Amazon Virtual Private CloudでvSRX仮想ファイアウォールインスタンスを起動する

以下の手順では、Amazon Virtual Private Cloud(Amazon VPC)でvSRX仮想ファイアウォールインスタンスを起動して設定する方法について説明します。

ステップ1:SSHキーペアを作成する

AWS上のvSRX仮想ファイアウォールインスタンスにリモートアクセスするには、SSHキーペアが必要です。Amazon EC2 ダッシュボードで新しいキーペアを作成するか、別のツールで作成したキーペアをインポートできます。

SSHキーペアを作成するには:

  1. AWS Management Console にログインし、[ Services > Compute > EC2] を選択します。
  2. Amazon EC2 ダッシュボードの左側のペインで [ Key Pairs ] を選択します。ツールバーに表示されているリージョン名が、Amazon Virtual Private Cloud (Amazon VPC) を作成したリージョンと同じであることを確認します。
    図1:リージョンVerify Regionの検証
  3. 「キーペアの作成」をクリックし、キーペア名を指定して、「作成」をクリックします。
  4. プライベートキーファイル(.pem)が自動的にコンピューターにダウンロードされます。ダウンロードしたプライベートキーファイルを安全な場所に移動します。

  5. MacまたはLinuxコンピューターでSSHクライアントを使用してvSRX仮想ファイアウォールインスタンスに接続するには、次のコマンドを使用して、プライベートキーファイルの権限を設定して、自分だけが読み取れるようにします。

  6. シェル プロンプトから vSRX仮想ファイアウォール インスタンスにアクセスするには、ssh -i <full path to your keyfile.pem>/<ssh-key-pair-name>.pem ec2-user@<public-ip-of-vsrx> コマンドを使用します。キーファイルが現在のディレクトリにある場合は、フルパスではなくファイル名をssh -i <keyfile.pem>/<ssh-key-pair-name>.pem ec2-user@<public-ip-of-vsrx>として使用できます。
注:

または、 キーペアのインポート を使用して、サードパーティツールで生成した別のキーペアをインポートします。

キーローテーションの詳細については、「 https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html」を参照してください。

ステップ2:vSRX仮想ファイアウォールインスタンスを起動する

表 1は、vSRX仮想ファイアウォールでサポートされているAWSインスタンスタイプの一覧です。

vSRX仮想ファイアウォールは、MおよびC3インスタンスタイプをサポートしていません。これらのインスタンスタイプのいずれかを使用してvSRX仮想ファイアウォールをスピンした場合は、インスタンスタイプをC4またはC5インスタンスタイプに変更する必要があります。

表1:vSRX仮想ファイアウォールでサポートされているAWSインスタンスタイプ

インスタンスタイプ

vSRX仮想ファイアウォールのタイプ

vCPU

メモリ(GB)

RSSタイプ

c5.large

vSRX仮想ファイアウォール-2CPU-3Gメモリ

2

4

ハードウェアRSS

c5.xlarge

vSRX仮想ファイアウォール-4CPU-7Gメモリ

4

8

ハードウェアRSS

C5.2xラージ

vSRX仮想ファイアウォール-8CPU-15Gメモリ

8

16

ハードウェアRSS

c5.4xlargeサイズ

vSRX仮想ファイアウォール-16CPU-31Gメモリ

16

32

SW RSS

c5.9xlargeサイズ

vSRX仮想ファイアウォール-36CPU-69Gメモリ

36

72

SW RSS

c5n.2xlargeサイズ

vSRX仮想ファイアウォール-8CPU-20Gメモリ

8

21

ハードウェアRSS

c5n.4xlargeサイズ

vSRX仮想ファイアウォール-16CPU-41Gメモリ

16

42

ハードウェアRSS

c5n.9xlargeサイズ

vSRX仮想ファイアウォール-36CPU-93Gメモリ

36

96

ハードウェアRSS

AWS上のvSRX仮想ファイアウォールは最大8つのネットワークインターフェイスをサポートしますが、vSRX仮想ファイアウォールインスタンスに接続できる実際の最大インターフェイス数は、それが起動されたAWSインスタンスタイプによって決まります。8つ以上のインターフェイスを許可するAWSインスタンスの場合、vSRX仮想ファイアウォールは最大8つのインターフェイスのみをサポートします。

