Migrando configurações anteriores para a arquitetura vSRX atual

A migração das configurações do IBM Cloud® Juniper vSRX da arquitetura anterior para a atual requer consideração cuidadosa.

Geralmente, as implementações do vSRX 18.4 usam a arquitetura atual, incluindo a oferta SR-IOV vSRX 18.4 1G. A oferta mais antiga vSRX 18.4 1G Standard é baseada no Linux Bridging e tem diferentes configurações de rede no host do Ubuntu, no hypervisor KVM e na configuração vSRX. As configurações de host e KVM não requerem nenhuma etapa de migração especial, pois o processo de automação manipula as mudanças na configuração. No entanto, se você quiser importar a configuração vSRX da arquitetura anterior para a configuração vSRX atual, provavelmente precisará refatorar parte da configuração.

Migrando configurações independentes do 1G vSRX

Há algumas etapas potencialmente necessárias para converter as definições de configuração do vSRX em uma instância independente 18.4 1G Public + Private Linux Bridge (arquitetura anterior) para uma instância independente 18.4 1G Public + Private SR-IOV (arquitetura atual).

É possível localizar uma configuração padrão de amostra para a arquitetura atual baseada em SR-IOV aqui

Veja a seguir uma configuração padrão de amostra para o Linux Bridge (arquitetura anterior). O exemplo mostra instâncias vSRX que foram provisionadas em diferentes pods Data center. Como resultado, as VLANs de trânsito (native-vlan-id) são diferentes.

## Last commit: 2020-04-16 22:48:33 UTC by root
version 18.4R1-S1.3;
system {
    login {
        class security {
            permissions [ security-control view-configuration ];
        }
        user admin {
            uid 2000;
            class super-user;
            authentication {
                encrypted-password "$6$vKPIcB3I$XlDRg3Oto9tLa7zRPkalSfonrKUEJI7U16XX2lrke3k2sPaV.CY0CJhSBIPx5aXhqo7h1GWPhhMbv0Ce1WANO."; ## SECRET-DATA
            }
        }
    }
    root-authentication {
        encrypted-password "$6$cbXBMc8b$jHd6LtR4OjXvjmgubQXAlofNonk6lLbNPs35beda7ffEV4XKEUQiEf1XUA3mMvJv2V1YET3kiWBogqz8h2zB7."; ## SECRET-DATA
    }
    services {
        ssh {
            root-login allow;
        }
        netconf {
            ssh {
                port 830;
            }
        }
        web-management {
            http {
                interface fxp0.0;
            }
            https {
                port 8443;
                system-generated-certificate;
                interface [ fxp0.0 ge-0/0/0.0 ge-0/0/1.0 ];
            }
            session {
                session-limit 100;
            }
        }
    }
    host-name asloma-e2e-tc15-18-1g-1270-sa-vsrx-vSRX;
    name-server {
        10.0.80.11;
        10.0.80.12;
    }
    syslog {
        user * {
            any emergency;
        }
        file messages {
            any any;
            authorization info;
        }
        file interactive-commands {
            interactive-commands any;
        }
    }
    ntp {
        server 10.0.77.54;
    }
}
security {
    log {
        mode stream;
        report;
    }
    address-book {
        global {
            address SL8 10.1.192.0/20;
            address SL9 10.1.160.0/20;
            address SL4 10.2.128.0/20;
            address SL5 10.1.176.0/20;
            address SL6 10.1.64.0/19;
            address SL7 10.1.96.0/19;
            address SL1 10.0.64.0/19;
            address SL2 10.1.128.0/19;
            address SL3 10.0.86.0/24;
            address SL20 10.3.80.0/20;
            address SL18 10.2.176.0/20;
            address SL19 10.3.64.0/20;
            address SL16 10.2.144.0/20;
            address SL17 10.2.48.0/20;
            address SL14 10.1.208.0/20;
            address SL15 10.2.80.0/20;
            address SL12 10.2.112.0/20;
            address SL13 10.2.160.0/20;
            address SL10 10.2.32.0/20;
            address SL11 10.2.64.0/20;
            address SL_PRIV_MGMT 10.129.33.87/32;
            address SL_PUB_MGMT 161.202.136.77/32;
            address-set SERVICE {
                address SL8;
                address SL9;
                address SL4;
                address SL5;
                address SL6;
                address SL7;
                address SL1;
                address SL2;
                address SL3;
                address SL20;
                address SL18;
                address SL19;
                address SL16;
                address SL17;
                address SL14;
                address SL15;
                address SL12;
                address SL13;
                address SL10;
                address SL11;
            }
        }
    }
    screen {
        ids-option untrust-screen {
            icmp {
                ping-death;
            }
            ip {
                source-route-option;
                tear-drop;
            }
            tcp {
                syn-flood {
                    alarm-threshold 1024;
                    attack-threshold 200;
                    source-threshold 1024;
                    destination-threshold 2048;
                    queue-size 2000; ## Warning: 'queue-size' is deprecated
                    timeout 20;
                }
                land;
            }
        }
    }
    policies {
        from-zone SL-PRIVATE to-zone SL-PRIVATE {
            policy Allow_Management {
                match {
                    source-address any;
                    destination-address [ SL_PRIV_MGMT SERVICE ];
                    application any;
                }
                then {
                    permit;
                }
            }
        }
        from-zone SL-PUBLIC to-zone SL-PUBLIC {
            policy Allow_Management {
                match {
                    source-address any;
                    destination-address SL_PUB_MGMT;
                    application [ junos-ssh junos-https junos-http junos-icmp-ping ];
                }
                then {
                    permit;
                }
            }
        }
    }
    zones {
        security-zone SL-PRIVATE {
            interfaces {
                ge-0/0/0.0 {
                    host-inbound-traffic {
                        system-services {
                            all;
                        }
                    }
                }
            }
        }
        security-zone SL-PUBLIC {
            interfaces {
                ge-0/0/1.0 {
                    host-inbound-traffic {
                        system-services {
                            all;
                        }
                    }
                }
            }
        }
    }
}
interfaces {
    ge-0/0/0 {
        description PRIVATE_VLANs;
        flexible-vlan-tagging;
        native-vlan-id 1214;
        unit 0 {
            vlan-id 1214;
            family inet {
                address 10.129.33.87/26;
            }
        }
    }
    ge-0/0/1 {
        description PUBLIC_VLAN;
        flexible-vlan-tagging;
        native-vlan-id 764;
        unit 0 {
            vlan-id 764;
            family inet {
                address 161.202.136.77/29;
            }
            family inet6 {
                address 2401:c900:1001:0210:0000:0000:0000:000a/64;
            }
        }
    }
    fxp0 {
        unit 0;
    }
    lo0 {
        unit 0 {
            family inet {
                filter {
                    input PROTECT-IN;
                }
                address 127.0.0.1/32;
            }
        }
    }
}
firewall {
    filter PROTECT-IN {
        term PING {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol icmp;
            }
            then accept;
        }
        term SSH {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol tcp;
                destination-port ssh;
            }
            then accept;
        }
        term WEB {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol tcp;
                port 8443;
            }
            then accept;
        }
        term DNS {
            from {
                protocol udp;
                source-port 53;
            }
            then accept;
        }
    }
}
routing-options {
    static {
        route 166.9.0.0/16 next-hop 10.129.33.65;
        route 0.0.0.0/0 next-hop 161.202.136.73;
        route 161.26.0.0/16 next-hop 10.129.33.65;
        route 10.0.0.0/8 next-hop 10.129.33.65;
    }
}

