迁移到 vSRX3.0

了解如何将 vSRX 虚拟防火墙软件架构从 vSRX2.0 迁移到 vSRX3.0,并了解升级 vSRX 虚拟防火墙时的许可证要求。

在 Junos OS 18.4R1 版中,我们为 vSRX 虚拟防火墙虚拟防火墙引入了新的软件架构 vSRX3.0。建议将 vSRX 虚拟防火墙虚拟机迁移到 vSRX3.0。如果您使用的是 vSRX2.0,则可以通过几个步骤迁移到新的 vSRX3.0。请注意,命令行界面 (CLI) 保持不变,适用于 vSRX2.0 的配置也适用于 vSRX3.0。

在本文档中,我们将使用以下术语来描述 vSRX 虚拟防火墙架构:

  • 最新的 vSRX 虚拟防火墙架构 (vSRX3.0) 作为 vSRX3.0
  • vSRX3.0 之前的架构(如 vSRX2.0 或 vSRX)

概述

vSRX3.0 简介

新的 vSRX3.0 架构是使用 FreeBSD 12.x/Junos OS 作为操作系统的简化虚拟机 (VM)。在 vSRX3.0 中,路由引擎和数据包转发引擎作为单个虚拟机在 FreeBSD 12.x 或更高版本上运行,以提高性能和可扩展性。vSRX3.0 使用 DPDK 处理数据平面中的数据包。

优势

迁移到 vSRX3.0 使您能够快速引入新服务、提供定制解决方案,并动态扩展安全服务,原因如下:

  • 在管理操作期间缩短启动时间,增强控制平面的响应能力

  • 更快的提交和 CLI 升级带来更多运维效益

  • 由于消除了双操作系统和嵌套式虚拟化,提高了敏捷性并缩小了映像大小

  • 在管理端口和群集控制链路上启用混合模式无需特殊配置

  • 跨不同主机环境至简无缝部署

图 1 显示了 vSRX 虚拟防火墙架构。

图 1:vSRX3.0 架构

支持的 Junos OS 版本

表 1 列出了 vSRX2.0 和 vSRX3.0 支持的 Junos OS 版本。

表 1:vSRX2.0 和 vSRX3.0 的 Junos OS 版本支持
vSRX 虚拟防火墙架构 支持的 Junos OS 版本
vSRX2.0

15.1X49、17.3 及更高版本,直至 22.4(含 22.4)。Junos OS 22.4 版是可用于 vSRX2.0 的最后一个版本。我们建议以后使用 vSRX 虚拟防火墙 3.0。

vSRX3.0

18.4 及更高版本

vSRX2.0 和 vSRX3.0 中的功能支持

表 2 和 表 3 列出了 vSRX2.0 和 vSRX3.0 支持的功能。

表 2: vSRX2.0 和 vSRX3.0 中支持的功能
特性 vSRX2.0 vSRX3.0

2 个 vCPU / 4 GB RAM

5 个 vCPU / 8 GB RAM

是 是

9 个 vCPU / 16 GB RAM

是 是(Junos OS 19.1R1 及更高版本)

17 个 vCPU / 32 GB RAM

是 是(Junos OS 19.1R1 及更高版本)

通过额外 vRAM 灵活扩展流会话容量

是(从 Junos 19.1R1 开始) 是(Junos OS 19.2R1 及更高版本)

多核扩展支持(软件 RSS)

否 是(Junos OS 19.3R1 及更高版本)

为路由引擎预留额外的 vCPU 内核

是 是

Virtio(virtio-net、vhost-net)

是 是
支持的虚拟机管理程序

VMware ESXi 5.5、6.0 和 6.5

是 是

VMware ESXi 6.7 和 7.0

否 是(Junos OS 19.3R1 及更高版本)

Ubuntu 16.04、Centos 7.1、Redhat 7.2 上的 KVM

是 是

Hyper-V

是 是(Junos OS 19.1R1 及更高版本)
Microsoft Hyper-V 上的多核扩展支持 否 是(Junos OS 19.1R1 及更高版本)

Nutanix

是 是(Junos OS 19.1R1 及更高版本)

Contrail 网络 3.x

是 是

Contrail 网络 5.x

否 是(Junos OS 19.3R1 及更高版本)

AWS

是 是

Azure

是 是(Junos OS 19.1R1 及更高版本)

谷歌云平台 (GCP)

否 是(Junos OS 19.3R1 及更高版本)
其他功能

云初始化

是 是

使用 C5 实例的 AWS ELB 和 ENA

是 是(Junos OS 20.1R1 及更高版本)

电源模式 IPSec (PMI)

是 是

机箱群集

是 是

使用软件 RSS 进行基于 GTP TEID 的会话分配

否 是(Junos OS 19.3R1 及更高版本)

