KVMを使用した Juniper Security Director の導入
このトピックでは、KVMを使用した Juniper Security Director VMの導入について説明します。
始める前に
-
ハードウェア要件については、「 ハードウェア要件」を参照してください。
-
4つの専用IPアドレスを持ち、SMTP、NTP、DNSサーバーにアクセスできることを確認する必要があります。「ソフトウェア要件」を参照してください
注:デプロイが規制またはエアギャップされた環境である場合は、VMがIDP/アプリケーションシグネチャのダウンロード用の signatures.juniper.net にもアクセスできることを確認します。 -
./Juniper-Security-Director-<version>-kvm.binコマンドで--no-runオプションを使用しない場合は、アクティブな libvirt デーモンがあることを確認してください。
ステップ1: Juniper Security Director ソフトウェアをダウンロードする
手順 2: VM をデプロイする
-
chmod +x Juniper-Security-Director-<version>-kvm.binコマンドを実行します。 -
端末上:
-
./Juniper-Security-Director-<version>-kvm.binコマンドを実行します。アーティファクトのみを抽出する必要がある場合は、KVM なしでサポートされている Ubuntu、Red Hat Enterprise Linux、Debian、Oracle、または Rocky Linux マシンを使用します。アーティファクトは、KVMベースのVMをサポートするすべてのLinuxディストリビューションと互換性があります。ディストリビューション固有の依存関係は、デプロイ ラッパー (.bin) にのみ適用され、アーティファクトには適用されません。
-
./Juniper-Security-Director-<version>-kvm.bin --no-runコマンドを実行して、関連するパッケージがすべて存在するかどうかを確認します。
-
-
KVMファイルを抽出するためのベースフォルダを入力します。ベースフォルダに現在のユーザーの読み取りと書き込みのアクセス許可があることを確認します。QCOW2 ファイルと ISO ファイルには、スクリプトを実行するための実行可能アクセス許可が必要です。
例: /user/Downloads/
VMディレクトリが作成されます( 例:/user/Downloads/ジュニパー-セキュリティ-Director-<version>)。QCOW2 ディスク 0 ファイルが VM ディレクトリに正常に抽出されました。
チェックサム検証を実行して、ディスク0ファイルが抽出後も無傷で破損していないことを確認します。 表2 は、VMディレクトリ内のファイルの一覧です。
-
一意のVM名を入力します。
-
プロンプトが表示されたら、KVM設定パラメーターを入力します。
表1:設定パラメーターの説明 パラメータ 説明 ホスト名 Juniper Security Director VMのホスト名を入力します。 CLI管理者ユーザーパスワード CLI管理者ユーザーのパスワードを入力します。最小長は 8、最大長は 32 である必要があります。パスワードには、以下の3つ以上が必要です。 -
数字(0-9)
-
大文字のアルファベット(A-Z)
-
小文字のアルファベット(a-z)
-
特殊文字(~'!@#$%^&*()_-+={}[]:;"'<,>.?/|)
入力しても文字が表示されないので、パスワードを正しく入力するように注意してください。
管理IPアドレス 管理IPアドレスをCIDR形式で入力します。 デフォルトゲートウェイ ネットワークのデフォルトゲートウェイIPアドレス。 DNSサーバーアドレス DNSサーバーアドレスを入力します。 ドメインを検索(オプション) 検索ドメインを入力します。 UI仮想IPアドレス UI仮想IPアドレスを入力します。 UI FQDN(強く推奨) UI IPアドレスに解決されるFQDNを入力します。 デバイス接続の仮想IPアドレス デバイス接続の仮想IPアドレスを入力します。 デバイス接続FQDN(強く推奨) デバイス接続の仮想IPアドレスに解決される完全修飾デバイス名を入力します。 ログコレクターの仮想IPアドレス ログコレクターの仮想IPアドレスを入力します。 ログコレクターFQDN(強く推奨) ログコレクタの仮想IPアドレスに解決されるFQDNを入力します。 ソフトウェアバンドルSCP/HTTPパス ソフトウェアバンドルのパスを入力します。SCPパスは、以下の形式にしてください。 ポートを使用 — user@server:port/relative-path または user@server:port//absolute-path
ポートを指定しない場合、デフォルト値の22が使用されます
.ポートなし — user@server:relative-path または user@server:/absolute-path。
ステージングサーバーとしてWindows VMの場合は、バンドルの場所を次の形式で指定する必要があります。 user@<windowsvm>:/C:/<path>/Juniper-Security-Director-<version>.tgz
HTTP(s) パスは、次の形式にする必要があります。
-
認証なしのHTTPまたはHTTPS形式: http://server/path または https://server/path
-
認証を使用したHTTPまたはHTTPS形式: http://user@server/path または https://user@server/path
バンドルサーバーパスワード SCPパスワードを入力するか、HTTPに対して認証が有効になっている場合を入力します。 入力しても文字が表示されないので、パスワードを正しく入力するように注意してください。
HTTPプロキシパス(オプション) HTTPプロキシパスを入力します。 -
認証なしのHTTPまたはHTTPS形式: http://server[:p ort] または https://server[:p ort]