サポートされているC5インスタンスタイプは次のとおりです。

  • c5.large

  • c5.xlarge

  • C5.2xラージ

  • c5.4xlargeサイズ

  • c5.9xlargeサイズ

  • c5n.2xlargeサイズ

  • c5n.4xlargeサイズ

  • c5n.9xlargeサイズ

サポートされているAMDベースのAWSインスタンスは次のとおりです。

  • C5a.16xlargeサイズ

  • C5a.8xlargeサイズ

  • C5a.4xlargeサイズ

  • C5a.2xlargeサイズ

  • C5a.xlarge

vCPU、メモリなどのインスタンスの詳細については、「価格情報」を参照してください

インスタンスタイプ別の最大ネットワークインターフェイス数については、 https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html を参照してください。

ベストプラクティス:

Instance Type Selection—ネットワークに必要な変更に基づいて、インスタンスが過剰に使用されている(インスタンスタイプが小さすぎるなど)または十分に活用されていない(インスタンスタイプが大きすぎるなど)ことが判明する場合があります。この場合、インスタンスのサイズを変更できます。例えば、インスタンスがワークロードに対して小さすぎる場合は、そのワークロードに適した別のインスタンスタイプに変更できます。一部の機能を活用するために、前世代のインスタンスタイプから現世代のインスタンスタイプに移行することもできます。例えば、IPv6のサポートです。パフォーマンスとスループットを向上させるために、インスタンスの変更を検討してください。

Junos OSリリース18.4R1以降、c5.large vSRX仮想ファイアウォールインスタンスがサポートされます。これらは費用対効果が高く、パフォーマンスとスループットも向上します。

Amazon VPCでvSRX仮想ファイアウォールインスタンスを起動するには:

  1. AWS アカウントにログインします。
  2. Amazon Market Placeに移動し>サブスクリプションを管理し、vSRX仮想ファイアウォールを検索します。
  3. vSRX次世代ファイアウォールを選択します。
    vSRX仮想ファイアウォール次世代ファイアウォールAmazonマシンイメージページが表示されます。
  4. 新しいインスタンスの起動をクリックします。
  5. 導入する配信方法、ソフトウェアバージョン、地域を選択します。[続行] をクリックして、EC2 から起動します。
  6. サポートされているインスタンスタイプを選択します。詳細については、表1をご覧ください。
  7. 次へ:インスタンスの詳細を設定し、表2のフィールドを指定します。詳細を展開して、すべての設定を表示します。
    表2:AWSインスタンスの詳細

    フィールド

    設定

    ネットワーク

    vSRX仮想ファイアウォール用に設定されたAmazon VPCを選択します。

    サブネット

    vSRX仮想ファイアウォール管理インターフェイス(fxp0)のパブリックサブネットを選択します。

    パブリックIPの自動割り当て

    [ 無効にする ] を選択します (後で Elastic IP アドレスを割り当てます)。

    配置グループ

    デフォルトを使用します。

    シャットダウン動作

    停止 ( デフォルト)を選択します。

    • 端末保護を有効にする

    • 監視

    貴社のITポリシーを使用します。

    ネットワークインターフェイス

    デフォルトを使用するか、 プライマリIP フィールドにパブリックIPアドレスを割り当てます。

    ユーザーデータ

    Junos OSリリース17.4R1以降、クラウドinitパッケージ(バージョン0.7x)がAWS向けvSRX仮想ファイアウォールのイメージにプリインストールされており、指定されたユーザーデータファイルに従ってAWS上で動作する新しいvSRX仮想ファイアウォールインスタンスの設定を簡素化できます。