设备上的防病毒扫描引擎 (Avira)

否 是(Junos OS 19.4R1 及更高版本)

LLDP

是 是(Junos OS 21.1R1 及更高版本)

Junos 遥测接口

是 是(Junos OS 20.3R1 及更高版本)
系统要求

虚拟机管理程序中的硬件加速/已启用 VMX CPU 标志

是 否

磁盘空间

16 GB 18 GB
表 3: vSRX2.0 和 vSRX3.0 中的 vNIC 支持
vNIC 支持 vSRX2.0 vSRX3.0
VMXNET3 SA 和 高可用性 VMware 是 是
Virtio SA 和高可用性 KVM 是 是
基于 Intel 82599/X520 系列的 SR-IOV SA 和高可用性 VMware 和 KVM 是 是
基于英特尔 X710/XL710/XXV710 系列的 SR-IOV SA 和高可用性 VMware 和 KVM 是 是
基于英特尔 E810 系列的 SR-IOV SA VMware 和 KVM 是 是
基于英特尔 E810 系列的 SR-IOV 高可用性 VMware 和 KVM 否 否
基于 Mellanox ConnectX-3 的 SR-IOV SA 和高可用性 VMware 和 KVM 否 否
基于 Mellanox ConnectX-4/5/6 的 SR-IOV SA 和高可用性(仅限 MLX5 驱动程序) VMware 是

是

(从 Junos OS 21.2R1 版及更高版本开始的 SA)

(Junos OS 21.2R2 版及更高版本的高可用性)

基于 Mellanox ConnectX-4/5/6 的 SR-IOV SA 和高可用性(仅限 MLX5 驱动程序) KVM 是

是

(Junos OS 21.2R1 及更高版本)

通过 Intel 82599/X520 系列的 PCI 直通 VMware 和 KVM 否 否
通过英特尔 X710/XL710 系列实现 PCI 直通 VMware 和 KVM 是 否

vSRX3.0 的许可证要求

从 Junos OS 21.1R1 版开始,我们已过渡到 SRX 系列和 vSRX3.0 的 Flex 软件订阅许可模式。我们现在使用瞻博网络敏捷许可来支持在 vSRX 虚拟防火墙上软实施虚拟 CPU (vCPU) 使用情况。瞻博网络敏捷许可提供简化且集中的许可证管理和部署。

低于 21.1 的 Junos OS 版本使用来自传统许可管理系统 (LMS) 的许可证。如果您在 vSRX3.0 上应用相同的许可证和 Junos OS 21.1 或更高版本,则许可证将在 30 天的宽限期后过期。您必须瞻博网络敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/) 获取新的许可证。

如果从 vSRX2.0(任何 Junos OS 版本)升级到 vSRX3.0(Junos OS 21.1 或更高版本),则必须获取新的许可证密钥。您可以撤销当前许可证密钥,并为更高版本的 Junos OS 生成新的许可证密钥。有关详细信息,请参阅 知识库文章 。

图 2 总结了不同升级方案的许可证要求。

图 2:vSRX3.0 的许可证要求
表 4: vSRX3.0 的许可证要求
升级自 升级到 许可证密钥的变更

vSRX2.0 与任何 Junos OS 版本

vSRX3.0 和 Junos OS 21.1 或更高版本

(21.1、21.2、21.3、21.4、22.1 及更高版本)

使用敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/ 瞻博网络) 获取新许可证。

有关详细信息,请参阅 发行说明:Junos OS 21.1R1 版、 适用于 vSRX 的 Flex 软件许可证和 许可指南 。确保在许可证请求中指定了正确数量的 vCPU。

vSRX2.0 与任何 Junos OS 版本

vSRX3.0 与 21.1 之前的 Junos OS 版本

(18.4, 19.1, 19.2, 19.3, 19.4, 20.1, 20.2, 20.3, 20.4)

按以下步骤重复使用现有许可证密钥:

  • 备份许可证密钥和配置文件。
  • 安装新 VM。
  • 重新应用许可证密钥和配置文件。

请参阅本主题中的 迁移过程 。

提示:

我们建议您升级到具有 Junos OS 21.1R1 或更高版本的 vSRX3.0,以避免将来升级 vSRX 虚拟防火墙映像时出现许可问题。

迁移

必须部署新的 vSRX 虚拟防火墙虚拟机,才能从旧版 vSRX2.0 迁移到新的 vSRX3.0。如需从瞻博网络支持页面下载受支持的 vSRX 虚拟防火墙映像并将其安装到您的服务器上即可。使用以下步骤执行升级:

检查 vSRX 虚拟防火墙版本

使用以下 show version 命令检查您的 vSRX 虚拟防火墙实例是否具有 vSRX2.0 或 vSRX3.0:

