Monter des partages de fichiers à l'aide de l'utilitaire Mount Helper
Utilisez Mount Helper pour monter des partages de fichiers zonaux et régionaux avec chiffrement en transit. Cet utilitaire automatise la configuration IPsec pour les partages de zone et la configuration de stunnel pour les partages régionaux.
Avant de commencer
Avant de monter des partages de fichiers avec Mount Helper :
Connexion à votre hôte de calcul
Pour monter des partages de fichiers à l'aide de Mount Helper, vous devez vous connecter à votre hôte de calcul.
Création d'un répertoire de montage
Créez un répertoire sur votre serveur dans lequel vous souhaitez monter le partage de fichiers.
mkdir /mnt/share-test
Mise en place d'un partage de fichiers par zone
Utilisez la syntaxe de commande suivante pour monter un partage de fichiers de zone. Remplacez le chemin de montage par les informations spécifiques à votre partage de fichiers.
mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Lorsque la commande est envoyée, l'utilitaire crée la demande de signature de certificat (CSR) et interroge le service de métadonnées pour obtenir le certificat intermédiaire et le certificat du pair final. Il analyse les arguments de ligne
de commande de la commande « mount » et crée le fichier /etc/swanctl/conf.d/type_ibmshare_.conf. Le service « strongSwan » utilise ce fichier de configuration pour établir la connexion IPsec. Ensuite, le script charge la connexion
IPsec et exécute la commande « NFS mount ». Une réponse réussie ressemble à celle de l'exemple ci-après.
[root@my-eit-instance ~]
Info - IpSec using StrongSwan(5.7.2)
Debug - RunCmd: /usr/sbin/swanctl --list-conns
Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
Share successfully mounted:
Il est déconseillé d'ajouter les détails de montage au fichier « /etc/fstab », car cela peut entraîner le blocage de l'hôte de calcul lors du démarrage.
Mise en place d'un partage de fichiers régional
Utilisez la syntaxe de commande suivante pour monter un partage de fichiers régional. Remplacez le chemin de montage par les informations spécifiques à votre partage de fichiers.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Lorsque la commande est envoyée, l'utilitaire établit la connexion stunnel et exécute la commande « NFS mount ». Une réponse réussie ressemble à celle de l'exemple ci-après.
L'ajout de l'option « -v » à la commande « mount » génère des informations de débogage qui peuvent aider à identifier d'éventuels problèmes lors du montage.
[root@my-eit-instance ~]
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Il est déconseillé d'ajouter les détails de montage au fichier « /etc/fstab », car cela peut entraîner le blocage de l'hôte de calcul lors du démarrage.
Si vous devez ajouter les détails du montage à /etc/fstab, veillez à utiliser les options _netdev et nofail. Les exemples suivants illustrent le format correct :
55.38.12.137:/9A81XXXXXX367497 /mnt/rfs ibmshare stunnel,rw,sec=sys,_netdev 0 0
55.38.12.141:/380BXXXXXXDCA870 /mnt/rfs2 ibmshare stunnel,rw,sec=sys,_netdev 0 0
Une fois les entrées ajoutées à /etc/fstab, exécutez les commandes suivantes :
mount -a
systemctl daemon-reload
Les partages de fichiers sont montés et se montent automatiquement au redémarrage du système.
Etapes suivantes
Par défaut, NFS rétromigre tous les fichiers qui ont été créés avec les droits root vers l'utilisateur nobody. Cette fonction de sécurité empêche le partage des privilèges, sauf s'ils sont demandés. En configurant no_root_squash,
les clients root peuvent conserver leurs droits root sur le partage de fichiers distant NFS. Pour « NFSv4.2 », définissez le domaine « nfsv4 » sur : slnfsv4.com, puis lancez « rpcidmapd » ou un service similaire utilisé
par votre système d'exploitation. Pour plus d'informations, consultez la section « Mise en œuvre d' no_root_squash pour NFS »(facultatif).
En savoir plus sur la gestion des partages de fichiers.
Si vous rencontrez des problèmes, consultez la section « Dépannage de Mount Helper ».