    インスタンスの詳細の設定ページのユーザーデータセクションで、 ファイルとして を選択し、ユーザーデータファイルを添付します。選択したファイルは、インスタンスの初期起動に使用されます。最初の起動シーケンス中に、vSRX仮想ファイアウォールインスタンスはクラウドinitリクエストを処理します。ユーザーデータファイルの作成方法については、 Cloud-initを使用してAWSでのvSRXインスタンスの初期化を自動化するを参照してください 。

    注:

    ユーザーデータとして渡されるJunos OS設定は、最初の起動時にのみインポートされます。インスタンスを停止して再起動した場合、ユーザーデータファイルは再度インポートされません。

  8. 次へ:ストレージの追加をクリックし、デフォルト設定を使用するか、必要に応じてボリュームタイプとIOPSを変更します。
  9. 次へ:インスタンスにタグをクリックし、vSRX仮想ファイアウォールインスタンスの名前を指定します。
  10. 次へ:セキュリティグループの設定をクリックし、既存のセキュリティグループを選択し、vSRX仮想ファイアウォール管理インターフェイス(fxp0)用に作成されたセキュリティグループを選択します。
  11. 確認して起動をクリックし、vSRX仮想ファイアウォールインスタンスの設定を確認してから、起動をクリックします。
  12. 作成したSSHキーペアを選択し、確認チェックボックスを選択し、インスタンスの起動をクリックします。
  13. [View Instances] をクリックして、Amazon EC2 ダッシュボードに [Instances] (インスタンス) リストを表示します。vSRX仮想ファイアウォールインスタンスの起動には数分かかることがあります。
  14. インスタンス名とAmazonマシンイメージ(AMI)を選択します(Junosの場合は、利用可能なマーケットプレイスJunos AMIを選択します)。
  15. インスタンスタイプを選択します(c5/c6..など)手順に従い、手順 1 で作成したキー ペアを追加します。
  16. ネットワーク設定で、前のステップで作成したVPCを選択します。作成したパブリックサブネット(またはインスタンスの管理インターフェイスを立ち上げるサブネット)を選択します。必要に応じてIP(パブリック)を割り当てるか、インスタンスの起動後にステップ5で説明したように、柔軟なIPをインターフェイスにアタッチできます。セキュリティ グループを作成するか、前の手順で既に作成したセキュリティ グループをアタッチします。適切なインバウンドおよびアウトバウンドルールを選択します。
  17. 要件に応じてストレージとボリュームを設定します。
  18. 詳細を設定します。作成したIAMプロファイルを選択し、要件に従って表示されているオプションを設定します。

    CPUオプションでは、デフォルトを使用することも、#number of core(s)全体でCPUコアあたりの特定のスレッド数を選択することもできます。

  19. ユーザーデータを構成します。これは、インスタンスがメタデータサーバーから起動されるとすぐにアクセスできる初期構成です。

ステップ 3: AWS システムログを表示する

起動時間エラーをデバッグするには、次のように AWS システムログを表示できます。

  1. Amazon EC2 ダッシュボードで、[ インスタンス] を選択します。
  2. vSRX仮想ファイアウォールインスタンスを選択し、アクション>インスタンス設定>システムログの取得を選択します。

ステップ4:vSRX仮想ファイアウォールにネットワークインターフェイスを追加する

AWS は、選択した AWS インスタンスタイプに応じて、インスタンスに対して最大 8 つのインターフェイスをサポートします。vSRX仮想ファイアウォールに追加する各収益インターフェイス(最大7つ)に対して、次の手順を使用します。最初の収益インターフェイスはge-0/0/0、2番目のインターフェイスはge-0/0/1、という具合です( AWS上のvSRXの要件を参照)。

vSRX仮想ファイアウォール収益インターフェイスを追加するには:

