Requisitos para Firewall virtual vSRX no KVM

Esta seção apresenta uma visão geral dos requisitos para implantar uma instância de Firewall virtual vSRX no KVM;

Especificações de software

A tabela abaixo lista as especificações de requisitos de software do sistema ao implantar o Firewall virtual vSRX em um ambiente KVM. A tabela descreve a versão do Junos OS na qual foi introduzida uma especificação de software específica para a implantação do Firewall virtual vSRX no KVM. Você precisará baixar uma versão específica do Junos OS para aproveitar determinados recursos.

ATENÇÃO:

Um problema de registro de modificação de página (PML) relacionado ao kernel do host KVM pode impedir que o Firewall virtual vSRX seja inicializado com êxito. Se você tiver esse comportamento com o Firewall virtual vSRX, recomendamos que você desabilite a PML no nível do kernel do host. Consulte Preparar seu servidor para a instalação do vSRX para obter detalhes sobre como desabilitar a PML como parte da habilitação da virtualização aninhada.

Tabela 1: Suporte a recursos no Firewall virtual vSRX
Destaques Especificação Lançamento do Junos OS introduzido
vCPUs/memória

2 vCPU / 4 GB de RAM

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 (Firewall virtual vSRX)

5 vCPU / 8 GB de RAM

Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1 (Firewall virtual vSRX)

9 vCPU / 16 GB de RAM

Junos OS versão 18.4R1 (Firewall virtual vSRX)

Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0)

17 vCPU / 32 GB de RAM

Junos OS versão 18.4R1 (Firewall virtual vSRX)

Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0)

Escalonamento flexível da capacidade da sessão de fluxo por uma vRAM adicional

NA

Junos OS versão 19.1R1 (Firewall virtual vSRX)

Junos OS versão 19.2R1 (Firewall virtual vSRX 3.0)

Suporte a escalabilidade multicore (RSS de software)

NA Junos OS versão 19.3R1 (apenas Firewall virtual vSRX 3.0)

Reserve núcleos de vCPU adicionais para o Mecanismo de Roteamento (Firewall virtual vSRX e Firewall virtual vSRX 3.0)

NA  

Virtio (virtio-net, vhost-net) (Firewall virtual vSRX e Firewall virtual vSRX 3.0)

NA  
Hipervisores suportados

Suporte a hipervisor KVM Linux

Observação:

Começando com as versões do Junos OS mencionadas aqui, todas as versões subsequentes do Junos OS também oferecem suporte a essas versões do RHEL e versões posteriores.

Ubuntu 14.04.5, 16.04 e 16.10

Junos OS versão 18.4R1
Ubuntu 18.04 e 20.04 Junos OS versão 20.4R1
Red Hat Enterprise Linux (RHEL) 7.3, 7.6 e 7.7 Junos OS versão 18.4R1
Red Hat Enterprise Linux (RHEL) 8.2 Versão do Junos OS 19.2R1
Red Hat Enterprise Linux (RHEL) 9 Junos OS versão 23.4R1
CentOS 7.1, 7.2, 7.6 e 7.7 Junos OS versão 20.4R1
Outros recursos

Cloud-init

NA Sim (versão 15.1X49-D100 do Junos OS e versão 17.4R1 do Junos OS em diante)

Modo de energia IPSec (PMI)

NA  

cluster de chassi

NA Sim (Junos OS 12.1X46-D10 em diante)

Distribuição de sessão baseada em GTP TEID usando Software RSS

NA Sim (versão do Junos OS 19.3R1 em diante)

Mecanismo de verificação antivírus no dispositivo (Avira)

NA Sim (versão do Junos OS 19.4R1 em diante)

LLDP

NA Sim (Junos OS versão 21.1R1 em diante)