Convertendo a seção da interface

Neste exemplo 1G Public + Private independente, a arquitetura atual inclui interfaces agregadas ae0 e ae1. Mapeie essas interfaces para o que a arquitetura anterior define como ge-0/0/0 (private / ae0) e ge-0/0/1 (public / ae1) Além disso, a nova arquitetura inclui ge-0/0/2 e ge-0/0/3 para suportar redundância nas interfaces do vSRX. Na arquitetura antiga, existia redundância nas interfaces de ligação do host (Hypervisor) (bond0 private / bond1 public). Na arquitetura atual, os VFs SR-IOV que são mapeados diretamente para as interfaces ge são usados para redundância.

É possível comparar essas diferenças de configuração vSRX em Interface vSRX Standalone (arquitetura atual) e Interface vSRX Standalone (arquitetura anterior).

Qualquer VLAN privada que tenha sido configurada anteriormente para ge-0/0/0 precisa ser roteada por meio do ae0. Além disso, qualquer VLAN pública que você tenha configurado anteriormente para ge-0/0/1 precisa ser roteada por meio do ae1.

Convertendo a seção de zonas

Quaisquer zonas de segurança padrão que anteriormente referenciavam ge-0/0/0 e ge-0/0/1 agora deverão usar as interfaces ae0.0 (SL-PRIVATE) e ae1.0 (SL-PUBLIC). As mesmas mudanças também se aplicam a quaisquer zonas que anteriormente referenciavam ge-0/0/0 e ge-0/0/1.

Outras alterações

A configuração do dispositivo agregado requer a adição a seguir na arquitetura atual:

set chassis aggregated-devices ethernet device-count 10

A configuração JWEB também inclui as interfaces agregadas:

set system services web-management https interface ae0.0
set system services web-management https interface ae1.0

Migrando as configurações de alta disponibilidade do vSRX 1 G

Para configurações de alta disponibilidade, as principais mudanças do vSRX ao importar configurações da arquitetura anterior para a arquitetura atual são pequenas mudanças nos mapeamentos de interface.

A configuração de alta disponibilidade SR-IOV 1 G para a arquitetura atual inclui interfaces vSRX adicionais para redundância como alternativa ao uso das interfaces de ligação de host (hypervisor). Isso é possível porque o host agora usa VFs SR-IOV que podem ser mapeadas diretamente para as interfaces vSRX. As configurações que foram exportadas da arquitetura legada deverão levar isso em conta se forem importadas para a arquitetura atual.

A configuração do vSRX para a arquitetura atual para 1G HA pode ser localizada aqui. Enquanto a configuração do vSRX para a arquitetura anterior para 1G HA pode ser localizada aqui.

As interfaces ge-0/* e ge-7/* extras foram incluídas e associadas às interfaces reth existentes, que estavam presentes na arquitetura anterior e atual.. Estas permitem a redundância na configuração vSRX. Redundância também é configurada para as interfaces fab.