Mount Helper を使用して、転送中のデータを暗号化したゾーンおよびリージョンのファイル共有をマウントします。 このユーティリティは、ゾーン共有のIPsec設定と、リージョン共有のstunnel設定を自動化します。
ゾーン別ファイル共有のマウント
ゾーンファイル共有をマウントするには、次のコマンド構文を使用します。 マウントパスを、お使いのファイル共有に固有の情報に置き換えてください。
mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
コマンドが送信されると、このユーティリティは証明書署名要求(CSR)を作成し、メタデータサービスに呼び出しを行って、中間証明書と相手側の証明書を取得します。 mount コマンドのコマンドライン引数を解析し、 /etc/swanctl/conf.d/type_ibmshare_.conf を作成します。 strongSwan サービスは、この設定ファイルを使用してIPsec接続を確立します。 次に、スクリプトはIPsec接続を読み込み、 NFS mount コマンドを実行します。 正常な応答は、次の例のようになります。
[root@my-eit-instance ~]
Info - IpSec using StrongSwan(5.7.2)
Debug - RunCmd: /usr/sbin/swanctl --list-conns
Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
Share successfully mounted:
/etc/fstab にマウントの詳細を追加しないことをお勧めします。追加すると、起動中にコンピュートホストがハングアップする原因となる可能性があるためです。
地域ファイル共有のマウント
地域ファイル共有をマウントするには、次のコマンド構文を使用します。 マウントパスを、お使いのファイル共有に固有の情報に置き換えてください。
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
コマンドが送信されると、ユーティリティはstunnel接続を開始し、 NFS mount コマンドを実行します。 正常な応答は、次の例のようになります。
mount コマンドに -v オプションを追加すると、デバッグ出力が生成され、マウント中の問題を特定するのに役立ちます。
[root@my-eit-instance ~]
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
/etc/fstab にマウントの詳細を追加しないことをお勧めします。追加すると、起動中にコンピュートホストがハングアップする原因となる可能性があるためです。
/etc/fstab にマウントの詳細を追加する必要がある場合は、必ず _netdev および nofail オプションを使用してください。 以下の例は、正しい形式を示しています:
55.38.12.137:/9A81XXXXXX367497 /mnt/rfs ibmshare stunnel,rw,sec=sys,_netdev 0 0
55.38.12.141:/380BXXXXXXDCA870 /mnt/rfs2 ibmshare stunnel,rw,sec=sys,_netdev 0 0
/etc/fstab にエントリを追加したら、次のコマンドを実行してください
mount -a
systemctl daemon-reload
ファイル共有はマウントされており、システムの再起動時に自動的にマウントされます。