Mount Helper para conexões seguras de compartilhamento de arquivos

O Mount Helper automatiza a criptografia em trânsito para o site File Storage for VPC. O utilitário configura túneis IPsec para compartilhamentos zonais e conexões do tipo “ TLS ” para compartilhamentos regionais.

O que é o Monte Helper?

O Mount Helper é uma ferramenta de automação de código aberto que configura e estabelece uma comunicação segura entre seus recursos de computação (instâncias de servidores virtuais ou servidores bare metal) e o File Storage for VPC. O utilitário lida com a complexidade de configurar a criptografia em trânsito, gerenciar certificados e estabelecer túneis seguros, para que você possa se concentrar em usar seus compartilhamentos de arquivos, em vez de configurar a infraestrutura de segurança.

O método de criptografia utilizado pelo Mount Helper é determinado pelo tipo de compartilhamento de arquivos:

  • Encapsulamento IPsec para compartilhamentos de arquivos por zona
  • Conexão segura via Stunnel para compartilhamentos regionais de arquivos

Tipos de criptografia em trânsito

Conexão encapsulada por IPsec para compartilhamentos zonais

O utilitário utiliza o strongSwan e swanctl para configurar o IPsec no host de computação que está executando um sistema operacional Linux.

File Storage for VPC A conexão IPsec exige autenticação mútua. O Mount Helper recupera o token de identidade da instância ou do servidor bare metal a partir do serviço de metadados. Em seguida, ele solicita a criação do certificado de identidade da instância ou do servidor bare metal utilizando o token de identidade.

O Mount Helper faz novos pedidos de certificado a cada 45 minutos, já que a validade do certificado é de 1 hora. O novo certificado é gerado antes que o antigo expire, para garantir uma conexão ininterrupta. Os certificados são gerados com prazo de validade mais curto por motivos de segurança.

Você pode usar o Mount Helper para configurar conexões criptografadas e não criptografadas. Para conexões criptografadas, o Mount Helper utiliza a opção de protocolo do serviço de metadados, que está definida como http ou https. Para obter mais informações, consulte a referência da API sobre a opção “ metadata_service ” para provisionamento de instâncias e provisionamento de servidores bare metal.

Conexão segura via Stunnel para compartilhamentos regionais

O utilitário Mount Helper instala o stunnel no host de computação que está executando um sistema operacional Linux. O Stunnel é um aplicativo que cria túneis criptografados do tipo “ TLS ” entre clientes e servidores para garantir uma comunicação segura. No modo cliente, o Stunnel inicia uma conexão a partir da sua instância de servidor virtual ou servidor bare metal até o compartilhamento de arquivos e transmite os dados por meio de uma conexão segura. O Stunnel requer um arquivo PEM, que normalmente contém uma chave privada e um certificado. Quando o stunnel opera no modo cliente, ele utiliza a configuração e os certificados do sistema, disponíveis em SSL / TLS. É possível usar o arquivo padrão PEM, fornecido pela distribuição Linux, em vez de gerar um certificado personalizado. O arquivo PEM geralmente está localizado na pasta /etc/ssl/private ou /etc/pki/tls/private .

Requisitos

Antes de usar o Mount Helper, verifique se o seu ambiente atende aos seguintes requisitos:

Não adicione o script de instalação do Mount Helper à sua configuração do cloud-init. O utilitário requer uma instância de servidor virtual em execução e estável para funcionar, já que o script realiza solicitações à API de metadados para verificação da identidade do host.

Restrições e limitações

Esteja ciente sobre as seguintes restrições:

  • Para o encapsulamento IPsec, os mesmos certificados não podem ser utilizados em várias regiões.
  • O Mount Helper é compatível apenas com servidores d Linux. Consulte a tabela a seguir para ver as distribuições compatíveis:
Distribuições de sistemas operacionais de host compatíveis
S.O. suportado S.O. suportado S.O. suportado
RHEL_8 [8.4, 8.6, 8.8, 8.10] RHEL_9 [9.0, 9.2, 9.4] RHCOS 4.1 e versões mais recentes
UBUNTU_2204 UBUNTU_2404 SAP_SLES_15_SP3_HANA
CENTOS_STREAM_9 CENTOS_STREAM_10 SAP_SLES_15_SP4_HANA
DEBIAN_11 DEBIAN_12 SAP_SLES_15_SP3_APPLICATIONS
ROCKYLINUX_8 [8.9, 8.10] ROCKYLINUX_9 [9.4, 9.5] SAP_SLES_15_SP4_APPLICATIONS

Próximas etapas