Anforderungen für den Workload Security Agent
Workload Security Agents sollten auf dedizierten Servern bereitgestellt werden, die die Mindestanforderungen an Betriebssystem, CPU, Arbeitsspeicher und Festplattenspeicher erfüllen, um eine optimale Überwachung und Bedrohungserkennung zu gewährleisten. Dieser Leitfaden beschreibt die erforderlichen Hardware- und Netzwerkvoraussetzungen vor "Installation Ihres Workload Security Agent", einschließlich unterstützter Linux-Distributionen, Netzwerkverbindungsregeln und Hinweise zur Systemdimensionierung.
Systemvoraussetzungen
| Komponente | Linux-Anforderung |
|---|---|
Betriebssystem |
Alle im Produkt aufgeführten 64-Bit-Linux-Distributionen, einschließlich SELinux-fähiger Systeme. Die aktuelle Liste der unterstützten Distributionen und Versionen ist in Workload Security unter Collectors > Agents > +Agent unter Linux Versions Supported (i) zu finden. Diese Liste wird vom Produkt generiert und ist stets aktuell. Das Installationsprogramm überprüft auch den Host: Bei einer nicht unterstützten Distribution wird mit der Meldung „This linux distribution is not supported. Exiting the installation“ beendet. Auf diesem Computer sollte keine andere Anwendungssoftware ausgeführt werden. Ein dedizierter Server wird empfohlen. |
Befehle / Pakete |
Folgendes ist auf dem Agent Host erforderlich:
|
CPU |
4 CPU-Kerne |
Erinnerung |
16 GB RAM |
Verfügbarer Speicherplatz |
Weisen Sie den Speicherplatz wie folgt zu: /opt/netapp – 36 GB (mindestens 35 GB freier Speicherplatz nach der Dateisystemerstellung) Hinweis: Etwas zusätzlicher Speicherplatz sollte für die Erstellung des Dateisystems eingeplant werden; mindestens 35 GB freier Speicherplatz im Dateisystem sind erforderlich. Wenn /opt von NAS-Speicher eingebunden ist, muss lokaler Benutzern der Zugriff auf den Ordner ermöglicht werden, da andernfalls die Installation des Agent oder Data Collector fehlschlagen kann. |
Zeitsynchronisation |
Die Zeit auf dem ONTAP System und dem Agent Host sollte mithilfe von NTP oder SNTP synchronisiert werden. Zeitabweichungen zwischen ONTAP und dem Agent können die Ereigniskorrelation, Integritätsprüfungen und die Fehlerbehebung beeinträchtigen. |
Netzwerk |
100 Mbps bis 1 Gbit/s Ethernet-Verbindung, statische IP-Adresse, IP-Konnektivität zu allen überwachten Geräten und ein erforderlicher Port zur Workload Security Instanz (80 oder 443). |
Der Workload Security Agent kann auf demselben Rechner wie eine Data Infrastructure Insights Acquisition Unit und/oder ein Agent installiert werden; es gilt jedoch als Best Practice, sie auf separaten Rechnern zu installieren. Wenn sie auf demselben Rechner installiert werden, sollte der Speicherplatz wie unten gezeigt zugewiesen werden:
| Verfügbarer Speicherplatz | Zuweisung |
|---|---|
50–55 GB (kombinierte Installation) |
Für Linux zuweisen als: /opt/netapp 25–30 GB; /var/log/netapp 25 GB |
Cloud Netzwerkzugriffsregeln
Für US-basierte Workload Security-Umgebungen:
| Protokoll | Port | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
TCP |
443 |
Workload-Sicherheitsagent |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
Zugriff auf Data Infrastructure Insights |
TCP |
443 |
Workload-Sicherheitsagent |
agentlogin.cs01.cloudinsights.netapp.com |
Zugriff auf Authentifizierungsdienste |
Für Workload Security Umgebungen mit Standort Europa:
| Protokoll | Port | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
TCP |
443 |
Workload-Sicherheitsagent |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
Zugriff auf Data Infrastructure Insights |
TCP |
443 |
Workload-Sicherheitsagent |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
Zugriff auf Authentifizierungsdienste |
Für Workload Security-Umgebungen mit Standort APAC:
| Protokoll | Port | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
TCP |
443 |
Workload-Sicherheitsagent |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
Zugriff auf Data Infrastructure Insights |
TCP |
443 |
Workload-Sicherheitsagent |
agentlogin.cs01-ap-1.cloudinsights.netapp.com |
Zugriff auf Authentifizierungsdienste |
Wenn sich der Agent hinter einer SSL-Inspektion befindet (zum Beispiel Zscaler), sollte die SSL-Inspektion für *.cloudinsights.netapp.com und den regionalen agentlogin-Host deaktiviert werden. Workload Security funktioniert nicht korrekt, wenn Zwischenzertifikate die SaaS-Endpunkte neu signieren.
