迁移到 vSRX3.0
了解如何将 vSRX 虚拟防火墙软件架构从 vSRX2.0 迁移到 vSRX3.0,并了解升级 vSRX 虚拟防火墙时的许可证要求。
在 Junos OS 18.4R1 版中,我们为 vSRX 虚拟防火墙虚拟防火墙引入了新的软件架构 vSRX3.0。建议将 vSRX 虚拟防火墙虚拟机迁移到 vSRX3.0。如果您使用的是 vSRX2.0,则可以通过几个步骤迁移到新的 vSRX3.0。请注意,命令行界面 (CLI) 保持不变,适用于 vSRX2.0 的配置也适用于 vSRX3.0。
在本文档中,我们将使用以下术语来描述 vSRX 虚拟防火墙架构:
- 最新的 vSRX 虚拟防火墙架构 (vSRX3.0) 作为 vSRX3.0
- vSRX3.0 之前的架构(如 vSRX2.0 或 vSRX)
概述
vSRX3.0 简介
新的 vSRX3.0 架构是使用 FreeBSD 12.x/Junos OS 作为操作系统的简化虚拟机 (VM)。在 vSRX3.0 中,路由引擎和数据包转发引擎作为单个虚拟机在 FreeBSD 12.x 或更高版本上运行,以提高性能和可扩展性。vSRX3.0 使用 DPDK 处理数据平面中的数据包。
优势
迁移到 vSRX3.0 使您能够快速引入新服务、提供定制解决方案,并动态扩展安全服务,原因如下:
-
在管理操作期间缩短启动时间,增强控制平面的响应能力
-
更快的提交和 CLI 升级带来更多运维效益
-
由于消除了双操作系统和嵌套式虚拟化,提高了敏捷性并缩小了映像大小
-
在管理端口和群集控制链路上启用混合模式无需特殊配置
- 跨不同主机环境至简无缝部署
图 1 显示了 vSRX 虚拟防火墙架构。
支持的 Junos OS 版本
表 1 列出了 vSRX2.0 和 vSRX3.0 支持的 Junos OS 版本。
| vSRX 虚拟防火墙架构 | 支持的 Junos OS 版本 |
|---|---|
| vSRX2.0 |
15.1X49、17.3 及更高版本,直至 22.4(含 22.4)。Junos OS 22.4 版是可用于 vSRX2.0 的最后一个版本。我们建议以后使用 vSRX 虚拟防火墙 3.0。 |
| vSRX3.0 |
18.4 及更高版本 |
vSRX2.0 和 vSRX3.0 中的功能支持
表 2 和 表 3 列出了 vSRX2.0 和 vSRX3.0 支持的功能。
| 特性 | vSRX2.0 | vSRX3.0 |
|---|---|---|
|
2 个 vCPU / 4 GB RAM 5 个 vCPU / 8 GB RAM |
是 | 是 |
|
9 个 vCPU / 16 GB RAM |
是 | 是(Junos OS 19.1R1 及更高版本) |
|
17 个 vCPU / 32 GB RAM |
是 | 是(Junos OS 19.1R1 及更高版本) |
|
通过额外 vRAM 灵活扩展流会话容量 |
是(从 Junos 19.1R1 开始) | 是(Junos OS 19.2R1 及更高版本) |
|
多核扩展支持(软件 RSS) |
否 | 是(Junos OS 19.3R1 及更高版本) |
|
为路由引擎预留额外的 vCPU 内核 |
是 | 是 |
|
Virtio(virtio-net、vhost-net) |
是 | 是 |
| 支持的虚拟机管理程序 | ||
|
VMware ESXi 5.5、6.0 和 6.5 |
是 | 是 |
|
VMware ESXi 6.7 和 7.0 |
否 | 是(Junos OS 19.3R1 及更高版本) |
|
Ubuntu 16.04、Centos 7.1、Redhat 7.2 上的 KVM |
是 | 是 |
|
Hyper-V |
是 | 是(Junos OS 19.1R1 及更高版本) |
| Microsoft Hyper-V 上的多核扩展支持 | 否 | 是(Junos OS 19.1R1 及更高版本) |
|
Nutanix |
是 | 是(Junos OS 19.1R1 及更高版本) |
|
Contrail 网络 3.x |
是 | 是 |
|
Contrail 网络 5.x |
否 | 是(Junos OS 19.3R1 及更高版本) |
|
AWS |
是 | 是 |
|
Azure |
是 | 是(Junos OS 19.1R1 及更高版本) |
|
谷歌云平台 (GCP) |
否 | 是(Junos OS 19.3R1 及更高版本) |
| 其他功能 | ||
