Mount Helper para conexiones seguras de intercambio de archivos
Mount Helper automatiza el cifrado en tránsito para File Storage for VPC. La utilidad configura túneles IPsec para los recursos compartidos zonales y conexiones de tipo « TLS » para los recursos compartidos regionales.
¿Qué es el Monte Helper?
Mount Helper es una herramienta de automatización de código abierto que configura y establece una comunicación segura entre tus recursos informáticos (instancias de servidores virtuales o servidores físicos) y File Storage for VPC. Esta herramienta se encarga de las tareas complejas que suponen configurar el cifrado en tránsito, gestionar los certificados y establecer túneles seguros, para que puedas centrarte en utilizar tus recursos compartidos en lugar de en configurar la infraestructura de seguridad.
El método de cifrado que utiliza Mount Helper depende del tipo de recurso compartido de archivos:
- Encapsulación IPsec para recursos compartidos de archivos por zonas
- Conexión segura mediante Stunnel para el intercambio regional de archivos
Tipos de cifrado en tránsito
Conexión encapsulada mediante IPsec para recursos compartidos zonales
La utilidad utiliza strongSwan y swanctl para configurar IPsec en el host de cálculo que ejecuta un sistema operativo Linux.
File Storage for VPC La conexión IPsec requiere autenticación mutua. Mount Helper recupera el token de identidad de la instancia o del servidor físico del servicio de metadatos. A continuación, solicita la creación del certificado de identidad de la instancia o del servidor «bare metal» utilizando el token de identidad.
Mount Helper realiza nuevas solicitudes de certificados cada 45 minutos, ya que la vigencia del certificado es de 1 hora. El nuevo certificado se genera antes de que caduque el antiguo para garantizar una conexión sin interrupciones. Los certificados se generan con un periodo de validez más corto por motivos de seguridad.
Puedes utilizar la utilidad tanto para conexiones cifradas como para conexiones sin cifrar. En el caso de las conexiones cifradas, Mount Helper utiliza la opción del protocolo del servicio de metadatos, que puede estar configurada como « http » o « https ». Para obtener más información, consulta la referencia de la API sobre la opción « metadata_service » en aprovisionamiento de instancias y aprovisionamiento de servidores «bare metal».
Conexión segura mediante Stunnel para recursos compartidos regionales
La utilidad Mount Helper instala stunnel en el host de cálculo que ejecuta un sistema operativo Linux. Stunnel es una aplicación que crea túneles cifrados de tipo « TLS » entre clientes y servidores para garantizar una comunicación segura.
En modo cliente, Stunnel establece una conexión desde tu instancia de servidor virtual o servidor físico hasta el recurso compartido de archivos y transmite los datos a través de una conexión segura. Stunnel requiere un archivo « PEM »,
que suele contener una clave privada y un certificado. Cuando stunnel funciona en modo cliente, utiliza la configuración y los certificados de SSL / TLS a nivel de sistema. Puede utilizar el archivo predeterminado « PEM » que proporciona
la distribución « Linux », en lugar de generar un certificado personalizado. El archivo « PEM » suele encontrarse en la carpeta « /etc/ssl/private » o « /etc/pki/tls/private ».
Requisitos
Antes de utilizar Mount Helper, comprueba que tu entorno cumpla los siguientes requisitos:
- Para establecer una conexión segura con el recurso compartido de archivos zonal, es necesario habilitar el servicio de metadatos en la instancia del servidor virtual. Si aún no está habilitado, sigue las instrucciones para habilitar los metadatos en laconsola, habilitar los metadatos desde laCLI, habilitar los metadatos desde la API para instancias de servidores virtuales o habilitar los metadatos en laconsola, habilitar los metadatos desde laCLI, habilitar los metadatos desde la API para servidores bare metal.
- El recurso compartido de archivos zonal o regional debe tener un modo de acceso por grupos de seguridad, de modo que se puedan utilizar los grupos de acceso de seguridad de la VPC para definir qué host de cálculo puede montar el recurso compartido.
- Se debe habilitar el cifrado de datos en tránsito para el destino de montaje.
- El host de cálculo y el destino de montaje deben pertenecer al mismo grupo de seguridad.
- El destino de montaje debe crearse con una interfaz de red virtual, de modo que tenga una dirección IP dentro de la VPC que represente el servidor virtual de NFS.
No añadas el script de instalación de Mount Helper a tu configuración de cloud-init. La utilidad necesita que VSI esté en funcionamiento y sea estable para poder funcionar, ya que el script realiza solicitudes a la API de metadatos
para verificar la identidad del host.
Restricciones y limitaciones
Tenga en cuenta las restricciones siguientes:
- En el caso de la encapsulación IPsec, no se pueden utilizar los mismos certificados en varias regiones.
- Mount Helper solo es compatible con servidores de « Linux ». Consulte la siguiente tabla para conocer las distribuciones compatibles:
| Sistemas operativos compatibles | Sistemas operativos compatibles | Sistemas operativos compatibles |
|---|---|---|
| RHEL_8 [8.4, 8.6, 8.8, 8.10] | RHEL_9 [9.0, 9.2, 9.4] | RHCOS 4.1 y versiones posteriores |
| UBUNTU_2204 | UBUNTU_2404 | SAP_SLES_15_SP3_HANA |
| CENTOS_STREAM_9 | CENTOS_STREAM_10 | SAP_SLES_15_SP4_HANA |
| DEBIAN_11 | DEBIAN_12 | SAP_SLES_15_SP3_APPLICATIONS |
| ROCKYLINUX_8 [8.9, 8.10] | ROCKYLINUX_9 [9.4, 9.5] | SAP_SLES_15_SP4_APPLICATIONS |