Establecimiento de cifrado en tránsito para archivos compartidos zonales
Establezca conexiones de montaje cifradas para los recursos compartidos de archivos zonales utilizando el protocolo de seguridad IPsec y certificados de « X.509 » para garantizar un cifrado seguro de los datos de extremo a extremo.
IPsec es un grupo de protocolos que, en conjunto, establecen conexiones cifradas entre dispositivos. Ayuda a mantener seguros los datos enviados a través de redes públicas. IPsec Encripta los paquetes IP, y autentifica la fuente de donde provienen los paquetes. Para configurar IPsec en su instancia de servidor virtual, puede utilizar strongSwan, que es una solución VPN de código abierto basada en IPsec. Para más información sobre el funcionamiento de strongSwan, consulte también Introducción a strongSwan y al protocolo IPsec.
La conexión IPsec requiere disponer de un certificado X.509 para la autenticación. X.509 es un formato estándar internacional para certificados de clave pública, documentos digitales que asocian de forma segura pares de claves criptográficas con identidades tales como sitios web, personas u organizaciones. El servicio de metadatos se utiliza para crear los certificados.
Una solicitud de firma de certificado (CSR) es un bloque de textos codificados que se envían a una autoridad de certificación (CA) cuando los usuarios solicitan un certificado. La CSR se crea en el servidor en el que se va a instalar el certificado. El CSR incluye información como el nombre del dominio, el nombre de la organización, la localidad y el país. La solicitud también contiene la clave pública, que está asociada al certificado que se genera, y la clave privada. La CA sólo utiliza la clave pública cuando se crea el certificado. La clave privada debe guardarse y mantenerse en secreto. Como la clave privada forma parte del par de claves con la clave pública, y el certificado no funciona si se pierde la clave privada.
Cuando se utilizan conexiones IPsec para montar recursos compartidos de archivos zonales, pueden producirse interrupciones temporales en el montaje durante las tareas de mantenimiento o en caso de fallo de un nodo. En contadas ocasiones, los montajes configurados con IPsec pueden sufrir interrupciones del servicio de hasta 3 minutos. Para obtener más información, consulte « Posible interrupción del montaje de recursos compartidos de archivos zonales configurados con IPsec durante el mantenimiento ».
Antes de empezar a configurar el cifrado en tránsito con IPsec
Para utilizar esta función, deben cumplirse los siguientes requisitos:
- El archivo compartido debe basarse en el perfil
dp2y estar configurado con el modo de acceso Grupo de seguridad. - El objetivo de montaje debe crearse con una interfaz de red virtual. La instancia de servidor virtual y el destino de montaje deben ser miembros del mismo grupo de seguridad. Para obtener más información, consulte Creación de recursos compartidos de archivos y destinos de montaje.
- La encriptación de datos en tránsito debe estar activada. En la consola, puedes activar el cifrado en tránsito al crear el destino de montaje. La propiedad de la API
transit_encryptionacepta el valoripsecpara activar la función. - El servicio de metadatos debe estar habilitado en el host de computación. Para obtener más información, consulte Servicio de metadatos en instancias de servidor virtual y Servicio de metadatos en servidores físicos.
El servicio de archivos « IBM Cloud® » ofrece una utilidad denominada «Mount Helper» para automatizar las siguientes tareas que se realizan en el host de cálculo.
Si deseas conectar un recurso compartido de archivos a instancias que se ejecutan en diferentes VPC dentro de una zona, puedes crear varios destinos de montaje. Puedes crear un destino de montaje para cada VPC.
Obtención del certificado de identidad de instancia
Obtenga los certificados X.509 necesarios para la autenticación. No se pueden utilizar los mismos certificados en varias regiones.
-
El siguiente comando genera una solicitud de firma de certificado (CSR) y un par de claves RSA mediante openssl.
openssl req -sha256 -newkey rsa:4096 -subj '/C=US' -out ./sslcert.csr -keyout file.key -nodesCuando ejecute el comando, sustituya el código de país
USpor su código de país de dos dígitos en'/C=US'.OpenSSL es un conjunto de herramientas de código abierto comando que permite trabajar con certificados de X.509, solicitudes de firma de certificados (CSR) y claves criptográficas. Para obtener más información, consulta la documentación de « OpenSSL ».
Si utiliza un programa distinto para crear el CSR, es posible que se le pida que introduzca información sobre su ubicación. Su información de ubicación puede incluir el código de país (C), el estado (ST), la localidad (L), el nombre de su organización (O) y la unidad de organización (OU). Se puede utilizar cualquiera de estos atributos de nomenclatura. Se rechaza cualquier otro atributo de nomenclatura, como el nombre común. Las CSR con el nombre común especificado se rechazan porque, al realizar la solicitud, el sistema aplica automáticamente valores de ID de instancia al nombre común del asunto para los certificados de identidad de instancia. También se rechazan los CSR con prórrogas.
-
Formatee el csr antes de realizar una llamada API al servicio de metadatos mediante el siguiente comando.
awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' sslcert.csr -
A continuación, utilice el servicio de metadatos en la instancia de servidor virtual o en el servidor físico para crear un certificado de cliente.
- Realice una solicitud
PUT /instance_identity/v1/token(instancia de servidor virtual) oPUT /identity/v1/tokens(servidor de metal desnudo) para obtener un token del servicio de identidad de la VPC que se utilizará para las llamadas posteriores. Para obtener más información, consulte los temas siguientes: - Utilice el token de identidad para crear un certificado de identidad. Realice una solicitud a
POST /instance_identity/v1/certificatespara una instancia de servidor virtual o aPOST /identity/v1/certificatespara un servidor bare metal. Especifique el token de identidad en la cabecera HTTP Authorization, además de una solicitud de firma de certificado (como propiedadcsr) y una duración de validez (como propiedadexpires_in). La llamada devuelve un nuevo certificado de cliente y una cadena de certificados intermedios que permiten al cliente acceder a los archivos compartidos utilizando IPsec Encryption in Transit. Para obtener más información, consulte los temas siguientes: - Copie la salida de respuesta de la API, incluidas las líneas
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE-----, y guárdela en un archivo con un nombre reconocible, comoca-cert.pem. Asegúrate de que el archivo que crees tenga la extensión.pem.
- Realice una solicitud
-
Copie el certificado de identidad de la instancia en el directorio
/etc/ipsec.d/cacerts.sudo cp /tmp/ca-cert.pem /etc/ipsec.d/cacerts
Configuración del host y montaje del recurso compartido
-
Instale y configure el cliente strongSwan. Debe configurar el modo de transporte IPsec para la dirección de destino de montaje.
-
Asegúrese de instalar los complementos necesarios (
libcharon-extra-plugins) para la autenticación y actualice los archivos de configuración con la ubicación del certificado de identidad de la instancia. -
Establezca una conexión segura iniciando el cliente strongSwan.
-
Monta tu archivo compartido.