안전한 파일 공유 연결을 위한 Mount Helper
Mount Helper는 File Storage for VPC 의 전송 중 암호화를 자동화합니다. 이 유틸리티는 영역 공유에 대한 IPsec 터널과 지역 공유에 대한 TLS 연결을 구성합니다.
마운트 헬퍼란 무엇인가요?
Mount Helper는 사용자의 컴퓨팅 리소스(가상 서버 인스턴스 또는 베어메탈 서버)와 File Storage for VPC 간에 보안 통신을 구성하고 설정하는 오픈 소스 자동화 도구입니다. 이 유틸리티는 전송 중 암호화 설정, 인증서 관리, 보안 터널 구축과 같은 복잡한 작업을 처리해 주므로, 사용자는 보안 인프라를 구성하는 데 신경 쓰지 않고 파일 공유 사용에만 집중할 수 있습니다.
Mount Helper가 사용하는 암호화 방식은 파일 공유 유형에 따라 결정됩니다:
- 구역별 파일 공유를 위한 IPsec 캡슐화
- 지역별 파일 공유를 위한 Stunnel 보안 연결
전송 중 암호화 유형
영역 공유를 위한 IPsec 캡슐화 연결
이 유틸리티는 strongSwan 를 사용하며, swanctlLinux OS가 실행 중인 컴퓨팅 호스트에서 IPsec을 구성합니다.
File Storage for VPC IPsec 연결에는 상호 인증이 필요합니다. Mount Helper는 메타데이터 서비스에서 인스턴스 또는 베어 메탈 서버의 식별 토큰을 가져옵니다. 그런 다음, 신원 토큰을 사용하여 인스턴스 또는 베어 메탈 서버 신원 인증서의 생성을 요청합니다.
마운트 헬퍼는 인증서의 유효 기간이 1시간이므로, 45분마다 새로운 인증서를 요청합니다. 기존 인증서가 만료되기 전에 새 인증서가 생성되어 끊김 없는 연결이 보장됩니다. 보안상의 이유로 인증서는 유효 기간이 더 짧게 설정되어 생성됩니다.
이 유틸리티는 암호화된 연결이나 암호화되지 않은 연결 모두에 사용할 수 있습니다. 암호화된 연결의 경우, 마운트 헬퍼는 http 또는 https 로 설정된 메타데이터 서비스 프로토콜 옵션을 사용합니다. 자세한 내용은 인스턴스 프로비저닝 및 베어 메탈 서버 프로비저닝의 ‘ metadata_service ’ 옵션에 대한 API 참조를 참조하십시오.
지역 공유를 위한 Stunnel 보안 연결
Mount Helper 유틸리티는 Linux 운영 체제를 실행 중인 컴퓨팅 호스트에 stunnel을 설치합니다. Stunnel은 클라이언트와 서버 간에 암호화된 TLS 터널을 생성하여 안전한 통신을 가능하게 하는 애플리케이션입니다. 클라이언트 모드에서 Stunnel은 사용자의 가상 서버 인스턴스 또는 베어 메탈 서버에서 파일 공유로 연결을 시작하고, 보안 연결을 통해 데이터를 터널링합니다. Stunnel을 사용하려면 PEM
파일이 필요하며, 이 파일에는 일반적으로 개인 키와 인증서가 포함되어 있습니다. stunnel이 클라이언트 모드로 작동할 때는 시스템 전체의 SSL / TLS 설정 및 인증서를 사용합니다. 사용자 지정 인증서를 생성하는 대신, Linux 배포판에서 제공하는 기본 PEM 파일을 사용할 수 있습니다. PEM 파일은 대개 /etc/ssl/private 또는 /etc/pki/tls/private 폴더에 있습니다.
요구사항
Mount Helper를 사용하기 전에, 사용자의 환경이 다음 요구 사항을 충족하는지 확인하십시오:
- Zonal 파일 공유와 보안 연결을 설정하려면 가상 서버 인스턴스에서 메타데이터 서비스를 활성화해야 합니다. 아직 활성화되지 않은 경우, 가상 서버 인스턴스의 경우 콘솔에서 메타데이터 활성화CLI에서 메타데이터 활성화API에서 메타데이터 활성화, 베어 메탈 서버의 경우 콘솔에서 메타데이터 활성화 CLI에서 메타데이터 활성화API에서 메타데이터 활성화 에 있는 지침을 따르십시오.
- 존 또는 리전 파일 공유에는 보안 그룹 액세스 모드가 설정되어 있어야 하며, 이를 통해 VPC의 보안 액세스 그룹을 사용하여 어떤 컴퓨팅 호스트가 해당 공유를 마운트할 수 있는지 정의할 수 있습니다.
- 마운트 대상에 대해 전송 중 데이터 암호화를 활성화해야 합니다.
- 컴퓨트 호스트와 마운트 대상은 동일한 보안 그룹의 구성원이어야 합니다.
- 마운트 대상은 가상 네트워크 인터페이스를 사용하여 생성되어야 하며, 따라서 VPC 내에서 가상 NFS 서버를 나타내는 IP 주소를 가져야 합니다.
cloud-init 구성에 Mount Helper 설치 스크립트를 추가하지 마십시오. 이 유틸리티는 호스트 신원 확인을 위해 메타데이터 API 요청을 수행하므로, 정상적으로 작동하고 안정적인 VSI가 필요합니다.
제한사항 및 한계
다음과 같은 제한사항에 유의하십시오.
- IPsec 캡슐화의 경우, 여러 리전에 걸쳐 동일한 인증서를 사용할 수 없습니다.
- Mount Helper는 Linux 호스트에서만 지원됩니다. 지원되는 배포판은 다음 표를 참조하십시오:
| 지원되는 OS | 지원되는 OS | 지원되는 OS |
|---|---|---|
| RHEL_8 [8.4, 8.6, 8.8, 8.10] | RHEL_9 [9.0, 9.2, 9.4] | RHCOS 4.1 및 이후 버전 |
| UBUNTU_2204 | UBUNTU_2404 | SAP_SLES_15_SP3_HANA |
| CENTOS_STREAM_9 | CENTOS_STREAM_10 | SAP_SLES_15_SP4_HANA |
| DEBIAN_11 | DEBIAN_12 | SAP_SLES_15_SP3_APPLICATIONS |
| ROCKYLINUX_8 [8.9, 8.10] | ROCKYLINUX_9 [9.4, 9.5] | SAP_SLES_15_SP4_APPLICATIONS |