使用 KVM 部署 Juniper Security Director
本主题将指导您使用 KVM 部署 Juniper Security Director 虚拟机。
开始之前
第 1 步:下载 Juniper Security Director 软件
步骤 2:部署 VM
-
运行
chmod +x Juniper-Security-Director-<version>-kvm.bin命令。 -
在终端上:
-
运行命令
./Juniper-Security-Director-<version>-kvm.bin。如果您只需要提取工件,则可以在任何受支持的 Ubuntu 机器上完成,而无需 KVM。项目与支持基于 KVM 的虚拟机的任何 Linux 发行版兼容。任何特定于发行版的依赖项仅适用于部署包装器 (.bin),不适用于工件本身。
-
运行
./Juniper-Security-Director-<version>-kvm.bin --no-launch命令这将检查所有相关包是否存在。
-
-
输入用于提取 KVM 文件的基本文件夹。确保基本文件夹具有当前用户的读写权限。
例如, /user/Downloads/
将创建虚拟机目录,例如 /user/Downloads/瞻博网络-安全性-Director-<>version。QCOW2 磁盘 0 文件已成功解压到 VM 目录中。
将执行校验和验证,以验证磁盘 0 文件在提取后是否完好无损。
-
输入唯一的虚拟机名称。
-
出现提示时,输入 KVM 配置参数。
表 1:配置参数说明 参数 描述 主机名 输入 Juniper Security Director 虚拟机的主机名。 CLI 管理员用户密码 输入 CLI 管理员用户密码。它的最小长度必须为 8,最大长度为 32。密码必须至少包含以下 3 项: -
数字 (0-9)
-
大写字母 (A-Z)
-
小写字母 (a-z)
-
特殊字符 (~'!@#$%^&*()_-+={}[]:;“'<,>.?/|)
您在键入时不会看到字符,因此请注意正确输入密码。
管理 IP 地址 输入 CIDR 格式的管理 IP 地址。 默认网关 网络的默认网关 IP 地址。 DNS 服务器地址 输入 DNS 服务器地址。 搜索域(可选) 输入搜索域。 UI 虚拟 IP 地址 输入用户界面虚拟 IP 地址。 UI FQDN(强烈推荐) 输入解析为 UI IP 地址的全限定域名。 设备连接虚拟 IP 地址 输入设备连接虚拟 IP 地址。 设备连接 FQDN(强烈推荐) 输入解析为设备连接虚拟 IP 地址的完全限定设备名称。 日志收集器虚拟 IP 地址 输入日志收集器的虚拟 IP 地址。 日志收集器 FQDN(强烈推荐) 输入解析为日志收集器虚拟 IP 地址的全限定域名。 软件包 SCP 路径 输入软件捆绑路径。它必须采用以下格式: 带端口 — user@server:port/relative-path 或 user@server:port//absolute-path
如果未指定端口,则使用默认值 22
.不带端口 — user@server:relative-path 或 user@server:/absolute-path.
对于作为暂存服务器的 Windows VM,必须按以下格式提供捆绑包位置: user@<windowsvm>:/C:/<path>/Juniper-Security-Director-<version>.tgz
SCP 密码 输入 SCP 密码。 您在键入时不会看到字符,因此请注意正确输入密码。
NTP 服务器 输入 NTP 服务器详细信息。 Security Director CIDR(可选) 默认值为 10.42.0.0/21。
网络必须为 /21 或更大(例如,10.42.0.0/21),并且不得与虚拟机管理子网重叠。
配置将保存到kvm-env.ini文件(不要重命名此文件),并创建 ISO 映像,例如 /user/Downloads/瞻博网络-安全性-Director-<version>/安全性-Director-OnPrem-kvm.iso。
表 2 列出了目录中的文件。
表 2:目录中的文件 文件 描述 kvm-env.ini 包含虚拟机的环境变量和部署参数的 INI 文件。 安全性-Director-OnPrem-disk-0.qcow2 Juniper Security Director 虚拟机的主磁盘或启动磁盘映像。 安全性-Director-OnPrem-disk-1.qcow2 Juniper Security Director 虚拟机使用的应用数据磁盘。
安全性-Director-OnPrem-disk-2.qcow2 Juniper Security Director 虚拟机使用的日志分析磁盘。
安全性-Director-OnPrem-kvm.iso 从 kvm-env.ini 创建的 ISO 映像,用作种子磁盘,以便在启动期间自动应用初始 VM 配置。 注意:包含纯文本密码,权限设置为 600。<vm_name>.xml VM 的 Libvirt 域定义。 launch-vm.sh 包含所有提取项目的路径的文件。它用于创建和启动 Juniper Security Director 虚拟机。 -
-
根据要求输入 VM 配置选项的配置 ID。有关建议的虚拟机配置选项详细信息,请参阅 KVM 的 Juniper Security Director 系统要求 。
-
输入磁盘配置类型为“精简”、“厚”(使用时归零)或“厚”(完全预归零)。
确保有足够的可用空间可用于厚配置。根据磁盘大小,此过程可能需要几分钟时间。
将创建磁盘 1 和磁盘 2 QCOW2 文件。
-
输入网桥接口名称。确保网桥接口存在且正常工作。
-
将创建虚拟机配置文件,例如 /user/Downloads/瞻博网络-安全性-Director-<>version/<vm-name>-vm.xml。
-
系统将创建启动文件,例如 /user/Downloads/瞻博网络-安全性-Director-<version>/launch-vm.sh
