현재 vSRX 아키텍처로 레거시 구성 마이그레이션
레거시에서 현재 아키텍처로 IBM Cloud® Juniper vSRX 구성을 마이그레이션하려면 신중하게 검토해야 합니다.
일반적으로 vSRX 18.4 배치는 vSRX 18.4 1G SR-IOV 오퍼링을 포함하여 현재 아키텍처를 사용합니다. 이전의 vSRX 18.4 1G Standard 오퍼링은 Linux Bridging을 기반으로 하며 Ubuntu 호스트, KVM 하이퍼바이저 및 vSRX 구성에서 서로 다른 네트워크 구성을 갖고 있습니다. 자동 프로세스가 구성 변경을 처리하므로 호스트 및 KVM 설정에는 특별한 마이그레이션 단계가 필요하지 않습니다. 그러나 레거시 아키텍처에서 현재 vSRX 구성으로 vSRX 구성을 가져오려면 일부 구성을 리팩토링해야 할 수 있습니다.
1G vSRX 독립형 구성 마이그레이션
독립형 18.4 1G Public+Private Linux Bridge (레거시 아키텍처) 인스턴스의 vSRX 구성 설정을 독립형 18.4 1G Public+Private SR-IOV (현재 아키텍처) 인스턴스로 변환해야 하는 몇 가지 단계가 있습니다.
여기 에서 SR-IOV 기반 현재 아키텍처에 대한 샘플 기본 구성을 찾을 수 있습니다.
다음은 Linux Bridge(레거시 아키텍처)에 대한 샘플 기본 구성입니다. 예에서는 다른 데이터 센터 팟(Pod)에서 프로비저닝된 vSRX 인스턴스를 보여줍니다. 결과적으로 대중교통 VLAN (native-vlan-id) 은 다릅니다.
## Last commit: 2020-04-16 22:48:33 UTC by root
version 18.4R1-S1.3;
system {
login {
class security {
permissions [ security-control view-configuration ];
}
user admin {
uid 2000;
class super-user;
authentication {
encrypted-password "$6$vKPIcB3I$XlDRg3Oto9tLa7zRPkalSfonrKUEJI7U16XX2lrke3k2sPaV.CY0CJhSBIPx5aXhqo7h1GWPhhMbv0Ce1WANO."; ## SECRET-DATA
}
}
}
root-authentication {
encrypted-password "$6$cbXBMc8b$jHd6LtR4OjXvjmgubQXAlofNonk6lLbNPs35beda7ffEV4XKEUQiEf1XUA3mMvJv2V1YET3kiWBogqz8h2zB7."; ## SECRET-DATA
}
services {
ssh {
root-login allow;
}
netconf {
ssh {
port 830;
}
}
web-management {
http {
interface fxp0.0;
}
https {
port 8443;
system-generated-certificate;
interface [ fxp0.0 ge-0/0/0.0 ge-0/0/1.0 ];
}
session {
session-limit 100;
}
}
}
host-name asloma-e2e-tc15-18-1g-1270-sa-vsrx-vSRX;
name-server {
10.0.80.11;
10.0.80.12;
}
syslog {
user * {
any emergency;
}
file messages {
any any;
authorization info;
}
file interactive-commands {
interactive-commands any;
}
}
ntp {
server 10.0.77.54;
}
}
security {
log {
mode stream;
report;
}
address-book {
global {
address SL8 10.1.192.0/20;
address SL9 10.1.160.0/20;
address SL4 10.2.128.0/20;
address SL5 10.1.176.0/20;
address SL6 10.1.64.0/19;
address SL7 10.1.96.0/19;
address SL1 10.0.64.0/19;
address SL2 10.1.128.0/19;
address SL3 10.0.86.0/24;
address SL20 10.3.80.0/20;
address SL18 10.2.176.0/20;
address SL19 10.3.64.0/20;
address SL16 10.2.144.0/20;
address SL17 10.2.48.0/20;
address SL14 10.1.208.0/20;
address SL15 10.2.80.0/20;
address SL12 10.2.112.0/20;
address SL13 10.2.160.0/20;
address SL10 10.2.32.0/20;
address SL11 10.2.64.0/20;
address SL_PRIV_MGMT 10.129.33.87/32;
address SL_PUB_MGMT 161.202.136.77/32;
address-set SERVICE {
address SL8;
address SL9;
address SL4;
address SL5;
address SL6;
address SL7;
address SL1;
address SL2;
address SL3;
address SL20;
address SL18;
address SL19;
address SL16;
address SL17;
address SL14;
address SL15;
address SL12;
address SL13;
address SL10;
address SL11;
}
}
}
screen {
ids-option untrust-screen {
icmp {
ping-death;
}
ip {
source-route-option;
tear-drop;
}
tcp {
syn-flood {
alarm-threshold 1024;
attack-threshold 200;
source-threshold 1024;
destination-threshold 2048;
queue-size 2000; ## Warning: 'queue-size' is deprecated
timeout 20;
}
land;
}
}
}
policies {
from-zone SL-PRIVATE to-zone SL-PRIVATE {
policy Allow_Management {
match {