  1. Amazon EC2 ダッシュボードの左側のペインで [ネットワークインターフェイス] を選択し、[ ネットワークインターフェイスの作成] をクリックします。
  2. 表3に示すようにインターフェイス設定を指定し、はい、作成をクリックします。
    表3:ネットワークインターフェイスの設定

    フィールド

    設定

    説明

    各収益インターフェイスのインターフェイスの説明を入力します。

    サブネット

    最初の収益インターフェイス(ge-0/0/0)用に作成されたパブリックサブネット、または他のすべての収益インターフェイス用に作成されたプライベートサブネットを選択します。

    プライベートIP

    選択したサブネットのIPアドレスを入力するか、アドレスの自動割り当てを許可します。

    セキュリティグループ

    vSRX仮想ファイアウォール収益インターフェイス用に作成されたセキュリティグループを選択します。

  3. 新しいインターフェイスを選択し、 アクション>送信元/宛先の変更を選択します。チェックし、 無効を選択し、 保存をクリックします。
    図2:送信元/宛先を無効にする チェック Disable Source/Dest. Check
  4. 新しいインターフェイスを選択し、[接続]を選択し、vSRX仮想ファイアウォールインスタンスを選択して、[接続]をクリックします。
  5. 新しいインターフェイス名列の鉛筆アイコンをクリックし、インターフェイスに名前を付けます(例:ix-fxp0.0)。
注:

プライベート収益インターフェイス(ge-0/0/1〜ge-0/0/7)の場合は、作成したネットワーク名またはネットワークインターフェイスIDをメモします。名前またはインターフェイスIDは、後でプライベートサブネット用に作成されたルートテーブルに追加します。

ステップ 5: 柔軟な IP アドレスを割り当てる

パブリックインターフェイスの場合、AWS はパブリック IP アドレスからプライベート IP アドレスへの NAT 変換を行います。パブリックIPアドレスは 、弾力性IPアドレスと呼ばれます。パブリックvSRX仮想ファイアウォールインターフェイス(fxp0およびge-0/0/0)に弾力性IPアドレスを割り当てることをお勧めします。vSRX仮想ファイアウォールインスタンスが再起動されると、弾力IPは保持されますが、パブリックサブネットIPは解放されます。

Elastic IP を作成して割り当てるには:

  1. Amazon EC2 ダッシュボードの左側のペインで [Elastic IPS ] を選択し、[ Allocate New Address] をクリックして、[ Yes, Allocate] をクリックします。(アカウントが EC2-Classic をサポートしている場合は、まず [ネットワークプラットフォーム] リストから EC2-VPC を選択する必要があります。
  2. 新しい弾力性IPアドレスを選択し、 アクション>アドレスの関連付けを選択します。
  3. 表4の設定を指定し、割り当てをクリックします。
    表4:柔軟なIP設定

    フィールド

    設定

    ネットワークインターフェイス

    vSRX仮想ファイアウォール管理インターフェイス(fxp0)または最初の収益インターフェイス(ge-0/0/0)を選択します。

    プライベートIPアドレス

    Elastic IPアドレスに関連付けるプライベートIPアドレスを入力します。

ステップ6:vSRX仮想ファイアウォールのプライベートインターフェイスをルートテーブルに追加する

vSRX仮想ファイアウォール用に作成したプライベート収益インターフェイスごとに、関連付けられたプライベートサブネット用に作成したルートテーブルにインターフェイスIDを追加する必要があります。

プライベート インターフェイス ID をルート テーブルに追加するには:

  1. VPC ダッシュボードの左側のペインで [Route Tables ] を選択します。
  2. プライベートサブネット用に作成したルートテーブルを選択します。
  3. ルートテーブルのリストの下にある ルート タブを選択します。
  4. 編集をクリックし、別のルートを追加をクリックします。
  5. 表5の設定を指定し、保存をクリックします。
    表5:プライベートルート設定

