Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation des systèmes logiques principaux

Les systèmes logiques principaux peuvent créer un système logique utilisateur et configurer les ressources de sécurité du système logique utilisateur. Les systèmes logiques principaux affectent les interfaces logiques aux systèmes logiques utilisateur. Pour plus d’informations, consultez les rubriques suivantes :

Comprendre les systèmes logiques principaux et le rôle d’administrateur principal

Lorsque, en tant qu’administrateur principal, vous initialisez un pare-feu SRX Series exécutant des systèmes logiques, un système logique principal est créé au niveau racine. Vous pouvez vous connecter à l’appareil en tant que root et modifier le mot de passe root.

Par défaut, toutes les ressources système sont affectées au système logique principal et l’administrateur principal les alloue aux systèmes logiques utilisateur.

En tant qu’administrateur principal, vous gérez l’équipement et tous ses systèmes logiques. Vous gérez également le système logique principal et configurez les ressources qui lui sont affectées. Plusieurs administrateurs principaux peuvent gérer un équipement exécutant des systèmes logiques.

  • Le rôle et les principales responsabilités de l’administrateur principal sont les suivants :

    • Création de systèmes logiques utilisateur et configuration de leurs administrateurs. Vous pouvez créer un ou plusieurs administrateurs de système logique utilisateur pour chaque système logique utilisateur.

    • Créer des comptes de connexion pour les utilisateurs de tous les systèmes logiques et les affecter aux systèmes logiques appropriés.

    • Configuration d’un système logique d’interconnexion si vous souhaitez autoriser la communication entre les systèmes logiques de l’appareil. Le système logique d’interconnexion agit comme un commutateur interne. Il ne nécessite pas d’administrateur.

      Pour configurer un système logique d’interconnexion, vous configurez des interfaces lt-0/0/0 entre le système logique d’interconnexion et chaque système logique. Ces interfaces homologues permettent d’établir des tunnels.

    • Configuration de profils de sécurité pour provisionner des parties des ressources de sécurité du système vers les systèmes logiques des utilisateurs et le système logique principal.

      Seul l’administrateur principal peut créer, modifier et supprimer des profils de sécurité et les lier à des systèmes logiques.

      Remarque :

      Un administrateur de système logique utilisateur peut configurer l’interface, le routage et les ressources de sécurité allouées à son système logique.

    • Création d’interfaces logiques à attribuer aux systèmes logiques des utilisateurs. (L’administrateur du système logique de l’utilisateur configure les interfaces logiques affectées à son système logique.)

    • Affichage et gestion des systèmes logiques utilisateur, selon les besoins, et suppression des systèmes logiques utilisateur. Lorsqu’un système logique utilisateur est supprimé, ses ressources réservées allouées sont libérées pour être utilisées par d’autres systèmes logiques.

    • Configuration des fonctionnalités d’IDP, d’AppTrack, d’identification des applications et de pare-feu d’application. L’administrateur principal peut également utiliser la trace et le débogage au niveau racine, et il peut effectuer des restaurations de validation. L’administrateur principal gère le système logique principal et configure toutes les fonctionnalités qu’un administrateur de système logique utilisateur peut configurer pour ses propres systèmes logiques, notamment les instances de routage, les routes statiques, les protocoles de routage dynamique, les zones, les stratégies de sécurité, les écrans et l’authentification du pare-feu.

Systèmes logiques SRX Series Présentation des tâches de configuration de l’administrateur principal

Cette rubrique décrit les tâches de l’administrateur principal dans l’ordre dans lequel elles sont exécutées.

Un pare-feu SRX Series exécutant des systèmes logiques est géré par un administrateur principal. L’administrateur principal dispose des mêmes fonctionnalités que l’administrateur racine d’un pare-feu SRX Series qui n’exécute pas de systèmes logiques. Toutefois, le rôle et les responsabilités de l’administrateur principal s’étendent au-delà de ceux des autres administrateurs de pare-feu SRX Series, car un pare-feu SRX Series exécutant des systèmes logiques est partitionné en systèmes logiques distincts, chacun ayant ses propres ressources, configurations et problèmes de gestion. L’administrateur principal est responsable de la création de ces systèmes logiques utilisateur et de leur provisionnement en ressources.

Pour obtenir une vue d’ensemble du rôle et des responsabilités de l’administrateur principal, consultez Présentation des systèmes logiques principaux et du rôle d’administrateur principal.

En tant qu’administrateur principal, vous effectuez les tâches suivantes pour configurer un pare-feu SRX Series exécutant des systèmes logiques :

  1. Configurez un mot de passe root. Dans un premier temps, l’administrateur principal se connecte à l’appareil en tant qu’utilisateur root sans avoir besoin de spécifier de mot de passe. Après vous être connecté à l’appareil, vous devez définir un mot de passe root pour une utilisation ultérieure.

