CSDS用のJunos Node Unifierの設定

この設定例を使用して、Junos Node Unifier(JNU)を設定し、Connected Security Distributed Services(CSDS)トポロジー内のネットワークデバイスを統合管理します。

Junos Node Unifier(JNU)は、Connected Security Distributed Services(CSDS)トポロジーに存在するすべてのノードの統合コマンドラインインターフェイス(CLI)ビューを提供します。JNUコントローラとJNUサテライトは、管理ネットワークを介して通信します。この構成例では、デュアルコントローラーを使用してJNUを構成する方法について説明します。JNUトポロジーにJNUコントローラが1つある場合は、スキップできる手順を示しています。コントローラーには re0 と re1のデュアルルーティングエンジン(RE)があり、1つのREに障害が発生してもパケットの転送を継続することに注意してください。

ヒント:
表1:時間の推定値

読書時間

1時間未満

設定時間

1時間未満

前提条件の例

表2:要件

ハードウェア要件

  • JNUコントローラ向けジュニパーネットワークス® MX304

  • JNUサテライト向けジュニパーネットワークス® SRX4600

ソフトウェア要件

  • Junos OSリリース24.4R1

MXシリーズおよびSRXシリーズファイアウォールの基本設定が完了し、ノードが管理ネットワークを介して相互に通信できることを確認します。

始める前に

表3:リソースおよび追加情報

CSDS向けJNUを理解する

単一のタッチポイント管理ソリューションを使用して、Connected Security Distributed Services(CSDS)アーキテクチャ内のネットワークデバイスを管理するようにJNUを設定します。JNUを使用して、以下のタスクを実行できます。

  • Junos OS設定コマンドを使用してノードを設定および管理します。

  • Junos OSの動作モードコマンドを実行します。

詳細はこちら

機能の概要

表4:Junos Node Unifierの機能概要

JNUコントローラ

JNUコントローラノードは、複数のネットワークデバイスの統合CLIビューを一元化されたエンティティとして表示し、デバイスをJNUサテライトとして追加します。このノードは、 JNUD プロセスを実行して統一されたユーザーエクスペリエンスを提供し、リモートプロシージャコール(RPC)を使用してJNUサテライトと通信します。

JNUサテライト

JNUサテライトは、JNUコントローラの制御下で動作します。これらのノードはセキュリティサービスを実行します。 jnud プロセスはサテライトでも実行されます。

一次検証タスク

以下を確認します。

  1. JNUコントローラは、JNUトポロジーに存在するJNUサテライトを一覧表示します。

トポロジーの概要

表5:この設定で使用されるデバイス、ロール、および機能

ホスト名

役割

機能

MX1

JNUコントローラ

JNUトポロジー内のすべてのネットワークデバイスのCLIタッチポイントとして機能します。

  • re0 IPアドレス - 10.52.136.131/8

  • re1 IPアドレス - 10.52.136.132/8

  • マスター専用IPアドレス - 10.52.131.130/8

    マスター専用IPアドレスは、両方のREの管理インターフェイスで設定された追加のIPアドレスです。このアドレスはプライマリREでのみアクティブであり、グレースフルルーティングエンジンスイッチオーバー(GRES)時に新しいプライマリREに移動します。

MX2

JNUコントローラ(セカンドコントローラ)

高可用性を実現するセカンドコントローラーとして機能

  • re0 IPアドレス - 10.52.136.112/8

  • re1 IPアドレス - 10.52.136.113/8

  • マスター専用IPアドレス - 10.52.136.111/8

SRX1

JNUサテライト

JNUコントローラを使用して管理できるJNUトポロジー内のノード。

  • IPアドレス - 10.52.130.203/8

新しいサテライトごとに、一意のIPアドレスを使用します。

ノードは fxp0 コントローラーとサテライト間の通信に管理インターフェイスを使用します。

トポロジー図

図1:CSDSのJNUトポロジー JNU Topology for CSDS

MX1、MX2、SRX1 の前提条件の設定をステップバイステップで説明

  1. MX1、MX2、SRX1でSSHおよびNETCONFサービスを有効にします。

  2. JNUコントローラを設定する前に、MX1、MX2、SRXでSSHキーが利用可能であることを確認してください。SSHキーは手動で生成することも、自動生成されたキーを使用することもできます。

    手順aからdに進み、MXシリーズルーターとSRXシリーズファイアウォールでSSHキーを手動で生成します。これらのカスタムSSHキーを、MXシリーズの re0 と re1 用に別々に生成します。すべてのMXシリーズREとSRXシリーズファイアウォールでこれらの手順を実行します。

