Stabilire la crittografia in transito per le condivisioni di file regionali
Configurare connessioni di montaggio crittografate per le condivisioni di file regionali utilizzando Transport Layer Security ( TLS ) 1.2 + con stunnel.
È possibile stabilire una connessione di montaggio crittografata tra l'host di calcolo e una condivisione di file regionale creando una connessione TLS 1.2 + tramite stunnel. È possibile attivare la crittografia end-to-end sicura quando si utilizzano condivisioni di file con modalità di controllo dell'accesso basata su gruppi di sicurezza e target di montaggio con interfacce di rete virtuali (VNI). Quando viene collegato un target di montaggio di questo tipo e la condivisione viene montata, la VNI controlla i criteri del gruppo di sicurezza per assicurarsi che solo le istanze autorizzate possano comunicare con la condivisione.
Stunnel è un'applicazione open source, multiuso e multipiattaforma che fornisce un servizio universale di tunneling TLS / SSL. Si avvale della libreria OpenSSL per implementare il protocollo sottostante TLS. Stunnel utilizza la crittografia a chiave pubblica con certificati digitali X.509 per proteggere la connessione; i client possono, se lo desiderano, essere autenticati tramite un certificato.
L'algoritmo di cifratura utilizzato per la connessione stunnel è l'Advanced Encryption Standard a 128 bit in modalità Galois/Counter ( AES-128-GCM ) ( TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 ), se la connessione viene stabilita tramite l'utilità Mount Helper. Per ulteriori informazioni sulle suite di cifratura consentite, consultare la sezione " IBM Cloud Framework for Financial Services " - "Crittografia dei dati in transito ".
L'installazione e la manutenzione dell'applicazione client stunnel sono responsabilità dell'utente. Per ulteriori informazioni, consulta le seguenti risorse:
Prerequisiti per la crittografia in transito con Stunnel
Prima di utilizzare questa funzione è necessario soddisfare i seguenti requisiti:
-
La condivisione di file deve essere basata sul profilo
rfsed essere configurata con la modalità di accesso Security Group. -
La destinazione di montaggio deve essere creata con un' interfaccia di rete virtuale. L'host di calcolo e la destinazione di montaggio devono essere membri dello stesso gruppo di sicurezza. Per ulteriori informazioni, vedere Creazione di condivisioni di file e target di montaggio.
-
La crittografia dei dati in transito deve essere abilitata. Nella console, è possibile attivare la crittografia in transito quando si crea la destinazione di montaggio. La proprietà API
transit_encryptionaccetta il valorestunnelper abilitare la funzione. -
Stunnel deve essere installato sul server. Il servizio file IBM Cloud® mette a disposizione l'utilità Mount Helper per automatizzare le operazioni necessarie sull'host di calcolo, quali il download, la configurazione e l'avvio dell'applicazione stunnel.
Montaggio della condivisione file con stunnel
-
Per montare la condivisione, utilizzare la seguente sintassi di comando. Sostituite il percorso di montaggio con le informazioni specifiche della vostra condivisione di file.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_PATHVedi il seguente esempio.
++ mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 Debug - Locked ok:/var/lock/ibm_mount_helper.lck Debug - File unlocked:/var/lock/ibm_mount_helper.lck Debug - Locked ok:/var/lock/ibm_mount_helper.lck Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4) Debug - Existing nfs/nfs4 mounts found:0 Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4) Debug - Existing nfs/nfs4 mounts found:0 Debug - Local port 10001 will be used for setting up next stunnel Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210 Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.1,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v) Debug - Stunnel mount was successful Debug - File unlocked:/var/lock/ibm_mount_helper.lck -
Verificare la connessione controllando i registri di sistema per confermare che stunnel è in esecuzione e che la connessione è stata stabilita con successo. È anche possibile eseguire il seguente comando per visualizzare il file system allegato:
df -h
Implementazione di no_root_squash per NFS (facoltativo)
Per impostazione predefinita, NFS reassegna i permessi di qualsiasi file creato con i permessi di root all'utente nobody. Questa funzione di sicurezza impedisce la condivisione dei privilegi a meno che non siano richiesti.
Configurando no_root_squash, i client root possono mantenere i permessi di root sulla condivisione di file remota NFS.
Per NFSv4.1, imposta il dominio nfsv4 su: slnfsv4.com e avvia rpcidmapd o un servizio simile utilizzato dal tuo sistema operativo.
-
Dall'host, configurare le impostazioni del dominio in
/etc/idmapd.conf.$ vi /etc/idmapd.conf [General] #Verbosity = 0 #The following should be set to the local NFSv4 domain name #The default is the host's DNS domain name. Domain = slnfsv4.com [Mapping] Nobody-User = nobody Nobody-Group = nobody -
Esegui
nfsidmap -c.