Interface de telemetria Junos

NA Sim (versão do Junos OS 20.3R1 em diante)
Requisitos do sistema

Aceleração de hardware/sinalizador de CPU VMX habilitado no hypervisor

NA  

Espaço em disco

16 GB (unidades IDE ou SCSI) (Firewall virtual vSRX)

Versão do Junos OS 15.1X49-D15 e versão do Junos OS 17.3R1

18 GB (Firewall virtual vSRX 3.0)

 
Tabela 2: Suporte a vNIC no Firewall virtual vSRX
vNICs Versão introduzida
Virtio SA e HA  
SR-IOV, SA e HA sobre Intel série 82599/X520 Junos OS versão 15.1X49-D90 e Junos OS versão 17.3R1
SR-IOV, SA e HA sobre as séries Intel X710/XL710/XXV710 Versão do Junos OS 15.1X49-D90
SR-IOV, SA e HA sobre a série Intel E810 Junos OS versão 21.2R1
Observação:

A partir do Junos OS versão 23.2R2, somente o driver ICE 1.12.7 é compatível com E810 com vSRX 3.0. A versão abaixo de 1.12.7 causa problemas de compatibilidade e não abre o FPC online.

SR-IOV, SA e HA sobre Mellanox ConnectX-3 Sem suporte
SR-IOV SA e HA sobre Mellanox ConnectX-4/5/6 (somente driver MLX5)

Junos OS versão 18.1R1 (Firewall virtual vSRX)

Junos OS versão 21.2R1 em diante no Firewall virtual vSRX 3.0

Suporte a passagem de PCI da função física (PF) da Intel NIC

A passagem PF PCI atribui uma porta NIC física inteira diretamente a uma máquina virtual (VM) vSRX3.0 na máquina virtual baseada em kernel (KVM) e hipervisores VMware ESXi. Com a passagem de PF, o plano de dados vSRX3.0 acessa o hardware da NIC diretamente, ignorando a pilha de comutação virtual do hypervisor. As VMs com NICs de passagem PF não dão suporte à migração dinâmica. As NICs atribuídas por meio da passagem PF são dedicadas a uma única VM e não podem ser compartilhadas.

Esse modelo de implantação altera as características de desempenho e o comportamento operacional em comparação com as NICs para virtualizadas e a passagem da função virtual (VF) SR-IOV. Use a passagem PF somente com combinações qualificadas de hypervisor, NIC e driver.

As categorias de NIC com suporte são mapeadas para drivers DPDK PF, com uma NIC representativa selecionada por categoria.

Tabela 2: NIC compatível mapeada para motivadores DPDK PF
PF Driver NIC
gelo E810
i40e XL710
ixgbe 82599
IGC* I225
IGB/E1000* I350

Tabela 3: Suporte à plataforma
Hipervisor gelo i40e ixgbe CIG IGB/E1000
KVM Y Y Y N N
Junos OS versão 26.2R1

Kit de Desenvolvimento de Plano de Dados (DPDK) versão 17.05

Junos OS versão 18.2R1

Kit de Desenvolvimento de Plano de Dados (DPDK) versão 18.11

O DPDK versão 18.11 é compatível com o Firewall virtual vSRX. Com esse recurso, a placa de interface de rede (NIC) Mellanox Connect no Firewall virtual vSRX agora oferece suporte a OSPF, multicast e VLANs.

Junos OS versão 19.4R1

Kit de Desenvolvimento de Plano de Dados (DPDK) versão 20.11

Atualizamos o DPDK (Kit de Desenvolvimento de Plano de Dados) da versão 18.11 para a versão 20.11. A nova versão oferece suporte ao ICE Poll Mode Driver (PMD), que permite o suporte físico à NIC de 100G da série Intel E810 no Firewall virtual vSRX 3.0.
Junos OS versão 21.2R1
Observação:

Um Firewall virtual vSRX na implantação do KVM requer que você habilite a virtualização baseada em hardware em um sistema operacional host que contenha um processador compatível com a Intel Virtualization Technology (VT). Você pode verificar a compatibilidade da CPU aqui: http://www.linux-kvm.org/page/Processor_support

A tabela abaixo lista as especificações da VM de Firewall virtual vSRX.