Netzwerkinterne Regeln
| Protokoll | Port | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
TCP |
389 (LDAP) 636 (LDAPS / start-tls) |
Workload-Sicherheitsagent |
LDAP-Server-URL |
Verbindung zu LDAP. SSL (LDAPS/start-tls) wird unterstützt; das vom Server vorgelegte Zertifikat wird akzeptiert. |
TCP |
443 |
Workload-Sicherheitsagent |
Cluster- oder SVM-Management-IP-Adresse (abhängig von der SVM Collector-Konfiguration) |
API-Kommunikation mit ONTAP. |
TCP |
35000–55000 |
SVM Daten LIF IP-Adressen |
Workload-Sicherheitsagent |
Kommunikation von ONTAP zum Agenten für FPolicy-Ereignisse. Diese Ports zum Agenten (einschließlich etwaiger Firewalls auf dem Agenten selbst) müssen geöffnet sein, damit ONTAP Datei-/Benutzerzugriffsereignisse senden kann. |
TCP |
35000–55000 |
Cluster Management-IP |
Workload-Sicherheitsagent |
Kommunikation von der ONTAP Cluster-Management-IP zum Agenten für EMS-Ereignisse (zum Beispiel Anti-Ransomware / ARP). Diese Ports müssen in Richtung des Agenten geöffnet werden (einschließlich etwaiger Firewalls auf dem Agenten selbst). |
SSH |
22 |
Workload-Sicherheitsagent |
Clusterverwaltung |
Wird für die CIFS/SMB-Benutzerblockierung benötigt. |
Informationen zum FPolicy/EMS-Portbereich
Sie müssen nicht den gesamten Bereich 35000–55000/tcp öffnen. Die Reservierung sollte der Anzahl der Collector auf dem Agent entsprechen: Jede SVM nutzt bis zu 4 Ports (2 pro aktiviertem Protokoll, NFS und CIFS/SMB). Für einen voll ausgelasteten Agent (50 Collector) sollten etwa 200 Ports innerhalb dieses Bereichs reserviert werden, bei Bedarf ist eine Erhöhung möglich. Die beiden oben genannten Zeilen verwenden denselben Bereich für unterschiedlichen Datenverkehr: SVM-Daten-LIF → Agent überträgt FPolicy Datei-/Benutzeraktivitätsereignisse, und Cluster-Management-IP → Agent überträgt EMS-Ereignisse (wie ARP). Beide Pfade sollten geöffnet sein, wenn die entsprechenden Funktionen genutzt werden.
Wenn vor dem Hinzufügen eines Collectors Test Connection ausgeführt wird, wird nur eine Teilmenge der aktiven Ports in diesem Bereich überprüft. Der gesamte reservierte Bereich sollte auf der Agent-Firewall und auf jedem Netzwerkpfad zwischen ONTAP und dem Agent offen bleiben.
Systemdimensionierung
Ein Agent unterstützt maximal 50 Datensammler (alle Typen zusammengenommen), mit einer Obergrenze von etwa 20.000 Ereignissen pro Sekunde.
Typische Richtlinien für einen dedizierten Agent Host:
-
4 CPUs / 16 GB RAM etwa 10 Collector-Instanzen
-
4 CPUs / 32 GB RAM etwa 20 Sammler
-
Scale-out mit zusätzlichen Agents, wenn die Grenzen von 50 Kollektoren oder 20.000 Ereignissen/s erreicht werden
Mit dem Event Rate Checker (svm_event_rate_checker.sh) lassen sich die maximalen Ereignisraten vor dem Hinzufügen von Kollektoren messen. Die vollständige Methode zur Dimensionierung ist in der Dokumentation des Event Rate Checker beschrieben.