CSDS用のJunos Node Unifierの設定
この設定例を使用して、Junos Node Unifier(JNU)を設定し、Connected Security Distributed Services(CSDS)トポロジー内のネットワークデバイスを統合管理します。
Junos Node Unifier(JNU)は、Connected Security Distributed Services(CSDS)トポロジーに存在するすべてのノードの統合コマンドラインインターフェイス(CLI)ビューを提供します。JNUコントローラとJNUサテライトは、管理ネットワークを介して通信します。この構成例では、デュアルコントローラーを使用してJNUを構成する方法について説明します。JNUトポロジーにJNUコントローラが1つある場合は、スキップできる手順を示しています。コントローラーには re0 と re1のデュアルルーティングエンジン(RE)があり、1つのREに障害が発生してもパケットの転送を継続することに注意してください。
| 読書時間 |
1時間未満 |
| 設定時間 |
1時間未満 |
前提条件の例
| ハードウェア要件 |
|
| ソフトウェア要件 |
|
MXシリーズおよびSRXシリーズファイアウォールの基本設定が完了し、ノードが管理ネットワークを介して相互に通信できることを確認します。
始める前に
| CSDS向けJNUを理解する |
単一のタッチポイント管理ソリューションを使用して、Connected Security Distributed Services(CSDS)アーキテクチャ内のネットワークデバイスを管理するようにJNUを設定します。JNUを使用して、以下のタスクを実行できます。
|
| 詳細はこちら |
機能の概要
| JNUコントローラ |
JNUコントローラノードは、複数のネットワークデバイスの統合CLIビューを一元化されたエンティティとして表示し、デバイスをJNUサテライトとして追加します。このノードは、 JNUD プロセスを実行して統一されたユーザーエクスペリエンスを提供し、リモートプロシージャコール(RPC)を使用してJNUサテライトと通信します。 |
| JNUサテライト |
JNUサテライトは、JNUコントローラの制御下で動作します。これらのノードはセキュリティサービスを実行します。 jnud プロセスはサテライトでも実行されます。 |
| 一次検証タスク |
以下を確認します。
|
トポロジーの概要
| ホスト名 |
役割 |
機能 |
|---|---|---|
| MX1 |
JNUコントローラ |
JNUトポロジー内のすべてのネットワークデバイスのCLIタッチポイントとして機能します。
|
| MX2 |
JNUコントローラ(セカンドコントローラ) |
高可用性を実現するセカンドコントローラーとして機能
|
| SRX1 |
JNUサテライト |
JNUコントローラを使用して管理できるJNUトポロジー内のノード。
新しいサテライトごとに、一意のIPアドレスを使用します。 |
ノードは fxp0 コントローラーとサテライト間の通信に管理インターフェイスを使用します。
トポロジー図
MX1、MX2、SRX1 の前提条件の設定をステップバイステップで説明
MX1、MX2、SRX1でSSHおよびNETCONFサービスを有効にします。
[edit] user@mx1# set system services ssh user@mx1# set system services netconf ssh
JNUコントローラを設定する前に、MX1、MX2、SRXでSSHキーが利用可能であることを確認してください。SSHキーは手動で生成することも、自動生成されたキーを使用することもできます。
手順aからdに進み、MXシリーズルーターとSRXシリーズファイアウォールでSSHキーを手動で生成します。これらのカスタムSSHキーを、MXシリーズの re0 と re1 用に別々に生成します。すべてのMXシリーズREとSRXシリーズファイアウォールでこれらの手順を実行します。
JNUの設定中にコントローラでコマンド
request jnu role controller invoke-on all-routing-enginesを使用し、サテライトでrequest jnu role satelliteすると、Junosは/var/db/jnu/.ssh内のカスタムSSHキーをアクティブにチェックすることに注意してください。キーが欠落している場合、これらのコマンドは新しいキーを生成します。キーが存在する場合、コマンドによって上書きされることはありません。各コントローラで、REとサテライトは、以下の手順を実行します。
このトポロジー例では、MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1で次の手順を実行します。コントローラが 1 台の場合、MX1 re0、MX1 re1、SRX1 では以下の手順を実行します。
シェル プロンプトで、SSH キーペアを格納するディレクトリを作成します。
user@host:~# mkdir -p /var/db/jnu/.ssh
SSHの認証キーペアを作成します。
user@host:~# echo 'y' | ssh-keygen -t rsa -f /var/db/jnu/.ssh/id_rsa -N "" -b 2048
この設定では、RSA 2048ビット暗号化を使用してキーを作成しました。RSAベースの暗号化のみサポートしています。
公開キーを取得します。
user@host:~# cat /var/db/jnu/.ssh/id_rsa.pub "$ABC123c1r0"
(コントローラのみ)コントローラーで、もう一方のREでSSHキーを生成するには、次のコマンドを動作モードで実行してもう一方のREにログインし、手順1と2を繰り返します。サテライトでは、このステップを無視します。
user@host> request routing-engine login other-routing-engine
JNUノードを設定するために生成する公開キーをメモします。トポロジー例では、MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1 の公開キーを以下に示します。
-
$ABC123c1r0MX1 re0の公開キーです。 -
$ABC123c1r1MX1 re1の公開キーです。 -
$ABC123c2r0MX2 re0の公開キーです。 -
$ABC123c2r1MX2 re1の公開キーです。 -
$ABC123SRX1の公開キーです。
MX1でのコントローラの設定の手順
MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1でSSHキーペアが利用可能であり、公開キーをメモしていることを確認します。
MX1でJNUコントローラを設定します。次の手順を実行します。
MX2でのコントローラの設定のステップバイステップ