    Voir Exemple : Configuration du mot de passe root pour les systèmes logiques pour obtenir des informations de configuration.

  2. Créez des systèmes logiques utilisateur, leurs administrateurs et utilisateurs. Vous pouvez également créer un système logique d’interconnexion.

    Pour chaque système logique utilisateur que vous souhaitez configurer sur l’appareil, vous devez créer un système logique, définir un ou plusieurs administrateurs pour celui-ci et y ajouter des utilisateurs.

    L’administrateur principal configure les comptes de connexion pour les administrateurs et les utilisateurs du système logique utilisateur et les associe au système logique utilisateur. Un système logique utilisateur peut avoir plusieurs administrateurs ; L’administrateur principal doit définir et ajouter tous les administrateurs de système logique utilisateur et les ajouter à leurs systèmes logiques utilisateur.

    L’administrateur principal ajoute des utilisateurs aux systèmes logiques utilisateur au nom de l’administrateur du système logique utilisateur. Par exemple, si vous avez créé un système logique utilisateur pour le service de conception produit, vous devez créer des comptes utilisateur pour les utilisateurs qui appartiennent à ce service et les associer au système logique utilisateur. L’administrateur du système logique utilisateur n’a pas la capacité de le faire. Au lieu de cela, l’administrateur logique de l’utilisateur vous indique les comptes d’utilisateur que vous devez créer et ajouter pour son système logique.

  3. Configurez un ou plusieurs profils de sécurité. Sécurité profils affectent des ressources de sécurité aux systèmes logiques. Vous pouvez affecter un seul profil de sécurité à plusieurs systèmes logiques si vous avez l’intention de leur allouer les mêmes types et quantités de ressources.
  4. Configurez les interfaces, les instances de routage et les routes statiques pour les systèmes logiques, selon les besoins.
    • Si vous envisagez d’utiliser un système logique d’interconnexion, configurez ses interfaces de tunnel logique et ajoutez-les à son instance de routage virtuel.

    • Configurez les interfaces pour le système logique principal. Vous pouvez également créer son interface de tunnel logique pour lui permettre de communiquer avec d’autres systèmes logiques sur l’appareil. Créez une instance de routage virtuelle pour le système logique principal et ajoutez-y ses interfaces et routes statiques. Configurez également les interfaces logiques des systèmes logiques utilisateurs avec balisage VLAN.

      Remarque :

      L’administrateur principal indique aux administrateurs du système logique de l’utilisateur quelles interfaces sont affectées à leurs systèmes logiques. Il est de la responsabilité de l’administrateur système logique de l’utilisateur de configurer ses interfaces.

    • Vous pouvez également configurer des interfaces de tunnel logique pour tous les systèmes logiques utilisateur que vous souhaitez autoriser à communiquer entre eux à l’aide du commutateur VPLS interne. VPLS est une technologie de réseau privé virtuel (VPN). Il permet une connectivité point à point des tunnels de couche 2.

      En créant une instance de routage (RI) de type VPLS, nous définissons un commutateur VPLS. Le commutateur VPLS se comporte comme un commutateur Ethernet L2. Nous affectons plusieurs IFL LT au commutateur VPLS. Chaque LT IFL dispose d’une encapsulation ethernet-vpls et se comporte comme un port de commutation L2. Pour se connecter au commutateur VPLS, chaque système logique crée un IFL LT et l’attribue à un port du commutateur VPLS.

      À partir de la version 18.2R1 de Junos OS, il n’est pas nécessaire de définir un système logique d’interconnexion dédié pour inclure un commutateur VPLS. Pour plus de facilité, le commutateur VPLS est défini dans le système logique racine. Cette approche est rendue possible par la configuration de plusieurs commutateurs VPLS et IFL LT par système logique.

      Lorsqu’une interface logique LT se connecte à un commutateur VPLS, le moteur de routage attribue à ce dernier l’adresse MAC unique du pool d’adresses MAC de l’interface LT. Cela détermine le nombre d’IFL LT qui connectent un commutateur VPLS.

