Configuration requise pour le pare-feu virtuel vSRX sur KVM
Cette section présente une vue d’ensemble des exigences requises pour le déploiement d’une instance de pare-feu virtuel vSRX sur KVM ;
Spécifications Logicielles
Le tableau ci-dessous répertorie les spécifications logicielles requises pour le déploiement du pare-feu virtuel vSRX dans un environnement KVM. Le tableau présente la version de Junos OS dans laquelle une spécification logicielle particulière pour le déploiement du pare-feu virtuel vSRX sur KVM a été introduite. Vous devrez télécharger une version spécifique de Junos OS pour profiter de certaines fonctionnalités.
Un problème de journalisation des modifications de page (PML) lié au noyau hôte KVM peut empêcher le démarrage réussi du pare-feu virtuel vSRX. Si vous rencontrez ce problème avec le pare-feu virtuel vSRX, nous vous recommandons de désactiver la PML au niveau du noyau hôte. Voir Préparer votre serveur pour l’installation de vSRX pour plus de détails sur la désactivation de la PML dans le cadre de l’activation de la virtualisation imbriquée.
| Caractéristiques | Spécification | Présentation de la version Junos OS |
|---|---|---|
| vCPU/Mémoire |
2 vCPU / 4 Go de RAM |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 (pare-feu virtuel vSRX) |
|
5 vCPU / 8 Go de RAM |
Junos OS version 15.1X49-D70 et Junos OS version 17.3R1 (pare-feu virtuel vSRX) |
|
|
9 vCPU / 16 Go de RAM |
Junos OS version 18.4R1 (pare-feu virtuel vSRX) Junos OS version 19.1R1 (pare-feu virtuel vSRX 3.0) |
|
|
17 vCPU / 32 Go de RAM |
Junos OS version 18.4R1 (pare-feu virtuel vSRX) Junos OS version 19.1R1 (pare-feu virtuel vSRX 3.0) |
|
|
Mise à l’échelle flexible de la capacité des sessions de flux grâce à une vRAM supplémentaire |
S.O. |
Junos OS version 19.1R1 (pare-feu virtuel vSRX) Junos OS version 19.2R1 (pare-feu virtuel vSRX 3.0) |
|
Prise en charge de la mise à l’échelle multicœur (RSS des logiciels) |
S.O. | Junos OS version 19.3R1 (pare-feu virtuel vSRX 3.0 uniquement) |
|
Réserver des cœurs vCPU supplémentaires pour le moteur de routage (pare-feu virtuel vSRX et pare-feu virtuel vSRX 3.0) |
S.O. | |
|
Virtio (virtio-net, vhost-net) (pare-feu virtuel vSRX et pare-feu virtuel vSRX 3.0) |
S.O. | |
| Hyperviseurs pris en charge | ||
|
Prise en charge de l’hyperviseur Linux KVM
Remarque :
À partir des versions de Junos OS spécifiées mentionnées ici, toutes les versions ultérieures de Junos OS prennent également en charge ces versions de RHEL et les versions ultérieures. |
Ubuntu 14.04.5, 16.04 et 16.10 |
Junos OS version 18.4R1 |
| Ubuntu 18.04 et 20.04 | Junos OS version 20.4R1 | |
| Red Hat Enterprise Linux (RHEL) 7.3, 7.6 et 7.7 | Junos OS version 18.4R1 | |
| Red Hat Enterprise Linux (RHEL) 8.2 | Junos OS version 19.2R1 | |
| Red Hat Enterprise Linux (RHEL) 9 | Junos OS version 23.4R1 | |
| CentOS 7.1, 7.2, 7.6 et 7.7 | Junos OS version 20.4R1 | |
| Autres caractéristiques | ||
|
Cloud-init |
S.O. | Oui (Junos OS version 15.1X49-D100 et Junos OS version 17.4R1 et ultérieure) |
|
Mode d’alimentation IPSec (PMI) |
S.O. | |
|
cluster de châssis |
S.O. | Oui (à partir de Junos OS 12.1X46-D10) |
|
Distribution de sessions basée sur GTP TEID à l’aide de RSS Logiciels |
S.O. | Oui (à partir de la version 19.3R1 de Junos OS) |
|
Moteur d’analyse antivirus sur appareil (Avira) |
S.O. | Oui (à partir de la version 19.4R1 de Junos OS) |
|
LLDP |
S.O. | Oui (à partir de la version 21.1R1 de Junos OS) |
|
Interface de télémétrie Junos |
S.O. | Oui (à partir de la version 20.3R1 de Junos OS) |
| Configuration requise | ||
|
Accélération matérielle/activation de l’indicateur de processeur VMX dans l’hyperviseur |
S.O. | |
|
Espace disque |
16 Go (disques IDE ou SCSI) (pare-feu virtuel vSRX) |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 |
