Monter des partages de fichiers à l'aide de l'utilitaire Mount Helper

Utilisez Mount Helper pour monter des partages de fichiers zonaux et régionaux avec chiffrement en transit. Cet utilitaire automatise la configuration IPsec pour les partages de zone et la configuration de stunnel pour les partages régionaux.

Avant de commencer

Avant de monter des partages de fichiers avec Mount Helper :

Connexion à votre hôte de calcul

Pour monter des partages de fichiers à l'aide de Mount Helper, vous devez vous connecter à votre hôte de calcul.

Création d'un répertoire de montage

Créez un répertoire sur votre serveur dans lequel vous souhaitez monter le partage de fichiers.

mkdir /mnt/share-test

Mise en place d'un partage de fichiers par zone

Utilisez la syntaxe de commande suivante pour monter un partage de fichiers de zone. Remplacez le chemin de montage par les informations spécifiques à votre partage de fichiers.

mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Lorsque la commande est envoyée, l'utilitaire crée la demande de signature de certificat (CSR) et interroge le service de métadonnées pour obtenir le certificat intermédiaire et le certificat du pair final. Il analyse les arguments de ligne de commande de la commande « mount » et crée le fichier /etc/swanctl/conf.d/type_ibmshare_.conf. Le service « strongSwan » utilise ce fichier de configuration pour établir la connexion IPsec. Ensuite, le script charge la connexion IPsec et exécute la commande « NFS mount ». Une réponse réussie ressemble à celle de l'exemple ci-après.

   [root@my-eit-instance ~]# mount -t ibmshare -o secure=true 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd  /mnt/share-test
   Info  - IpSec using StrongSwan(5.7.2)
   Debug - RunCmd: /usr/sbin/swanctl --list-conns
   Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
   Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
   Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
   Debug - File unlocked:/var/lock/ibm_mount_helper.lck
   Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
   Share successfully mounted:

Il est déconseillé d'ajouter les détails de montage au fichier « /etc/fstab », car cela peut entraîner le blocage de l'hôte de calcul lors du démarrage.

Mise en place d'un partage de fichiers régional

Utilisez la syntaxe de commande suivante pour monter un partage de fichiers régional. Remplacez le chemin de montage par les informations spécifiques à votre partage de fichiers.

mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Lorsque la commande est envoyée, l'utilitaire établit la connexion stunnel et exécute la commande « NFS mount ». Une réponse réussie ressemble à celle de l'exemple ci-après.

L'ajout de l'option « -v » à la commande « mount » génère des informations de débogage qui peuvent aider à identifier d'éventuels problèmes lors du montage.

[root@my-eit-instance ~]#  mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel  (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck

Il est déconseillé d'ajouter les détails de montage au fichier « /etc/fstab », car cela peut entraîner le blocage de l'hôte de calcul lors du démarrage.

Si vous devez ajouter les détails du montage à /etc/fstab, veillez à utiliser les options _netdev et nofail. Les exemples suivants illustrent le format correct :

55.38.12.137:/9A81XXXXXX367497  /mnt/rfs   ibmshare  stunnel,rw,sec=sys,_netdev  0  0
55.38.12.141:/380BXXXXXXDCA870  /mnt/rfs2  ibmshare  stunnel,rw,sec=sys,_netdev  0  0

Une fois les entrées ajoutées à /etc/fstab, exécutez les commandes suivantes :

mount -a
systemctl daemon-reload

Les partages de fichiers sont montés et se montent automatiquement au redémarrage du système.

Etapes suivantes

Par défaut, NFS rétromigre tous les fichiers qui ont été créés avec les droits root vers l'utilisateur nobody. Cette fonction de sécurité empêche le partage des privilèges, sauf s'ils sont demandés. En configurant no_root_squash, les clients root peuvent conserver leurs droits root sur le partage de fichiers distant NFS. Pour « NFSv4.2 », définissez le domaine « nfsv4 » sur : slnfsv4.com, puis lancez « rpcidmapd » ou un service similaire utilisé par votre système d'exploitation. Pour plus d'informations, consultez la section « Mise en œuvre d' no_root_squash pour NFS »(facultatif).

En savoir plus sur la gestion des partages de fichiers.

Si vous rencontrez des problèmes, consultez la section « Dépannage de Mount Helper ».