  5. Activez le contrôle de l’utilisation de l’UC et configurez la cible de contrôle de l’UC et les quotas de CPU réservés pour les systèmes logiques. Voir Exemple : Configuration de l’utilisation du processeur (administrateurs principaux uniquement).
  6. Vous pouvez également configurer des protocoles de routage dynamique pour le système logique principal. Voir Exemple : configuration du protocole de routage OSPF pour les systèmes logiques principaux
  7. Configurez les zones, les stratégies de sécurité et les fonctionnalités de sécurité pour le système logique principal. Voir Exemple : Configuration des fonctionnalités de sécurité pour les systèmes logiques principaux.
  8. Configurez IDP pour le système logique principal. Voir Exemple : Configuration d’une stratégie IDP pour les systèmes logiques principaux.
  9. Configurez les services de pare-feu d’application sur le système logique principal. Voir Présentation des services de pare-feu d’application des systèmes logiques et Exemple : Configuration des services de pare-feu d’application pour un système logique principal.
  10. Configurez un VPN basé sur le routage pour sécuriser le trafic entre un système logique et un site distant. Voir Exemple : Configuration des SA IKE et IPsec pour un tunnel VPN (administrateurs principaux uniquement).

Exemple : configuration de plusieurs commutateurs VPLS et interfaces LT pour des systèmes logiques

Cet exemple montre comment interconnecter plusieurs systèmes logiques. Pour ce faire, il faut configurer plusieurs systèmes logiques avec une interface de tunnel logique (LT) et connexion point à point (Ethernet d’encapsulation, relais de trame d’encapsulation et commutateur de service LAN privé virtuel). Plusieurs interfaces LT sous un système logique et plusieurs commutateurs VPLS sont configurés pour transmettre le trafic sans quitter un pare-feu SRX Series. L’encapsulation frame-relay ajoute des informations DLCI (data-link connection identifier) à la trame donnée.

Exigences

Cet exemple utilise un pare-feu SRX Series exécutant Junos OS avec système logique.

Avant de commencer :

Vue d’ensemble

Dans cet exemple, nous configurons plusieurs interfaces LT et plusieurs commutateurs VPLS dans un seul système logique.

Dans cet exemple, nous configurons également l’interconnexion de plusieurs systèmes logiques avec une connexion point à point d’interface LT (Encapsulation Ethernet et Encapsulation Frame-Relay).

La figure 1 montre la topologie de l’interconnexion des systèmes logiques.

Figure 1 : Configuration des systèmes SRX Series device network topology with VPLS connecting logical systems LSYS1, LSYS2, and LSYS3 using logical tunnel interfaces. logiques d’interconnexion
  • Pour le système logique d’interconnexion avec connexion point à point d’interface LT (encapsulation Ethernet), l’exemple configure les interfaces de tunnel logique lt-0/0/0. Cet exemple configure security-zone et affecte des interfaces aux systèmes logiques.

    Les interfaces lt-0/0/0 des systèmes logiques d’interconnexion sont configurées avec Ethernet comme type d’encapsulation. Les interfaces lt-0/0/0 homologues correspondantes dans les systèmes logiques sont configurées avec Ethernet comme type d’encapsulation. Un profil de sécurité est affecté aux systèmes logiques.

  • Pour les systèmes logiques d’interconnexion avec connexion point à point d’interface LT (encapsulation frame-relay), cet exemple configure les interfaces de tunnel logique lt-0/0/0. Cet exemple configure security-zone et affecte des interfaces aux systèmes logiques.

    Les interfaces lt-0/0/0 des systèmes logiques d’interconnexion sont configurées avec le relais de trame comme type d’encapsulation. Les interfaces lt-0/0/0 homologues correspondantes dans les systèmes logiques sont configurées avec Frame-Relay comme type d’encapsulation. Un profil de sécurité est affecté aux systèmes logiques.

  • Pour l’interconnexion de systèmes logiques avec plusieurs commutateurs VPLS, cet exemple configure les interfaces de tunnel logique lt-0/0/0 avec ethernet-vpls comme type d’encapsulation. Les interfaces et les profils de sécurité lt-0/0/0 correspondants sont affectés aux systèmes logiques. Les instances de routage des commutateurs VPLS-1 et VPLS-2 sont également affectées aux systèmes logiques.

    La figure 2 montre la topologie des systèmes logiques d’interconnexion avec les commutateurs VPLS.

    Figure 2 : configuration des systèmes logiques d’interconnexion avec les commutateurs Network topology diagram showing Juniper SRX Series devices LSYS1, LSYS2, LSYS2A, LSYS2B, LSYS3, LSYS3A, and VPLS Switches. Devices connect via logical interfaces lt-0/0/x with subnets at the bottom: 192.255.0.0/24, 192.255.2.0/30, 192.255.3.0/30, 192.255.4.0/30. VPLS
    Remarque :

    Plusieurs interfaces LT peuvent être configurées au sein d’un système logique.

La configuration

Pour configurer les interfaces du système logique, effectuez les tâches suivantes :

Configuration de l’interconnexion des systèmes logiques avec l’interface de tunnel logique Connexion point à point (Encapsulation Ethernet)

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration dans le Guide de l’utilisateur de la CLI de Junos OS.

