Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration requise pour le pare-feu virtuel vSRX sur KVM

Cette section présente une vue d’ensemble des exigences requises pour le déploiement d’une instance de pare-feu virtuel vSRX sur KVM ;

Spécifications Logicielles

Le tableau ci-dessous répertorie les spécifications logicielles requises pour le déploiement du pare-feu virtuel vSRX dans un environnement KVM. Le tableau présente la version de Junos OS dans laquelle une spécification logicielle particulière pour le déploiement du pare-feu virtuel vSRX sur KVM a été introduite. Vous devrez télécharger une version spécifique de Junos OS pour profiter de certaines fonctionnalités.

MISE EN GARDE :

Un problème de journalisation des modifications de page (PML) lié au noyau hôte KVM peut empêcher le démarrage réussi du pare-feu virtuel vSRX. Si vous rencontrez ce problème avec le pare-feu virtuel vSRX, nous vous recommandons de désactiver la PML au niveau du noyau hôte. Voir Préparer votre serveur pour l’installation de vSRX pour plus de détails sur la désactivation de la PML dans le cadre de l’activation de la virtualisation imbriquée.

Tableau 1 : fonctionnalités prises en charge sur le pare-feu virtuel vSRX
Caractéristiques Spécification Présentation de la version Junos OS
vCPU/Mémoire

2 vCPU / 4 Go de RAM

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 (pare-feu virtuel vSRX)

5 vCPU / 8 Go de RAM

Junos OS version 15.1X49-D70 et Junos OS version 17.3R1 (pare-feu virtuel vSRX)

9 vCPU / 16 Go de RAM

Junos OS version 18.4R1 (pare-feu virtuel vSRX)

Junos OS version 19.1R1 (pare-feu virtuel vSRX 3.0)

17 vCPU / 32 Go de RAM

Junos OS version 18.4R1 (pare-feu virtuel vSRX)

Junos OS version 19.1R1 (pare-feu virtuel vSRX 3.0)

Mise à l’échelle flexible de la capacité des sessions de flux grâce à une vRAM supplémentaire

S.O.

Junos OS version 19.1R1 (pare-feu virtuel vSRX)

Junos OS version 19.2R1 (pare-feu virtuel vSRX 3.0)

Prise en charge de la mise à l’échelle multicœur (RSS des logiciels)

S.O. Junos OS version 19.3R1 (pare-feu virtuel vSRX 3.0 uniquement)

Réserver des cœurs vCPU supplémentaires pour le moteur de routage (pare-feu virtuel vSRX et pare-feu virtuel vSRX 3.0)

S.O.  

Virtio (virtio-net, vhost-net) (pare-feu virtuel vSRX et pare-feu virtuel vSRX 3.0)

S.O.  
Hyperviseurs pris en charge

Prise en charge de l’hyperviseur Linux KVM

Remarque :

À partir des versions de Junos OS spécifiées mentionnées ici, toutes les versions ultérieures de Junos OS prennent également en charge ces versions de RHEL et les versions ultérieures.

Ubuntu 14.04.5, 16.04 et 16.10

Junos OS version 18.4R1
Ubuntu 18.04 et 20.04 Junos OS version 20.4R1
Red Hat Enterprise Linux (RHEL) 7.3, 7.6 et 7.7 Junos OS version 18.4R1
Red Hat Enterprise Linux (RHEL) 8.2 Junos OS version 19.2R1
Red Hat Enterprise Linux (RHEL) 9 Junos OS version 23.4R1
CentOS 7.1, 7.2, 7.6 et 7.7 Junos OS version 20.4R1
Autres caractéristiques

Cloud-init

S.O. Oui (Junos OS version 15.1X49-D100 et Junos OS version 17.4R1 et ultérieure)

Mode d’alimentation IPSec (PMI)

S.O.  

cluster de châssis

S.O. Oui (à partir de Junos OS 12.1X46-D10)

Distribution de sessions basée sur GTP TEID à l’aide de RSS Logiciels

S.O. Oui (à partir de la version 19.3R1 de Junos OS)

Moteur d’analyse antivirus sur appareil (Avira)

S.O. Oui (à partir de la version 19.4R1 de Junos OS)

LLDP

S.O. Oui (à partir de la version 21.1R1 de Junos OS)

Interface de télémétrie Junos

S.O. Oui (à partir de la version 20.3R1 de Junos OS)
Configuration requise

Accélération matérielle/activation de l’indicateur de processeur VMX dans l’hyperviseur

S.O.  

