Mount Helper para conexiones seguras de intercambio de archivos

Mount Helper automatiza el cifrado en tránsito para File Storage for VPC. La utilidad configura túneles IPsec para los recursos compartidos zonales y conexiones de tipo « TLS » para los recursos compartidos regionales.

¿Qué es el Monte Helper?

Mount Helper es una herramienta de automatización de código abierto que configura y establece una comunicación segura entre tus recursos informáticos (instancias de servidores virtuales o servidores físicos) y File Storage for VPC. Esta herramienta se encarga de las tareas complejas que suponen configurar el cifrado en tránsito, gestionar los certificados y establecer túneles seguros, para que puedas centrarte en utilizar tus recursos compartidos en lugar de en configurar la infraestructura de seguridad.

El método de cifrado que utiliza Mount Helper depende del tipo de recurso compartido de archivos:

  • Encapsulación IPsec para recursos compartidos de archivos por zonas
  • Conexión segura mediante Stunnel para el intercambio regional de archivos

Tipos de cifrado en tránsito

Conexión encapsulada mediante IPsec para recursos compartidos zonales

La utilidad utiliza strongSwan y swanctl para configurar IPsec en el host de cálculo que ejecuta un sistema operativo Linux.

File Storage for VPC La conexión IPsec requiere autenticación mutua. Mount Helper recupera el token de identidad de la instancia o del servidor físico del servicio de metadatos. A continuación, solicita la creación del certificado de identidad de la instancia o del servidor «bare metal» utilizando el token de identidad.

Mount Helper realiza nuevas solicitudes de certificados cada 45 minutos, ya que la vigencia del certificado es de 1 hora. El nuevo certificado se genera antes de que caduque el antiguo para garantizar una conexión sin interrupciones. Los certificados se generan con un periodo de validez más corto por motivos de seguridad.

Puedes utilizar la utilidad tanto para conexiones cifradas como para conexiones sin cifrar. En el caso de las conexiones cifradas, Mount Helper utiliza la opción del protocolo del servicio de metadatos, que puede estar configurada como « http » o « https ». Para obtener más información, consulta la referencia de la API sobre la opción « metadata_service » en aprovisionamiento de instancias y aprovisionamiento de servidores «bare metal».

Conexión segura mediante Stunnel para recursos compartidos regionales

La utilidad Mount Helper instala stunnel en el host de cálculo que ejecuta un sistema operativo Linux. Stunnel es una aplicación que crea túneles cifrados de tipo « TLS » entre clientes y servidores para garantizar una comunicación segura. En modo cliente, Stunnel establece una conexión desde tu instancia de servidor virtual o servidor físico hasta el recurso compartido de archivos y transmite los datos a través de una conexión segura. Stunnel requiere un archivo « PEM », que suele contener una clave privada y un certificado. Cuando stunnel funciona en modo cliente, utiliza la configuración y los certificados de SSL / TLS a nivel de sistema. Puede utilizar el archivo predeterminado « PEM » que proporciona la distribución « Linux », en lugar de generar un certificado personalizado. El archivo « PEM » suele encontrarse en la carpeta « /etc/ssl/private » o « /etc/pki/tls/private ».

Requisitos

Antes de utilizar Mount Helper, comprueba que tu entorno cumpla los siguientes requisitos:

No añadas el script de instalación de Mount Helper a tu configuración de cloud-init. La utilidad necesita que VSI esté en funcionamiento y sea estable para poder funcionar, ya que el script realiza solicitudes a la API de metadatos para verificar la identidad del host.

Restricciones y limitaciones

Tenga en cuenta las restricciones siguientes:

  • En el caso de la encapsulación IPsec, no se pueden utilizar los mismos certificados en varias regiones.
  • Mount Helper solo es compatible con servidores de « Linux ». Consulte la siguiente tabla para conocer las distribuciones compatibles:
Distribuciones de sistemas operativos de host compatibles
Sistemas operativos compatibles Sistemas operativos compatibles Sistemas operativos compatibles
RHEL_8 [8.4, 8.6, 8.8, 8.10] RHEL_9 [9.0, 9.2, 9.4] RHCOS 4.1 y versiones posteriores
UBUNTU_2204 UBUNTU_2404 SAP_SLES_15_SP3_HANA
CENTOS_STREAM_9 CENTOS_STREAM_10 SAP_SLES_15_SP4_HANA
DEBIAN_11 DEBIAN_12 SAP_SLES_15_SP3_APPLICATIONS
ROCKYLINUX_8 [8.9, 8.10] ROCKYLINUX_9 [9.4, 9.5] SAP_SLES_15_SP4_APPLICATIONS

Próximos pasos