|
18 Go (Pare-feu virtuel vSRX 3.0) |
||
| vNIC | Présentation de la version | ||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Virtio SA et HA | |||||||||||||||||||||||||
| SR-IOV SA et HA par rapport à Intel 82599/X520 Series | Junos OS version 15.1X49-D90 et Junos OS version 17.3R1 | ||||||||||||||||||||||||
| SR-IOV SA et HA par rapport aux séries Intel X710/XL710/XXV710 | Junos OS version 15.1X49-D90 | ||||||||||||||||||||||||
| SR-IOV SA et HA par rapport à Intel E810 Series | Junos OS version 21.2R1
Remarque :
À partir de la version 23.2R2 de Junos OS, seul le pilote ICE 1.12.7 est compatible avec E810 avec vSRX 3.0. La version inférieure à 1.12.7 entraîne des problèmes de compatibilité et n’affichera pas le FPC en ligne. |
||||||||||||||||||||||||
| SR-IOV SA et HA par rapport à Mellanox ConnectX-3 | Non pris en charge | ||||||||||||||||||||||||
| SR-IOV SA et HA sur Mellanox ConnectX-4/5/6 (pilote MLX5 uniquement) |
Junos OS version 18.1R1 (pare-feu virtuel vSRX) Junos OS version 21.2R1 et ultérieure sur le pare-feu virtuel vSRX 3.0 |
||||||||||||||||||||||||
|
Prise en charge du passthrough PCI de la fonction physique (PF) Intel NIC Le passthrough PCI PF attribue un port NIC physique entier directement à une machine virtuelle (VM) vSRX3.0 sur une machine virtuelle basée sur un noyau (KVM) et des hyperviseurs VMware ESXi. Avec le passthrough PF, le plan de données vSRX3.0 accède directement au matériel NIC, en contournant la pile de commutation virtuelle du hyperviseur. Les machines virtuelles avec des NIC passthrough PF ne prennent pas en charge la migration dynamique. Les cartes réseau attribuées via PF passthrough sont dédiées à une seule VM et ne peuvent pas être partagées. Ce modèle de déploiement modifie les caractéristiques de performances et le comportement opérationnel par rapport aux cartes réseau paravirtualisées et au passthrough de la fonction virtuelle (VF) SR-IOV. Utilisez le passthrough PF uniquement avec des combinaisons qualifiées d’hyperviseur, de NIC et de pilote. Les catégories de NIC prises en charge sont mappées aux pilotes DPDK PF, avec une NIC représentative sélectionnée par catégorie.
|
Junos OS version 26.2R1 | ||||||||||||||||||||||||
|
Kit de développement de plan de données (DPDK) version 17.05 |
Junos OS version 18.2R1 | ||||||||||||||||||||||||
|
Kit de développement de plan de données (DPDK) version 18.11 DPDK version 18.11 est pris en charge sur le pare-feu virtuel vSRX. Grâce à cette fonctionnalité, la carte d’interface réseau (NIC) Mellanox Connect sur le pare-feu virtuel vSRX prend désormais en charge le multicast OSPF et les VLAN. |
Junos OS version 19.4R1 | ||||||||||||||||||||||||
|
Kit de développement de plan de données (DPDK) version 20.11 Nous avons mis à niveau le kit de développement de plan de données (DPDK) de la version 18.11 à la version 20.11. La nouvelle version prend en charge le pilote de mode d’interrogation ICE (PMD), qui permet la prise en charge physique de l’Intel E810 série 100G NIC sur Pare-feu virtuel vSRX 3.0. |
Junos OS version 21.2R1 |
Un déploiement de pare-feu virtuel vSRX sur KVM nécessite que vous activiez la virtualisation matérielle sur un système d’exploitation hôte qui contient un processeur compatible Intel Virtualization Technology (VT). Vous pouvez vérifier la compatibilité CPU ici : http://www.linux-kvm.org/page/Processor_support
Le tableau ci-dessous répertorie les spécifications de la machine virtuelle du pare-feu virtuel vSRX.
À partir de la version 19.1R1 de Junos OS, l’instance de pare-feu virtuel vSRX prend en charge les systèmes d’exploitation invités à l’aide de 9 ou 17 vCPU avec une virtualisation d’E/S à racine unique sur un hyperviseur Intel X710/XL710 sur Linux KVM pour une évolutivité et des performances améliorées.
