Establecimiento de cifrado en tránsito para archivos compartidos regionales

Establece conexiones de montaje cifradas para recursos compartidos de archivos regionales utilizando Transport Layer Security ( TLS ) 1.2 + con stunnel.

Puedes establecer una conexión de montaje cifrada entre el host de cálculo y un recurso compartido de archivos regional creando una conexión TLS 1.2 + con stunnel. Puede activar el cifrado seguro de extremo a extremo cuando utilice recursos compartidos de archivos con el modo de control de acceso basado en grupos de seguridad y monte destinos con interfaces de red virtuales (VNI). Cuando se adjunta un destino de montaje de este tipo y se monta el recurso compartido, la VNI comprueba la política del grupo de seguridad para asegurarse de que sólo las instancias autorizadas pueden comunicarse con el recurso compartido.

Stunnel es una aplicación de código abierto, polivalente y multiplataforma que ofrece un servicio universal de túnel TLS / SSL. Se basa en la biblioteca OpenSSL para implementar el protocolo subyacente TLS. Stunnel utiliza criptografía de clave pública con certificados digitales de X.509 para proteger la conexión, y los clientes pueden autenticarse opcionalmente mediante un certificado.

El algoritmo de cifrado de la conexión stunnel es el Estándar Avanzado de Cifrado (AES) de 128 bits en modo Galois/Counter ( AES-128-GCM ) ( TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 ) si se establece a través de la utilidad Mount Helper. Para obtener más información sobre los conjuntos de cifrado admitidos, consulta el tema « IBM Cloud Framework for Financial Services: cifrado de datos en tránsito ».

La instalación y el mantenimiento de la aplicación cliente stunnel son responsabilidad suya. Para obtener más información, consulte los siguientes recursos:

Requisitos previos para el cifrado en tránsito con Stunnel

Para poder utilizar esta función, es necesario cumplir los siguientes requisitos:

  • El archivo compartido debe basarse en el perfil rfs y estar configurado con el modo de acceso Grupo de seguridad.

  • El objetivo de montaje debe crearse con una interfaz de red virtual. El host de cálculo y el destino de montaje deben ser miembros del mismo grupo de seguridad. Para obtener más información, consulte Creación de recursos compartidos de archivos y destinos de montaje.

  • La encriptación de datos en tránsito debe estar activada. En la consola, puedes activar el cifrado en tránsito al crear el destino de montaje. La propiedad de la API transit_encryption acepta el valor stunnel para activar la función.

  • Stunnel debe estar instalado en el servidor. El servicio de archivos « IBM Cloud® » proporciona la utilidad «Mount Helper» para automatizar las tareas necesarias en el host de cálculo, como la descarga, la configuración y el inicio de la aplicación stunnel.

Montando el archivo compartido con stunnel

  1. Utilice la siguiente sintaxis de comando para montar el recurso compartido. Sustituya la ruta de montaje por la información específica de su archivo compartido.

    mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_PATH
    

    Vea el ejemplo siguiente.

    ++ mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210
    Debug - Locked ok:/var/lock/ibm_mount_helper.lck
    Debug - File unlocked:/var/lock/ibm_mount_helper.lck
    Debug - Locked ok:/var/lock/ibm_mount_helper.lck
    Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
    Debug - Existing nfs/nfs4 mounts found:0
    Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
    Debug - Existing nfs/nfs4 mounts found:0
    Debug - Local port 10001 will be used for setting up next stunnel
    Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
    Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
    Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
    Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
    Debug - RunCmd: Mount using stunnel  (mount -t nfs4 -o sec=sys,nfsvers=4.1,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
    Debug - Stunnel mount was successful
    Debug - File unlocked:/var/lock/ibm_mount_helper.lck
    
  2. Verifique la conexión comprobando los registros del sistema para confirmar que stunnel se está ejecutando y que la conexión se ha establecido correctamente. También puede ejecutar el siguiente comando para ver el sistema de archivos adjunto:

    df -h
    

Implementación de no_root_squash para NFS (opcional)

De forma predeterminada, NFS degrada los archivos creados con los permisos de root al usuario nobody. Esta función de seguridad evita que se compartan los privilegios a menos que se soliciten.

Al configurar no_root_squash, los clientes con privilegios de root pueden conservar dichos privilegios en el recurso compartido de archivos remoto NFS.

Para NFSv4.1, establezca el dominio nfsv4 en: slnfsv4.com e inicie rpcidmapd o un servicio similar que utilice el sistema operativo.

  1. Desde el servidor, configura los ajustes del dominio en /etc/idmapd.conf.

    $ vi /etc/idmapd.conf
    [General]
    #Verbosity = 0
    #The following should be set to the local NFSv4 domain name
    #The default is the host's DNS domain name.
    Domain = slnfsv4.com
    [Mapping]
    Nobody-User = nobody
    Nobody-Group = nobody
    
  2. Ejecute nfsidmap -c.