Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Requisitos para el firewall virtual vSRX en AWS

En esta sección, se presenta una descripción general de los requisitos para implementar una instancia de firewall virtual vSRX en Amazon Web Services (AWS).

Requisitos mínimos del sistema para AWS

En la tabla 1, se enumeran los requisitos mínimos del sistema para que las instancias de firewall virtual vSRX se implementen en AWS.

en
Tabla 1: Requisitos mínimos del sistema para el firewall virtual vSRX

Componente

Especificación y detalles

Soporte de hipervisor

XEN-HVM

Memoria

4 GB

Espacio en disco

16 GB

vCPU

2

vNIC

3

Tipo de vNIC

SR-IOV

Procesadores AMD A partir de la versión 22.3R2 de Junos OS, el firewall virtual vSRX 3.0 en Amazon Web Services (AWS) admite el procesador Advanced Micro Devices (AMD) para un mejor rendimiento.

Mapeo de interfaz para el firewall virtual vSRX en AWS

El firewall virtual vSRX en AWS admite hasta un máximo de ocho interfaces de red, pero el número máximo real de interfaces que se pueden adjuntar a una instancia de firewall virtual vSRX viene dictado por el tipo de instancia de AWS en la que se lanza. Para las instancias de AWS que permiten más de ocho interfaces, el firewall virtual vSRX solo admitirá hasta un máximo de ocho interfaces.

Los siguientes son los tipos de instancias C5 admitidos:

  • c5.grande

  • c5.xgrande

  • c5.2xgrande

  • c5.4xgrande

  • c5.9xgrande

  • c5n.2xgrande

  • c5n.4xlarge

  • c5n.9xlarge

A continuación, se muestran las instancias de AWS basadas en AMD compatibles:

  • C5a.16xgrande

  • C5a.8xgrande

  • C5a.4xgrande

  • C5a.2xgrande

  • C5a.xlarge

A partir de la versión 24.4R2 de Junos OS, vSRX 3.0 admite los nuevos tipos de instancia de AWS c6in y c7i. Estos dos tipos de instancias no se admiten en versiones anteriores de Junos, incluidas 24.2R2, 23.4R2 y 23.2R2. Para estas versiones anteriores, utilice los tipos de instancia c5, c5a o c5n.

Información relacionada Referencias

Por ejemplo, detalles como vCPU, memoria

Información de precios

Para un número máximo de interfaces de red por tipo de instancia

https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html

Para la asignación entre nombres de interfaz de firewall virtual vSRX y sus nombres de interfaz de AWS correspondientes para hasta ocho interfaces de red.

La primera interfaz de red se utiliza para la administración fuera de banda (fxp0) para el firewall virtual vSRX.

Cuadro 2

Tabla 2: Nombres de interfaz de AWS y firewall virtual vSRX

Número de interfaz

Interfaz del firewall virtual vSRX

Interfaz de AWS

1

fxp0

eth0

2

GE-0/0/0

eth1

3

GE-0/0/1

eth2

4

GE-0/0/2

eth3

5

GE-0/0/3

Eth4

6

GE-0/0/4

eth5

7

GE-0/0/5

eth6

8

GE-0/0/6

eth7

Recomendamos colocar interfaces de ingresos en instancias de enrutamiento como práctica recomendada para evitar el enrutamiento asimétrico. Dado que fxp0 forma parte de la tabla de enrutamiento predeterminada (inet.0), es posible que se necesiten dos rutas predeterminadas en la misma instancia de enrutamiento: una para la interfaz fxp0 para el acceso de administración externa y la otra para las interfaces de ingresos para el acceso al tráfico, lo que da como resultado un enrutamiento asimétrico. Colocar las interfaces de ingresos en una instancia de enrutamiento separada evita esta situación de dos rutas predeterminadas en una sola instancia de enrutamiento.

Nota:

Asegúrese de que las interfaces que pertenecen a la misma zona de seguridad se encuentran en la misma instancia de enrutamiento. Consulte el artículo de la base de conocimientos: la interfaz debe estar en la misma instancia de enrutamiento que las demás interfaces de la zona.

Configuración predeterminada del firewall virtual vSRX en AWS

El firewall virtual vSRX requiere los siguientes ajustes de configuración básicos:

  • A las interfaces se les deben asignar direcciones IP.

  • Las interfaces deben estar enlazadas a zonas.

  • Las políticas deben configurarse entre zonas para permitir o denegar el tráfico.

  • El componente relacionado con el controlador ENA debe estar listo para el firewall virtual vSRX.

En la tabla 3 se enumeran los valores predeterminados de fábrica para las políticas de seguridad en el firewall virtual vSRX.

Tabla 3: Configuración predeterminada de fábrica para políticas de seguridad

Zona de origen

Zona de destino

Acción política

confianza

no confiar

Permiso

confianza

confianza

Permiso

PRECAUCIÓN:

No utilice el load factory-default comando en una instancia de AWS de Firewall virtual vSRX. La configuración predeterminada de fábrica elimina la preconfiguración de AWS. Si debe revertir a los valores predeterminados de fábrica, asegúrese de volver a configurar manualmente las instrucciones de preconfiguración de AWS antes de confirmar la configuración; de lo contrario, perderá el acceso a la instancia de firewall virtual vSRX. Consulte Configurar vSRX mediante la CLI para obtener detalles de la preconfiguración de AWS.

Prácticas recomendadas para mejorar el rendimiento del firewall virtual vSRX

Revise las siguientes prácticas de despliegue para mejorar el rendimiento del firewall virtual vSRX:

  • Deshabilite la comprobación de origen/destino para todas las interfaces del firewall virtual vSRX.

  • Limite los permisos de acceso a claves públicas a 400 para pares de claves.

  • Asegúrese de que no haya contradicciones entre los grupos de seguridad de AWS y la configuración del firewall virtual vSRX.

  • Utilice los tipos de instancia c5n en AWS para obtener la mejor transferencia de datos en el firewall virtual vSRX.

    Nota:

    En el caso de las instancias grandes c5, AWS utiliza procesadores escalables Intel Xeon de segunda generación (Cascade Lake) o procesadores Intel Xeon Platinum serie 8000 de primera generación (Skylake-SP) y, en el caso de instancias grandes c4-xtra, AWS utiliza Intel Xeon E5-2666 v3 de alta frecuencia.

  • Asegúrese de que el tráfico fluya a través de múltiples interfaces del firewall virtual vSRX para un uso óptimo de las vCPU.

  • Utilice el Firewall virtual vSRX TDR para proteger sus instancias de Amazon EC2 del tráfico directo de Internet.