Mount Helper per connessioni sicure di condivisione file

Mount Helper automatizza la crittografia dei dati in transito per File Storage for VPC. L'utilità configura tunnel IPsec per le condivisioni zonali e connessioni TLS per le condivisioni regionali.

Che cos’è il Monte Helper?

Mount Helper è uno strumento di automazione open source che configura e stabilisce una comunicazione sicura tra le risorse di elaborazione (istanze di server virtuali o server bare metal) e File Storage for VPC. L'utilità si occupa di tutti gli aspetti complessi relativi alla configurazione della crittografia in transito, alla gestione dei certificati e alla creazione di tunnel sicuri, consentendoti così di concentrarti sull'utilizzo delle tue condivisioni di file anziché sulla configurazione dell'infrastruttura di sicurezza.

Il metodo di crittografia utilizzato da Mount Helper dipende dal tipo di condivisione file:

  • Incapsulamento IPsec per le condivisioni di file zonali
  • Connessione sicura tramite Stunnel per la condivisione di file a livello regionale

Tipi di crittografia durante il trasferimento

Connessione incapsulata IPsec per le condivisioni zonali

L'utilità utilizza strongSwan e swanctl per configurare IPsec sull'host di calcolo che esegue un sistema operativo Linux.

File Storage for VPC La connessione IPsec richiede l'autenticazione reciproca. Mount Helper recupera il token di identità dell'istanza o del server bare metal dal servizio Metadata. Successivamente, richiede la creazione del certificato di identità dell'istanza o del server bare metal utilizzando il token di identità.

Mount Helper invia nuove richieste di certificati ogni 45 minuti, poiché la durata del certificato è di 1 ora. Il nuovo certificato viene generato prima della scadenza di quello precedente, per garantire una connessione senza interruzioni. I certificati vengono generati con una durata di validità più breve per motivi di sicurezza.

È possibile utilizzare l'utilità sia per connessioni crittografate che non crittografate. Per le connessioni crittografate, Mount Helper utilizza l'opzione del protocollo del servizio metadati impostata su http o https. Per ulteriori informazioni, consultare la documentazione di riferimento dell'API relativa all'opzion metadata_service e per il provisioning delle istanze e il provisioning dei server bare metal.

Connessione sicura tramite Stunnel per le condivisioni regionali

L'utilità Mount Helper installa stunnel sull'host di elaborazione su cui è in esecuzione un sistema operativo Linux. Stunnel è un'applicazione che crea tunnel crittografati TLS tra client e server per garantire comunicazioni sicure. In modalità client, Stunnel avvia una connessione dall'istanza del server virtuale o dal server bare metal alla condivisione di file e instrada i dati tramite una connessione sicura. Stunnel richiede un file PEM, che in genere contiene una chiave privata e un certificato. Quando stunnel opera in modalità client, si avvale della configurazione e dei certificati a livello di sistema disponibili all'indirizzo SSL / TLS. È possibile utilizzare il file predefinito “ PEM ” fornito dalla distribuzione Linux, anziché generare un certificato personalizzato. Il file “ PEM ” si trova spesso nella cartella “ /etc/ssl/private ” o “ /etc/pki/tls/private ”.

Requisiti

Prima di utilizzare Mount Helper, assicurati che il tuo ambiente soddisfi i seguenti requisiti:

Non aggiungere lo script di installazione di Mount Helper alla configurazione di cloud-init. L'utilità richiede che VSI sia in esecuzione e stabile per funzionare, poiché lo script effettua richieste all'API dei metadati per la verifica dell'identità dell'host.

Restrizioni e limitazioni

Si prega di tenere presente le seguenti restrizioni:

  • Per l'incapsulamento IPsec, non è possibile utilizzare gli stessi certificati in più regioni.
  • Il servizio Mount Helper è supportato esclusivamente sugli host Linux. Per conoscere le distribuzioni supportate, consultare la tabella seguente:
Distribuzioni del sistema operativo host supportate
Sistemi operativi supportati Sistemi operativi supportati Sistemi operativi supportati
RHEL_8 [8.4, 8.6, 8.8, 8.10] RHEL_9 [9.0, 9.2, 9.4] RHCOS 4.1 e versioni successive
UBUNTU_2204 UBUNTU_2404 SAP_SLES_15_SP3_HANA
CENTOS_STREAM_9 CENTOS_STREAM_10 SAP_SLES_15_SP4_HANA
DEBIAN_11 DEBIAN_12 SAP_SLES_15_SP3_APPLICATIONS
ROCKYLINUX_8 [8.9, 8.10] ROCKYLINUX_9 [9.4, 9.5] SAP_SLES_15_SP4_APPLICATIONS

Passi successivi