    フィールド

    設定

    宛先

    インターネットトラフィックには、0.0.0.0/0を入力します。

    ターゲット

    関連するプライベートサブネットのネットワーク名またはネットワークインターフェイスIDを入力します。ネットワークインターフェイスは、 サブネットの関連付け タブに表示されているプライベートサブネット内にある必要があります。

    注:

    インターネットゲートウェイ(igw-nnnnnnnn)を選択しないでください。

各プライベートネットワークインターフェイスについて、この手順を繰り返します。この設定を完了するには、vSRX仮想ファイアウォールインスタンスを再起動する必要があります。

ステップ7:vSRX仮想ファイアウォールインスタンスを再起動する

インターフェイスの変更を組み込み、Amazon EC2の設定を完了するには、vSRX仮想ファイアウォールインスタンスを再起動する必要があります。vSRX仮想ファイアウォールインスタンスの実行中に接続されたインターフェイスは、インスタンスが再起動されるまで有効になりません。

注:

vSRX仮想ファイアウォールインスタンスを再起動するには、必ずAWSを使用してください。再起動時にはvSRX仮想ファイアウォール CLIを使用しないでください。

vSRX仮想ファイアウォールインスタンスを再起動するには:

  1. Amazon EC2 ダッシュボードの左側のペインで [インスタンス] を選択します。
  2. vSRX仮想ファイアウォールインスタンスを選択し、アクション>インスタンスの状態>再起動を選択します。

vSRX仮想ファイアウォールインスタンスの再起動には数分かかることがあります。

ステップ8:vSRX仮想ファイアウォールインスタンスにログインする

AWSの導入環境では、vSRX仮想ファイアウォールインスタンスはデフォルトで以下の機能を提供し、セキュリティを強化します。

  • SSHでのみログインできます。

  • クラウド init は、SSH キー ログインの設定に使用されます。

  • rootアカウントではSSHパスワードログインが無効になっています。

Amazon の AWS クラウド インフラストラクチャで起動されたvSRX仮想ファイアウォールインスタンスは、Amazon が提供する クラウド-init サービスを使用して、インスタンスの起動に使用されたアカウントに関連付けられた SSH パブリックキーをコピーします。その後、対応するプライベートキーを使用してインスタンスにログインできるようになります。

注:

SSHパスワードを使用したRootログインは、デフォルトで無効になっています。

SSHクライアントを使用して、vSRX仮想ファイアウォールインスタンスに初めてログインします。ログインするには、ユーザーアカウントのSSHキーペア. pem ファイルを保存した場所と、vSRX仮想ファイアウォール管理インターフェイス(fxp0)に割り当てられた弾力性IPアドレスを指定します。

注:

リリース17.4R1 Junos OS、デフォルトユーザー名が root@ から ec2-user@に変更されました。

注:

Junos OSパスワードを使用したRootログインは、デフォルトでは無効になっています。Junos OSの初期セットアップフェーズの後に他のユーザーを設定できます。

キーペアのファイル名と弾力性IPアドレスがない場合は、次の手順を使用して、vSRX仮想ファイアウォールインスタンスのキーペア名と弾力性IPを表示します。

  1. Amazon EC2 ダッシュボードで、[ インスタンス] を選択します。
  2. vSRX仮想ファイアウォールインスタンスを選択し、説明タブでeth0を選択して、fxp0管理インターフェイスの弾力性IPアドレスを表示します。
  3. インスタンスのリストの上にある 接続 をクリックして、SSHキーペアのファイル名を表示します。

vSRX仮想ファイアウォールインスタンスの基本設定を構成するには、 CLIを使用したvSRXの設定を参照してください。

注:

vSRX仮想ファイアウォールの従量課金制イメージに、別途ライセンスは必要ありません。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
17.4R1
Junos OSリリース17.4R1以降、クラウドinitパッケージ(バージョン0.7x)がAWS向けvSRX仮想ファイアウォールのイメージにプリインストールされており、指定されたユーザーデータファイルに従ってAWS上で動作する新しいvSRX仮想ファイアウォールインスタンスの設定を簡素化できます。