source-address any;
destination-address [ SL_PRIV_MGMT SERVICE ];
application any;
}
then {
permit;
}
}
}
from-zone SL-PUBLIC to-zone SL-PUBLIC {
policy Allow_Management {
match {
source-address any;
destination-address SL_PUB_MGMT;
application [ junos-ssh junos-https junos-http junos-icmp-ping ];
}
then {
permit;
}
}
}
}
zones {
security-zone SL-PRIVATE {
interfaces {
ge-0/0/0.0 {
host-inbound-traffic {
system-services {
all;
}
}
}
}
}
security-zone SL-PUBLIC {
interfaces {
ge-0/0/1.0 {
host-inbound-traffic {
system-services {
all;
}
}
}
}
}
}
}
interfaces {
ge-0/0/0 {
description PRIVATE_VLANs;
flexible-vlan-tagging;
native-vlan-id 1214;
unit 0 {
vlan-id 1214;
family inet {
address 10.129.33.87/26;
}
}
}
ge-0/0/1 {
description PUBLIC_VLAN;
flexible-vlan-tagging;
native-vlan-id 764;
unit 0 {
vlan-id 764;
family inet {
address 161.202.136.77/29;
}
family inet6 {
address 2401:c900:1001:0210:0000:0000:0000:000a/64;
}
}
}
fxp0 {
unit 0;
}
lo0 {
unit 0 {
family inet {
filter {
input PROTECT-IN;
}
address 127.0.0.1/32;
}
}
}
}
firewall {
filter PROTECT-IN {
term PING {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol icmp;
}
then accept;
}
term SSH {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol tcp;
destination-port ssh;
}
then accept;
}
term WEB {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol tcp;
port 8443;
}
then accept;
}
term DNS {
from {
protocol udp;
source-port 53;
}
then accept;
}
}
}
routing-options {
static {
route 166.9.0.0/16 next-hop 10.129.33.65;
route 0.0.0.0/0 next-hop 161.202.136.73;
route 161.26.0.0/16 next-hop 10.129.33.65;
route 10.0.0.0/8 next-hop 10.129.33.65;
}
}
인터페이스 섹션 변환
이 1G Public+Private 독립형 예제에서 현재 아키텍처는 집계된 인터페이스 ae0 및 ae1 를 추가합니다. 이러한 인터페이스를 레거시 아키텍처가 ge-0/0/0 (private / ae0) 및 ge-0/0/1 (public / ae1) 로 정의하는 항목에 맵핑하십시오. 또한 새 아키텍처는 ge-0/0/2 및 ge-0/0/3 를 추가하여 vSRX 인터페이스 내에서 중복성을 지원합니다. 이전 아키텍처에서는 호스트 (하이퍼바이저) 결합 인터페이스 (bond0 private / bond1 public) 에 중복성이 있었습니다. 현재 아키텍처에서 ge 인터페이스에 직접 맵핑되는 SR-IOV VF는 중복성을 위해 사용됩니다.
vSRX 독립형 인터페이스(현재 아키텍처)와 vSRX 독립형 인터페이스(레거시 아키텍처)에서 이러한 vSRX 구성 차이점을 비교할 수 있습니다.
이전에 ge-0/0/0에 대해 구성한 사설 VLAN은 ae0을 통해 라우트되어야 합니다. 또한 이전에 ge-0/0/1에 대해 구성한 공용 VLAN은 ae1을 통해 라우트되어야 합니다.
구역 섹션 변환
이전에 ge-0/0/0 및 ge-0/0/1을 참조한 기본 보안 구역은 이제 ae0.0 (SL-PRIVATE) 및 ae1.0 (SL-PUBLIC) 인터페이스를 사용해야 합니다. 동일한 변경사항이 이전에 ge-0/0/0 및 ge-0/0/1을 참조한 구역에도 적용됩니다.
기타 변경사항
집계된 디바이스 구성에는 현재 아키텍처의 다음과 같은 추가 항목이 필요합니다.
set chassis aggregated-devices ethernet device-count 10
JWEB 구성에는 집계된 인터페이스도 포함됩니다.
set system services web-management https interface ae0.0
set system services web-management https interface ae1.0
1G vSRX 고가용성 구성 마이그레이션
고가용성 구성을 위해 레거시 아키텍처에서 현재 아키텍처로 구성을 가져올 때의 주요 vSRX 변경사항은 인터페이스 맵핑에 대한 사소한 변경사항입니다.
현재 아키텍처에 대한 1G SR-IOV HA 구성에서는 호스트(하이퍼바이저) 본드 인터페이스를 사용하는 대신 중복성을 위해 vSRX 인터페이스를 추가합니다. 이는 이제 호스트가 vSRX 인터페이스에 직접 맵핑할 수 있는 SR-IOV VF를 사용하기 때문에 가능합니다. 레거시 아키텍처에서 내보낸 구성을 현재 아키텍처로 가져오는 경우 이를 고려해야 합니다.
1G HA의 현재 아키텍처에 대한 vSRX 구성은 여기 에서 찾을 수 있습니다. 1G HA에 대한 레거시 아키텍처의 vSRX 구성은 여기 에서 찾을 수 있습니다.
추가 ge-0/* 및 ge-7/* 인터페이스가 추가되어 기존 reth 인터페이스와 연관되었습니다. 이 인터페이스는 레거시 및 현재 아키텍처 모두에 있습니다. 이는 vSRX 구성 내의 중복성을 허용합니다. 중복성은 fab 인터페이스에 대해서도 구성됩니다.