Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: instalar e iniciar el firewall virtual vSRX en Ubuntu

En este ejemplo se muestra cómo instalar y lanzar una instancia de firewall virtual vSRX en un servidor Ubuntu con KVM.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Servidor x86 genérico

  • Junos OS versión 15.1X49-D20 para firewall virtual vSRX

  • Ubuntu versión 14.04.2

Antes de empezar:

  • En este ejemplo se supone una instalación nueva del software de servidor de Ubuntu.

  • Asegúrese de que el sistema operativo host cumpla los requisitos especificados en Requisitos para vSRX en KVM.

Visión general

En este ejemplo se muestra cómo configurar el servidor host de Ubuntu e instalar e iniciar una máquina virtual vSRX Virtual Firewall. La figura 1 muestra la estructura básica de una máquina virtual vSRX Virtual Firewall en un servidor Ubuntu.

Figura 1: VM de firewall virtual vSRX en Ubuntu vSRX Virtual Firewall VM on Ubuntu
Nota:

En este ejemplo se utilizan direcciones IP estáticas. Si está configurando la instancia de firewall virtual vSRX en un entorno NFV , debe utilizar DHCP.

Configuración rápida: instale y ejecute una máquina virtual de firewall virtual vSRX en Ubuntu

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, y copie y pegue los comandos en la terminal del servidor Ubuntu o en la consola del firewall virtual vSRX según se especifique.

Procedimiento

Procedimiento paso a paso

  1. Si la red virtual predeterminada aún no existe, copie los siguientes comandos y péguelos en el terminal del servidor Ubuntu para crear la red virtual predeterminada.

  2. Cree la red virtual izquierda o de confianza en el servidor de Ubuntu.

  3. Cree la red virtual correcta o no confiable en el servidor de Ubuntu.

  4. Descargue la imagen del KVM del firewall virtual vSRX del sitio web de Juniper Networks en el sitio web de Juniper Networks.

  5. Copie los siguientes comandos y modifique el parámetro y las marcas para que coincidan con la CPU de cpu su servidor Ubuntu. Pegue los comandos resultantes en la terminal del servidor Ubuntu para copiar la imagen en un punto de montaje y crear la máquina virtual vSRX Virtual Firewall.

    Nota:

    El modelo de CPU y las marcas en el virt-install comando pueden variar según la CPU y las características del servidor Ubuntu.

  6. Para establecer la contraseña raíz en la máquina virtual vSRX Virtual Firewall, copie y pegue el comando en la CLI de vSRX Virtual Firewall en el nivel jerárquico [edit] .

  7. Para crear una configuración base en la máquina virtual de vSRX Virtual Firewall, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los siguientes comandos en la CLI de vSRX Virtual Firewall en el nivel de jerarquía y, a continuación, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

Configuración paso a paso

Use las siguientes secciones para obtener un conjunto más detallado de procedimientos para instalar e iniciar una máquina virtual de vSRX Virtual Firewall.

Agregar redes virtuales

Procedimiento paso a paso

Debe crear redes virtuales en el servidor Ubuntu para proporcionar conectividad de red a las interfaces en la máquina virtual del firewall virtual vSRX. Copie y pegue estos comandos en una terminal en el servidor de Ubuntu.

En este ejemplo se utilizan tres redes virtuales:

  • default: conecta la interfaz de administración fxp0.

    Nota:

    La red virtual predeterminada ya debería existir en el servidor de Ubuntu. Utilice el virsh net-list comando para comprobar que la red predeterminada está presente y activa.

  • TestLeft: conecta la interfaz ge-0/0/0 a la zona de confianza.

  • TestRight: conecta la interfaz ge-0/0/1 a la zona que no es de confianza.

  1. Si la red predeterminada no existe, siga estos pasos:

    Procedimiento paso a paso

    1. Abra un editor de texto en el servidor Ubuntu y cree el archivo XML de red (default.xml) predeterminado.

    2. Establezca el modo de reenvío en nat, configure una dirección IP y una máscara de subred, y una interfaz de puente, y configure DHCP para asignar direcciones IP a las interfaces de esta red virtual.

      Nota:

      Utilice el formato XML especificado por libvirt.

    3. Defina e inicie la red virtual predeterminada en función del archivo default.xml que haya creado.

  2. Elimine cualquier red virtual TestLeft configurada previamente.

  3. Elimine cualquier red virtual de TestRight configurada previamente.

  4. Abra un editor de texto en el servidor Ubuntu y cree el archivo XML (testleftnetwork.xml) de red TestLeft.

  5. Establezca el modo de reenvío en route, configure una dirección IP y una máscara de subred, y una interfaz de puente, y configure DHCP para asignar direcciones IP a las interfaces de esta red virtual.

