Requisitos para Firewall virtual vSRX no VMware

Especificações de software

A tabela abaixo lista as especificações de requisitos de software do sistema ao implantar o Firewall virtual vSRX no VMware. A tabela descreve a versão do Junos OS na qual foi introduzida uma especificação de software específica para a implantação do Firewall virtual vSRX no VMware. Você deve precisar baixar uma versão específica do Junos OS para aproveitar certos recursos.

Tabela 1: Suporte a recursos no Firewall virtual vSRX
Destaques Especificação Lançamento do Junos OS introduzido
vCPUs/memória

2 vCPUs/4 GB de RAM

Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 (Firewall virtual vSRX)

5 vCPUs/8 GB de RAM

Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1 (Firewall virtual vSRX)

9 vCPUs/16 GB de RAM

Junos OS versão 18.4R1 (Firewall virtual vSRX)

Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0)

17 vCPUs/32 GB de RAM

Junos OS versão 18.4R1 (Firewall virtual vSRX)

Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0)

Escalonamento flexível da capacidade da sessão de fluxo por uma vRAM adicional

NA

Junos OS versão 19.1R1 (Firewall virtual vSRX)

Junos OS versão 19.2R1 (Firewall virtual vSRX 3.0)

Suporte a escalabilidade multicore (RSS de software)

NA Junos OS versão 19.3R1 (apenas Firewall virtual vSRX 3.0)

Reserve núcleos de vCPU adicionais para o Mecanismo de Roteamento (Firewall virtual vSRX e Firewall virtual vSRX 3.0)

NA  

Virtio (virtio-net, vhost-net) (Firewall virtual vSRX e Firewall virtual vSRX 3.0)

NA  
Hipervisores suportados

Suporte a hipervisor

VMware ESXi 5.1, 5.5, 6.0 e 6.5 (Firewall virtual vSRX e Firewall virtual vSRX 3.0)

Junos OS versão 18.4R1
VMware ESXi 6.7 e 7.0 (somente Firewall virtual vSRX 3.0) Junos OS versão 19.3R1 em diante
VMware ESXi 8.0 (somente Firewall virtual vSRX 3.0) Junos OS versão 24.2R2 em diante
Outros recursos

Cloud-init

NA  

Modo de energia IPSec (PMI)

NA  

cluster de chassi

NA  

Distribuição de sessão baseada em GTP TEID usando Software RSS

NA Junos OS versão 19.3R1 em diante

Mecanismo de verificação antivírus no dispositivo (Avira)

NA Junos OS versão 19.4R1 em diante

LLDP

NA Junos OS versão 21.1R1 em diante

Interface de telemetria Junos

NA Junos OS versão 20.3R1 em diante
Requisitos do sistema

Sinalizador de CPU VMX habilitado/aceleração de hardware no hypervisor (somente Firewall virtual vSRX)

NA  

Espaço em disco

16 GB (unidades IDE ou SCSI) (Firewall virtual vSRX)

Versão do Junos OS 15.1X49-D15 e versão do Junos OS 17.3R1

18 GB (Firewall virtual vSRX 3.0)

 
Tabela 2: Suporte a vNIC no Firewall virtual vSRX
vNICs Lançamento do Junos OS introduzido
VMXNET3 SA e HA  
SR-IOV, SA e HA sobre as séries Intel X710/XL710/XXV710 (Firewall virtual vSRX 3.0)

Junos OS versão 20.4R2 em diante

SR-IOV HA em I40E (X710, X740, X722 e assim por diante) (Firewall virtual vSRX 3.0) Sem suporte
SR-IOV, SA e HA sobre a série Intel E810 (Firewall virtual vSRX 3.0) Junos versão 21.2R1 em diante
SR-IOV, SA e HA sobre Mellanox ConnectX-3 Sem suporte
SR-IOV SA e HA sobre Mellanox ConnectX-4/5/6 (somente driver MLX5)

(SA a partir do lançamento do Junos OS 21.2R1)

(HA do Junos OS Release 21.2R2 em diante)

Suporte a passagem de PCI da função física (PF) da Intel NIC

A passagem PF PCI atribui uma porta NIC física inteira diretamente a uma máquina virtual (VM) vSRX3.0 na máquina virtual baseada em kernel (KVM) e hipervisores VMware ESXi. Com a passagem de PF, o plano de dados vSRX3.0 acessa o hardware da NIC diretamente, ignorando a pilha de comutação virtual do hypervisor. As VMs com NICs de passagem PF não dão suporte à migração dinâmica. As NICs atribuídas por meio da passagem PF são dedicadas a uma única VM e não podem ser compartilhadas.

Esse modelo de implantação altera as características de desempenho e o comportamento operacional em comparação com as NICs para virtualizadas e a passagem da função virtual (VF) SR-IOV. Use a passagem PF somente com combinações qualificadas de hypervisor, NIC e driver.

As categorias de NIC com suporte são mapeadas para drivers DPDK PF, com uma NIC representativa selecionada por categoria.

Tabela 2: NIC compatível mapeada para motivadores DPDK PF
PF Driver NIC
gelo E810
i40e XL710
ixgbe 82599
IGC* I225
IGB/E1000* I350
Tabela 3: Suporte à plataforma
Hipervisor gelo i40e ixgbe CIG IGB/E1000
VMware Y Y Y N N
Junos OS versão 26.2R1

A versão DPDK foi atualizada de 17.02 para 17.11.2 para suportar os adaptadores da família Mellanox.