Espace disque

16 Go (disques IDE ou SCSI) (pare-feu virtuel vSRX)

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1

18 Go (Pare-feu virtuel vSRX 3.0)

 
Tableau 2 : prise en charge de vNIC sur le pare-feu virtuel vSRX
vNIC Présentation de la version
Virtio SA et HA  
SR-IOV SA et HA par rapport à Intel 82599/X520 Series Junos OS version 15.1X49-D90 et Junos OS version 17.3R1
SR-IOV SA et HA par rapport aux séries Intel X710/XL710/XXV710 Junos OS version 15.1X49-D90
SR-IOV SA et HA par rapport à Intel E810 Series Junos OS version 21.2R1
Remarque :

À partir de la version 23.2R2 de Junos OS, seul le pilote ICE 1.12.7 est compatible avec E810 avec vSRX 3.0. La version inférieure à 1.12.7 entraîne des problèmes de compatibilité et n’affichera pas le FPC en ligne.

SR-IOV SA et HA par rapport à Mellanox ConnectX-3 Non pris en charge
SR-IOV SA et HA sur Mellanox ConnectX-4/5/6 (pilote MLX5 uniquement)

Junos OS version 18.1R1 (pare-feu virtuel vSRX)

Junos OS version 21.2R1 et ultérieure sur le pare-feu virtuel vSRX 3.0

Prise en charge du passthrough PCI de la fonction physique (PF) Intel NIC

Le passthrough PCI PF attribue un port NIC physique entier directement à une machine virtuelle (VM) vSRX3.0 sur une machine virtuelle basée sur un noyau (KVM) et des hyperviseurs VMware ESXi. Avec le passthrough PF, le plan de données vSRX3.0 accède directement au matériel NIC, en contournant la pile de commutation virtuelle du hyperviseur. Les machines virtuelles avec des NIC passthrough PF ne prennent pas en charge la migration dynamique. Les cartes réseau attribuées via PF passthrough sont dédiées à une seule VM et ne peuvent pas être partagées.

Ce modèle de déploiement modifie les caractéristiques de performances et le comportement opérationnel par rapport aux cartes réseau paravirtualisées et au passthrough de la fonction virtuelle (VF) SR-IOV. Utilisez le passthrough PF uniquement avec des combinaisons qualifiées d’hyperviseur, de NIC et de pilote.

Les catégories de NIC prises en charge sont mappées aux pilotes DPDK PF, avec une NIC représentative sélectionnée par catégorie.

Tableau 2 : NIC pris en charge mappés à DPDK PF pilotes
Pilote PF NIC
glace E810
i40e XL710
ixgbe 82599
IGC* I225
IGB/E1000* I350

Tableau 3 : prise en charge de la plate-forme
Hyperviseur glace i40e ixgbe IGC IGB/E1000
KVM Y Y Y N N
Junos OS version 26.2R1

Kit de développement de plan de données (DPDK) version 17.05

Junos OS version 18.2R1

Kit de développement de plan de données (DPDK) version 18.11

DPDK version 18.11 est pris en charge sur le pare-feu virtuel vSRX. Grâce à cette fonctionnalité, la carte d’interface réseau (NIC) Mellanox Connect sur le pare-feu virtuel vSRX prend désormais en charge le multicast OSPF et les VLAN.

Junos OS version 19.4R1

Kit de développement de plan de données (DPDK) version 20.11

Nous avons mis à niveau le kit de développement de plan de données (DPDK) de la version 18.11 à la version 20.11. La nouvelle version prend en charge le pilote de mode d’interrogation ICE (PMD), qui permet la prise en charge physique de l’Intel E810 série 100G NIC sur Pare-feu virtuel vSRX 3.0.
Junos OS version 21.2R1
Remarque :

Un déploiement de pare-feu virtuel vSRX sur KVM nécessite que vous activiez la virtualisation matérielle sur un système d’exploitation hôte qui contient un processeur compatible Intel Virtualization Technology (VT). Vous pouvez vérifier la compatibilité CPU ici : http://www.linux-kvm.org/page/Processor_support

Le tableau ci-dessous répertorie les spécifications de la machine virtuelle du pare-feu virtuel vSRX.

À partir de la version 19.1R1 de Junos OS, l’instance de pare-feu virtuel vSRX prend en charge les systèmes d’exploitation invités à l’aide de 9 ou 17 vCPU avec une virtualisation d’E/S à racine unique sur un hyperviseur Intel X710/XL710 sur Linux KVM pour une évolutivité et des performances améliorées.