|
云初始化 |
是 | 是 |
|
使用 C5 实例的 AWS ELB 和 ENA |
是 | 是(Junos OS 20.1R1 及更高版本) |
|
电源模式 IPSec (PMI) |
是 | 是 |
|
机箱群集 |
是 | 是 |
|
使用软件 RSS 进行基于 GTP TEID 的会话分配 |
否 | 是(Junos OS 19.3R1 及更高版本) |
|
设备上的防病毒扫描引擎 (Avira) |
否 | 是(Junos OS 19.4R1 及更高版本) |
|
LLDP |
是 | 是(Junos OS 21.1R1 及更高版本) |
|
Junos 遥测接口 |
是 | 是(Junos OS 20.3R1 及更高版本) |
| 系统要求 | ||
|
虚拟机管理程序中的硬件加速/已启用 VMX CPU 标志 |
是 | 否 |
|
磁盘空间 |
16 GB | 18 GB |
| vNIC | 支持 | vSRX2.0 | vSRX3.0 |
|---|---|---|---|
| VMXNET3 SA 和 高可用性 | VMware | 是 | 是 |
| Virtio SA 和高可用性 | KVM | 是 | 是 |
| 基于 Intel 82599/X520 系列的 SR-IOV SA 和高可用性 | VMware 和 KVM | 是 | 是 |
| 基于英特尔 X710/XL710/XXV710 系列的 SR-IOV SA 和高可用性 | VMware 和 KVM | 是 | 是 |
| 基于英特尔 E810 系列的 SR-IOV SA | VMware 和 KVM | 是 | 是 |
| 基于英特尔 E810 系列的 SR-IOV 高可用性 | VMware 和 KVM | 否 | 否 |
| 基于 Mellanox ConnectX-3 的 SR-IOV SA 和高可用性 | VMware 和 KVM | 否 | 否 |
| 基于 Mellanox ConnectX-4/5/6 的 SR-IOV SA 和高可用性(仅限 MLX5 驱动程序) | VMware | 是 |
是 (从 Junos OS 21.2R1 版及更高版本开始的 SA) (Junos OS 21.2R2 版及更高版本的高可用性) |
| 基于 Mellanox ConnectX-4/5/6 的 SR-IOV SA 和高可用性(仅限 MLX5 驱动程序) | KVM | 是 |
是 (Junos OS 21.2R1 及更高版本) |
| 通过 Intel 82599/X520 系列的 PCI 直通 | VMware 和 KVM | 否 | 否 |
| 通过英特尔 X710/XL710 系列实现 PCI 直通 | VMware 和 KVM | 是 | 否 |
vSRX3.0 的许可证要求
从 Junos OS 21.1R1 版开始,我们已过渡到 SRX 系列和 vSRX3.0 的 Flex 软件订阅许可模式。我们现在使用瞻博网络敏捷许可来支持在 vSRX 虚拟防火墙上软实施虚拟 CPU (vCPU) 使用情况。瞻博网络敏捷许可提供简化且集中的许可证管理和部署。
低于 21.1 的 Junos OS 版本使用来自传统许可管理系统 (LMS) 的许可证。如果您在 vSRX3.0 上应用相同的许可证和 Junos OS 21.1 或更高版本,则许可证将在 30 天的宽限期后过期。您必须瞻博网络敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/) 获取新的许可证。
如果从 vSRX2.0(任何 Junos OS 版本)升级到 vSRX3.0(Junos OS 21.1 或更高版本),则必须获取新的许可证密钥。您可以撤销当前许可证密钥,并为更高版本的 Junos OS 生成新的许可证密钥。有关详细信息,请参阅 知识库文章 。
图 2 总结了不同升级方案的许可证要求。
的许可证要求
| 升级自 | 升级到 | 许可证密钥的变更 |
|---|---|---|
|
vSRX2.0 与任何 Junos OS 版本 |
vSRX3.0 和 Junos OS 21.1 或更高版本 (21.1、21.2、21.3、21.4、22.1 及更高版本) |
使用敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/ 瞻博网络) 获取新许可证。 有关详细信息,请参阅 发行说明:Junos OS 21.1R1 版、 适用于 vSRX 的 Flex 软件许可证和 许可指南 。确保在许可证请求中指定了正确数量的 vCPU。 |
