Use o Mount Helper para montar compartilhamentos de arquivos zonais e regionais com criptografia em trânsito. O utilitário automatiza a configuração do IPsec para compartilhamentos zonais e a configuração do stunnel para compartilhamentos regionais.
Montagem de um compartilhamento de arquivos por zona
Use a seguinte sintaxe de comando para montar um compartilhamento de arquivos zonal. Substitua o caminho de montagem pelas informações específicas do seu compartilhamento de arquivos.
mount -t ibmshare -o secure=true 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Quando o comando é enviado, o utilitário cria a solicitação de assinatura de certificado (CSR) e acessa o serviço de metadados para obter o certificado intermediário e o certificado do par final. Ele analisa os argumentos da linha de comando
do mount e cria um arquivo /etc/swanctl/conf.d/type_ibmshare_.conf``. O serviço “ strongSwan ” utiliza esse arquivo de configuração para estabelecer a conexão IPsec. Em seguida, o script carrega a conexão IPsec e
executa o comando NFSmount . Uma resposta bem-sucedida se parece com o exemplo a seguir.
[root@my-eit-instance ~]
Info - IpSec using StrongSwan(5.7.2)
Debug - RunCmd: /usr/sbin/swanctl --list-conns
Debug - Config data unchanged:/etc/strongswan/swanctl/conf.d/type_ibmshare_10.240.64.5.conf
Debug - StrongSwan cleanup config files Total(1) Mounted(0) Deleted(0) Recent(1)
Debug - RunCmd: ReloadConfig (/usr/sbin/swanctl --load-all)
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: MountCmd (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw 10.240.64.5:/0c937ac3_814e_4a7c_99b8_719ec3cad7fd /mnt/share-test)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_int.crt -noout -dates -subject -issuer)
Debug - RunCmd: LoadCert (openssl x509 -in /etc/strongswan/swanctl/x509ca/type_ibmshare_root_dal.crt -noout -dates -subject -issuer)
Share successfully mounted:
Recomenda-se não adicionar os detalhes da montagem ao arquivo /etc/fstab , pois isso pode fazer com que o host de computação trave durante a inicialização.
Montagem de um compartilhamento de arquivos regional
Use a seguinte sintaxe de comando para montar um compartilhamento de arquivos regional. Substitua o caminho de montagem pelas informações específicas do seu compartilhamento de arquivos.
mount -t ibmshare -o stunnel 10.0.0.1:/MOUNT_PATH /mnt/MOUNT_POINT
Quando o comando é enviado, o utilitário inicia a conexão stunnel e executa o comando NFS mount. Uma resposta bem-sucedida se parece com o exemplo a seguir.
Adicionar a opção -v ao comando mount gera a saída de depuração, o que pode ajudar a identificar eventuais problemas durante a montagem.
[root@my-eit-instance ~]
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Debug - Locked ok:/var/lock/ibm_mount_helper.lck
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - RunCmd: ListNfsMounts (mount -t nfs,nfs4)
Debug - Existing nfs/nfs4 mounts found:0
Debug - Local port 10001 will be used for setting up next stunnel
Debug - Starting stunnel for mounting /EAD9B8582BC84FDAB57B7A315BCA1210
Debug - Stunnel conf file created /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting to start stunnel using /etc/stunnel/ibmshare_EAD9B8582BC84FDAB57B7A315BCA1210.conf
Debug - Attempting mount of /EAD9B8582BC84FDAB57B7A315BCA1210 on the local host
Debug - RunCmd: Mount using stunnel (mount -t nfs4 -o sec=sys,nfsvers=4.2,rw,port=10001 127.0.0.1:/EAD9B8582BC84FDAB57B7A315BCA1210 /mnt/EAD9B8582BC84FDAB57B7A315BCA1210 -v)
Debug - Stunnel mount was successful
Debug - File unlocked:/var/lock/ibm_mount_helper.lck
Recomenda-se não adicionar os detalhes da montagem ao arquivo /etc/fstab , pois isso pode fazer com que o host de computação trave durante a inicialização.
Se você precisar adicionar os detalhes da montagem ao /etc/fstab, certifique-se de usar as opções _netdev e nofail. Os exemplos a seguir mostram o formato correto:
55.38.12.137:/9A81XXXXXX367497 /mnt/rfs ibmshare stunnel,rw,sec=sys,_netdev 0 0
55.38.12.141:/380BXXXXXXDCA870 /mnt/rfs2 ibmshare stunnel,rw,sec=sys,_netdev 0 0
Depois de adicionar as entradas ao arquivo /etc/fstab``, execute os seguintes comandos:
mount -a
systemctl daemon-reload
Os compartilhamentos de arquivos estão montados e são montados automaticamente ao reiniciar o sistema.
Próximas etapas
Por padrão, o NFS faz downgrade de quaisquer arquivos que foram criados com as permissões raiz para o usuário nobody. Esse é um recurso de segurança que impede que os privilégios sejam compartilhados, a menos que solicitados. Ao
configurar no_root_squash, os clientes root podem manter as permissões de root no compartilhamento de arquivos remoto NFS. Para o NFSv4.2, defina o domínio nfsv4 como: slnfsv4.com e inicie o rpcidmapd ou um serviço semelhante utilizado pelo seu sistema operacional. Para obter mais informações, consulte “Implementação do no_root_squash para o NFS ”(opcional).
Saiba mais sobre como gerenciar compartilhamentos de arquivos.
Se você tiver problemas, consulte a seção “Solução de problemas do Mount Helper ”.