Amazon Virtual Private CloudでvSRX仮想ファイアウォールインスタンスを起動する
以下の手順では、Amazon Virtual Private Cloud(Amazon VPC)でvSRX仮想ファイアウォールインスタンスを起動して設定する方法について説明します。
ステップ1:SSHキーペアを作成する
AWS上のvSRX仮想ファイアウォールインスタンスにリモートアクセスするには、SSHキーペアが必要です。Amazon EC2 ダッシュボードで新しいキーペアを作成するか、別のツールで作成したキーペアをインポートできます。
SSHキーペアを作成するには:
または、 キーペアのインポート を使用して、サードパーティツールで生成した別のキーペアをインポートします。
キーローテーションの詳細については、「 https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html」を参照してください。
ステップ2:vSRX仮想ファイアウォールインスタンスを起動する
表 1は、vSRX仮想ファイアウォールでサポートされているAWSインスタンスタイプの一覧です。
vSRX仮想ファイアウォールは、MおよびC3インスタンスタイプをサポートしていません。これらのインスタンスタイプのいずれかを使用してvSRX仮想ファイアウォールをスピンした場合は、インスタンスタイプをC4またはC5インスタンスタイプに変更する必要があります。
| インスタンスタイプ |
vSRX仮想ファイアウォールのタイプ |
vCPU |
メモリ(GB) |
RSSタイプ |
|---|---|---|---|---|
| c5.large |
vSRX仮想ファイアウォール-2CPU-3Gメモリ |
2 |
4 |
ハードウェアRSS |
| c5.xlarge |
vSRX仮想ファイアウォール-4CPU-7Gメモリ |
4 |
8 |
ハードウェアRSS |
| C5.2xラージ |
vSRX仮想ファイアウォール-8CPU-15Gメモリ |
8 |
16 |
ハードウェアRSS |
| c5.4xlargeサイズ |
vSRX仮想ファイアウォール-16CPU-31Gメモリ |
16 |
32 |
SW RSS |
| c5.9xlargeサイズ |
vSRX仮想ファイアウォール-36CPU-69Gメモリ |
36 |
72 |
SW RSS |
| c5n.2xlargeサイズ |
vSRX仮想ファイアウォール-8CPU-20Gメモリ |
8 |
21 |
ハードウェアRSS |
| c5n.4xlargeサイズ |
vSRX仮想ファイアウォール-16CPU-41Gメモリ |
16 |
42 |
ハードウェアRSS |
| c5n.9xlargeサイズ |
vSRX仮想ファイアウォール-36CPU-93Gメモリ |
36 |
96 |
ハードウェアRSS |
AWS上のvSRX仮想ファイアウォールは最大8つのネットワークインターフェイスをサポートしますが、vSRX仮想ファイアウォールインスタンスに接続できる実際の最大インターフェイス数は、それが起動されたAWSインスタンスタイプによって決まります。8つ以上のインターフェイスを許可するAWSインスタンスの場合、vSRX仮想ファイアウォールは最大8つのインターフェイスのみをサポートします。
サポートされているC5インスタンスタイプは次のとおりです。
-
c5.large
-
c5.xlarge
-
C5.2xラージ
-
c5.4xlargeサイズ
-
c5.9xlargeサイズ
-
c5n.2xlargeサイズ
-
c5n.4xlargeサイズ
-
c5n.9xlargeサイズ
サポートされているAMDベースのAWSインスタンスは次のとおりです。
-
C5a.16xlargeサイズ
-
C5a.8xlargeサイズ
-
C5a.4xlargeサイズ
-
C5a.2xlargeサイズ
-
C5a.xlarge
vCPU、メモリなどのインスタンスの詳細については、「価格情報」を参照してください
インスタンスタイプ別の最大ネットワークインターフェイス数については、 https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html を参照してください。
Instance Type Selection—ネットワークに必要な変更に基づいて、インスタンスが過剰に使用されている(インスタンスタイプが小さすぎるなど)または十分に活用されていない(インスタンスタイプが大きすぎるなど)ことが判明する場合があります。この場合、インスタンスのサイズを変更できます。例えば、インスタンスがワークロードに対して小さすぎる場合は、そのワークロードに適した別のインスタンスタイプに変更できます。一部の機能を活用するために、前世代のインスタンスタイプから現世代のインスタンスタイプに移行することもできます。例えば、IPv6のサポートです。パフォーマンスとスループットを向上させるために、インスタンスの変更を検討してください。
Junos OSリリース18.4R1以降、c5.large vSRX仮想ファイアウォールインスタンスがサポートされます。これらは費用対効果が高く、パフォーマンスとスループットも向上します。
Amazon VPCでvSRX仮想ファイアウォールインスタンスを起動するには:
ステップ 3: AWS システムログを表示する
起動時間エラーをデバッグするには、次のように AWS システムログを表示できます。
- Amazon EC2 ダッシュボードで、[ インスタンス] を選択します。
- vSRX仮想ファイアウォールインスタンスを選択し、アクション>インスタンス設定>システムログの取得を選択します。