    Nota:

    Utilice el formato XML especificado por libvirt.

  6. Abra un editor de texto en el servidor Ubuntu y cree el archivo XML de red (testrightnetwork.xml) TestRight.

  7. Establezca el modo de reenvío en nat, configure una dirección IP y una máscara de subred, y una interfaz de puente, y configure DHCP para asignar direcciones IP a las interfaces de esta red virtual.

    Nota:

    Utilice el formato XML especificado por libvirt.

  8. Defina e inicie la red virtual TestLeft según el archivo testleftnetwork.xml que haya creado.

  9. Defina e inicie la red virtual de TestRight en función del archivo testrightnetwork.xml que haya creado.

Comprobar las redes virtuales

Propósito

Compruebe la nueva configuración de red virtual en el servidor Ubuntu.

Acción

Utilice el virsh net-list comando en el servidor Ubuntu para comprobar que las nuevas interfaces virtuales están activas y están configuradas para iniciarse automáticamente al reiniciar.

Descargar e instalar la imagen del firewall virtual vSRX

Procedimiento paso a paso

Para descargar e instalar la imagen del firewall virtual vSRX en el servidor Ubuntu:

  1. Descargue la imagen del KVM del firewall virtual vSRX del sitio web de Juniper Networks: https://www.juniper.net/support/downloads/?p=vsrx#sw

  2. Copie la imagen del firewall virtual vSRX en un punto de montaje adecuado.

  3. Utilice el virt-install comando para crear una máquina virtual vSRX Virtual Firewall. Modifique el parámetro y las marcas para que coincidan con la cpu CPU de su servidor Ubuntu.

    Nota:

    El modelo de CPU y las marcas en el virt-install comando pueden variar según la CPU y las características del servidor Ubuntu.

Verificar la instalación del firewall virtual vSRX

Propósito

Verifique la instalación del firewall virtual vSRX.

Acción

  1. Utilice el virsh console comando en el servidor Ubuntu para acceder a la consola del firewall virtual vSRX y observar el progreso de la instalación. La instalación puede tardar varios minutos en completarse.

  2. En la consola de vSRX Virtual Firewall, inicie sesión y verifique la versión de vSRX Virtual Firewall instalada.

Crear una configuración base en la instancia de firewall virtual vSRX

Procedimiento paso a paso

Para configurar una configuración básica en la instancia de firewall virtual vSRX, introduzca los pasos siguientes en edit el modo:

  1. Cree una contraseña raíz.

  2. Establezca la familia de direcciones IP para la interfaz de administración y habilite el cliente DHCP para esta interfaz.

  3. Establezca la dirección IP para la interfaz ge-0/0/0.0.

  4. Establezca la familia de direcciones IP para la interfaz ge-0/0/1.0 y habilite el cliente DHCP para esta interfaz.

  5. Agregue la interfaz ge-0/0/0.0 a la zona de seguridad de confianza y permita todos los servicios del sistema del tráfico entrante en esa interfaz.

  6. Agregue la interfaz ge-0/0/1.0 a la zona de seguridad no confiable y permita solo los servicios del sistema DHCP del tráfico entrante en esa interfaz.

  7. Cree una instancia de enrutamiento de enrutador virtual y agregue las dos interfaces a esa instancia de enrutamiento.

  8. Cree un conjunto de reglas NAT de origen.

  9. Configure una regla que coincida con los paquetes y traduzca la dirección de origen a la dirección de la interfaz de salida.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo el show interfaces comando. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Desde el modo de configuración, escriba el comando para confirmar las políticas de show security policies seguridad. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Nota:

Como paso final, salga del modo de configuración y use el request system reboot comando para reiniciar la máquina virtual del firewall virtual vSRX. Puede utilizar el virsh console comando en el servidor Ubuntu para volver a conectarse al firewall virtual vSRX después del reinicio.

Verificar la configuración básica en la instancia de firewall virtual vSRX

Propósito

Verifique la configuración básica en la instancia de vSRX Virtual Firewall.

Acción

Compruebe que la interfaz ge-0/0/0.0 tiene una dirección IP asignada del intervalo de direcciones DHCP de red TestLeft y que ge-0/0/1.0 tiene una dirección IP asignada del intervalo de direcciones DHCP de red TestRight.