Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Requisitos para el firewall virtual vSRX en KVM

En esta sección, se presenta una descripción general de los requisitos para implementar una instancia de firewall virtual vSRX en KVM;

Especificaciones de software

En la siguiente tabla, se enumeran las especificaciones de los requisitos de software del sistema cuando se implementa el firewall virtual vSRX en un entorno KVM. La tabla describe la versión de Junos OS en la que se introdujo una especificación de software particular para implementar el firewall virtual vSRX en KVM. Deberá descargar una versión específica de Junos OS para aprovechar ciertas características.

PRECAUCIÓN:

Un problema de registro de modificación de página (PML) relacionado con el kernel del host KVM podría impedir que el firewall virtual vSRX arranque correctamente. Si experimenta este comportamiento con el firewall virtual vSRX, le recomendamos que desactive la PML en el nivel del kernel del host. Consulte Preparar el servidor para la instalación de vSRX para obtener más información sobre cómo deshabilitar la PML como parte de la habilitación de la virtualización anidada.

Tabla 1: Compatibilidad de funciones en el firewall virtual vSRX
Características Especificación Presentación de la versión de Junos OS
vCPU/memoria

2 vCPU / 4 GB RAM

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1 (firewall virtual vSRX)

5 vCPU / 8 GB RAM

Junos OS versión 15.1X49-D70 y Junos OS versión 17.3R1 (firewall virtual vSRX)

9 vCPU / 16 GB RAM

Junos OS versión 18.4R1 (firewall virtual vSRX)

Junos OS versión 19.1R1 (firewall virtual vSRX 3.0)

17 vCPU / 32 GB RAM

Junos OS versión 18.4R1 (firewall virtual vSRX)

Junos OS versión 19.1R1 (firewall virtual vSRX 3.0)

Capacidad de sesión de flujo flexible, escalado por una vRAM adicional

NA

Junos OS versión 19.1R1 (firewall virtual vSRX)

Junos OS versión 19.2R1 (firewall virtual vSRX 3.0)

Soporte de escalado multinúcleo (Software, RSS)

NA Junos OS versión 19.3R1 (solo firewall virtual vSRX 3.0)

Reserve núcleos de vCPU adicionales para el motor de enrutamiento (firewall virtual vSRX y firewall virtual vSRX 3.0)

NA  

Virtio (virtio-net, vhost-net) (Firewall virtual vSRX y Firewall virtual vSRX 3.0)

NA  
Hipervisores compatibles

Soporte del hipervisor KVM Linux

Nota:

A partir de las versiones de Junos OS especificadas que se mencionan aquí, todas las versiones posteriores de Junos OS también admiten estas versiones de RHEL y versiones posteriores.

Ubuntu 14.04.5, 16.04 y 16.10

Junos OS versión 18.4R1
Ubuntu 18.04 y 20.04 Junos OS versión 20.4R1
Red Hat Enterprise Linux (RHEL) 7.3, 7.6 y 7.7 Junos OS versión 18.4R1
Red Hat Enterprise Linux (RHEL) 8.2 Junos OS versión 19.2R1
Linux empresarial de Red Hat (RHEL) 9 Junos OS versión 23.4R1
CentOS 7.1, 7.2, 7.6 y 7.7 Junos OS versión 20.4R1
Otras características

Inicio de la nube

NA Sí (Junos OS versión 15.1X49-D100 y Junos OS versión 17.4R1 en adelante)

Modo de alimentación IPSec (PMI)

NA  

Clúster de chasis

NA Sí (Junos OS 12.1X46-D10 en adelante)

Distribución de sesiones basada en GTP TEID mediante RSS de software

NA Sí (versión 19.3R1 de Junos OS en adelante)

Motor de análisis antivirus en el dispositivo (Avira)

NA Sí (versión 19.4R1 de Junos OS en adelante)

LLDP

NA Sí (versión 21.1R1 de Junos OS en adelante)

