Mise en place d'un cryptage en transit pour les partages de fichiers régionaux
Configurez des connexions de montage chiffrées pour les partages de fichiers régionaux à l'aide du protocole Transport Layer Security ( TLS ) 1.2 + avec stunnel.
Vous pouvez établir une connexion de montage chiffrée entre l'hôte de calcul et un partage de fichiers régional en créant une connexion de type « TLS 1.2 » à l'aide de stunnel. Vous pouvez activer le chiffrement sécurisé de bout en bout lorsque vous utilisez des partages de fichiers avec un mode de contrôle d'accès basé sur les groupes de sécurité et que vous montez des cibles avec des interfaces réseau virtuelles (VNI). Lorsqu'une telle cible de montage est attachée et que le partage est monté, l'interface VNI vérifie la stratégie du groupe de sécurité pour s'assurer que seules les instances autorisées peuvent communiquer avec le partage.
Stunnel est une application open source, polyvalente et multiplateforme qui offre un service universel de tunneling TLS / SSL. Il s'appuie sur la bibliothèque OpenSSL pour mettre en œuvre le protocole sous-jacent TLS. Stunnel utilise la cryptographie à clé publique avec des certificats numériques « X.509 » pour sécuriser la connexion, et les clients peuvent, s'ils le souhaitent, être authentifiés à l'aide d'un certificat.
Le algorithme de chiffrement utilisé pour la connexion stunnel est l'Advanced Encryption Standard en mode Galois/Counter à 128 bits ( AES-128-GCM ) ( TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 ) si celle-ci est établie via l'utilitaire Mount Helper. Pour plus d'informations sur les suites de chiffrement autorisées, consultez la rubrique « Chiffrement des données en transit » du guide « IBM Cloud Framework for Financial Services ».
L'installation et la maintenance de l'application client stunnel sont de votre responsabilité. Pour plus d'informations, voir les ressources suivantes :
Conditions préalables au chiffrement en transit avec Stunnel
Les conditions suivantes doivent être remplies avant de pouvoir utiliser cette fonctionnalité :
-
Le partage de fichiers doit être basé sur le profil
rfset être configuré avec le mode d'accès Groupe de sécurité. -
La cible de montage doit être créée avec une interface réseau virtuelle. L'hôte de calcul et la cible de montage doivent être membres du même groupe de sécurité. Pour plus d'informations, voir Création de partages de fichiers et de cibles de montage.
-
Le cryptage des données en transit doit être activé. Dans la console, vous pouvez activer le chiffrement en transit lorsque vous créez la cible de montage. La propriété API
transit_encryptionaccepte la valeurstunnelpour activer la fonctionnalité. -
Stunnel doit être installé sur le serveur. Le service de fichiers « IBM Cloud® » fournit l'utilitaire « Mount Helper » afin d'automatiser les tâches requises sur l'hôte de calcul, telles que le téléchargement, la configuration et le lancement de l'application stunnel.
Montage du partage de fichiers avec stunnel
-
Utilisez la syntaxe de commande suivante pour monter le partage. Remplacez le chemin de montage par les informations spécifiques à votre partage de fichiers.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_PATHConsultez l'exemple suivant.
++ mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 Debug - Locked ok:/var/lock/ibm_mount_helper.lck Debug - File unlocked:/var/lock/ibm_mount_helper.lck Debug - Locked ok:/var/lock/ibm_mount_helper.lck Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4) Debug - Existing nfs/nfs4 mounts found:0 Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4) Debug - Existing nfs/nfs4 mounts found:0 Debug - Local port 10001 will be used for setting up next stunnel Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210 Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.1,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v) Debug - Stunnel mount was successful Debug - File unlocked:/var/lock/ibm_mount_helper.lck -
Vérifiez la connexion en consultant les journaux du système pour confirmer que stunnel est en cours d'exécution et que la connexion est établie avec succès. Vous pouvez également exécuter la commande suivante pour afficher le système de fichiers attaché :
df -h
Implémentation de no_root_squash pour NFS (facultatif)
Par défaut, NFS rétromigre tous les fichiers qui ont été créés avec les droits root vers l'utilisateur nobody. Cette fonction de sécurité empêche le partage des privilèges, sauf s'ils sont demandés.
En configurant no_root_squash, les clients root peuvent conserver leurs droits root sur le partage de fichiers distant NFS.
Pour NFSv4.1, définissez le domaine nfsv4 sur slnfsv4.com et démarrez rpcidmapd ou un service similaire utilisé par votre système d'exploitation.
-
Depuis le serveur hôte, configurez les paramètres du domaine à l'adresse
/etc/idmapd.conf.$ vi /etc/idmapd.conf [General] #Verbosity = 0 #The following should be set to the local NFSv4 domain name #The default is the host's DNS domain name. Domain = slnfsv4.com [Mapping] Nobody-User = nobody Nobody-Group = nobody -
Exécutez
nfsidmap -c.