    JNUの設定中にコントローラでコマンド request jnu role controller invoke-on all-routing-engines を使用し、サテライトで request jnu role satellite すると、Junosは/var/db/jnu/.ssh内のカスタムSSHキーをアクティブにチェックすることに注意してください。キーが欠落している場合、これらのコマンドは新しいキーを生成します。キーが存在する場合、コマンドによって上書きされることはありません。

    各コントローラで、REとサテライトは、以下の手順を実行します。

    このトポロジー例では、MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1で次の手順を実行します。コントローラが 1 台の場合、MX1 re0、MX1 re1、SRX1 では以下の手順を実行します。

    1. シェル プロンプトで、SSH キーペアを格納するディレクトリを作成します。

    2. SSHの認証キーペアを作成します。

      この設定では、RSA 2048ビット暗号化を使用してキーを作成しました。RSAベースの暗号化のみサポートしています。

    3. 公開キーを取得します。

    4. (コントローラのみ)コントローラーで、もう一方のREでSSHキーを生成するには、次のコマンドを動作モードで実行してもう一方のREにログインし、手順1と2を繰り返します。サテライトでは、このステップを無視します。

JNUノードを設定するために生成する公開キーをメモします。トポロジー例では、MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1 の公開キーを以下に示します。

  • $ABC123c1r0 MX1 re0の公開キーです。

  • $ABC123c1r1 MX1 re1の公開キーです。

  • $ABC123c2r0 MX2 re0の公開キーです。

  • $ABC123c2r1 MX2 re1の公開キーです。

  • $ABC123 SRX1の公開キーです。

MX1でのコントローラの設定の手順

MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1でSSHキーペアが利用可能であり、公開キーをメモしていることを確認します。

MX1でJNUコントローラを設定します。次の手順を実行します。

注:

DUTの設定例については、以下を参照してください。

  1. すべてのREでJNUコントローラロールを設定します。re0でこのコマンドを実行します。その後、Junosはre1と設定を同期します。
  2. jnuadminユーザーの他のJNUノードへのコントローラの自動ログインを設定します。コントローラーが管理するすべてのサテライトについて、この手順を繰り返します。
    1. SRX1の公開キーを使用して、SRX1のMX1でシステムログインを設定します。
    2. MX2 re0の公開キーを使用して、MX1でMX2にシステムログインを設定します。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    3. MX2 re1 の公開キーを使用して、MX1 for MX2 にシステムログインを設定します。

      このステップで設定をコミットしてください。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。コントローラが 1 つの場合は 、必ずステップ a で設定をコミットしてください。

    4. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、SSHを使用してSRX1に初めてログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

    5. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX2 re0にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    6. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX2 re1にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

  3. JNUコントローラでJNU管理機能を設定します。
    1. 機能豊富なモードを有効にします。
    2. JNU管理タスクにjnuadminユーザーを関連付けます。
    3. マスター専用IPを使用して、他のコントローラーをJNU管理タスクに関連付けます。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

  4. デュアルRE設定を構成します。
    1. デフォルトでRE上でコミット同期を設定し、アクティブREに障害が発生した場合にもう一方のREへのグレースフルスイッチオーバーを有効にし、ノンストップルーティング(NSR)を有効にします。
    2. re0 と re1 のマスター専用設定を構成します。

      このステップで設定をコミットしてください。

MX2でのコントローラの設定のステップバイステップ

MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1でSSHキーペアが利用可能であり、公開キーをメモしていることを確認します。

MX2でJNUコントローラを設定します。次の手順を実行します。

注:

DUTの設定例については、以下を参照してください。

  1. すべてのREでJNUコントローラロールを設定します。re0でこのコマンドを実行します。
  2. jnuadminユーザーの他のJNUノードへのコントローラの自動ログインを設定します。コントローラーが管理するすべてのサテライトについて、この手順を繰り返します。
    1. SRX1の公開キーを使用して、SRX1のMX2でシステムログインを設定します。
    2. MX1 re0の公開キーを使用して、MX2でMX1のシステムログインを設定します。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    3. MX1 re1の公開キーを使用して、MX2でMX1のシステムログインを設定します。

      このステップで設定をコミットしてください。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。コントローラが 1 つの場合は 、必ずステップ a で設定をコミットしてください。

    4. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、SSHを使用してSRX1に初めてログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

    5. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadmin ユーザーとして、初めて SSH を使用して MX1 re0 にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    6. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX1 re1にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