Junos OS versão 18.4R1

Kit de Desenvolvimento de Plano de Dados (DPDK) versão 18.11

O DPDK versão 18.11 é compatível com o Firewall virtual vSRX. Com esse recurso, a placa de interface de rede (NIC) Mellanox Connect no Firewall virtual vSRX agora oferece suporte a OSPF, multicast e VLANs.

Junos OS versão 19.4R1

Melhores práticas para melhorar o desempenho do Firewall virtual vSRX

Revise as práticas a seguir para melhorar o desempenho do Firewall virtual vSRX.

Nós NUMA

A arquitetura do servidor x86 consiste em vários soquetes e vários núcleos dentro de um soquete. Cada soquete também tem memória usada para armazenar pacotes durante as transferências de E/S da NIC para o host. Para ler pacotes de memória com eficiência, os aplicativos convidados e periféricos associados (como a NIC) devem residir em um único soquete. Uma penalidade está associada à expansão de soquetes de CPU para acessos à memória, o que pode resultar em desempenho não determinístico. Para o Firewall virtual vSRX, recomendamos que todas as vCPUs para a VM do Firewall virtual vSRX estejam no mesmo nó físico de acesso não uniforme à memória (NUMA) para um desempenho ideal.

ATENÇÃO:

O Mecanismo de Encaminhamento de Pacotes (PFE) no Firewall virtual vSRX deixará de responder se a topologia de nós NUMA estiver configurada no hypervisor para distribuir as vCPUs da instância em vários nós NUMA de host. O Firewall virtual vSRX requer que você garanta que todas as vCPUs residam no mesmo nó NUMA.

Recomendamos que você vincule a instância do Firewall virtual vSRX a um nó NUMA específico definindo a afinidade do nó NUMA. A afinidade do nó NUMA restringe o agendamento de recursos da VM do Firewall virtual vSRX apenas ao nó NUMA especificado.

Mapeamento de PCI NIC para VM

Se o nó no qual o Firewall virtual vSRX está sendo executado for diferente do nó ao qual o Intel PCI NIC está conectado, os pacotes terão que atravessar um salto adicional no link QPI, e isso reduzirá a taxa de transferência geral. Use o esxtop comando para exibir informações sobre locais de NIC físicos relativos. Em alguns servidores em que essas informações não estão disponíveis, consulte a documentação de hardware para a topologia de nó de slot para NUMA.

Mapeamento de interface para Firewall virtual vSRX no VMware

Cada adaptador de rede definido para um Firewall virtual vSRX é mapeado para uma interface específica, dependendo se a instância do Firewall virtual vSRX é uma VM autônoma ou uma de um par de clusters para alta disponibilidade. Os nomes e mapeamentos de interface no Firewall virtual vSRX são mostrados na Tabela 5 e na Tabela 6.

Observe o seguinte:

  • No modo autônomo:

    • fxp0 é a interface de gerenciamento fora de banda.

    • GE-0/0/0 é a primeira interface de tráfego (receita).

  • No modo de cluster:

    • fxp0 é a interface de gerenciamento fora de banda.

    • em0 é o link de controle de cluster para ambos os nós.

    • Qualquer uma das interfaces de tráfego pode ser especificada como links de malha, como ge-0/0/0 para fab0 no nó 0 e ge-7/0/0 para fab1 no nó 1.

A Tabela 5 mostra os nomes e mapeamentos de interface para uma VM autônoma de Firewall virtual vSRX.

Tabela 5: Nomes de interface para uma VM autônoma de Firewall virtual vSRX

Adaptador de rede

Nome da interface no Junos OS

1

fxp0

2

ge-0/0/0

3

ge-0/0/1

4

ge-0/0/2

5

ge-0/0/3

6

ge-0/0/4

7

ge-0/0/5

8

ge-0/0/6

A Tabela 6 mostra os nomes e mapeamentos de interface para um par de VMs de Firewall virtual vSRX em um cluster (nó 0 e nó 1).

Tabela 6: Nomes de interface para um par de clusters de Firewall virtual vSRX

Adaptador de rede

Nome da interface no Junos OS

1

fxp0 (nó 0 e 1)

2

EM0 (nó 0 e 1)

3

GE-0/0/0 (nó 0)GE-7/0/0 (nó 1)

4

GE-0/0/1 (nó 0)GE-7/0/1 (nó 1)

5

GE-0/0/2 (nó 0)GE-7/0/2 (nó 1)

6

GE-0/0/3 (nó 0)GE-7/0/3 (nó 1)

7

GE-0/0/4 (nó 0)GE-7/0/4 (nó 1)

8

GE-0/0/5 (nó 0)GE-7/0/5 (nó 1)

Configurações padrão do Firewall virtual vSRX no VMware

O Firewall virtual vSRX requer as seguintes definições de configuração básicas:

  • As interfaces devem receber endereços IP.

  • As interfaces devem ser vinculadas a zonas.

  • As políticas devem ser configuradas entre zonas para permitir ou negar tráfego.

Observação:

Com plataformas de Firewall virtual vSRX, a VMware usa a vNIC VMXNET 3 e requer o modo promíscuo no vSwitch para a interface de gerenciamento, fxp0.

A Tabela 7 lista as configurações padrão de fábrica para as políticas de segurança do Firewall virtual vSRX.

Tabela 7: Configurações padrão de fábrica para políticas de Segurança

Zona de origem

Zona de destino

Ação política

confiança

Desconfiança

permitir

confiança

confiança

permitir

Desconfiança

confiança

negar