Mount Helper pour des connexions sécurisées de partage de fichiers

Mount Helper automatise le chiffrement des données en transit pour File Storage for VPC. Cet utilitaire configure des tunnels IPsec pour les partages de zone et des connexions de type « TLS » pour les partages régionaux.

Qu'est-ce que le mont Helper?

Mount Helper est un outil d'automatisation open source qui configure et établit une communication sécurisée entre vos ressources informatiques (instances de serveurs virtuels ou serveurs physiques) et File Storage for VPC. Cet utilitaire prend en charge les aspects complexes liés à la mise en place du chiffrement en transit, à la gestion des certificats et à l'établissement de tunnels sécurisés, ce qui vous permet de vous concentrer sur l'utilisation de vos partages de fichiers plutôt que sur la configuration de l'infrastructure de sécurité.

La méthode de chiffrement utilisée par Mount Helper dépend du type de partage de fichiers :

  • Encapsulation IPsec pour les partages de fichiers par zone
  • Connexion sécurisée via Stunnel pour les partages de fichiers régionaux

Types de chiffrement en transit

Connexion encapsulée IPsec pour les partages de zone

L'utilitaire utilise strongSwan et swanctl pour configurer IPsec sur l’hôte de calcul exécutant un système d’exploitation Linux.

File Storage for VPC Une connexion IPsec nécessite une authentification mutuelle. Mount Helper récupère le jeton d'identité de l'instance ou du serveur « bare metal » auprès du service de métadonnées. Ensuite, il demande la création du certificat d'identité de l'instance ou du serveur « bare metal » à l'aide du jeton d'identité.

Le Mount Helper envoie de nouvelles demandes de certificat toutes les 45 minutes, car la durée de validité du certificat est d'une heure. Le nouveau certificat est généré avant l'expiration de l'ancien afin de garantir une connexion sans interruption. Pour des raisons de sécurité, les certificats sont générés avec une durée de validité plus courte.

Vous pouvez utiliser Mount Helper pour configurer des connexions chiffrées et non chiffrées. Pour les connexions chiffrées, Mount Helper utilise l'option du protocole de service de métadonnées définie sur ou http https. Pour plus d'informations, consultez la documentation de référence de l'API concernant l'option « metadata_service » ( Provisionnement d'instances et de serveurs bare metal).

Connexion sécurisée via Stunnel pour les partages régionaux

L'utilitaire Mount Helper installe stunnel sur l'hôte de calcul qui exécute un système d'exploitation Linux. Stunnel est une application qui crée des tunnels chiffrés de type « TLS » entre les clients et les serveurs afin d'assurer une communication sécurisée. En mode client, Stunnel établit une connexion depuis votre instance de serveur virtuel ou votre serveur physique vers le partage de fichiers, puis achemine les données via une connexion sécurisée. Stunnel nécessite un fichier « PEM », qui contient généralement une clé privée et un certificat. Lorsque stunnel fonctionne en mode client, il utilise la configuration et les certificats définis au niveau du système via les fichiers SSL et TLS. Il est possible d'utiliser le fichier « PEM » par défaut fourni par la distribution Linux plutôt que de générer un certificat personnalisé. Le fichier « PEM » se trouve souvent dans le dossier « /etc/ssl/private » ou « /etc/pki/tls/private ».

Exigences

Avant d'utiliser Mount Helper, assurez-vous que votre environnement répond aux exigences suivantes :

N'ajoutez pas le script d'installation de Mount Helper à votre configuration d' cloud-init. L'utilitaire nécessite un VSI opérationnel et stable pour fonctionner, car le script effectue des requêtes via l'API Metadata afin de vérifier l'identité de l'hôte.

Restrictions et limitations

Tenez compte des restrictions suivantes :

  • Pour l'encapsulation IPsec, les mêmes certificats ne peuvent pas être utilisés dans plusieurs régions.
  • Le service Mount Helper n'est pris en charge que sur les serveurs d' Linux. Consultez le tableau suivant pour connaître les distributions prises en charge :
Distributions du système d'exploitation hôte prises en charge
Système d'exploitation pris en charge Système d'exploitation pris en charge Système d'exploitation pris en charge
RHEL_8 [8.4, 8.6, 8.8, 8.10] RHEL_9 [9.0, 9.2, 9.4] RHCOS 4.1 et versions ultérieures
UBUNTU_2204 UBUNTU_2404 SAP_SLES_15_SP3_HANA
CENTOS_STREAM_9 CENTOS_STREAM_10 SAP_SLES_15_SP4_HANA
DEBIAN_11 DEBIAN_12 SAP_SLES_15_SP3_APPLICATIONS
ROCKYLINUX_8 [8.9, 8.10] ROCKYLINUX_9 [9.4, 9.5] SAP_SLES_15_SP4_APPLICATIONS

Etapes suivantes