「Mount Helper」ユーティリティを使用したファイル共有のマウント

Mount Helper を使用して、転送中のデータを暗号化したゾーンおよびリージョンのファイル共有をマウントします。 このユーティリティは、ゾーン共有のIPsec設定と、リージョン共有のstunnel設定を自動化します。

開始前に

Mount Helper を使用してファイル共有をマウントする前に:

コンピュートホストへの接続

Mount Helper を使用してファイル共有をマウントするには、コンピュートホストにログインする必要があります。

マウントディレクトリの作成

サーバー上で、ファイル共有をマウントしたい場所にディレクトリを作成してください。

mkdir /mnt/share-test

ゾーン別ファイル共有のマウント

ゾーンファイル共有をマウントするには、次のコマンド構文を使用します。 マウントパスを、お使いのファイル共有に固有の情報に置き換えてください。

mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

コマンドが送信されると、このユーティリティは証明書署名要求(CSR)を作成し、メタデータサービスに呼び出しを行って、中間証明書と相手側の証明書を取得します。 mount コマンドのコマンドライン引数を解析し、 /etc/swanctl/conf.d/type_ibmshare_.conf を作成します。 strongSwan サービスは、この設定ファイルを使用してIPsec接続を確立します。 次に、スクリプトはIPsec接続を読み込み、 NFS mount コマンドを実行します。 正常な応答は、次の例のようになります。

   [root@my-eit-instance ~]# mount -t ibmshare -o secure=true 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd  /mnt/share-test
   Info  - IpSec using StrongSwan(5.7.2)
   Debug - RunCmd: /usr/sbin/swanctl --list-conns
   Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
   Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
   Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
   Debug - File unlocked:/var/lock/ibm_mount_helper.lck
   Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
   Share successfully mounted:

/etc/fstab にマウントの詳細を追加しないことをお勧めします。追加すると、起動中にコンピュートホストがハングアップする原因となる可能性があるためです。

地域ファイル共有のマウント

地域ファイル共有をマウントするには、次のコマンド構文を使用します。 マウントパスを、お使いのファイル共有に固有の情報に置き換えてください。

mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

コマンドが送信されると、ユーティリティはstunnel接続を開始し、 NFS mount コマンドを実行します。 正常な応答は、次の例のようになります。

mount コマンドに -v オプションを追加すると、デバッグ出力が生成され、マウント中の問題を特定するのに役立ちます。

[root@my-eit-instance ~]#  mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel  (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck

/etc/fstab にマウントの詳細を追加しないことをお勧めします。追加すると、起動中にコンピュートホストがハングアップする原因となる可能性があるためです。

/etc/fstab にマウントの詳細を追加する必要がある場合は、必ず _netdev および nofail オプションを使用してください。 以下の例は、正しい形式を示しています:

55.38.12.137:/9A81XXXXXX367497  /mnt/rfs   ibmshare  stunnel,rw,sec=sys,_netdev  0  0
55.38.12.141:/380BXXXXXXDCA870  /mnt/rfs2  ibmshare  stunnel,rw,sec=sys,_netdev  0  0

/etc/fstab にエントリを追加したら、次のコマンドを実行してください

mount -a
systemctl daemon-reload

ファイル共有はマウントされており、システムの再起動時に自動的にマウントされます。

次のステップ

デフォルトでは、NFS では、root 権限で作成されたファイルが nobody ユーザーにダウングレードされます。 このセキュリティー機能によって、要求されない限り、特権が共有されないようにしています。 no_root_squash を設定することで、root クライアントは、リモートの NFS ファイル共有上で root 権限を維持することができます。 NFSv4.2 については、 nfsv4 ドメインを slnfsv4.com に設定し、 rpcidmapd またはお使いの OS で使用されている同様のサービスを起動してください。 詳細については、「 NFS 向け no_root_squash の実装(オプション) 」を参照してください。

ファイル共有の管理 について学びましょう。

問題が発生した場合は、「 マウントヘルパーのトラブルシューティング 」を参照してください。