-
选择 --no-launch 选项后,将不会创建 launch-vm.sh。
-
如果没有 --no-launch 选项,则系统上必须存在桥接接口。使用 --no-launch 选项时,不会检查桥接接口的存在。
-
如果要更新.xml文件,请使用
virsh edit <vm-name>命令。 -
若要创建 VM,请运行
virsh define <path-to-vm-xml>/vm-name.xml
-
-
若要创建和启动 VM,请运行以下命令:
/user/Downloads/Juniper-Security-Director-<version>/launch-vm.sh单击 “是 ”以启动 Juniper Security Director。
恭喜!现在,Juniper Security Director 虚拟机已创建并启动。可以通过 Virtual Machine Manager 图形控制台或串行控制台监视部署和安装过程。要查看应用程序服务消息,请运行 show journal CLI 命令。
部署完成后,使用您在虚拟机部署期间配置的 UI 虚拟 IP 地址或 FQDN(域名)登录到 Web GUI。请参阅 登录 Juniper Security Director Web UI。
升级虚拟机
如果要将虚拟机从 VM 配置选项 1 升级到 VM 配置选项 2,如 KVM 的 Juniper Security Director 系统要求中所述,请执行以下操作:
在这个过程中,我们使用了 virsh。您可以选择任何可用的工具。可以通过 CLI 命令或从 Virtual Machine Manager 图形控制台升级内存或 CPU。
-
关闭 Juniper Security Director 虚拟机。运行
virsh shutdown <vm-name>CLI 命令。 -
将内存升级到 208G。运行以下 CLI 命令:
-
virsh setmaxmem <vm-name> 208G --config -
virsh setmem <vm-name> 208G --config
-
-
将 CPU 升级到 40。运行以下 CLI 命令:
-
virsh setvcpus <vm-name> 40 --config --maximum -
virsh setvcpus <vm-name> 40 –-config
-
-
调整磁盘映像的大小。运行以下 CLI 命令:
-
qemu-img resize <path-to-disk-1.qcow2> 525G -
qemu-img resize <path-to-disk-2.qcow2> 3.5T
-
-
启动 Juniper Security Director 虚拟机。运行命令
virsh start <vm-name>。
使用 Virtual Machine Manager 重置 CLI 密码
要重置 cliadmin 的密码,请执行以下操作:
-
在 Virtual Machine Manager 中,右键单击 VM,然后选择 “关闭” 以关闭 VM 的电源。
-
关闭 VM 电源后,再次右键单击 VM,然后选择 “运行”。双击虚拟机以打开控制台。
在启动过程中,等待密码重置密钥显示在 CLI 中。此过程可能需要几分钟时间。
复制密码重置密钥并将其妥善保管。CLI 重置密码印在 virt-manager GUI 上。要从串行控制台查看密码重置密钥,请运行
show journal命令。如果已保存了上一个启动过程中的密码重置密钥,则无需打开 VM 的电源。
-
打开之前创建的kvm-env.ini文件并编辑以下字段:
-
PasswordResetKey - 将此属性的值设置为在虚拟机重新启动期间复制的密钥或令牌。
-
CLI_PASSWORD — 将此属性的值设置为所需的新密码。输入满足以下要求的密码:
- 密码长度应至少为 8 个字符,不超过 32 个字符。
-
密码必须至少包含以下三项:
-
数字 (0-9)
-
大写字母 (A-Z)
-
小写字母 (a-z)
-
特殊字符 (~!@#$%^&*()_-+={}[];:“'<,>.?/|)
-
-
-
保存更改。
-
删除旧的 ISO 文件并创建一个新文件。
运行命令
mkisofs -o <name.iso> -J -R kvm-env.ini。 -
从kvm-env.ini文件中删除密码。通过将文件权限设置为 600 来保护 ISO 映像文件。
通过 Virtual Machine Manager 更新 ISO 配置
如果对 ISO 映像进行任何更改,则应删除现有 ISO 映像,然后添加新映像。
-
在 Virtual Machine Manager 中,选择 VM,然后单击“关闭 VM”图标。
-
选择 “编辑 > 虚拟机详细信息 ”以编辑硬件设置。将显示虚拟机控制台。
-
单击虚拟机控制台中的显示虚拟硬件详细信息
图标。
-
右键单击 SCSI CDROM 1,然后选择 Remove Hardware。单击 删除 以确认并删除硬件。
-
选择 “添加硬件”。选中 “选择或创建自定义存储” ,然后单击 “管理”。
选择新的 ISO 映像。将设备类型 CDROM device 设置为,将总线类型 SCSI设置为。单击 “完成”。
-
单击打开虚拟机
电源图标以启动 Juniper Security Director 虚拟机。仅当 PasswordResetKey 属性的值与密码重置密钥匹配时,密码才会重置为新密码。
通过 virsh CLI 更新 ISO 配置
-
使用 virsh CLI 关闭虚拟机。
运行命令
virsh shutdown <vm-name>。 -
删除现有 ISO 映像。
运行命令
virsh change-media sdd --eject --config。 -
插入新创建的图像。
运行命令
virsh change-media sdd --insert --config。 -
打开虚拟机的电源。运行命令
virsh start <vm-name>。