Interfaz de telemetría de Junos

NA Sí (versión 20.3R1 de Junos OS en adelante)
Requisitos del sistema

Aceleración de hardware/marca de CPU VMX habilitada en el hipervisor

NA  

Espacio en disco

16 GB (unidades IDE o SCSI) (firewall virtual vSRX)

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1

18 GB (Firewall virtual vSRX 3.0)

 
Tabla 2: Compatibilidad con vNIC en un firewall virtual vSRX
vNIC Lanzamiento introducido
Virtio SA y HA  
SR-IOV, SA y HA sobre Intel serie 82599/X520 Junos OS versión 15.1X49-D90 y Junos OS versión 17.3R1
SR-IOV, SA y HA sobre las series Intel X710/XL710/XXV710 Junos OS versión 15.1X49-D90
SR-IOV SA y HA sobre la serie Intel E810 Junos OS versión 21.2R1
Nota:

A partir de Junos OS versión 23.2R2, solo el controlador ICE 1.12.7 es compatible para E810 con vSRX 3.0. La versión anterior a la 1.12.7 causa un problema de compatibilidad y no mostrará el FPC en línea.

SR-IOV, SA y HA sobre Mellanox ConnectX-3 No compatible
SR-IOV, SA y HA sobre Mellanox ConnectX-4/5/6 (solo controlador MLX5)

Junos OS versión 18.1R1 (firewall virtual vSRX)

Junos OS versión 21.2R1 en adelante en el firewall virtual vSRX 3.0

Función física (PF) Intel NIC Soporte de paso a través de PCI

El paso a través de PF PCI asigna un puerto NIC físico completo directamente a una máquina virtual (VM) vSRX3.0 en una máquina virtual (KVM) basada en kernel (KVM) e hipervisores VMware ESXi. Con el paso de PF, el plano de datos vSRX3.0 accede directamente al hardware de la NIC, sin pasar por la pila de conmutación virtual del hipervisor. Las máquinas virtuales con NIC de paso a través de PF no admiten la migración en vivo. Las NIC asignadas mediante el paso a través de PF están dedicadas a una sola máquina virtual y no se pueden compartir.

Este modelo de despliegue cambia las características de rendimiento y el comportamiento operativo en comparación con las NIC para virtualizadas y el paso de la función virtual (VF) SR-IOV. Use el paso a través de PF solo con combinaciones calificadas de hipervisor, NIC y controlador.

Las categorías de NIC compatibles se asignan a los controladores DPDK PF, con una NIC representativa seleccionada por categoría.

Tabla 2: NIC compatible asignada a impulsadores DPDK PF
Controlador PF NIC
hielo E810
i40e XL710
ixgbe 82599
IGC* I225
IGB/E1000* I350

Tabla 3: Soporte de plataforma
Hipervisor hielo i40e ixgbe IGC IGB/E1000
KVM Y Y Y N N
Junos OS versión 26.2R1

Kit de desarrollo de plano de datos (DPDK) versión 17.05

Junos OS versión 18.2R1

Kit de desarrollo de plano de datos (DPDK) versión 18.11

La versión 18.11 de DPDK es compatible con el firewall virtual vSRX. Con esta función, la tarjeta de interfaz de red (NIC) Mellanox Connect en el firewall virtual vSRX ahora es compatible con la multidifusión y VLAN de OSPF.

Junos OS versión 19.4R1

Kit de desarrollo de plano de datos (DPDK) versión 20.11

Hemos actualizado el kit de desarrollo de plano de datos (DPDK) de la versión 18.11 a la versión 20.11. La nueva versión es compatible con el controlador en modo de sondeo (PMD) de ICE, que habilita la compatibilidad física con la NIC de 100G de la serie Intel E810 en el firewall virtual vSRX 3.0.
Junos OS versión 21.2R1
Nota:

Un firewall virtual vSRX en la implementación de KVM requiere que habilite la virtualización basada en hardware en un sistema operativo host que contenga un procesador compatible con tecnología de virtualización Intel (VT). Puede verificar la compatibilidad de la CPU aquí: http://www.linux-kvm.org/page/Processor_support

En la siguiente tabla, se enumeran las especificaciones de la máquina virtual de firewall virtual vSRX.

A partir de la versión 19.1R1 de Junos OS, la instancia de firewall virtual vSRX admite OS invitado con 9 o 17 vCPU con virtualización de E/S de raíz única mediante Intel X710/XL710 en un hipervisor KVM Linux para una escalabilidad y un rendimiento mejorados.

