différents niveaux de la hiérarchie de configuration. Pour obtenir des instructions sur la manière d’y parvenir, consultez utilisation de l’éditeur cli en mode de configuration.

  1. Configurez les interfaces lt-0/0/0.

  2. Configurez l’instance de routage pour les commutateurs VPLS et ajoutez-y des interfaces.

  3. Configurez LSYS1 avec l’interface lt-0/0/0.1 et peer lt-0/0/0.11.

  4. Configurez LSYS2 avec l’interface lt-0/0/0.2 et peer lt-0/0/0.12.

  5. Configurez LSYS3 avec l’interface lt-0/0/0.3 et peer lt-0/0/0.13

  6. Configurez LSYS2B avec l’interface lt-0/0 et l’unité pair 24.

  7. Attribuez un profil de sécurité aux systèmes logiques.

Résultats
  • À partir du mode de configuration, confirmez votre configuration en entrant la show interfaces lt-0/0/0commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger

  • À partir du mode de configuration, confirmez votre configuration en entrant la show routing-instancescommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant la show logical-systems LSYS1commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant la show logical-systems LSYS2commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant la show logical-systems LSYS3commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant la show logical-systems LSYS2Bcommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode de configuration, confirmez votre configuration en entrant la show system security-profilecommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez fini de configurer l’équipement, saisissez commit à partir du mode de configuration.

Vérification

Pour vérifier que la configuration fonctionne correctement, effectuez les tâches suivantes :

Vérification du profil de sécurité pour tous les systèmes logiques

But

Vérifiez le profil de sécurité de chaque système logique.

Action

Depuis le mode opérationnel, saisissez la show system security-profile security-log-stream-number logical-system all commande.

Sens

La sortie fournit l’utilisation et les valeurs réservées pour les systèmes logiques lorsque le flux de journalisation de la sécurité est configuré.

Vérification des interfaces LT pour tous les systèmes logiques

But

Vérifiez les interfaces pour les systèmes logiques.

Action

Depuis le mode opérationnel, saisissez la show interfaces lt-0/0/0 terse commande.

Sens

Le résultat fournit l’état des interfaces LT. Toutes les interfaces LT sont disponibles.