Requisitos para Firewall virtual vSRX no VMware
Especificações de software
A tabela abaixo lista as especificações de requisitos de software do sistema ao implantar o Firewall virtual vSRX no VMware. A tabela descreve a versão do Junos OS na qual foi introduzida uma especificação de software específica para a implantação do Firewall virtual vSRX no VMware. Você deve precisar baixar uma versão específica do Junos OS para aproveitar certos recursos.
| Destaques | Especificação | Lançamento do Junos OS introduzido |
|---|---|---|
| vCPUs/memória |
2 vCPUs/4 GB de RAM |
Junos OS versão 15.1X49-D15 e Junos OS versão 17.3R1 (Firewall virtual vSRX) |
|
5 vCPUs/8 GB de RAM |
Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1 (Firewall virtual vSRX) |
|
|
9 vCPUs/16 GB de RAM |
Junos OS versão 18.4R1 (Firewall virtual vSRX) Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0) |
|
|
17 vCPUs/32 GB de RAM |
Junos OS versão 18.4R1 (Firewall virtual vSRX) Junos OS versão 19.1R1 (Firewall virtual vSRX 3.0) |
|
|
Escalonamento flexível da capacidade da sessão de fluxo por uma vRAM adicional |
NA |
Junos OS versão 19.1R1 (Firewall virtual vSRX) Junos OS versão 19.2R1 (Firewall virtual vSRX 3.0) |
|
Suporte a escalabilidade multicore (RSS de software) |
NA | Junos OS versão 19.3R1 (apenas Firewall virtual vSRX 3.0) |
|
Reserve núcleos de vCPU adicionais para o Mecanismo de Roteamento (Firewall virtual vSRX e Firewall virtual vSRX 3.0) |
NA | |
|
Virtio (virtio-net, vhost-net) (Firewall virtual vSRX e Firewall virtual vSRX 3.0) |
NA | |
| Hipervisores suportados | ||
|
Suporte a hipervisor |
VMware ESXi 5.1, 5.5, 6.0 e 6.5 (Firewall virtual vSRX e Firewall virtual vSRX 3.0) |
Junos OS versão 18.4R1 |
| VMware ESXi 6.7 e 7.0 (somente Firewall virtual vSRX 3.0) | Junos OS versão 19.3R1 em diante | |
| VMware ESXi 8.0 (somente Firewall virtual vSRX 3.0) | Junos OS versão 24.2R2 em diante | |
| Outros recursos | ||
|
Cloud-init |
NA | |
|
Modo de energia IPSec (PMI) |
NA | |
|
cluster de chassi |
NA | |
|
Distribuição de sessão baseada em GTP TEID usando Software RSS |
NA | Junos OS versão 19.3R1 em diante |
|
Mecanismo de verificação antivírus no dispositivo (Avira) |
NA | Junos OS versão 19.4R1 em diante |
|
LLDP |
NA | Junos OS versão 21.1R1 em diante |
|
Interface de telemetria Junos |
NA | Junos OS versão 20.3R1 em diante |
| Requisitos do sistema | ||
|
Sinalizador de CPU VMX habilitado/aceleração de hardware no hypervisor (somente Firewall virtual vSRX) |
NA | |
|
Espaço em disco |
16 GB (unidades IDE ou SCSI) (Firewall virtual vSRX) |
Versão do Junos OS 15.1X49-D15 e versão do Junos OS 17.3R1 |
|
18 GB (Firewall virtual vSRX 3.0) |
||
| vNICs | Lançamento do Junos OS introduzido | ||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| VMXNET3 SA e HA | |||||||||||||||||||||||||
| SR-IOV, SA e HA sobre as séries Intel X710/XL710/XXV710 (Firewall virtual vSRX 3.0) |
Junos OS versão 20.4R2 em diante |
||||||||||||||||||||||||
| SR-IOV HA em I40E (X710, X740, X722 e assim por diante) (Firewall virtual vSRX 3.0) | Sem suporte | ||||||||||||||||||||||||
| SR-IOV, SA e HA sobre a série Intel E810 (Firewall virtual vSRX 3.0) | Junos versão 21.2R1 em diante | ||||||||||||||||||||||||
| SR-IOV, SA e HA sobre Mellanox ConnectX-3 | Sem suporte | ||||||||||||||||||||||||
| SR-IOV SA e HA sobre Mellanox ConnectX-4/5/6 (somente driver MLX5) |
(SA a partir do lançamento do Junos OS 21.2R1) (HA do Junos OS Release 21.2R2 em diante) |
||||||||||||||||||||||||
|
Suporte a passagem de PCI da função física (PF) da Intel NIC A passagem PF PCI atribui uma porta NIC física inteira diretamente a uma máquina virtual (VM) vSRX3.0 na máquina virtual baseada em kernel (KVM) e hipervisores VMware ESXi. Com a passagem de PF, o plano de dados vSRX3.0 acessa o hardware da NIC diretamente, ignorando a pilha de comutação virtual do hypervisor. As VMs com NICs de passagem PF não dão suporte à migração dinâmica. As NICs atribuídas por meio da passagem PF são dedicadas a uma única VM e não podem ser compartilhadas. Esse modelo de implantação altera as características de desempenho e o comportamento operacional em comparação com as NICs para virtualizadas e a passagem da função virtual (VF) SR-IOV. Use a passagem PF somente com combinações qualificadas de hypervisor, NIC e driver. As categorias de NIC com suporte são mapeadas para drivers DPDK PF, com uma NIC representativa selecionada por categoria.
|
Junos OS versão 26.2R1 | ||||||||||||||||||||||||
|
A versão DPDK foi atualizada de 17.02 para 17.11.2 para suportar os adaptadores da família Mellanox. |
Junos OS versão 18.4R1 | ||||||||||||||||||||||||
|
Kit de Desenvolvimento de Plano de Dados (DPDK) versão 18.11 O DPDK versão 18.11 é compatível com o Firewall virtual vSRX. Com esse recurso, a placa de interface de rede (NIC) Mellanox Connect no Firewall virtual vSRX agora oferece suporte a OSPF, multicast e VLANs. |
Junos OS versão 19.4R1 |
Melhores práticas para melhorar o desempenho do Firewall virtual vSRX
Revise as práticas a seguir para melhorar o desempenho do Firewall virtual vSRX.