  1. Définissez un profil de sécurité et attribuez-le à un système logique.

  2. Définissez l’interface LT en tant qu’encapsulation Ethernet dans le système logique.

  3. Configurez une relation d’homologue pour les systèmes logiques LSYS2.

  4. Spécifiez l’adresse IP de l’interface LT.

  5. Définissez la zone de sécurité de l’interface LT.

  6. Définissez un profil de sécurité et attribuez-le à un système logique.

  7. Définissez l’interface LT comme encapsulation ethernet dans le système logique 2A.

  8. Configurez une relation d’homologue pour les systèmes logiques LSYS2A.

  9. Spécifiez l’adresse IP de l’interface LT.

  10. Configurez une stratégie de sécurité qui autorise le trafic de la zone LT vers la zone LT de la stratégie LT.

  11. Configurez une stratégie de sécurité qui autorise le trafic à partir de la stratégie par défaut.

  12. Configurez les zones de sécurité.

Résultats
  • À partir du mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2 commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • À partir du mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2A commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Configuration des systèmes logiques Interconnexion avec une interface de tunnel logique Connexion point à point (Encapsulation Frame-Relay)

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, consultez Utilisation de l’éditeur CLI en mode configuration.

  1. Définissez un profil de sécurité et attribuez-le à un système logique.

  2. Définissez l’interface LT en tant que relais de trame d’encapsulation dans le système logique.

  3. Configurez l’interface de tunnel logique en incluant le dlci.

  4. Configurez une relation d’unité homologue entre les interfaces LT, créant ainsi une connexion point à point.

  5. Spécifiez l’adresse IP de l’interface LT.

  6. Définissez la zone de sécurité de l’interface LT.

  7. Définissez l’interface LT en tant que relais de trame d’encapsulation dans le système logique.

  8. Configurez l’interface de tunnel logique en incluant le dlci.

  9. Configurez une relation d’unité homologue entre les interfaces LT, créant ainsi une connexion point à point.

  10. Spécifiez l’adresse IP de l’interface LT.

  11. Configurez une stratégie de sécurité qui autorise le trafic de la zone LT vers la zone LT de la stratégie LT.

  12. Configurez une stratégie de sécurité qui autorise le trafic à partir de la stratégie par défaut.

  13. Configurez les zones de sécurité.

Résultats
  • Depuis le mode configuration, confirmez votre configuration en entrant les show logical-systems LSYS3 commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • Depuis le mode configuration, confirmez votre configuration en entrant les show logical-systems LSYS3A commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Configuration de l’interconnexion des systèmes logiques avec plusieurs commutateurs VPLS

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, consultez Utilisation de l’éditeur CLI en mode configuration.

  1. Configurez les interfaces lt-0/0/0.

  2. Configurez l’instance de routage pour les commutateurs VPLS et ajoutez-y des interfaces.

  3. Configurez LSYS1 avec l’interface lt-0/0/0.1 et l’homologue lt-0/0/0.11.

  4. Configurez LSYS2 avec l’interface lt-0/0/0.2 et l’homologue lt-0/0/0.12.

  5. Configurer LSYS3 avec l’interface lt-0/0/0.3 et l’homologue lt-0/0/0.13

  6. Configurez LSYS2B avec l’interface lt-0/0/0 et l’unité homologue 24.

  7. Attribuez un profil de sécurité aux systèmes logiques.

Résultats
  • En mode configuration, confirmez votre configuration en entrant la show interfaces lt-0/0/0commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger

  • En mode configuration, confirmez votre configuration en entrant la show routing-instancescommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • En mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS1commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • En mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • En mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS3commande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • En mode configuration, confirmez votre configuration en entrant la show logical-systems LSYS2Bcommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

  • En mode configuration, confirmez votre configuration en entrant la show system security-profilecommande , . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Vérification

Pour confirmer que la configuration fonctionne correctement, effectuez les tâches suivantes :

Vérification du profil de sécurité pour tous les systèmes logiques

Objet

Vérifiez le profil de sécurité de chaque système logique.

Mesures à prendre

À partir du mode opérationnel, entrez la show system security-profile security-log-stream-number logical-system all commande.

Signification

La sortie fournit l’utilisation et les valeurs réservées pour les systèmes logiques lorsque security-log-stream est configuré.

Vérification des interfaces LT pour tous les systèmes logiques

Objet

Vérifiez les interfaces des systèmes logiques.

Mesures à prendre

À partir du mode opérationnel, entrez la show interfaces lt-0/0/0 terse commande.

Signification

La sortie fournit l’état des interfaces LT. Toutes les interfaces LT sont opérationnelles.