MX1 re0、MX1 re1、MX2 re0、MX2 re1、SRX1でSSHキーペアが利用可能であり、公開キーをメモしていることを確認します。
MX2でJNUコントローラを設定します。次の手順を実行します。
SRX1でのサテライト設定のステップバイステップ
サテライトを設定する前に、コントローラが設定されていることを確認してください。SRX1でSSHキーペアが利用可能であり、その公開キーをメモしていることを確認します。
SRX1でJNUサテライトを設定します。次の手順を実行します。トポロジー内のすべてのサテライトに対してこれらの手順を繰り返し、トポロジーに従って設定を調整します。
検証
このセクションでは、この例の機能を検証するために使用できるshowコマンドのリストを示します。
| コマンド | 検証タスク |
|---|---|
| show chassis JNUサテライト |
JNUノードの同期を確認します。 |
| show configuration chassis jnu-management |
JNUトポロジー内のノードを検証します。 |
JNUノードの同期を確認する
目的
コマンドを実行して、SRX1が同期されていることを確認します。このコマンドは、JNUトポロジーにJDMとvSRX仮想ファイアウォールが存在する場合も表示します。MX1とMX2の両方のコントローラーに、追加するサテライトが一覧表示されます。サテライトは、初期同期時にスキーマをコントローラにプッシュします。
アクション
運用モードから、MX1およびMX2コントローラで show chassis jnu satellites コマンドを実行して、サテライトがコントローラに追加されていることを確認します。
user@mx1> show chassis jnu satellites Satellite Alive Model Version ----------------------------------------------------- 10.52.130.203 up SRX4600 24.4I-20241106.0.1958
user@mx2> show chassis jnu satellites Satellite Alive Model Version ----------------------------------------------------- 10.52.130.203 up SRX4600 24.4I-20241106.0.1958
意味
コントローラには、サテライトの名前、ステータス、モデル、Junos OSバージョンが表示されます。同期には、サテライトあたりコントローラあたり約5〜6分かかります。
JNUトポロジー内のノードの検証
目的
コントローラとサテライトでコマンドを実行して、JNUトポロジー内のノードの詳細を把握します。
アクション
動作モードから、MX1、MX2、SRX1で show configuration chassis jnu-management コマンドを実行して、JNUトポロジー内のノードを検証します。
user@mx1> show configuration chassis jnu-management
mode feature-rich;
satellite 10.52.130.203 {
model SRX4600;
version 24.4I-20241106.0.1958;
}
user jnuadmin;
other-controller 10.52.136.111;
user@mx2> show configuration chassis jnu-management
mode feature-rich;
satellite 10.52.130.203 {
model SRX4600;
version 24.4I-20241106.0.1958;
}
user jnuadmin;
other-controller 10.52.131.130;
user@srx1> show configuration chassis jnu-management mode feature-rich; satellite-name 10.52.130.203; user jnuadmin; controller [ 10.52.131.130 10.52.136.111 ];
意味
このコマンドは、コントローラーとサテライトノードの詳細を示しています。
付録1:すべてのデバイスでコマンドを設定する
すべてのデバイスでコマンド出力を設定します。
MX1でコマンドを設定する
set groups re0 interfaces fxp0 unit 0 family inet address 10.52.131.130/8 master-only set groups re0 interfaces fxp0 unit 0 family inet address 10.52.136.131/8 set groups re1 interfaces fxp0 unit 0 family inet address 10.52.136.132/8 set groups re1 interfaces fxp0 unit 0 family inet address 10.52.131.130/8 master-only set groups global system root-authentication encrypted-password “$ABC123” set groups global system login user remote uid 2000 set groups global system login user remote class super-user set groups global system services netconf ssh set groups global system services ssh root-login allow set system commit synchronize set system login user jnuadmin uid 2001 set system login user jnuadmin class super-user set system login user jnuadmin authentication ssh-rsa "$ABC123c1r0" set system login user jnuadmin authentication ssh-rsa "$ABC123c1r1" set system login user jnuadmin authentication ssh-rsa "$ABC123" set system services netconf ssh set system ports console log-out-on-disconnect set chassis redundancy graceful-switchover set chassis jnu-management mode feature-rich set chassis jnu-management user jnuadmin set chassis jnu-management other-controller 10.52.136.111 set routing-options nonstop-routing
