Montagem de compartilhamentos de arquivos com o utilitário Mount Helper

Use o Mount Helper para montar compartilhamentos de arquivos zonais e regionais com criptografia em trânsito. O utilitário automatiza a configuração do IPsec para compartilhamentos zonais e a configuração do stunnel para compartilhamentos regionais.

Antes de Iniciar

Antes de montar compartilhamentos de arquivos com o Mount Helper:

Conectando-se ao seu host de computação

Para montar compartilhamentos de arquivos com o Mount Helper, você deve fazer login no seu host de computação.

Criação de um diretório de montagem

Crie um diretório no seu servidor onde deseja montar o compartilhamento de arquivos.

mkdir /mnt/share-test

Montagem de um compartilhamento de arquivos por zona

Use a seguinte sintaxe de comando para montar um compartilhamento de arquivos zonal. Substitua o caminho de montagem pelas informações específicas do seu compartilhamento de arquivos.

mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Quando o comando é enviado, o utilitário cria a solicitação de assinatura de certificado (CSR) e acessa o serviço de metadados para obter o certificado intermediário e o certificado do par final. Ele analisa os argumentos da linha de comando do mount e cria um arquivo /etc/swanctl/conf.d/type_ibmshare_.conf``. O serviço “ strongSwan ” utiliza esse arquivo de configuração para estabelecer a conexão IPsec. Em seguida, o script carrega a conexão IPsec e executa o comando NFSmount . Uma resposta bem-sucedida se parece com o exemplo a seguir.

   [root@my-eit-instance ~]# mount -t ibmshare -o secure=true 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd  /mnt/share-test
   Info  - IpSec using StrongSwan(5.7.2)
   Debug - RunCmd: /usr/sbin/swanctl --list-conns
   Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
   Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
   Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
   Debug - File unlocked:/var/lock/ibm_mount_helper.lck
   Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
   Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
   Share successfully mounted:

Recomenda-se não adicionar os detalhes da montagem ao arquivo /etc/fstab , pois isso pode fazer com que o host de computação trave durante a inicialização.

Montagem de um compartilhamento de arquivos regional

Use a seguinte sintaxe de comando para montar um compartilhamento de arquivos regional. Substitua o caminho de montagem pelas informações específicas do seu compartilhamento de arquivos.

mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT

Quando o comando é enviado, o utilitário inicia a conexão stunnel e executa o comando NFS mount. Uma resposta bem-sucedida se parece com o exemplo a seguir.

Adicionar a opção -v ao comando mount gera a saída de depuração, o que pode ajudar a identificar eventuais problemas durante a montagem.

[root@my-eit-instance ~]#  mount -v -o stunnel -t ibmshare 10.240.64.24:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel  (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck

Recomenda-se não adicionar os detalhes da montagem ao arquivo /etc/fstab , pois isso pode fazer com que o host de computação trave durante a inicialização.

Se você precisar adicionar os detalhes da montagem ao /etc/fstab, certifique-se de usar as opções _netdev e nofail. Os exemplos a seguir mostram o formato correto:

55.38.12.137:/9A81XXXXXX367497  /mnt/rfs   ibmshare  stunnel,rw,sec=sys,_netdev  0  0
55.38.12.141:/380BXXXXXXDCA870  /mnt/rfs2  ibmshare  stunnel,rw,sec=sys,_netdev  0  0

Depois de adicionar as entradas ao arquivo /etc/fstab``, execute os seguintes comandos:

mount -a
systemctl daemon-reload

Os compartilhamentos de arquivos estão montados e são montados automaticamente ao reiniciar o sistema.

Próximas etapas

Por padrão, o NFS faz downgrade de quaisquer arquivos que foram criados com as permissões raiz para o usuário nobody. Esse é um recurso de segurança que impede que os privilégios sejam compartilhados, a menos que solicitados. Ao configurar no_root_squash, os clientes root podem manter as permissões de root no compartilhamento de arquivos remoto NFS. Para o NFSv4.2, defina o domínio nfsv4 como: slnfsv4.com e inicie o rpcidmapd ou um serviço semelhante utilizado pelo seu sistema operacional. Para obter mais informações, consulte “Implementação do no_root_squash para o NFS ”(opcional).

Saiba mais sobre como gerenciar compartilhamentos de arquivos.

Se você tiver problemas, consulte a seção “Solução de problemas do Mount Helper ”.