|
vSRX2.0 与任何 Junos OS 版本 |
vSRX3.0 与 21.1 之前的 Junos OS 版本 (18.4, 19.1, 19.2, 19.3, 19.4, 20.1, 20.2, 20.3, 20.4) |
按以下步骤重复使用现有许可证密钥:
请参阅本主题中的 迁移过程 。 |
我们建议您升级到具有 Junos OS 21.1R1 或更高版本的 vSRX3.0,以避免将来升级 vSRX 虚拟防火墙映像时出现许可问题。
迁移
检查 vSRX 虚拟防火墙版本
使用以下 show version 命令检查您的 vSRX 虚拟防火墙实例是否具有 vSRX2.0 或 vSRX3.0:
示例-1
user@host-01> show version Hostname: host-01 Model: vsrx
在输出中, 字段 Model: vsrx with letters srx (小写字母) 代表 vSRX2.0。
示例-2
user@host-01> show version Hostname: host-01 Model: vSRX Junos: 22.1R1.10
在输出中, 字段 Model: vSRX 如果字母 SRX 大写,则表示 vSRX3.0。
迁移前检查清单
迁移到 vSRX3.0 之前,请先完成以下任务。
-
检查 vSRX 虚拟防火墙实例上的 Junos OS 版本。
user@host-01> show version Hostname: host-01 Model: vsrx Junos: 19.4R3.1
示例输出表明,您的 vSRX 虚拟防火墙实例具有 Junos OS 版本 19.4R3 和 vSRX2.0。
-
保存活动配置,不进行任何未提交的更改。
user@host-01> show configuration | save /var/tmp/existingConfig.txt Wrote 273 lines of output to '/var/tmp/existingConfig.txt'
系统会将活动配置保存在指定的文件位置。将保存的文件复制到本地工作区以供以后使用。
-
如 图 2 所示检查许可证要求。您可能需要新的许可证密钥,也可以重新应用现有许可证密钥。
- 如果需要新的许可证密钥,请从 瞻博网络 敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/) 获取
- 如果可以重新应用现有许可证密钥,请使用以下步骤保存许可证文件的副本:
-
在操作模式下显示 vSRX 虚拟防火墙上安装的许可证密钥:
user@host-01> show system license keys DemolabJUNOS966777536 aeaqic beain4 vywmka bb3sxc zriaer ok4lgf aattzl rmyuac ipfoft cqaj34 vywmka frembw gaztem bsgiyd gmbzfv 4tkzcw hegbas tvnzux azlseb ew45df ojxgc3 ahfbho wz2j2i fojb6m z2jeif bwbml3 esqdkk dm4jxp j7o35h x6mvei fd3sjp uubu3r udfzu -
使用以下命令将许可证密钥复制或将许可证密钥保存到文件或 URL:
user@host-01> request system license save filename | url
-
-
备份 vSRX2.0 虚拟机上新的 vSRX3.0 虚拟机上可能需要的任何其他文件(如 IPsec VPN 证书和脚本)(如果适用)。
-
确保已准备好服务器/主机操作系统,并在主机操作系统中设置所需的虚拟网络和存储池。
-
在开始部署新的 vSRX3.0 虚拟机之前,请先关闭 vSRX2.0 虚拟机的电源。
迁移过程
请按照以下步骤从 vSRX2.0 迁移到 vSRX3.0:
- 导航至 vSRX3.0 (https://support.juniper.net/support/downloads/?p=vsrx3) 的 瞻博网络 支持页面,选择 OS as vSRX3.0,然后选择 图 3 中所示的所需版本。
图 3: vSRX3.0 下载
-
输入您的凭据并查看/接受最终用户许可协议。系统将引导您进入软件映像下载页面。按照页面上的说明下载 Junos OS 映像文件。