MX2でコマンドを設定する
set groups re0 interfaces fxp0 unit 0 family inet address 10.52.136.111/8 master-only set groups re1 interfaces fxp0 unit 0 family inet address 10.52.136.112/8 set groups re1 interfaces fxp0 unit 0 family inet address 10.52.136.113/8 set groups re1 interfaces fxp0 unit 0 family inet address 10.52.136.111/8 master-only set groups global system root-authentication encrypted-password “$ABC123” set groups global system login user remote uid 2000 set groups global system login user remote class super-user set groups global system services netconf ssh set groups global system services ssh root-login allow set system commit synchronize set system login user jnuadmin uid 2001 set system login user jnuadmin class super-user set system login user jnuadmin authentication ssh-rsa "$ABC123" set system login user jnuadmin authentication ssh-rsa "$ABC123c2r0” set system login user jnuadmin authentication ssh-rsa "$ABC123c2r1” set system services netconf ssh set system ports console log-out-on-disconnect set chassis redundancy graceful-switchover set chassis jnu-management mode feature-rich set chassis jnu-management user jnuadmin set chassis jnu-management other-controller 10.52.131.130 set routing-options nonstop-routing
SRX1でコマンドを設定する
set groups member0 interfaces fxp0 unit 0 family inet address 10.52.130.203/8 set groups global system root-authentication encrypted-password "$ABC123” set groups global system login user remote uid 2000 set groups global system login user remote class super-user set groups global system services netconf ssh set groups global system services ssh root-login allow set system host-name shanv1r set system login user jnuadmin uid 2001 set system login user jnuadmin class super-user set system login user jnuadmin authentication ssh-rsa “$ABC123c1r0” set system login user jnuadmin authentication ssh-rsa “$ABC123c1r1” set system login user jnuadmin authentication ssh-rsa “$ABC123c2r0” set system login user jnuadmin authentication ssh-rsa “$ABC123c2r1” set system services netconf ssh set system ports console log-out-on-disconnect set chassis jnu-management mode feature-rich set chassis jnu-management satellite-name 10.52.130.203 set chassis jnu-management user jnuadmin set chassis jnu-management controller 10.52.136.111 set chassis jnu-management controller 10.52.131.130
付録2:すべてのデバイスで設定出力を表示する
すべてのデバイスでコマンド出力を表示します。
MX1のshowコマンド
user@mx1# show chassis jnu-management
Nov 07 23:21:42
mode feature-rich;
satellite 10.52.130.203 {
model SRX4600;
version 24.4I-20241106.0.1958;
}
user jnuadmin;
other-controller 10.52.131.130;
MX2のshowコマンド
user@mx2# show chassis jnu-management
Nov 07 23:21:47
mode feature-rich;
satellite 10.52.130.203 {
model SRX4600;
version 24.4I-20241106.0.1958;
}
user jnuadmin;
other-controller 10.52.136.111;
SRX1のshowコマンド
user@srx1# show chassis jnu-management mode feature-rich; satellite-name 10.52.130.203; user jnuadmin; controller [ 10.52.136.111 10.52.131.130 ];