Recommandations du noyau KVM pour le pare-feu virtuel vSRX

Le Tableau 5 répertorie la version du noyau Linux recommandée pour votre système d’exploitation hôte Linux lors du déploiement du pare-feu virtuel vSRX sur KVM. Le tableau présente la version de Junos OS dans laquelle la prise en charge d’une version particulière du noyau Linux a été introduite.

Tableau 5 : recommandations du noyau pour KVM

Linux Distribution

Version du noyau Linux

Version de Junos OS prise en charge

CentOS

3.10.0.229

Mettez à niveau le noyau Linux pour capturer la version recommandée.

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure

Ubuntu

3.16

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure

4.4

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure

18.04

Junos OS version 20.4R1 ou ultérieure

20.04

Junos OS version 20.4R1 ou ultérieure

RHEL

3.10

Junos OS version 15.1X49-D15 et Junos OS version 17.3R1 ou ultérieure

Packages Linux supplémentaires pour le pare-feu virtuel vSRX sur KVM

Le Tableau 6 répertorie les packages supplémentaires dont vous avez besoin sur votre système d’exploitation hôte Linux pour exécuter le pare-feu virtuel vSRX sur KVM. Consultez la documentation de votre système d’exploitation hôte pour savoir comment installer ces packages s’ils ne sont pas présents sur votre serveur.

Tableau 6 : Packages Linux supplémentaires pour KVM

Forfait

Version

Lien de téléchargement

libvirt

0.10.0

Téléchargement de libvirt

virt-manager (recommandé)

0.10.0

téléchargement virt-manager

Spécifications matérielles

Le Tableau 7 répertorie les spécifications matérielles de la machine hôte qui exécute la machine virtuelle du pare-feu virtuel vSRX.

Tableau 7 : spécifications matérielles de la machine hôte

Composant

Spécification

Type de processeur hôte

Processeur multicœur Intel x86_64

Remarque :

DPDK nécessite la prise en charge d’Intel Virtualization VT-x/VT-d dans le processeur. Voir À propos de la technologie de virtualisation Intel.

Prise en charge des NIC physiques pour le pare-feu virtuel vSRX et le pare-feu virtuel vSRX 3.0

  • Virtio

  • SR-IOV (Intel X710/XL710, X520/540, 82599)

  • SR-IOV (Mellanox ConnectX-3/ConnectX-3 Pro et Mellanox ConnectX-4 EN/ConnectX-4 Lx EN)

Remarque :

Si vous utilisez SR-IOV avec les adaptateurs de la famille Mellanox ConnectX-3 ou ConnectX-4, installez le pilote Linux MLNX_OFED, si nécessaire sur l’hôte Linux.

Remarque :

Vous devez activer les extensions Intel VT-d pour fournir une prise en charge matérielle permettant d’attribuer directement des périphériques physiques par invité. Voir Configurer SR-IOV et PCI sur KVM.

Prise en charge des NIC physiques pour le pare-feu virtuel vSRX 3.0

Prise en charge du SR-IOV sur les processeurs Intel X710/XL710/XXV710 et Intel E810.

Meilleures pratiques pour améliorer les performances du pare-feu virtuel vSRX

Passez en revue les pratiques suivantes pour améliorer les performances du pare-feu virtuel vSRX.

Nœuds NUMA

L’architecture de serveur x86 se compose de plusieurs sockets et de plusieurs cœurs dans un socket. Chaque socket possède de la mémoire qui est utilisée pour stocker les paquets lors des transferts d’E/S de la NIC à l’hôte. Pour lire efficacement les paquets à partir de la mémoire, les applications invitées et les périphériques associés (tels que la carte NIC) doivent résider dans un seul socket. Le fractionnement des sockets CPU pour les accès à la mémoire entraîne une pénalité, ce qui peut entraîner des performances non déterministes. Pour le pare-feu virtuel vSRX, nous recommandons que tous les vCPU de la machine virtuelle du pare-feu virtuel vSRX se trouvent dans le même nœud physique NUMA (Non-Uniform Memory Access) pour des performances optimales.

MISE EN GARDE :

Le moteur de transfert de paquets (PFE) du pare-feu virtuel vSRX ne répondra plus si la topologie des nœuds NUMA est configurée dans l’hyperviseur pour répartir les vCPU de l’instance sur plusieurs nœuds NUMA hôtes. Le pare-feu virtuel vSRX exige que vous vous assuriez que tous les vCPU résident sur le même nœud NUMA.