ステップ4:vSRX仮想ファイアウォールにネットワークインターフェイスを追加する
AWS は、選択した AWS インスタンスタイプに応じて、インスタンスに対して最大 8 つのインターフェイスをサポートします。vSRX仮想ファイアウォールに追加する各収益インターフェイス(最大7つ)に対して、次の手順を使用します。最初の収益インターフェイスはge-0/0/0、2番目のインターフェイスはge-0/0/1、という具合です( AWS上のvSRXの要件を参照)。
vSRX仮想ファイアウォール収益インターフェイスを追加するには:
プライベート収益インターフェイス(ge-0/0/1〜ge-0/0/7)の場合は、作成したネットワーク名またはネットワークインターフェイスIDをメモします。名前またはインターフェイスIDは、後でプライベートサブネット用に作成されたルートテーブルに追加します。
ステップ 5: 柔軟な IP アドレスを割り当てる
パブリックインターフェイスの場合、AWS はパブリック IP アドレスからプライベート IP アドレスへの NAT 変換を行います。パブリックIPアドレスは 、弾力性IPアドレスと呼ばれます。パブリックvSRX仮想ファイアウォールインターフェイス(fxp0およびge-0/0/0)に弾力性IPアドレスを割り当てることをお勧めします。vSRX仮想ファイアウォールインスタンスが再起動されると、弾力IPは保持されますが、パブリックサブネットIPは解放されます。
Elastic IP を作成して割り当てるには:
ステップ6:vSRX仮想ファイアウォールのプライベートインターフェイスをルートテーブルに追加する
vSRX仮想ファイアウォール用に作成したプライベート収益インターフェイスごとに、関連付けられたプライベートサブネット用に作成したルートテーブルにインターフェイスIDを追加する必要があります。
プライベート インターフェイス ID をルート テーブルに追加するには:
各プライベートネットワークインターフェイスについて、この手順を繰り返します。この設定を完了するには、vSRX仮想ファイアウォールインスタンスを再起動する必要があります。
ステップ7:vSRX仮想ファイアウォールインスタンスを再起動する
インターフェイスの変更を組み込み、Amazon EC2の設定を完了するには、vSRX仮想ファイアウォールインスタンスを再起動する必要があります。vSRX仮想ファイアウォールインスタンスの実行中に接続されたインターフェイスは、インスタンスが再起動されるまで有効になりません。
vSRX仮想ファイアウォールインスタンスを再起動するには、必ずAWSを使用してください。再起動時にはvSRX仮想ファイアウォール CLIを使用しないでください。
vSRX仮想ファイアウォールインスタンスを再起動するには:
- Amazon EC2 ダッシュボードの左側のペインで [インスタンス] を選択します。
- vSRX仮想ファイアウォールインスタンスを選択し、アクション>インスタンスの状態>再起動を選択します。
vSRX仮想ファイアウォールインスタンスの再起動には数分かかることがあります。
ステップ8:vSRX仮想ファイアウォールインスタンスにログインする
AWSの導入環境では、vSRX仮想ファイアウォールインスタンスはデフォルトで以下の機能を提供し、セキュリティを強化します。
SSHでのみログインできます。
クラウド init は、SSH キー ログインの設定に使用されます。
rootアカウントではSSHパスワードログインが無効になっています。
Amazon の AWS クラウド インフラストラクチャで起動されたvSRX仮想ファイアウォールインスタンスは、Amazon が提供する クラウド-init サービスを使用して、インスタンスの起動に使用されたアカウントに関連付けられた SSH パブリックキーをコピーします。その後、対応するプライベートキーを使用してインスタンスにログインできるようになります。
SSHパスワードを使用したRootログインは、デフォルトで無効になっています。
SSHクライアントを使用して、vSRX仮想ファイアウォールインスタンスに初めてログインします。ログインするには、ユーザーアカウントのSSHキーペア. pem ファイルを保存した場所と、vSRX仮想ファイアウォール管理インターフェイス(fxp0)に割り当てられた弾力性IPアドレスを指定します。
リリース17.4R1 Junos OS、デフォルトユーザー名が root@ から ec2-user@に変更されました。
ssh -i <path>/<ssh-key-pair-name>.pem ec2-user@<fxpo-elastic-IP-address>
Junos OSパスワードを使用したRootログインは、デフォルトでは無効になっています。Junos OSの初期セットアップフェーズの後に他のユーザーを設定できます。
キーペアのファイル名と弾力性IPアドレスがない場合は、次の手順を使用して、vSRX仮想ファイアウォールインスタンスのキーペア名と弾力性IPを表示します。
- Amazon EC2 ダッシュボードで、[ インスタンス] を選択します。
- vSRX仮想ファイアウォールインスタンスを選択し、説明タブでeth0を選択して、fxp0管理インターフェイスの弾力性IPアドレスを表示します。
- インスタンスのリストの上にある 接続 をクリックして、SSHキーペアのファイル名を表示します。
vSRX仮想ファイアウォールインスタンスの基本設定を構成するには、 CLIを使用したvSRXの設定を参照してください。
vSRX仮想ファイアウォールの従量課金制イメージに、別途ライセンスは必要ありません。
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。












