將舊式配置移轉至現行 vSRX 架構
將 IBM Cloud® Juniper vSRX 配置從舊式移轉至現行架構需要仔細考量。
通常,vSRX 18.4 部署使用現行架構,包括 vSRX 18.4 1G SR-IOV 供應項目。 較舊的 vSRX 18.4 1G Standard 供應項目基於 Linux 橋接器,並且在 Ubuntu 主機、KVM Hypervisor 及 vSRX 配置中具有不同的網路配置。 主機和 KVM 設定不需要任何特殊移轉步驟,因為自動化處理程序會處理配置變更。 不過,如果您想要將 vSRX 配置從舊式架構匯入至現行 vSRX 配置,則可能需要重構部分配置。
移轉 1G vSRX 獨立式配置
您可能需要執行一些步驟,將獨立式 18.4 1G 公用 + 專用 Linux Bridge (舊式架構) 實例上的 vSRX 配置設定轉換為獨立式 18.4 1G 公用 + 專用 SR-IOV (現行架構) 實例。
您可以在 這裡 找到 SR-IOV 型現行架構的預設配置範例。
下列是 Linux Bridge (舊式架構) 的預設配置範例。 範例顯示在不同 Datacenter Pod 中佈建的 vSRX 實例。 因此,傳輸 VLAN (native-vlan-id) 會不同。
## Last commit: 2020-04-16 22:48:33 UTC by root
version 18.4R1-S1.3;
system {
login {
class security {
permissions [ security-control view-configuration ];
}
user admin {
uid 2000;
class super-user;
authentication {
encrypted-password "$6$vKPIcB3I$XlDRg3Oto9tLa7zRPkalSfonrKUEJI7U16XX2lrke3k2sPaV.CY0CJhSBIPx5aXhqo7h1GWPhhMbv0Ce1WANO."; ## SECRET-DATA
}
}
}
root-authentication {
encrypted-password "$6$cbXBMc8b$jHd6LtR4OjXvjmgubQXAlofNonk6lLbNPs35beda7ffEV4XKEUQiEf1XUA3mMvJv2V1YET3kiWBogqz8h2zB7."; ## SECRET-DATA
}
services {
ssh {
root-login allow;
}
netconf {
ssh {
port 830;
}
}
web-management {
http {
interface fxp0.0;
}
https {
port 8443;
system-generated-certificate;
interface [ fxp0.0 ge-0/0/0.0 ge-0/0/1.0 ];
}
session {
session-limit 100;
}
}
}
host-name asloma-e2e-tc15-18-1g-1270-sa-vsrx-vSRX;
name-server {
10.0.80.11;
10.0.80.12;
}
syslog {
user * {
any emergency;
}
file messages {
any any;
authorization info;
}
file interactive-commands {
interactive-commands any;
}
}
ntp {
server 10.0.77.54;
}
}
security {
log {
mode stream;
report;
}
address-book {
global {
address SL8 10.1.192.0/20;
address SL9 10.1.160.0/20;
address SL4 10.2.128.0/20;
address SL5 10.1.176.0/20;
address SL6 10.1.64.0/19;
address SL7 10.1.96.0/19;
address SL1 10.0.64.0/19;
address SL2 10.1.128.0/19;
address SL3 10.0.86.0/24;
address SL20 10.3.80.0/20;
address SL18 10.2.176.0/20;
address SL19 10.3.64.0/20;
address SL16 10.2.144.0/20;
address SL17 10.2.48.0/20;
address SL14 10.1.208.0/20;
address SL15 10.2.80.0/20;
address SL12 10.2.112.0/20;
address SL13 10.2.160.0/20;
address SL10 10.2.32.0/20;
address SL11 10.2.64.0/20;
address SL_PRIV_MGMT 10.129.33.87/32;
address SL_PUB_MGMT 161.202.136.77/32;
address-set SERVICE {
address SL8;
address SL9;
address SL4;
address SL5;
address SL6;
address SL7;
address SL1;
address SL2;
address SL3;
address SL20;
address SL18;
address SL19;
address SL16;
address SL17;
address SL14;
address SL15;
address SL12;
address SL13;
address SL10;
address SL11;
}
}
}
screen {
ids-option untrust-screen {
icmp {
ping-death;
}
ip {
source-route-option;
tear-drop;
}
tcp {
syn-flood {
alarm-threshold 1024;
attack-threshold 200;
source-threshold 1024;
destination-threshold 2048;
queue-size 2000; ## Warning: 'queue-size' is deprecated
timeout 20;
}
land;
}
}
}
policies {