Nous vous recommandons de lier l’instance du pare-feu virtuel vSRX à un nœud NUMA spécifique en définissant l’affinité de nœud NUMA. L’affinité de nœud NUMA limite la planification des ressources de la machine virtuelle du pare-feu virtuel vSRX au nœud NUMA spécifié.

Mappage d’interfaces virtuelles à une machine virtuelle de pare-feu virtuel vSRX

Pour déterminer quelles interfaces virtuelles de votre système d’exploitation hôte Linux sont mappées à une VM de pare-feu virtuel vSRX :

  1. Utilisez la virsh list commande de votre système d’exploitation hôte Linux pour répertorier les machines virtuelles en cours d’exécution.

  2. Utilisez la virsh domiflist vsrx-name commande pour répertorier les interfaces virtuelles de cette machine virtuelle Pare-feu virtuel vSRX.

    Remarque :

    La première interface virtuelle est mappée à l’interface fxp0 de Junos OS.

Mappage d’interface pour le pare-feu virtuel vSRX sur KVM

Chaque carte réseau définie pour un pare-feu virtuel vSRX est mappée à une interface spécifique, selon que l’instance du pare-feu virtuel vSRX est une VM autonome ou une paire de clusters pour une haute disponibilité. Les noms d’interface et les mappages dans le pare-feu virtuel vSRX sont indiqués dans les tableaux 8 et 9.

Notez ce qui suit :

  • En mode autonome :

    • FXP0 est l’interface de gestion hors bande.

    • GE-0/0/0 est la première interface de trafic (revenu).

  • En mode cluster :

    • FXP0 est l’interface de gestion hors bande.

    • em0 est le lien de contrôle de cluster pour les deux nœuds.

    • N’importe laquelle des interfaces de trafic peut être spécifiée en tant que liaisons de fabric, par exemple ge-0/0/0 pour fab0 sur le nœud 0 et ge-7/0/0 pour fab1 sur le nœud 1.

Le Tableau 8 présente les noms d’interface et les mappages pour une machine virtuelle Pare-feu virtuel vSRX autonome.

Tableau 8 : noms d’interface d’une machine virtuelle Pare-feu virtuel vSRX autonome

Carte réseau

Nom de l’interface dans Junos OS pour le pare-feu virtuel vSRX

1

FXP0

2

GE-0/0/0

3

GE-0/0/1

4

GE-0/0/2

5

GE-0/0/3

6

GE-0/0/4

7

GE-0/0/5

8

GE-0/0/6

Le Tableau 9 présente les noms d’interface et les mappages d’une paire de machines virtuelles du pare-feu virtuel vSRX dans un cluster (nœud 0 et nœud 1).

Tableau 9 : noms d’interface pour une paire de clusters de pare-feu virtuel vSRX

Carte réseau

Nom de l’interface dans Junos OS pour le pare-feu virtuel vSRX

1

FXP0 (nœuds 0 et 1)

2

em0 (nœuds 0 et 1)

3

GE-0/0/0 (nœud 0)GE-7/0/0 (nœud 1)

4

ge-0/0/1 (nœud 0)ge-7/0/1 (nœud 1)

5

ge-0/0/2 (nœud 0)ge-7/0/2 (nœud 1)

6

GE-0/0/3 (nœud 0)GE-7/0/3 (nœud 1)

7

ge-0/0/4 (nœud 0)ge-7/0/4 (nœud 1)

8

GE-0/0/5 (nœud 0)GE-7/0/5 (nœud 1)

Paramètres par défaut du pare-feu virtuel vSRX sur KVM

Le pare-feu virtuel vSRX nécessite les paramètres de configuration de base suivants :

  • Des adresses IP doivent être attribuées aux interfaces.

  • Les interfaces doivent être liées à des zones.

  • Des stratégies doivent être configurées entre les zones pour autoriser ou refuser le trafic.

Le Tableau 10 répertorie les paramètres d’usine par défaut pour les stratégies de sécurité sur le pare-feu virtuel vSRX.

Tableau 10 : paramètres d’usine par défaut pour les stratégies de sécurité

Source Zone

Destination Zone

Action stratégique

Confiance

Manque de confiance

permis

Confiance

Confiance

permis

Manque de confiance

Confiance

Refuser