A partir do Junos OS Release 19.1R1, a instância de Firewall virtual vSRX oferece suporte ao SO convidado usando 9 ou 17 vCPUs com virtualização de E/S de raiz única sobre Intel X710/XL710 em hypervisor Linux KVM para melhorar a escalabilidade e o desempenho.

Recomendações do kernel KVM para Firewall virtual vSRX

A Tabela 5 lista a versão recomendada do kernel Linux para o seu sistema operacional host Linux ao implantar o Firewall virtual vSRX no KVM. A tabela descreve a versão do Junos OS na qual o suporte para uma versão específica do kernel Linux foi introduzido.

Tabela 5: Recomendações de kernel para KVM

Distribuição Linux

Versão do kernel Linux

Versão do Junos OS com suporte

CentOS

3.10.0.229

Atualize o kernel do Linux para capturar a versão recomendada.

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 ou versão posterior

Ubuntu

3.16

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 ou versão posterior

4.4

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 ou versão posterior

18.04

Junos OS versão 20.4R1 ou posterior

20.04

Junos OS versão 20.4R1 ou posterior

RHEL

3.10

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 ou versão posterior

Pacotes Linux adicionais para Firewall virtual vSRX no KVM

A Tabela 6 lista os pacotes adicionais que você precisa em seu sistema operacional host Linux para executar o Firewall virtual vSRX no KVM. Consulte a documentação do sistema operacional host para saber como instalar esses pacotes se eles não estiverem presentes no servidor.

Tabela 6: Pacotes Linux adicionais para KVM

Pacote

Versão

Download Link

libvirt

0.10.0

Baixar libvirt

virt-manager (recomendado)

0.10.0

baixar virt-manager

Especificações de hardware

A Tabela 7 lista as especificações de hardware para a máquina host que executa a VM do Firewall virtual vSRX.

Tabela 7: Especificações de hardware para a máquina host

Componente

Especificação

Tipo de processador host

Intel x86_64 multi-core CPU

Observação:

O DPDK requer suporte a Intel Virtualization VT-X/VT-D na CPU. Consulte Sobre a tecnologia de virtualização Intel.

Suporte NIC físico para Firewall virtual vSRX e Firewall virtual vSRX 3.0

  • Virtio

  • SR-IOV (Intel X710/XL710, X520/540, 82599)

  • SR-IOV (Mellanox ConnectX-3/ConnectX-3 Pro e Mellanox ConnectX-4 EN/ConnectX-4 Lx EN)

Observação:

Se estiver usando SR-IOV com os adaptadores da família Mellanox ConnectX-3 ou ConnectX-4, no host Linux, se necessário, instale o driver MLNX_OFED Linux mais recente.

Observação:

Você deve habilitar as extensões Intel VT-d para fornecer suporte de hardware para atribuir diretamente dispositivos físicos por convidado. Consulte Configurar SR-IOV e PCI no KVM.

Suporte físico da NIC para o Firewall virtual vSRX 3.0

Suporte SR-IOV em Intel X710/XL710/XXV710 e Intel E810.

Melhores práticas para melhorar o desempenho do Firewall virtual vSRX

Revise as práticas a seguir para melhorar o desempenho do Firewall virtual vSRX.

Nós NUMA

A arquitetura do servidor x86 consiste em vários soquetes e vários núcleos dentro de um soquete. Cada soquete tem memória usada para armazenar pacotes durante as transferências de E/S da NIC para o host. Para ler pacotes de memória com eficiência, os aplicativos convidados e periféricos associados (como a NIC) devem residir em um único soquete. Uma penalidade está associada à expansão de soquetes de CPU para acessos à memória, o que pode resultar em desempenho não determinístico. Para o Firewall virtual vSRX, recomendamos que todas as vCPUs para a VM do Firewall virtual vSRX estejam no mesmo nó físico de acesso não uniforme à memória (NUMA) para um desempenho ideal.

ATENÇÃO:

O Mecanismo de Encaminhamento de Pacotes (PFE) no Firewall virtual vSRX deixará de responder se a topologia de nós NUMA estiver configurada no hypervisor para distribuir as vCPUs da instância em vários nós NUMA de host. O Firewall virtual vSRX requer que você garanta que todas as vCPUs residam no mesmo nó NUMA.