Recomendaciones de kernel KVM para el firewall virtual vSRX

En la tabla 5, se enumera la versión del kernel de Linux recomendada para el sistema operativo host Linux cuando implemente el firewall virtual vSRX en KVM. La tabla describe la versión de Junos OS en la que se introdujo la compatibilidad con una versión determinada del kernel de Linux.

Tabla 5: Recomendaciones del kernel para KVM

Distribución de Linux

Versión del kernel de Linux

Versión de Junos OS compatible

CentOS

3.10.0.229

Actualice el kernel de Linux para capturar la versión recomendada.

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1 o posterior

Ubuntu

3.16

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1 o posterior

4.4

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1 o posterior

18.04

Junos OS versión 20.4R1 o posterior

20.04

Junos OS versión 20.4R1 o posterior

RHEL

3.10

Junos OS versión 15.1X49-D15 y Junos OS versión 17.3R1 o posterior

Paquetes adicionales de Linux para el firewall virtual vSRX en KVM

En la tabla 6 se enumeran los paquetes adicionales que necesita en el sistema operativo Linux host para ejecutar el firewall virtual vSRX en KVM. Consulte la documentación del sistema operativo host para saber cómo instalar estos paquetes si no están presentes en el servidor.

Tabla 6: Paquetes Linux adicionales para KVM

Paquete

Versión

Enlace de descarga

libvirt

0.10.0

Descarga de libvirt

virt-manager (recomendado)

0.10.0

Descarga de Virt-Manager

Especificaciones de hardware

En la tabla 7 se enumeran las especificaciones de hardware para el equipo host que ejecuta la máquina virtual del firewall virtual vSRX.

Tabla 7: Especificaciones de hardware para la máquina host

Componente

Especificación

Tipo de procesador host

CPU Intel x86_64 multinúcleo

Nota:

DPDK requiere compatibilidad con VT-x/VT-d de virtualización Intel en la CPU. Consulte acerca de la tecnología de virtualización de Intel.

Soporte de NIC física para firewall virtual vSRX y firewall virtual vSRX 3.0

  • Virtio

  • SR-IOV (Intel X710/XL710, X520/540, 82599)

  • SR-IOV (Mellanox ConnectX-3/ConnectX-3 Pro y Mellanox ConnectX-4 EN/ConnectX-4 Lx EN)

Nota:

Si utiliza SR-IOV con los adaptadores de familia Mellanox ConnectX-3 o ConnectX-4, en el host Linux, si es necesario, instale el controlador MLNX_OFED Linux más reciente.

Nota:

Debe habilitar las extensiones Intel VT-d para proporcionar compatibilidad de hardware para la asignación directa de dispositivos físicos por invitado. Consulte Configurar SR-IOV y PCI en KVM.

Soporte de NIC física para firewall virtual vSRX 3.0

Compatibilidad con SR-IOV en Intel X710/XL710/XXV710 e Intel E810.

Prácticas recomendadas para mejorar el rendimiento del firewall virtual vSRX

Revise las siguientes prácticas para mejorar el rendimiento del firewall virtual vSRX.

Nodos NUMA

La arquitectura de servidor x86 consta de varios sockets y varios núcleos dentro de un socket. Cada socket tiene memoria que se usa para almacenar paquetes durante las transferencias de E/S desde la NIC al host. Para leer eficazmente los paquetes de la memoria, las aplicaciones invitadas y los periféricos asociados (como la NIC) deben residir en un único socket. La penalización se asocia con la expansión de sockets de CPU para accesos a la memoria, lo que podría dar lugar a un rendimiento no determinista. Para el firewall virtual vSRX, recomendamos que todas las vCPU de la máquina virtual del firewall virtual vSRX estén en el mismo nodo físico de acceso a la memoria no uniforme (NUMA) para un rendimiento óptimo.

PRECAUCIÓN:

El motor de reenvío de paquetes (PFE) del firewall virtual vSRX dejará de responder si la topología de nodos NUMA está configurada en el hipervisor para distribuir las vCPU de la instancia en varios nodos NUMA de host. El firewall virtual vSRX requiere que se asegure de que todas las vCPU residen en el mismo nodo NUMA.