- Recommandations du noyau KVM pour le pare-feu virtuel vSRX
- Packages Linux supplémentaires pour le pare-feu virtuel vSRX sur KVM
Recommandations du noyau KVM pour le pare-feu virtuel vSRX
Le Tableau 5 répertorie la version du noyau Linux recommandée pour votre système d’exploitation hôte Linux lors du déploiement du pare-feu virtuel vSRX sur KVM. Le tableau présente la version de Junos OS dans laquelle la prise en charge d’une version particulière du noyau Linux a été introduite.
|
Linux Distribution |
Version du noyau Linux |
Version de Junos OS prise en charge |
|---|---|---|
|
CentOS |
3.10.0.229 Mettez à niveau le noyau Linux pour capturer la version recommandée. |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure |
|
Ubuntu |
3.16 |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure |
|
4.4 |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure |
|
| 18.04 |
Junos OS version 20.4R1 ou ultérieure |
|
| 20.04 |
Junos OS version 20.4R1 ou ultérieure |
|
|
RHEL |
3.10 |
Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure |
Packages Linux supplémentaires pour le pare-feu virtuel vSRX sur KVM
Le Tableau 6 répertorie les packages supplémentaires dont vous avez besoin sur votre système d’exploitation hôte Linux pour exécuter le pare-feu virtuel vSRX sur KVM. Consultez la documentation de votre système d’exploitation hôte pour savoir comment installer ces packages s’ils ne sont pas présents sur votre serveur.
|
Forfait |
Version |
Lien de téléchargement |
|---|---|---|
|
libvirt |
0.10.0 |
|
|
virt-manager (recommandé) |
0.10.0 |
Spécifications matérielles
Le Tableau 7 répertorie les spécifications matérielles de la machine hôte qui exécute la machine virtuelle du pare-feu virtuel vSRX.
|
Composant |
Spécification |
|---|---|
|
Type de processeur hôte |
Processeur multicœur Intel x86_64
Remarque :
DPDK nécessite la prise en charge d’Intel Virtualization VT-x/VT-d dans le processeur. Voir À propos de la technologie de virtualisation Intel. |
|
Prise en charge des NIC physiques pour le pare-feu virtuel vSRX et le pare-feu virtuel vSRX 3.0 |
Remarque :
Si vous utilisez SR-IOV avec les adaptateurs de la famille Mellanox ConnectX-3 ou ConnectX-4, installez le pilote Linux MLNX_OFED, si nécessaire sur l’hôte Linux.
Remarque :
Vous devez activer les extensions Intel VT-d pour fournir une prise en charge matérielle permettant d’attribuer directement des périphériques physiques par invité. Voir Configurer SR-IOV et PCI sur KVM. |
|
Prise en charge des NIC physiques pour le pare-feu virtuel vSRX 3.0 |
Prise en charge du SR-IOV sur les processeurs Intel X710/XL710/XXV710 et Intel E810. |
Meilleures pratiques pour améliorer les performances du pare-feu virtuel vSRX
Passez en revue les pratiques suivantes pour améliorer les performances du pare-feu virtuel vSRX.
Nœuds NUMA
L’architecture de serveur x86 se compose de plusieurs sockets et de plusieurs cœurs dans un socket. Chaque socket possède de la mémoire qui est utilisée pour stocker les paquets lors des transferts d’E/S de la NIC à l’hôte. Pour lire efficacement les paquets à partir de la mémoire, les applications invitées et les périphériques associés (tels que la carte NIC) doivent résider dans un seul socket. Le fractionnement des sockets CPU pour les accès à la mémoire entraîne une pénalité, ce qui peut entraîner des performances non déterministes. Pour le pare-feu virtuel vSRX, nous recommandons que tous les vCPU de la machine virtuelle du pare-feu virtuel vSRX se trouvent dans le même nœud physique NUMA (Non-Uniform Memory Access) pour des performances optimales.
Le moteur de transfert de paquets (PFE) du pare-feu virtuel vSRX ne répondra plus si la topologie des nœuds NUMA est configurée dans l’hyperviseur pour répartir les vCPU de l’instance sur plusieurs nœuds NUMA hôtes. Le pare-feu virtuel vSRX exige que vous vous assuriez que tous les vCPU résident sur le même nœud NUMA.
Nous vous recommandons de lier l’instance du pare-feu virtuel vSRX à un nœud NUMA spécifique en définissant l’affinité de nœud NUMA. L’affinité de nœud NUMA limite la planification des ressources de la machine virtuelle du pare-feu virtuel vSRX au nœud NUMA spécifié.
