Mount Helper pour des connexions sécurisées de partage de fichiers
Mount Helper automatise le chiffrement des données en transit pour File Storage for VPC. Cet utilitaire configure des tunnels IPsec pour les partages de zone et des connexions de type « TLS » pour les partages régionaux.
Qu'est-ce que le mont Helper?
Mount Helper est un outil d'automatisation open source qui configure et établit une communication sécurisée entre vos ressources informatiques (instances de serveurs virtuels ou serveurs physiques) et File Storage for VPC. Cet utilitaire prend en charge les aspects complexes liés à la mise en place du chiffrement en transit, à la gestion des certificats et à l'établissement de tunnels sécurisés, ce qui vous permet de vous concentrer sur l'utilisation de vos partages de fichiers plutôt que sur la configuration de l'infrastructure de sécurité.
La méthode de chiffrement utilisée par Mount Helper dépend du type de partage de fichiers :
- Encapsulation IPsec pour les partages de fichiers par zone
- Connexion sécurisée via Stunnel pour les partages de fichiers régionaux
Types de chiffrement en transit
Connexion encapsulée IPsec pour les partages de zone
L'utilitaire utilise strongSwan et swanctl pour configurer IPsec sur l’hôte de calcul exécutant un système d’exploitation
Linux.
File Storage for VPC Une connexion IPsec nécessite une authentification mutuelle. Mount Helper récupère le jeton d'identité de l'instance ou du serveur « bare metal » auprès du service de métadonnées. Ensuite, il demande la création du certificat d'identité de l'instance ou du serveur « bare metal » à l'aide du jeton d'identité.
Le Mount Helper envoie de nouvelles demandes de certificat toutes les 45 minutes, car la durée de validité du certificat est d'une heure. Le nouveau certificat est généré avant l'expiration de l'ancien afin de garantir une connexion sans interruption. Pour des raisons de sécurité, les certificats sont générés avec une durée de validité plus courte.
Vous pouvez utiliser Mount Helper pour configurer des connexions chiffrées et non chiffrées. Pour les connexions chiffrées, Mount Helper utilise l'option du protocole de service de métadonnées définie sur ou http https.
Pour plus d'informations, consultez la documentation de référence de l'API concernant l'option « metadata_service » ( Provisionnement d'instances et de serveurs bare metal).
Connexion sécurisée via Stunnel pour les partages régionaux
L'utilitaire Mount Helper installe stunnel sur l'hôte de calcul qui exécute un système d'exploitation Linux. Stunnel est une application qui crée des tunnels chiffrés de type « TLS » entre les clients et les serveurs afin d'assurer une communication
sécurisée. En mode client, Stunnel établit une connexion depuis votre instance de serveur virtuel ou votre serveur physique vers le partage de fichiers, puis achemine les données via une connexion sécurisée. Stunnel nécessite un fichier
« PEM », qui contient généralement une clé privée et un certificat. Lorsque stunnel fonctionne en mode client, il utilise la configuration et les certificats définis au niveau du système via les fichiers SSL et TLS. Il est possible d'utiliser
le fichier « PEM » par défaut fourni par la distribution Linux plutôt que de générer un certificat personnalisé. Le fichier « PEM » se trouve souvent dans le dossier « /etc/ssl/private » ou « /etc/pki/tls/private ».
Exigences
Avant d'utiliser Mount Helper, assurez-vous que votre environnement répond aux exigences suivantes :
- Pour établir une connexion sécurisée avec un partage de fichiers de zone, le service Métadonnées doit être activé sur l'hôte de calcul.
- Si l'hôte de calcul est une instance de serveur virtuel, consultez la rubrique suivante : Activation des métadonnées dans la console. Activation des métadonnées depuis l’interface de ligne de commande(CLI). Activation des métadonnées depuis l'API.
- Si l'hôte de calcul est un serveur bare metal, consultez la rubrique suivante : Activation des métadonnées dans la console. Activation des métadonnées depuis l’interface de ligne de commande(CLI). Activation des métadonnées depuis l'API.
- Le partage de fichiers zonal ou régional doit être configuré en mode d'accès par groupe de sécurité, afin que les groupes d'accès de sécurité du VPC puissent être utilisés pour définir quels hôtes de calcul sont autorisés à monter le partage.
- Le chiffrement des données en transit doit être activé pour la cible de montage.
- L'hôte de calcul et la cible de montage doivent appartenir au même groupe de sécurité.
- La cible de montage doit être créée avec une interface réseau virtuelle, afin qu'elle dispose d'une adresse IP au sein du VPC correspondant au serveur d' NFS s virtuel.
N'ajoutez pas le script d'installation de Mount Helper à votre configuration d' cloud-init. L'utilitaire nécessite un VSI opérationnel et stable pour fonctionner, car le script effectue des requêtes via l'API Metadata afin de vérifier
l'identité de l'hôte.
Restrictions et limitations
Tenez compte des restrictions suivantes :
- Pour l'encapsulation IPsec, les mêmes certificats ne peuvent pas être utilisés dans plusieurs régions.
- Le service Mount Helper n'est pris en charge que sur les serveurs d' Linux. Consultez le tableau suivant pour connaître les distributions prises en charge :
| Système d'exploitation pris en charge | Système d'exploitation pris en charge | Système d'exploitation pris en charge |
|---|---|---|
| RHEL_8 [8.4, 8.6, 8.8, 8.10] | RHEL_9 [9.0, 9.2, 9.4] | RHCOS 4.1 et versions ultérieures |
| UBUNTU_2204 | UBUNTU_2404 | SAP_SLES_15_SP3_HANA |
| CENTOS_STREAM_9 | CENTOS_STREAM_10 | SAP_SLES_15_SP4_HANA |
| DEBIAN_11 | DEBIAN_12 | SAP_SLES_15_SP3_APPLICATIONS |
| ROCKYLINUX_8 [8.9, 8.10] | ROCKYLINUX_9 [9.4, 9.5] | SAP_SLES_15_SP4_APPLICATIONS |