Mount Helper para conexões seguras de compartilhamento de arquivos
O Mount Helper automatiza a criptografia em trânsito para o site File Storage for VPC. O utilitário configura túneis IPsec para compartilhamentos zonais e conexões do tipo “ TLS ” para compartilhamentos regionais.
O que é o Monte Helper?
O Mount Helper é uma ferramenta de automação de código aberto que configura e estabelece uma comunicação segura entre seus recursos de computação (instâncias de servidores virtuais ou servidores bare metal) e o File Storage for VPC. O utilitário lida com a complexidade de configurar a criptografia em trânsito, gerenciar certificados e estabelecer túneis seguros, para que você possa se concentrar em usar seus compartilhamentos de arquivos, em vez de configurar a infraestrutura de segurança.
O método de criptografia utilizado pelo Mount Helper é determinado pelo tipo de compartilhamento de arquivos:
- Encapsulamento IPsec para compartilhamentos de arquivos por zona
- Conexão segura via Stunnel para compartilhamentos regionais de arquivos
Tipos de criptografia em trânsito
Conexão encapsulada por IPsec para compartilhamentos zonais
O utilitário utiliza o strongSwan e swanctl para configurar o IPsec no host de computação que está executando um sistema
operacional Linux.
File Storage for VPC A conexão IPsec exige autenticação mútua. O Mount Helper recupera o token de identidade da instância ou do servidor bare metal a partir do serviço de metadados. Em seguida, ele solicita a criação do certificado de identidade da instância ou do servidor bare metal utilizando o token de identidade.
O Mount Helper faz novos pedidos de certificado a cada 45 minutos, já que a validade do certificado é de 1 hora. O novo certificado é gerado antes que o antigo expire, para garantir uma conexão ininterrupta. Os certificados são gerados com prazo de validade mais curto por motivos de segurança.
Você pode usar o Mount Helper para configurar conexões criptografadas e não criptografadas. Para conexões criptografadas, o Mount Helper utiliza a opção de protocolo do serviço de metadados, que está definida como http ou https.
Para obter mais informações, consulte a referência da API sobre a opção “ metadata_service ” para provisionamento de instâncias e provisionamento de servidores bare metal.
Conexão segura via Stunnel para compartilhamentos regionais
O utilitário Mount Helper instala o stunnel no host de computação que está executando um sistema operacional Linux. O Stunnel é um aplicativo que cria túneis criptografados do tipo “ TLS ” entre clientes e servidores para garantir uma comunicação
segura. No modo cliente, o Stunnel inicia uma conexão a partir da sua instância de servidor virtual ou servidor bare metal até o compartilhamento de arquivos e transmite os dados por meio de uma conexão segura. O Stunnel requer um arquivo
PEM, que normalmente contém uma chave privada e um certificado. Quando o stunnel opera no modo cliente, ele utiliza a configuração e os certificados do sistema, disponíveis em SSL / TLS. É possível usar o arquivo padrão PEM,
fornecido pela distribuição Linux, em vez de gerar um certificado personalizado. O arquivo PEM geralmente está localizado na pasta /etc/ssl/private ou /etc/pki/tls/private .
Requisitos
Antes de usar o Mount Helper, verifique se o seu ambiente atende aos seguintes requisitos:
- Para estabelecer uma conexão segura com um compartilhamento de arquivos zonal, o serviço de metadados deve estar habilitado no host de computação.
- Se o host de computação for uma instância de servidor virtual, consulte o tópico a seguir: Ativação de metadados no console. Ativação de metadados pela CLI. Ativação dos metadados pela API.
- Se o host de computação for um servidor bare metal, consulte o tópico a seguir: Ativação de metadados no console. Ativação de metadados pela CLI. Ativação dos metadados pela API.
- O compartilhamento de arquivos zonal ou regional deve ter o modo de acesso por grupo de segurança, para que os grupos de acesso de segurança da VPC possam ser usados para definir qual host de computação pode montar o compartilhamento.
- A criptografia de dados em trânsito deve estar ativada para o destino de montagem.
- O host de computação e o destino de montagem devem pertencer ao mesmo grupo de segurança.
- O destino de montagem deve ser criado com uma interface de rede virtual, de modo que tenha um endereço IP dentro da VPC que represente o servidor virtual NFS.
Não adicione o script de instalação do Mount Helper à sua configuração do cloud-init. O utilitário requer uma instância de servidor virtual em execução e estável para funcionar, já que o script realiza solicitações à API de metadados
para verificação da identidade do host.
Restrições e limitações
Esteja ciente sobre as seguintes restrições:
- Para o encapsulamento IPsec, os mesmos certificados não podem ser utilizados em várias regiões.
- O Mount Helper é compatível apenas com servidores d Linux. Consulte a tabela a seguir para ver as distribuições compatíveis:
| S.O. suportado | S.O. suportado | S.O. suportado |
|---|---|---|
| RHEL_8 [8.4, 8.6, 8.8, 8.10] | RHEL_9 [9.0, 9.2, 9.4] | RHCOS 4.1 e versões mais recentes |
| UBUNTU_2204 | UBUNTU_2404 | SAP_SLES_15_SP3_HANA |
| CENTOS_STREAM_9 | CENTOS_STREAM_10 | SAP_SLES_15_SP4_HANA |
| DEBIAN_11 | DEBIAN_12 | SAP_SLES_15_SP3_APPLICATIONS |
| ROCKYLINUX_8 [8.9, 8.10] | ROCKYLINUX_9 [9.4, 9.5] | SAP_SLES_15_SP4_APPLICATIONS |