from-zone SL-PRIVATE to-zone SL-PRIVATE {
policy Allow_Management {
match {
source-address any;
destination-address [ SL_PRIV_MGMT SERVICE ];
application any;
}
then {
permit;
}
}
}
from-zone SL-PUBLIC to-zone SL-PUBLIC {
policy Allow_Management {
match {
source-address any;
destination-address SL_PUB_MGMT;
application [ junos-ssh junos-https junos-http junos-icmp-ping ];
}
then {
permit;
}
}
}
}
zones {
security-zone SL-PRIVATE {
interfaces {
ge-0/0/0.0 {
host-inbound-traffic {
system-services {
all;
}
}
}
}
}
security-zone SL-PUBLIC {
interfaces {
ge-0/0/1.0 {
host-inbound-traffic {
system-services {
all;
}
}
}
}
}
}
}
interfaces {
ge-0/0/0 {
description PRIVATE_VLANs;
flexible-vlan-tagging;
native-vlan-id 1214;
unit 0 {
vlan-id 1214;
family inet {
address 10.129.33.87/26;
}
}
}
ge-0/0/1 {
description PUBLIC_VLAN;
flexible-vlan-tagging;
native-vlan-id 764;
unit 0 {
vlan-id 764;
family inet {
address 161.202.136.77/29;
}
family inet6 {
address 2401:c900:1001:0210:0000:0000:0000:000a/64;
}
}
}
fxp0 {
unit 0;
}
lo0 {
unit 0 {
family inet {
filter {
input PROTECT-IN;
}
address 127.0.0.1/32;
}
}
}
}
firewall {
filter PROTECT-IN {
term PING {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol icmp;
}
then accept;
}
term SSH {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol tcp;
destination-port ssh;
}
then accept;
}
term WEB {
from {
destination-address {
161.202.136.77/32;
10.129.33.87/32;
}
protocol tcp;
port 8443;
}
then accept;
}
term DNS {
from {
protocol udp;
source-port 53;
}
then accept;
}
}
}
routing-options {
static {
route 166.9.0.0/16 next-hop 10.129.33.65;
route 0.0.0.0/0 next-hop 161.202.136.73;
route 161.26.0.0/16 next-hop 10.129.33.65;
route 10.0.0.0/8 next-hop 10.129.33.65;
}
}
轉換介面區段
在此 1G Public + Private 獨立式範例中,現行架構會新增聚集介面 ae0 及 ae1。 將這些介面對映至舊式架構定義為 ge-0/0/0 (private / ae0) 及 ge-0/0/1 (public / ae1) 的介面。 此外,新架構會新增 ge-0/0/2 及 ge-0/0/3,以支援 vSRX
介面內的備援。 在舊架構中,備用性存在於主機 (Hypervisor) 結合介面 (bond0 private / bond1 public)。在現行架構中,直接對映至 ge 介面的 SR-IOV VF 用於備援。
您可以在 vSRX 獨立式介面(現行架構) 和 vSRX 獨立式介面(舊式架構) 中比較這些 vSRX 配置差異。
任何先前配置給 ge-0/0/0 的專用 VLAN 都需要透過 ae0 遞送。 此外,您先前配置給 ge-0/0/1 的任何公用 VLAN 都需要透過 ae1 遞送。
轉換區域區段
先前參照 ge-0/0/0 和 ge-0/0/1 的任何預設安全區域現在都應該使用 ae0.0 (SL-PRIVATE) 和 ae1.0 (SL-PUBLIC) 介面。 相同的變更也適用於先前參照 ge-0/0/0 和 ge-0/0/1 的任何區域。
其他變更
在現行架構中,聚集裝置配置需要下列新增項目:
set chassis aggregated-devices ethernet device-count 10
JWEB 配置也包含聚集介面:
set system services web-management https interface ae0.0
set system services web-management https interface ae1.0
移轉 1G vSRX 高可用性配置
對於「高可用性」配置,將配置從舊式架構匯入至現行架構時,主要 vSRX 變更是對介面對映的小變更。
現行架構的 1G SR-IOV HA 配置會新增其他 vSRX 介面以用於備援,而不是使用主機 (Hypervisor) 結合介面。 這是可能的,因為主機現在使用可直接對映至 vSRX 介面的 SR-IOV VF。 從舊式架構匯出的配置如果匯入至現行架構,則必須將此納入考量。
1G HA 現行架構的 vSRX 配置可在 這裡 找到。 在 這裡 可以找到 1G HA 的舊式架構的 vSRX 配置。
額外的 ge-0/* 及 ge-7/* 介面已新增並與現有 reth 介面相關聯,這些介面同時存在於舊式及現行架構中。 這些容許 vSRX 配置內的備援。 fab 介面也會配置備援。