-
認証を使用したHTTPまたはHTTPS形式: http://user@server[:p ort] または https://user@server[:p ort]
HTTPプロキシパスワード(オプション) HTTPプロキシで認証が有効になっている場合は、パスワードを入力します。 NTPサーバー NTPサーバーの詳細を入力します。 Security Director CIDR(オプション) Juniper Security Directorアクセス用のCIDRを入力します。 Security Director CIDRは、KubernetesがSecurity Directorオンプレミスサービスを展開および実行する際に、内部サービスまたはポッドネットワーキングに使用するIPアドレス範囲です。
-
デフォルト—10.42.0.0/21
-
要件—CIDRは/21以上である必要があります(例:10.42.0.0/21、10.42.0.0/20)。
KubernetesネットワークとVMで使用される管理ネットワークとの間のルーティング/IP競合を避けるために、このCIDRをVM管理サブネットと重複させることはできません。
設定がkvm-env.iniファイルに保存され(このファイルの名前は変更しないでください)、ISOイメージが作成されます( 例:/user/Downloads/ジュニパー-セキュリティ-Director-<version>/セキュリティ-Director-OnPrem-kvm.iso)。
表2 は、ディレクトリ内のファイルを示しています。
表2:ディレクトリ内のファイル ファイル 説明 kvm-env.ini VM の環境変数とデプロイ パラメーターを含む INI ファイル。 セキュリティディレクター-オンプレミスディスク-0.qcow2 Juniper Security Director VMのプライマリまたはブートディスクイメージ。 セキュリティ-Director-オンプレミスディスク-1.qcow2 Juniper Security Director VMで使用されるアプリケーションデータディスク。
セキュリティディレクター-オンプレミスディスク-2.qcow2 Juniper Security Director VMで使用されるログ分析ディスク。
セキュリティディレクター-オンプレミス-kvm.iso kvm-env.iniから作成され、起動時にVMの初期設定を自動的に適用するためのシードディスクとして使用されるISOイメージ。 注:パスワードはプレーンテキストで含まれ、権限は600に設定されています。.xml VM の Libvirt ドメイン定義。 launch-vm.sh 抽出されたすべてのアーティファクトへのパスを含むファイル。これは、 Juniper Security Director VMの作成と起動に使用します。 -
-
要件に応じて、VM構成オプションの構成IDを入力します。推奨されるVM構成オプションの詳細については、を参照してください。
-
ブリッジインターフェイス名を入力します。ブリッジ インターフェイスが存在し、機能していることを確認します。
ブリッジインターフェイスを使用して、VMとUbuntu、Red Hat Enterprise Linux、Debian、Oracle、またはRocky Linuxホスト間の通信を有効にするには、ホストに仮想ブリッジを設定する必要があります。このブリッジは、ホストの物理ネットワークインターフェイスをVMの仮想インターフェイスに接続し、VMがローカルネットワーク上の物理デバイスであるかのように機能できるようにします。
-
VM構成ファイルが作成されます( 例:/user/Downloads/ジュニパー-セキュリティ-Director-<version>/<vm-name>-vm.xml)。
-
起動ファイルが作成されます(例: /user/Downloads/ジュニパー-セキュリティ-Director-<version>/launch-vm.sh
-
--no-run オプションを選択すると、launch-vm.sh は作成されません。
-
--no-run オプションがない場合、ブリッジインターフェイスがシステム上に存在している必要があります。--no-run オプションを使用すると、ブリッジ インターフェイスの存在はチェックされません。
-
.xmlファイルを更新する場合は、
virsh edit <vm-name>コマンドを使用します。 -
VM を作成するには、
virsh define <path-to-vm-xml>/vm-name.xml
-
-
ディスクプロビジョニングタイプに、Thin、Thick(使用時にゼロ化)、またはThick(完全にゼロ化)として入力します。
シックプロビジョニングに十分な空き領域が使用できることを確認します。ディスクサイズによっては、このプロセスに数分かかる場合があります。
disk1 および disk 2 の QCOW2 ファイルが作成されます。
-
VM を作成して起動するには、次のコマンドを実行します。
/user/Downloads/Juniper-Security-Director-<version>/launch-vm.shはいをクリックして、Juniper Security Directorを起動します。
おめでとうございます!これで 、Juniper Security Director VMが作成され、起動されました。デプロイメントおよびインストール・プロセスは、VM マネージャーのグラフィカル・コンソールまたはシリアル・コンソールからモニターできます。
cliadminユーザーとVM導入時に設定したパスワードを使用して、VM IPにSSH接続できます。次に、 show bundle install status コマンドを使用してインストールステータスを確認します。導入が成功すると、「 ノードのインストールが正常に完了しました」 というメッセージが表示されます。
アプリケーションサービスメッセージを表示するには show health status CLIコマンドを実行します。
導入が完了したら、VM導入時に設定したUI仮想IPアドレスまたはFQDN(ドメイン名)を使用してWeb GUIにログインします。