Utiliza Mount Helper para montar recursos compartidos de archivos zonales y regionales con cifrado en tránsito. La utilidad automatiza la configuración de IPsec para los recursos compartidos zonales y la configuración de stunnel para los recursos
compartidos regionales.
Montar un recurso compartido de archivos por zonas
Utiliza la siguiente sintaxis comando para montar un recurso compartido de archivos zonal. Sustituye la ruta de montaje por la información específica de tu recurso compartido de archivos.
mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Cuando se envía el comando, la utilidad crea la solicitud de firma de certificado (CSR) y recurre al servicio de metadatos para obtener el certificado intermedio y el certificado del par final. Analiza los argumentos comando de «mount» y crea
el archivo « /etc/swanctl/conf.d/type_ibmshare_.conf ». El servicio « strongSwan » utiliza este archivo de configuración para establecer la conexión IPsec. A continuación, el script carga la conexión IPsec y ejecuta el comando
« NFS mount ». Una respuesta satisfactoria tiene un aspecto similar al del ejemplo siguiente.
[root@my-eit-instance ~]
Info - IpSec using StrongSwan(5.7.2)
Debug - RunCmd: /usr/sbin/swanctl --list-conns
Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
Share successfully mounted:
Se recomienda no añadir los detalles de montaje al archivo « /etc/fstab », ya que esto podría provocar que el host de cálculo se bloquee durante el arranque.
Montar un recurso compartido de archivos regional
Utiliza la siguiente sintaxis comando para montar un recurso compartido de archivos regional. Sustituye la ruta de montaje por la información específica de tu recurso compartido de archivos.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Cuando se envía el comando, la utilidad inicia la conexión stunnel y ejecuta el comando « NFS mount ». Una respuesta satisfactoria tiene un aspecto similar al del ejemplo siguiente.
Al añadir la opción « -v » al comando «mount» se genera una salida de depuración, lo que puede ayudar a identificar cualquier problema que surja durante el montaje.
[root@my-eit-instance ~]
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Se recomienda no añadir los detalles de montaje al archivo « /etc/fstab », ya que esto podría provocar que el host de cálculo se bloquee durante el arranque.
Si necesitas añadir los datos de montaje a /etc/fstab, asegúrate de utilizar las opciones _netdev y nofail. Los siguientes ejemplos muestran el formato correcto:
55.38.12.137:/9A81XXXXXX367497 /mnt/rfs ibmshare stunnel,rw,sec=sys,_netdev 0 0
55.38.12.141:/380BXXXXXXDCA870 /mnt/rfs2 ibmshare stunnel,rw,sec=sys,_netdev 0 0
Una vez que hayas añadido las entradas a /etc/fstab, ejecuta los siguientes comandos :
mount -a
systemctl daemon-reload
Los recursos compartidos se montan y se montan automáticamente al reiniciar el sistema.
Próximos pasos
De forma predeterminada, NFS degrada los archivos creados con los permisos de root al usuario nobody. Esta función de seguridad evita que se compartan los privilegios a menos que se soliciten. Al configurar no_root_squash,
los clientes con privilegios de root pueden conservar dichos privilegios en el recurso compartido de archivos remoto NFS. Para « NFSv4.2 », configura el dominio « nfsv4 » como: slnfsv4.com e inicia « rpcidmapd » o
un servicio similar que utilice tu sistema operativo. Para obtener más información, consulta «Implementación de no_root_squash para NFS »(opcional).
Infórmate sobre cómo gestionar los recursos compartidos de archivos.
Si tienes algún problema, consulta la sección « Solución de problemas de Mount Helper ».