Nós NUMA
A arquitetura do servidor x86 consiste em vários soquetes e vários núcleos dentro de um soquete. Cada soquete também tem memória usada para armazenar pacotes durante as transferências de E/S da NIC para o host. Para ler pacotes de memória com eficiência, os aplicativos convidados e periféricos associados (como a NIC) devem residir em um único soquete. Uma penalidade está associada à expansão de soquetes de CPU para acessos à memória, o que pode resultar em desempenho não determinístico. Para o Firewall virtual vSRX, recomendamos que todas as vCPUs para a VM do Firewall virtual vSRX estejam no mesmo nó físico de acesso não uniforme à memória (NUMA) para um desempenho ideal.
O Mecanismo de Encaminhamento de Pacotes (PFE) no Firewall virtual vSRX deixará de responder se a topologia de nós NUMA estiver configurada no hypervisor para distribuir as vCPUs da instância em vários nós NUMA de host. O Firewall virtual vSRX requer que você garanta que todas as vCPUs residam no mesmo nó NUMA.
Recomendamos que você vincule a instância do Firewall virtual vSRX a um nó NUMA específico definindo a afinidade do nó NUMA. A afinidade do nó NUMA restringe o agendamento de recursos da VM do Firewall virtual vSRX apenas ao nó NUMA especificado.
Mapeamento de PCI NIC para VM
Se o nó no qual o Firewall virtual vSRX está sendo executado for diferente do nó ao qual o Intel PCI NIC está conectado, os pacotes terão que atravessar um salto adicional no link QPI, e isso reduzirá a taxa de transferência geral. Use o esxtop comando para exibir informações sobre locais de NIC físicos relativos. Em alguns servidores em que essas informações não estão disponíveis, consulte a documentação de hardware para a topologia de nó de slot para NUMA.
Mapeamento de interface para Firewall virtual vSRX no VMware
Cada adaptador de rede definido para um Firewall virtual vSRX é mapeado para uma interface específica, dependendo se a instância do Firewall virtual vSRX é uma VM autônoma ou uma de um par de clusters para alta disponibilidade. Os nomes e mapeamentos de interface no Firewall virtual vSRX são mostrados na Tabela 5 e na Tabela 6.
Observe o seguinte:
-
No modo autônomo:
-
fxp0 é a interface de gerenciamento fora de banda.
-
GE-0/0/0 é a primeira interface de tráfego (receita).
-
-
No modo de cluster:
-
fxp0 é a interface de gerenciamento fora de banda.
-
em0 é o link de controle de cluster para ambos os nós.
-
Qualquer uma das interfaces de tráfego pode ser especificada como links de malha, como ge-0/0/0 para fab0 no nó 0 e ge-7/0/0 para fab1 no nó 1.
-
A Tabela 5 mostra os nomes e mapeamentos de interface para uma VM autônoma de Firewall virtual vSRX.
|
Adaptador de rede |
Nome da interface no Junos OS |
|---|---|
|
1 |
fxp0 |
|
2 |
ge-0/0/0 |
|
3 |
ge-0/0/1 |
|
4 |
ge-0/0/2 |
|
5 |
ge-0/0/3 |
|
6 |
ge-0/0/4 |
|
7 |
ge-0/0/5 |
|
8 |
ge-0/0/6 |
A Tabela 6 mostra os nomes e mapeamentos de interface para um par de VMs de Firewall virtual vSRX em um cluster (nó 0 e nó 1).
|
Adaptador de rede |
Nome da interface no Junos OS |
|---|---|
|
1 |
fxp0 (nó 0 e 1) |
|
2 |
EM0 (nó 0 e 1) |
|
3 |
GE-0/0/0 (nó 0)GE-7/0/0 (nó 1) |
|
4 |
GE-0/0/1 (nó 0)GE-7/0/1 (nó 1) |
|
5 |
GE-0/0/2 (nó 0)GE-7/0/2 (nó 1) |
|
6 |
GE-0/0/3 (nó 0)GE-7/0/3 (nó 1) |
|
7 |
GE-0/0/4 (nó 0)GE-7/0/4 (nó 1) |
|
8 |
GE-0/0/5 (nó 0)GE-7/0/5 (nó 1) |
Configurações padrão do Firewall virtual vSRX no VMware
O Firewall virtual vSRX requer as seguintes definições de configuração básicas:
-
As interfaces devem receber endereços IP.
-
As interfaces devem ser vinculadas a zonas.
-
As políticas devem ser configuradas entre zonas para permitir ou negar tráfego.
Com plataformas de Firewall virtual vSRX, a VMware usa a vNIC VMXNET 3 e requer o modo promíscuo no vSwitch para a interface de gerenciamento, fxp0.
A Tabela 7 lista as configurações padrão de fábrica para as políticas de segurança do Firewall virtual vSRX.
|
Zona de origem |
Zona de destino |
Ação política |
|---|---|---|
|
confiança |
Desconfiança |
permitir |
|
confiança |
confiança |
permitir |
|
Desconfiança |
confiança |
negar |