將舊式配置移轉至現行 vSRX 架構

將 IBM Cloud® Juniper vSRX 配置從舊式移轉至現行架構需要仔細考量。

通常,vSRX 18.4 部署使用現行架構,包括 vSRX 18.4 1G SR-IOV 供應項目。 較舊的 vSRX 18.4 1G Standard 供應項目基於 Linux 橋接器,並且在 Ubuntu 主機、KVM Hypervisor 及 vSRX 配置中具有不同的網路配置。 主機和 KVM 設定不需要任何特殊移轉步驟,因為自動化處理程序會處理配置變更。 不過,如果您想要將 vSRX 配置從舊式架構匯入至現行 vSRX 配置,則可能需要重構部分配置。

移轉 1G vSRX 獨立式配置

您可能需要執行一些步驟,將獨立式 18.4 1G 公用 + 專用 Linux Bridge (舊式架構) 實例上的 vSRX 配置設定轉換為獨立式 18.4 1G 公用 + 專用 SR-IOV (現行架構) 實例。

您可以在 這裡 找到 SR-IOV 型現行架構的預設配置範例。

下列是 Linux Bridge (舊式架構) 的預設配置範例。 範例顯示在不同 Datacenter Pod 中佈建的 vSRX 實例。 因此,傳輸 VLAN (native-vlan-id) 會不同。

## Last commit: 2020-04-16 22:48:33 UTC by root
version 18.4R1-S1.3;
system {
    login {
        class security {
            permissions [ security-control view-configuration ];
        }
        user admin {
            uid 2000;
            class super-user;
            authentication {
                encrypted-password "$6$vKPIcB3I$XlDRg3Oto9tLa7zRPkalSfonrKUEJI7U16XX2lrke3k2sPaV.CY0CJhSBIPx5aXhqo7h1GWPhhMbv0Ce1WANO."; ## SECRET-DATA
            }
        }
    }
    root-authentication {
        encrypted-password "$6$cbXBMc8b$jHd6LtR4OjXvjmgubQXAlofNonk6lLbNPs35beda7ffEV4XKEUQiEf1XUA3mMvJv2V1YET3kiWBogqz8h2zB7."; ## SECRET-DATA
    }
    services {
        ssh {
            root-login allow;
        }
        netconf {
            ssh {
                port 830;
            }
        }
        web-management {
            http {
                interface fxp0.0;
            }
            https {
                port 8443;
                system-generated-certificate;
                interface [ fxp0.0 ge-0/0/0.0 ge-0/0/1.0 ];
            }
            session {
                session-limit 100;
            }
        }
    }
    host-name asloma-e2e-tc15-18-1g-1270-sa-vsrx-vSRX;
    name-server {
        10.0.80.11;
        10.0.80.12;
    }
    syslog {
        user * {
            any emergency;
        }
        file messages {
            any any;
            authorization info;
        }
        file interactive-commands {
            interactive-commands any;
        }
    }
    ntp {
        server 10.0.77.54;
    }
}
security {
    log {
        mode stream;
        report;
    }
    address-book {
        global {
            address SL8 10.1.192.0/20;
            address SL9 10.1.160.0/20;
            address SL4 10.2.128.0/20;
            address SL5 10.1.176.0/20;
            address SL6 10.1.64.0/19;
            address SL7 10.1.96.0/19;
            address SL1 10.0.64.0/19;
            address SL2 10.1.128.0/19;
            address SL3 10.0.86.0/24;
            address SL20 10.3.80.0/20;
            address SL18 10.2.176.0/20;
            address SL19 10.3.64.0/20;
            address SL16 10.2.144.0/20;
            address SL17 10.2.48.0/20;
            address SL14 10.1.208.0/20;
            address SL15 10.2.80.0/20;
            address SL12 10.2.112.0/20;
            address SL13 10.2.160.0/20;
            address SL10 10.2.32.0/20;
            address SL11 10.2.64.0/20;
            address SL_PRIV_MGMT 10.129.33.87/32;
            address SL_PUB_MGMT 161.202.136.77/32;
            address-set SERVICE {
                address SL8;
                address SL9;
                address SL4;
                address SL5;
                address SL6;
                address SL7;
                address SL1;
                address SL2;
                address SL3;
                address SL20;
                address SL18;
                address SL19;
                address SL16;
                address SL17;
                address SL14;
                address SL15;
                address SL12;
                address SL13;
                address SL10;
                address SL11;
            }
        }
    }
    screen {
        ids-option untrust-screen {
            icmp {
                ping-death;
            }
            ip {
                source-route-option;
                tear-drop;
            }
            tcp {
                syn-flood {
                    alarm-threshold 1024;
                    attack-threshold 200;
                    source-threshold 1024;
                    destination-threshold 2048;
                    queue-size 2000; ## Warning: 'queue-size' is deprecated
                    timeout 20;
                }
                land;
            }
        }
    }
    policies {
        from-zone SL-PRIVATE to-zone SL-PRIVATE {
            policy Allow_Management {
                match {
                    source-address any;
                    destination-address [ SL_PRIV_MGMT SERVICE ];
                    application any;
                }
                then {
                    permit;
                }
            }
        }
        from-zone SL-PUBLIC to-zone SL-PUBLIC {
            policy Allow_Management {
                match {
                    source-address any;
                    destination-address SL_PUB_MGMT;
                    application [ junos-ssh junos-https junos-http junos-icmp-ping ];
                }
                then {
                    permit;
                }
            }
        }
    }
    zones {
        security-zone SL-PRIVATE {
            interfaces {
                ge-0/0/0.0 {
                    host-inbound-traffic {
                        system-services {
                            all;
                        }
                    }
                }
            }
        }
        security-zone SL-PUBLIC {
            interfaces {
                ge-0/0/1.0 {
                    host-inbound-traffic {
                        system-services {
                            all;
                        }
                    }
                }
            }
        }
    }
}
interfaces {
    ge-0/0/0 {
        description PRIVATE_VLANs;
        flexible-vlan-tagging;
        native-vlan-id 1214;
        unit 0 {
            vlan-id 1214;
            family inet {
                address 10.129.33.87/26;
            }
        }
    }
    ge-0/0/1 {
        description PUBLIC_VLAN;
        flexible-vlan-tagging;
        native-vlan-id 764;
        unit 0 {
            vlan-id 764;
            family inet {
                address 161.202.136.77/29;
            }
            family inet6 {
                address 2401:c900:1001:0210:0000:0000:0000:000a/64;
            }
        }
    }
    fxp0 {
        unit 0;
    }
    lo0 {
        unit 0 {
            family inet {
                filter {
                    input PROTECT-IN;
                }
                address 127.0.0.1/32;
            }
        }
    }
}
firewall {
    filter PROTECT-IN {
        term PING {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol icmp;
            }
            then accept;
        }
        term SSH {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol tcp;
                destination-port ssh;
            }
            then accept;
        }
        term WEB {
            from {
                destination-address {
                    161.202.136.77/32;
                    10.129.33.87/32;
                }
                protocol tcp;
                port 8443;
            }
            then accept;
        }
        term DNS {
            from {
                protocol udp;
                source-port 53;
            }
            then accept;
        }
    }
}
routing-options {
    static {
        route 166.9.0.0/16 next-hop 10.129.33.65;
        route 0.0.0.0/0 next-hop 161.202.136.73;
        route 161.26.0.0/16 next-hop 10.129.33.65;
        route 10.0.0.0/8 next-hop 10.129.33.65;
    }
}