示例-1

在输出中, 字段 Model: vsrx with letters srx (小写字母) 代表 vSRX2.0。

示例-2

在输出中, 字段 Model: vSRX 如果字母 SRX 大写,则表示 vSRX3.0。

迁移前检查清单

迁移到 vSRX3.0 之前,请先完成以下任务。

  1. 检查 vSRX 虚拟防火墙实例上的 Junos OS 版本。

    示例输出表明,您的 vSRX 虚拟防火墙实例具有 Junos OS 版本 19.4R3 和 vSRX2.0。

  2. 保存活动配置,不进行任何未提交的更改。

    系统会将活动配置保存在指定的文件位置。将保存的文件复制到本地工作区以供以后使用。

  3. 如 图 2 所示检查许可证要求。您可能需要新的许可证密钥,也可以重新应用现有许可证密钥。

    • 如果需要新的许可证密钥,请从 瞻博网络 敏捷许可 (JAL) 门户 (https://license.juniper.net/licensemanage/) 获取
    • 如果可以重新应用现有许可证密钥,请使用以下步骤保存许可证文件的副本:
      • 在操作模式下显示 vSRX 虚拟防火墙上安装的许可证密钥:

      • 使用以下命令将许可证密钥复制或将许可证密钥保存到文件或 URL:

  4. 备份 vSRX2.0 虚拟机上新的 vSRX3.0 虚拟机上可能需要的任何其他文件(如 IPsec VPN 证书和脚本)(如果适用)。

  5. 确保已准备好服务器/主机操作系统,并在主机操作系统中设置所需的虚拟网络和存储池。

  6. 在开始部署新的 vSRX3.0 虚拟机之前,请先关闭 vSRX2.0 虚拟机的电源。

迁移过程

请按照以下步骤从 vSRX2.0 迁移到 vSRX3.0:

  1. 导航至 vSRX3.0 (https://support.juniper.net/support/downloads/?p=vsrx3) 的 瞻博网络 支持页面,选择 OS as vSRX3.0,然后选择 图 3 中所示的所需版本。
    图 3: vSRX3.0 下载
  2. 输入您的凭据并查看/接受最终用户许可协议。系统将引导您进入软件映像下载页面。按照页面上的说明下载 Junos OS 映像文件。

  3. 在服务器上安装下载的 vSRX 虚拟防火墙虚拟机。

    下载 vSRX3.0 映像时,映像文件名中包含 vSRX3。示例: junos-install- vsrx3 -x86-64-21.2R3.8.tgz.有关安装和启动虚拟机的详细信息,请参阅 适用于私有和公共云平台的 vSRX 部署指南 。
  4. 使用命令 show version 重新启动后,检查 Junos OS 和 vSRX 虚拟防火墙的版本。

迁移后任务

使用 vSRX3.0 安装新的 Junos OS 后,请完成以下检查。

  1. 在服务器上使用 vSRX3.0 启动新的 vSRX 虚拟防火墙实例。

  2. 启用网络访问(例如,通过在 fxp0 接口上配置 IP 地址)。通过此步骤,您就可以将文件传输到新的 vSRX3.0 虚拟机。
  3. 在新启动的 vSRX 虚拟防火墙实例上应用许可证密钥(现有密钥或新密钥,如 图 2 所示)。

  4. 如果您使用的是机箱群集设置,请使用命令在 set chassis cluster cluster-id X node [0|1] 新的 vSRX3.0 上启用机箱群集,然后重新启动虚拟机。

  5. 传输从 vSRX2.0 虚拟机备份的任何其他文件,如 IPsec VPN 证书和脚本(如果适用)。

  6. 将之前保存的配置文件复制回 /var/tmp 文件夹。

  7. 在配置模式下运行 负载覆盖 /var/tmp/existingConfig.txt ,以将当前配置替换为保存的配置。
  8. 提交配置。
  9. 使用该 show configuration 命令确保您的设备设置、网络设置和其他配置可用。

应用层网关 (ALG) 默认行为的变更

在 vSRX2.0 中,默认情况下禁用以下 ALG;但是,迁移到 vSRX3.0 时,默认情况下会启用以下 ALG:

  • H323
  • MGCP
  • RTSP
  • SCCP
  • SIP

如果尚未在 vSRX2.0 配置中启用这些 ALG,则可能需要在 vSRX3.0 配置中禁用它们,以保持相同的 ALG 行为。

要禁用 ALG:

使用此 show security alg status 命令确认启用/禁用了哪些 ALG。

示例:

接下来呢?

现在您已经安装了新的 vSRX3.0,可以探索新功能和增强功能。请参阅 发行说明。