Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : installer et lancer le pare-feu virtuel vSRX sur Ubuntu

Cet exemple montre comment installer et lancer une instance de pare-feu virtuel vSRX sur un serveur Ubuntu avec KVM.

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Serveur x86 générique

  • Junos OS version 15.1X49-D20 pour pare-feu virtuel vSRX

  • Ubuntu version 14.04.2

Avant de commencer :

  • Cet exemple suppose une nouvelle installation du logiciel serveur Ubuntu.

  • Assurez-vous que votre système d’exploitation hôte répond aux exigences spécifiées dans Configuration requise pour vSRX sur KVM.

Aperçu

Cet exemple montre comment configurer votre serveur hôte Ubuntu et installer et lancer une machine virtuelle de pare-feu virtuel vSRX. La Figure 1 montre la structure de base d’une machine virtuelle de pare-feu virtuel vSRX sur un serveur Ubuntu.

Figure 1 : machine virtuelle de pare-feu virtuel vSRX sur Ubuntu vSRX Virtual Firewall VM on Ubuntu
Note:

Cet exemple utilise des adresses IP statiques. Si vous configurez l’instance de pare-feu virtuel vSRX dans un environnement NFV , vous devez utiliser DHCP.

Configuration rapide - Installer et lancer une machine virtuelle de pare-feu virtuel vSRX sur Ubuntu

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans le terminal du serveur Ubuntu ou la console du pare-feu virtuel vSRX comme spécifié.

Procédure

Procédure étape par étape

  1. Si le réseau virtuel par défaut n’existe pas déjà, copiez les commandes suivantes et collez-les dans le terminal du serveur Ubuntu pour créer le réseau virtuel par défaut.

  2. Créez le réseau virtuel gauche, ou approuvé, sur le serveur Ubuntu.

  3. Créez le réseau virtuel approprié, ou non approuvé, sur le serveur Ubuntu.

  4. Téléchargez l’image KVM du pare-feu virtuel vSRX depuis le site Web de Juniper Networks sur le site Web de JuniperNetworks.

  5. Copiez les commandes suivantes et modifiez le paramètre et les cpu drapeaux pour qu’ils correspondent au processeur de votre serveur Ubuntu. Collez les commandes résultantes dans le terminal du serveur Ubuntu pour copier l’image sur un point de montage et créer la machine virtuelle de pare-feu virtuel vSRX.

    Note:

    Le modèle de processeur et les indicateurs de la virt-install commande peuvent varier en fonction du processeur et des fonctionnalités du serveur Ubuntu.

  6. Pour définir le mot de passe racine sur la machine virtuelle pare-feu virtuel vSRX, copiez et collez la commande dans l’interface de ligne de commande du pare-feu virtuel vSRX au niveau de la [edit] hiérarchie.

  7. Pour créer une configuration de base sur la machine virtuelle pare-feu virtuel vSRX, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes suivantes dans l’interface de ligne de commande du pare-feu virtuel vSRX au niveau hiérarchique [edit] , puis passez commit en mode de configuration.

Procédure étape par étape

Configuration étape par étape

Utilisez les sections suivantes pour obtenir un ensemble plus détaillé de procédures d’installation et de lancement d’une machine virtuelle de pare-feu virtuel vSRX.

Ajouter des réseaux virtuels

Procédure étape par étape

Vous devez créer des réseaux virtuels sur le serveur Ubuntu pour fournir une connectivité réseau aux interfaces sur la machine virtuelle pare-feu virtuel vSRX. Copiez et collez ces commandes dans un terminal sur le serveur Ubuntu.

Cet exemple utilise trois réseaux virtuels :

  • default— Connecte l’interface de gestion fxp0.

    Note:

    Le réseau virtuel par défaut doit déjà exister sur le serveur Ubuntu. Utilisez la virsh net-list commande pour vérifier que le réseau par défaut est présent et actif.

  • TestLeft — Connecte l’interface ge-0/0/0 à la zone de confiance.

  • TestRight— Connecte l’interface ge-0/0/1 à la zone non approuvée.

  1. Si le réseau par défaut n’existe pas, procédez comme suit :

    Procédure étape par étape

    1. Ouvrez un éditeur de texte sur le serveur Ubuntu et créez le fichier XML réseau (default.xml) par défaut.

    2. Définissez le mode de transfert sur nat, configurez une adresse IP et un masque de sous-réseau, ainsi qu’une interface de pont, et configurez DHCP pour attribuer des adresses IP aux interfaces de ce réseau virtuel.

      Note:

      Utilisez le format XML spécifié par libvirt.

    3. Définissez et démarrez le réseau virtuel par défaut, en fonction du fichier default.xml que vous avez créé.

  2. Supprimez tout réseau virtuel TestLeft précédemment configuré.

  3. Supprimez tout réseau virtuel TestRight précédemment configuré.

  4. Ouvrez un éditeur de texte sur le serveur Ubuntu et créez le fichier XML réseau (testleftnetwork.xml) TestLeft.

  5. Définissez le mode de transfert sur route, configurez une adresse IP et un masque de sous-réseau, ainsi qu’une interface de pont, et configurez DHCP pour attribuer des adresses IP aux interfaces de ce réseau virtuel.

