Montaggio delle condivisioni di file con l'utilità Mount Helper

Utilizza Mount Helper per montare condivisioni di file zonali e regionali con crittografia in transito. L'utilità automatizza la configurazione IPsec per le condivisioni zonali e la configurazione di stunnel per le condivisioni regionali.

Prima di iniziare

Prima di montare le condivisioni di file con Mount Helper:

Connessione all'host di elaborazione

Per montare le condivisioni di file con Mount Helper, è necessario effettuare l'accesso al proprio host di calcolo.

Creazione di una directory di montaggio

Crea una cartella sul tuo server nella quale desideri montare la condivisione di file.

mkdir /mnt/share-test

Montaggio di una condivisione di file a zone

Utilizzare la seguente sintassi di comando per montare una condivisione di file zonale. Sostituisci il percorso di montaggio con le informazioni specifiche relative alla tua condivisione di file.

mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Quando viene inviato il comando, l'utilità crea la richiesta di firma del certificato (CSR) e chiama il servizio Metadata per ottenere il certificato intermedio e il certificato del peer finale. Analizza gli argomenti della riga di comando del comando mount e crea il file /etc/swanctl/conf.d/type_ibmshare_.conf``. Il servizio " strongSwan " utilizza questo file di configurazione per stabilire la connessione IPsec. Successivamente, lo script carica la connessione IPsec ed esegue il comando NFSmount . Una risposta corretta è simile all'esempio riportato di seguito.

   [root@my-eit-instance ~]# mount -t ibmshare -o secure=true 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd  /mnt/share-test
   Info  - IpSec using StrongSwan(5.7.2)
   Debug - RunCmd: /usr/sbin/swanctl --list-conns
   Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
   Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
   Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
   Debug - File unlocked:/var/lock/ibm_mount_helper.lck
   Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
   Share successfully mounted:

Si consiglia di non aggiungere i dettagli del mount al file /etc/fstab , poiché ciò potrebbe causare il blocco dell'host di calcolo durante l'avvio.

Montaggio di una condivisione file regionale

Utilizzare la seguente sintassi di comando per montare una condivisione file regionale. Sostituisci il percorso di montaggio con le informazioni specifiche relative alla tua condivisione di file.

mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Quando viene inviato il comando, l'utilità avvia la connessione stunnel ed esegue il comando NFS mount. Una risposta corretta è simile all'esempio riportato di seguito.

Aggiungendo l'opzione -v al comando mount si genera l'output di debug, che può aiutare a individuare eventuali problemi durante il montaggio.

[root@my-eit-instance ~]#  mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel  (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck

Si consiglia di non aggiungere i dettagli del mount al file /etc/fstab , poiché ciò potrebbe causare il blocco dell'host di calcolo durante l'avvio.

Se devi aggiungere i dettagli del mount a /etc/fstab, assicurati di utilizzare le opzioni _netdev e nofail. Gli esempi seguenti illustrano il formato corretto:

55.38.12.137:/9A81XXXXXX367497  /mnt/rfs   ibmshare  stunnel,rw,sec=sys,_netdev  0  0
55.38.12.141:/380BXXXXXXDCA870  /mnt/rfs2  ibmshare  stunnel,rw,sec=sys,_netdev  0  0

Dopo aver aggiunto le voci a /etc/fstab, eseguire i seguenti comandi:

mount -a
systemctl daemon-reload

Le condivisioni di file vengono montate e si montano automaticamente al riavvio del sistema.

Passi successivi

Per impostazione predefinita, NFS reassegna i permessi di qualsiasi file creato con i permessi di root all'utente nobody. Questa funzione di sicurezza impedisce la condivisione dei privilegi, a meno che non vengano richiesti. Configurando no_root_squash, i client root possono mantenere i permessi di root sulla condivisione di file remota NFS. Per NFSv4.2, imposta il dominio nfsv4 su: slnfsv4.com e avvia rpcidmapd o un servizio simile utilizzato dal tuo sistema operativo. Per ulteriori informazioni, consultare la sezione " Implementazione di no_root_squash per NFS "(facoltativo).

Scopri come gestire le condivisioni di file.

In caso di problemi, consultare la sezione " Risoluzione dei problemi di Mount Helper ".