轉換介面區段

在此 1G Public + Private 獨立式範例中,現行架構會新增聚集介面 ae0ae1。 將這些介面對映至舊式架構定義為 ge-0/0/0 (private / ae0)ge-0/0/1 (public / ae1) 的介面。 此外,新架構會新增 ge-0/0/2ge-0/0/3,以支援 vSRX 介面內的備援。 在舊架構中,備用性存在於主機 (Hypervisor) 結合介面 (bond0 private / bond1 public)。在現行架構中,直接對映至 ge 介面的 SR-IOV VF 用於備援。

您可以在 vSRX 獨立式介面(現行架構)vSRX 獨立式介面(舊式架構) 中比較這些 vSRX 配置差異。

任何先前配置給 ge-0/0/0 的專用 VLAN 都需要透過 ae0 遞送。 此外,您先前配置給 ge-0/0/1 的任何公用 VLAN 都需要透過 ae1 遞送。

轉換區域區段

先前參照 ge-0/0/0ge-0/0/1 的任何預設安全區域現在都應該使用 ae0.0 (SL-PRIVATE)ae1.0 (SL-PUBLIC) 介面。 相同的變更也適用於先前參照 ge-0/0/0ge-0/0/1 的任何區域。

其他變更

在現行架構中,聚集裝置配置需要下列新增項目:

set chassis aggregated-devices ethernet device-count 10

JWEB 配置也包含聚集介面:

set system services web-management https interface ae0.0
set system services web-management https interface ae1.0

移轉 1G vSRX 高可用性配置

對於「高可用性」配置,將配置從舊式架構匯入至現行架構時,主要 vSRX 變更是對介面對映的小變更。

現行架構的 1G SR-IOV HA 配置會新增其他 vSRX 介面以用於備援,而不是使用主機 (Hypervisor) 結合介面。 這是可能的,因為主機現在使用可直接對映至 vSRX 介面的 SR-IOV VF。 從舊式架構匯出的配置如果匯入至現行架構,則必須將此納入考量。

1G HA 現行架構的 vSRX 配置可在 這裡 找到。 在 這裡 可以找到 1G HA 的舊式架構的 vSRX 配置。

額外的 ge-0/*ge-7/* 介面已新增並與現有 reth 介面相關聯,這些介面同時存在於舊式及現行架構中。 這些容許 vSRX 配置內的備援。 fab 介面也會配置備援。