    Note:

    Utilisez le format XML spécifié par libvirt.

  6. Ouvrez un éditeur de texte sur le serveur Ubuntu et créez le fichier XML réseau (testrightnetwork.xml) TestRight.

  7. Définissez le mode de transfert sur nat, configurez une adresse IP et un masque de sous-réseau, ainsi qu’une interface de pont, et configurez DHCP pour attribuer des adresses IP aux interfaces de ce réseau virtuel.

    Note:

    Utilisez le format XML spécifié par libvirt.

  8. Définissez et démarrez le réseau virtuel TestLeft en fonction du fichier testleftnetwork.xml que vous avez créé.

  9. Définissez et démarrez le réseau virtuel TestRight, en fonction du fichier testrightnetwork.xml que vous avez créé.

Vérification des réseaux virtuels

But

Vérifiez la nouvelle configuration du réseau virtuel sur le serveur Ubuntu.

Action

Utilisez la virsh net-list commande sur le serveur Ubuntu pour vérifier que les nouvelles interfaces virtuelles sont actives et qu’elles sont configurées pour démarrer automatiquement au redémarrage.

Télécharger et installer l’image du pare-feu virtuel vSRX

Procédure étape par étape

Pour télécharger et installer l’image du pare-feu virtuel vSRX sur le serveur Ubuntu :

  1. Téléchargez l’image KVM Pare-feu virtuel vSRX sur le site Web de Juniper Networks : https://www.juniper.net/support/downloads/?p=vsrx#sw

  2. Copiez l’image du pare-feu virtuel vSRX vers un point de montage approprié.

  3. Utilisez la virt-install commande pour créer une machine virtuelle de pare-feu virtuel vSRX. Modifiez le paramètre et les cpu drapeaux pour qu’ils correspondent au processeur de votre serveur Ubuntu.

    Note:

    Le modèle de processeur et les indicateurs de la virt-install commande peuvent varier en fonction du processeur et des fonctionnalités du serveur Ubuntu.

Vérifiez l’installation du pare-feu virtuel vSRX

But

Vérifiez l’installation du pare-feu virtuel vSRX.

Action

  1. Utilisez la virsh console commande sur le serveur Ubuntu pour accéder à la console du pare-feu virtuel vSRX et suivre la progression de l’installation. L’installation peut prendre plusieurs minutes.

  2. Sur la console du pare-feu virtuel vSRX, connectez-vous et vérifiez que la version du pare-feu virtuel vSRX est installée.

Création d’une configuration de base sur l’instance de pare-feu virtuel vSRX

Procédure étape par étape

Pour configurer une configuration de base sur l’instance de pare-feu virtuel vSRX, entrez les étapes suivantes en edit mode :

  1. Créez un mot de passe root.

  2. Définissez la famille d’adresses IP pour l’interface de gestion et activez le client DHCP pour cette interface.

  3. Définissez l’adresse IP de l’interface ge-0/0/0.0.

  4. Définissez la famille d’adresses IP pour l’interface ge-0/0/1.0 et activez le client DHCP pour cette interface.

  5. Ajoutez l’interface ge-0/0/0.0 à la zone de sécurité de confiance et autorisez tous les services système du trafic entrant sur cette interface.

  6. Ajoutez l’interface ge-0/0/1.0 à la zone de sécurité untrust et autorisez uniquement les services système DHCP à partir du trafic entrant sur cette interface.

  7. Créez une instance de routage de routeur virtuel et ajoutez les deux interfaces à cette instance de routage.

  8. Créez un ensemble de règles NAT source.

  9. Configurez une règle qui correspond aux paquets et traduit l’adresse source par l’adresse de l’interface de sortie.

Résultats

À partir du mode configuration, confirmez votre configuration en entrant la show interfaces commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

En mode configuration, confirmez vos politiques de sécurité en entrant la show security policies commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.

Note:

Enfin, quittez le mode de configuration et utilisez la request system reboot commande pour redémarrer la machine virtuelle de pare-feu virtuel vSRX. Vous pouvez utiliser la virsh console commande sur le serveur Ubuntu pour vous reconnecter au pare-feu virtuel vSRX après le redémarrage.

Vérifiez la configuration de base sur l’instance de pare-feu virtuel vSRX

But

Vérifiez la configuration de base sur l’instance de pare-feu virtuel vSRX.

Action

Vérifiez que l’interface ge-0/0/0.0 a une adresse IP attribuée à partir de la plage d’adresses DHCP du réseau TestLeft et que l’adresse IP attribuée à ge-0/0/1.0 a une adresse IP attribuée à partir de la plage d’adresses DHCP du réseau TestRight.