  3. JNUコントローラでJNU管理機能を設定します。
    1. 機能豊富なモードを有効にします。
    2. JNU管理タスクにjnuadminユーザーを関連付けます。
    3. マスター専用IPを使用して、他のコントローラーをJNU管理タスクに関連付けます。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

  4. デュアルRE設定を構成します。
    1. デフォルトでREでコミット同期を設定し、アクティブREに障害が発生した場合にもう一方のREへのグレースフルスイッチオーバーを有効にし、NSRを有効にします。
    2. re0 と re1 のマスター専用設定を構成します。

      このステップで設定をコミットしてください。

SRX1でのサテライト設定のステップバイステップ

サテライトを設定する前に、コントローラが設定されていることを確認してください。SRX1でSSHキーペアが利用可能であり、その公開キーをメモしていることを確認します。

SRX1でJNUサテライトを設定します。次の手順を実行します。トポロジー内のすべてのサテライトに対してこれらの手順を繰り返し、トポロジーに従って設定を調整します。

注:

DUTの設定例については、以下を参照してください。

  1. JNUサテライトロールを設定します。
  2. jnuadminユーザーのコントローラへのサテライト自動ログインを設定します。
    1. MX1 re0の公開キーを使用して、MX1のSRX1でシステムログインを設定します。
    2. MX1 re1の公開キーを使用して、MX1のSRX1でシステムログインを設定します。
    3. MX2 re0の公開キーを使用して、MX2のSRX1でシステムログインを設定します。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    4. MX2 re1の公開キーを使用して、MX2のSRX1でシステムログインを設定します。

      このステップで設定をコミットしてください。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。コントローラが 1 つの場合は 、手順 b の設定を必ずコミットしてください。

    5. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadmin ユーザーとして、初めて SSH を使用して MX1 re0 にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

    6. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX1 re1にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

    7. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX2 re0にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

    8. シェル プロンプトで、次のコマンドを実行して、既知のホストのリストに SSH キーを追加します。jnuadminユーザーとして、初めてSSHを使用してMX2 re1にログインします。この手順により、既知のホストのリストにSSHキーが確実に追加されます。

      「はい/いいえ」のプロンプトが表示されます。はいを押し、Enterキーを押して終了します(Ctrl+Cを押します)。パスワードを指定する必要はありません。

      JNUトポロジーにコントローラが1つの場合は、このステップを無視してください。

  3. JNUサテライトでJNU管理機能を設定します。
    1. 機能豊富なモードを有効にします。
    2. JNU管理タスクにサテライトを関連付けます。
    3. JNU管理タスクにjnuadminユーザーを関連付けます。
    4. JNU管理タスクにコントローラMX1を関連付けます。
    5. JNU管理タスクにコントローラMX2を関連付ける。

      このステップで設定をコミットしてください。

      JNUトポロジーに単一のコントローラがあり、 ステップeの設定をコミットする場合は、このステップを無視してください。

検証

このセクションでは、この例の機能を検証するために使用できるshowコマンドのリストを示します。

コマンド 検証タスク

show chassis JNUサテライト

JNUノードの同期を確認します。

show configuration chassis jnu-management

JNUトポロジー内のノードを検証します。

JNUノードの同期を確認する

目的

コマンドを実行して、SRX1が同期されていることを確認します。このコマンドは、JNUトポロジーにJDMとvSRX仮想ファイアウォールが存在する場合も表示します。MX1とMX2の両方のコントローラーに、追加するサテライトが一覧表示されます。サテライトは、初期同期時にスキーマをコントローラにプッシュします。

アクション

運用モードから、MX1およびMX2コントローラで show chassis jnu satellites コマンドを実行して、サテライトがコントローラに追加されていることを確認します。

意味

コントローラには、サテライトの名前、ステータス、モデル、Junos OSバージョンが表示されます。同期には、サテライトあたりコントローラあたり約5〜6分かかります。

JNUトポロジー内のノードの検証

目的

コントローラとサテライトでコマンドを実行して、JNUトポロジー内のノードの詳細を把握します。

アクション

動作モードから、MX1、MX2、SRX1で show configuration chassis jnu-management コマンドを実行して、JNUトポロジー内のノードを検証します。

意味

このコマンドは、コントローラーとサテライトノードの詳細を示しています。

付録1:すべてのデバイスでコマンドを設定する

すべてのデバイスでコマンド出力を設定します。

MX1でコマンドを設定する

MX2でコマンドを設定する

SRX1でコマンドを設定する

付録2:すべてのデバイスで設定出力を表示する

すべてのデバイスでコマンド出力を表示します。

MX1のshowコマンド

MX2のshowコマンド

SRX1のshowコマンド