Utilizza Mount Helper per montare condivisioni di file zonali e regionali con crittografia in transito. L'utilità automatizza la configurazione IPsec per le condivisioni zonali e la configurazione di stunnel per le condivisioni regionali.
Montaggio di una condivisione di file a zone
Utilizzare la seguente sintassi di comando per montare una condivisione di file zonale. Sostituisci il percorso di montaggio con le informazioni specifiche relative alla tua condivisione di file.
mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Quando viene inviato il comando, l'utilità crea la richiesta di firma del certificato (CSR) e chiama il servizio Metadata per ottenere il certificato intermedio e il certificato del peer finale. Analizza gli argomenti della riga di comando del
comando mount e crea il file /etc/swanctl/conf.d/type_ibmshare_.conf``. Il servizio " strongSwan " utilizza questo file di configurazione per stabilire la connessione IPsec. Successivamente, lo script carica
la connessione IPsec ed esegue il comando NFSmount . Una risposta corretta è simile all'esempio riportato di seguito.
[root@my-eit-instance ~]
Info - IpSec using StrongSwan(5.7.2)
Debug - RunCmd: /usr/sbin/swanctl --list-conns
Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
Share successfully mounted:
Si consiglia di non aggiungere i dettagli del mount al file /etc/fstab , poiché ciò potrebbe causare il blocco dell'host di calcolo durante l'avvio.
Montaggio di una condivisione file regionale
Utilizzare la seguente sintassi di comando per montare una condivisione file regionale. Sostituisci il percorso di montaggio con le informazioni specifiche relative alla tua condivisione di file.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Quando viene inviato il comando, l'utilità avvia la connessione stunnel ed esegue il comando NFS mount. Una risposta corretta è simile all'esempio riportato di seguito.
Aggiungendo l'opzione -v al comando mount si genera l'output di debug, che può aiutare a individuare eventuali problemi durante il montaggio.
[root@my-eit-instance ~]
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Si consiglia di non aggiungere i dettagli del mount al file /etc/fstab , poiché ciò potrebbe causare il blocco dell'host di calcolo durante l'avvio.
Se devi aggiungere i dettagli del mount a /etc/fstab, assicurati di utilizzare le opzioni _netdev e nofail. Gli esempi seguenti illustrano il formato corretto:
55.38.12.137:/9A81XXXXXX367497 /mnt/rfs ibmshare stunnel,rw,sec=sys,_netdev 0 0
55.38.12.141:/380BXXXXXXDCA870 /mnt/rfs2 ibmshare stunnel,rw,sec=sys,_netdev 0 0
Dopo aver aggiunto le voci a /etc/fstab, eseguire i seguenti comandi:
mount -a
systemctl daemon-reload
Le condivisioni di file vengono montate e si montano automaticamente al riavvio del sistema.
Passi successivi
Per impostazione predefinita, NFS reassegna i permessi di qualsiasi file creato con i permessi di root all'utente nobody. Questa funzione di sicurezza impedisce la condivisione dei privilegi, a meno che non vengano richiesti. Configurando
no_root_squash, i client root possono mantenere i permessi di root sulla condivisione di file remota NFS. Per NFSv4.2, imposta il dominio nfsv4 su: slnfsv4.com e avvia rpcidmapd o un servizio simile utilizzato
dal tuo sistema operativo. Per ulteriori informazioni, consultare la sezione " Implementazione di no_root_squash per NFS "(facoltativo).
Scopri come gestire le condivisioni di file.
In caso di problemi, consultare la sezione " Risoluzione dei problemi di Mount Helper ".