Recomendamos que vincule la instancia de firewall virtual vSRX con un nodo NUMA específico estableciendo la afinidad de nodos NUMA. La afinidad de nodos NUMA restringe la programación de recursos de máquina virtual del firewall virtual vSRX solo al nodo NUMA especificado.

Asignación de interfaces virtuales a una máquina virtual de firewall virtual vSRX

Para determinar qué interfaces virtuales en su sistema operativo host Linux se asignan a una máquina virtual de firewall virtual vSRX:

  1. Use el comando en el virsh list sistema operativo host Linux para enumerar las máquinas virtuales en ejecución.

  2. Use el virsh domiflist vsrx-name comando para enumerar las interfaces virtuales en esa máquina virtual de firewall virtual vSRX.

    Nota:

    La primera interfaz virtual se asigna a la interfaz fxp0 en Junos OS.

Asignación de interfaz para el firewall virtual vSRX en KVM

Cada adaptador de red definido para un firewall virtual vSRX se asigna a una interfaz específica, dependiendo de si la instancia de firewall virtual vSRX es una máquina virtual independiente o una de un par de clústeres para alta disponibilidad. Los nombres y las asignaciones de interfaz en el firewall virtual vSRX se muestran en la tabla 8 y la tabla 9.

Tenga en cuenta lo siguiente:

  • En modo independiente:

    • fxp0 es la interfaz de administración fuera de banda.

    • ge-0/0/0 es la primera interfaz de tráfico (ingresos).

  • En modo de clúster:

    • fxp0 es la interfaz de administración fuera de banda.

    • em0 es el vínculo de control del clúster para ambos nodos.

    • Cualquiera de las interfaces de tráfico se puede especificar como vínculos de estructura, como ge-0/0/0 para fab0 en el nodo 0 y ge-7/0/0 para fab1 en el nodo 1.

En la tabla 8 se muestran los nombres de interfaz y las asignaciones para una máquina virtual de firewall virtual vSRX independiente.

Tabla 8: Nombres de interfaz para una máquina virtual de firewall virtual vSRX independiente

Adaptador de red

Nombre de interfaz en Junos OS para firewall virtual vSRX

1

fxp0

2

GE-0/0/0

3

GE-0/0/1

4

GE-0/0/2

5

GE-0/0/3

6

GE-0/0/4

7

GE-0/0/5

8

GE-0/0/6

En la tabla 9, se muestran los nombres de interfaz y las asignaciones para un par de máquinas virtuales de firewall virtual vSRX en un clúster (nodo 0 y nodo 1).

Tabla 9: Nombres de interfaz para un par de clústeres de firewall virtual vSRX

Adaptador de red

Nombre de interfaz en Junos OS para firewall virtual vSRX

1

fxp0 (nodo 0 y 1)

2

em0 (nodo 0 y 1)

3

ge-0/0/0 (nodo 0)ge-7/0/0 (nodo 1)

4

ge-0/0/1 (nodo 0)ge-7/0/1 (nodo 1)

5

ge-0/0/2 (nodo 0)ge-7/0/2 (nodo 1)

6

ge-0/0/3 (nodo 0)ge-7/0/3 (nodo 1)

7

ge-0/0/4 (nodo 0)ge-7/0/4 (nodo 1)

8

ge-0/0/5 (nodo 0)ge-7/0/5 (nodo 1)

Configuración predeterminada del firewall virtual vSRX en KVM

El firewall virtual vSRX requiere los siguientes ajustes de configuración básicos:

  • A las interfaces se les deben asignar direcciones IP.

  • Las interfaces deben estar enlazadas a zonas.

  • Las políticas deben configurarse entre zonas para permitir o denegar el tráfico.

En la tabla 10 se enumera la configuración predeterminada de fábrica para las políticas de seguridad en el firewall virtual vSRX.

Tabla 10: Configuración predeterminada de fábrica para las políticas de seguridad

Zona de origen

Zona de destino

Acción política

confianza

no confiar

Permiso

confianza

confianza

Permiso

no confiar

confianza

denegar