-
在服务器上安装下载的 vSRX 虚拟防火墙虚拟机。
下载 vSRX3.0 映像时,映像文件名中包含 vSRX3。示例:junos-install- vsrx3 -x86-64-21.2R3.8.tgz.有关安装和启动虚拟机的详细信息,请参阅 适用于私有和公共云平台的 vSRX 部署指南 。 -
使用命令
show version重新启动后,检查 Junos OS 和 vSRX 虚拟防火墙的版本。user@host-01> show version Hostname: host-01 Model: vSRX Junos: 22.3R1.1
迁移后任务
使用 vSRX3.0 安装新的 Junos OS 后,请完成以下检查。
-
在服务器上使用 vSRX3.0 启动新的 vSRX 虚拟防火墙实例。
- 启用网络访问(例如,通过在 fxp0 接口上配置 IP 地址)。通过此步骤,您就可以将文件传输到新的 vSRX3.0 虚拟机。
-
在新启动的 vSRX 虚拟防火墙实例上应用许可证密钥(现有密钥或新密钥,如 图 2 所示)。
user@host-01# request system license add terminal [Type ^D at a new line to end input, enter blank line between each license key] DemolabJUNOS966777536 aeaqic beain4 vywmka bb3sxc zriaer ok4lgf aattzl rmyuac ipfoft cqaj34 vywmka frembw gaztem bsgiyd gmbzfv 4tkzcw hegbas tvnzux azlseb ew45df ojxgc3 ahfbho wz2j2i fojb6m z2jeif bwbml3 esqdkk dm4jxp j7o35h x6mvei fd3sjp uubu3r udfzu DemolabJUNOS966777536: successfully added add license complete (no errors) -
如果您使用的是机箱群集设置,请使用命令在
set chassis cluster cluster-id X node [0|1]新的 vSRX3.0 上启用机箱群集,然后重新启动虚拟机。 -
传输从 vSRX2.0 虚拟机备份的任何其他文件,如 IPsec VPN 证书和脚本(如果适用)。
-
将之前保存的配置文件复制回 /var/tmp 文件夹。
- 在配置模式下运行 负载覆盖 /var/tmp/existingConfig.txt ,以将当前配置替换为保存的配置。
user@host-01# load override /var/tmp/existingConfig.txt load complete
- 提交配置。
user@host-01# commit
-
使用该
show configuration命令确保您的设备设置、网络设置和其他配置可用。
应用层网关 (ALG) 默认行为的变更
在 vSRX2.0 中,默认情况下禁用以下 ALG;但是,迁移到 vSRX3.0 时,默认情况下会启用以下 ALG:
- H323
- MGCP
- RTSP
- SCCP
- SIP
如果尚未在 vSRX2.0 配置中启用这些 ALG,则可能需要在 vSRX3.0 配置中禁用它们,以保持相同的 ALG 行为。
要禁用 ALG:
[edit] set security alg <alg-name> disable
使用此 show security alg status 命令确认启用/禁用了哪些 ALG。
示例:
user@host> show security alg status DNS : Enabled FTP : Enabled H323 : Disabled MGCP : Disabled MSRPC : Enabled PPTP : Enabled RSH : Disabled RTSP : Disabled SCCP : Disabled SIP : Disabled SQL : Disabled SUNRPC : Enabled TALK : Enabled TFTP : Enabled IKE-ESP : Disabled TWAMP : Disabled
接下来呢?
现在您已经安装了新的 vSRX3.0,可以探索新功能和增强功能。请参阅 发行说明。