Mappage d’interfaces virtuelles à une machine virtuelle de pare-feu virtuel vSRX
Pour déterminer quelles interfaces virtuelles de votre système d’exploitation hôte Linux sont mappées à une VM de pare-feu virtuel vSRX :
-
Utilisez la
virsh listcommande de votre système d’exploitation hôte Linux pour répertorier les machines virtuelles en cours d’exécution.hostOS# virsh list
Id Name State ---------------------------------------------------- 9 centos1 running 15 centos2 running 16 centos3 running 48 vsrx running 50 1117-2 running 51 1117-3 running
-
Utilisez la
virsh domiflist vsrx-namecommande pour répertorier les interfaces virtuelles de cette machine virtuelle Pare-feu virtuel vSRX.hostOS# virsh domiflist vsrx
Interface Type Source Model MAC ------------------------------------------------------- vnet1 bridge brem2 virtio 52:54:00:8f:75:a5 vnet2 bridge br1 virtio 52:54:00:12:37:62 vnet3 bridge brconnect virtio 52:54:00:b2:cd:f4
Remarque :La première interface virtuelle est mappée à l’interface fxp0 de Junos OS.
Mappage d’interface pour le pare-feu virtuel vSRX sur KVM
Chaque carte réseau définie pour un pare-feu virtuel vSRX est mappée à une interface spécifique, selon que l’instance du pare-feu virtuel vSRX est une VM autonome ou une paire de clusters pour une haute disponibilité. Les noms d’interface et les mappages dans le pare-feu virtuel vSRX sont indiqués dans les tableaux 8 et 9.
Notez ce qui suit :
-
En mode autonome :
-
FXP0 est l’interface de gestion hors bande.
-
GE-0/0/0 est la première interface de trafic (revenu).
-
-
En mode cluster :
-
FXP0 est l’interface de gestion hors bande.
-
em0 est le lien de contrôle de cluster pour les deux nœuds.
-
N’importe laquelle des interfaces de trafic peut être spécifiée en tant que liaisons de fabric, par exemple ge-0/0/0 pour fab0 sur le nœud 0 et ge-7/0/0 pour fab1 sur le nœud 1.
-
Le Tableau 8 présente les noms d’interface et les mappages pour une machine virtuelle Pare-feu virtuel vSRX autonome.
|
Carte réseau |
Nom de l’interface dans Junos OS pour le pare-feu virtuel vSRX |
|---|---|
|
1 |
FXP0 |
|
2 |
GE-0/0/0 |
|
3 |
GE-0/0/1 |
|
4 |
GE-0/0/2 |
|
5 |
GE-0/0/3 |
|
6 |
GE-0/0/4 |
|
7 |
GE-0/0/5 |
|
8 |
GE-0/0/6 |
Le Tableau 9 présente les noms d’interface et les mappages d’une paire de machines virtuelles du pare-feu virtuel vSRX dans un cluster (nœud 0 et nœud 1).
|
Carte réseau |
Nom de l’interface dans Junos OS pour le pare-feu virtuel vSRX |
|---|---|
|
1 |
FXP0 (nœuds 0 et 1) |
|
2 |
em0 (nœuds 0 et 1) |
|
3 |
GE-0/0/0 (nœud 0)GE-7/0/0 (nœud 1) |
|
4 |
ge-0/0/1 (nœud 0)ge-7/0/1 (nœud 1) |
|
5 |
ge-0/0/2 (nœud 0)ge-7/0/2 (nœud 1) |
|
6 |
GE-0/0/3 (nœud 0)GE-7/0/3 (nœud 1) |
|
7 |
ge-0/0/4 (nœud 0)ge-7/0/4 (nœud 1) |
|
8 |
GE-0/0/5 (nœud 0)GE-7/0/5 (nœud 1) |
Paramètres par défaut du pare-feu virtuel vSRX sur KVM
Le pare-feu virtuel vSRX nécessite les paramètres de configuration de base suivants :
-
Des adresses IP doivent être attribuées aux interfaces.
-
Les interfaces doivent être liées à des zones.
-
Des stratégies doivent être configurées entre les zones pour autoriser ou refuser le trafic.
Le Tableau 10 répertorie les paramètres d’usine par défaut pour les stratégies de sécurité sur le pare-feu virtuel vSRX.
|
Source Zone |
Destination Zone |
Action stratégique |
|---|---|---|
|
Confiance |
Manque de confiance |
permis |
|
Confiance |
Confiance |
permis |
|
Manque de confiance |
Confiance |
Refuser |