Recomendamos que você vincule a instância do Firewall virtual vSRX a um nó NUMA específico definindo a afinidade do nó NUMA. A afinidade do nó NUMA restringe o agendamento de recursos da VM do Firewall virtual vSRX apenas ao nó NUMA especificado.

Mapeamento de interfaces virtuais para uma VM de Firewall virtual vSRX

Para determinar quais interfaces virtuais no seu sistema operacional host Linux são mapeadas para uma VM de Firewall virtual vSRX:

  1. Use o virsh list comando no sistema operacional host Linux para listar as VMs em execução.

  2. Use o virsh domiflist vsrx-name comando para listar as interfaces virtuais nessa VM de Firewall virtual vSRX.

    Observação:

    A primeira interface virtual é mapeada para a interface fxp0 no Junos OS.

Mapeamento de interface para Firewall virtual vSRX no KVM

Cada adaptador de rede definido para um Firewall virtual vSRX é mapeado para uma interface específica, dependendo se a instância do Firewall virtual vSRX é uma VM autônoma ou uma de um par de clusters para alta disponibilidade. Os nomes e mapeamentos de interface no Firewall virtual vSRX são mostrados na Tabela 8 e na Tabela 9.

Observe o seguinte:

  • No modo autônomo:

    • fxp0 é a interface de gerenciamento fora de banda.

    • GE-0/0/0 é a primeira interface de tráfego (receita).

  • No modo de cluster:

    • fxp0 é a interface de gerenciamento fora de banda.

    • em0 é o link de controle de cluster para ambos os nós.

    • Qualquer uma das interfaces de tráfego pode ser especificada como links de malha, como ge-0/0/0 para fab0 no nó 0 e ge-7/0/0 para fab1 no nó 1.

A Tabela 8 mostra os nomes e mapeamentos de interface para uma VM autônoma de Firewall virtual vSRX.

Tabela 8: Nomes de interface para uma VM autônoma de Firewall virtual vSRX

Adaptador de rede

Nome da interface no Junos OS para Firewall virtual vSRX

1

fxp0

2

ge-0/0/0

3

ge-0/0/1

4

ge-0/0/2

5

ge-0/0/3

6

ge-0/0/4

7

ge-0/0/5

8

ge-0/0/6

A Tabela 9 mostra os nomes e mapeamentos de interface para um par de VMs de Firewall virtual vSRX em um cluster (nó 0 e nó 1).

Tabela 9: Nomes de interface para um par de clusters de Firewall virtual vSRX

Adaptador de rede

Nome da interface no Junos OS para Firewall virtual vSRX

1

fxp0 (nó 0 e 1)

2

EM0 (nó 0 e 1)

3

GE-0/0/0 (nó 0)GE-7/0/0 (nó 1)

4

GE-0/0/1 (nó 0)GE-7/0/1 (nó 1)

5

GE-0/0/2 (nó 0)GE-7/0/2 (nó 1)

6

GE-0/0/3 (nó 0)GE-7/0/3 (nó 1)

7

GE-0/0/4 (nó 0)GE-7/0/4 (nó 1)

8

GE-0/0/5 (nó 0)GE-7/0/5 (nó 1)

Configurações padrão do Firewall virtual vSRX no KVM

O Firewall virtual vSRX requer as seguintes definições de configuração básicas:

  • As interfaces devem receber endereços IP.

  • As interfaces devem ser vinculadas a zonas.

  • As políticas devem ser configuradas entre zonas para permitir ou negar tráfego.

A Tabela 10 lista as configurações padrão de fábrica para políticas de segurança no Firewall virtual vSRX.

Tabela 10: Configurações padrão de fábrica para políticas de Segurança

Zona de origem

Zona de destino

Ação política

confiança

Desconfiança

permitir

confiança

confiança

permitir

Desconfiança

confiança

negar