Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP Vscan On-Access-Richtlinien erstellen

Beitragende netapp-powr netapp-maireadn netapp-dbagwell netapp-ahibbard netapp-barbe netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Eine On-Access-Richtlinie definiert den Umfang eines On-Access-Scans. Es kann eine On-Access-Richtlinie für eine einzelne SVM oder für alle SVMs in einem Cluster erstellt werden. Wenn Sie eine On-Access-Richtlinie für alle SVMs in einem Cluster erstellt haben, muss die Richtlinie auf jeder SVM einzeln aktiviert werden.

Über diese Aufgabe
  • Sie können die maximale Dateigröße für den Scan, die Dateierweiterungen und Pfade, die in den Scan einbezogen werden sollen, sowie die Dateierweiterungen und Pfade, die vom Scan ausgeschlossen werden sollen, angeben.

  • Sie können die Option `scan-mandatory`auf „off“ setzen, um festzulegen, dass Dateizugriff erlaubt ist, wenn keine Vscan-Server für die Virenprüfung verfügbar sind.

  • Standardmäßig erstellt ONTAP eine On-Access-Richtlinie mit dem Namen "default_CIFS" und aktiviert sie für alle SVMs in einem Cluster.

  • Jede Datei, die aufgrund der paths-to-exclude, file-ext-to-exclude oder max-file-size Parameter für den Scan ausgeschlossen wird, wird nicht für das Scannen berücksichtigt, selbst wenn die scan-mandatory Option auf „Ein“ gesetzt ist. (In diesem "Fehlerbehebung" Abschnitt finden sich Hinweise zu Verbindungsproblemen im Zusammenhang mit der scan-mandatory Option.)

  • Standardmäßig werden nur Lese-/Schreib-Volumes gescannt. Es können Filter festgelegt werden, die das Scannen von schreibgeschützten Volumes ermöglichen oder das Scannen auf Dateien beschränken, die mit Ausführungsrechten geöffnet wurden.

  • Bei einer SMB-Freigabe, für die der Parameter "ständig verfügbar" auf "Ja" gesetzt ist, wird keine Virenprüfung durchgeführt.

  • Einzelheiten zum Abschnitt "Antivirus Architektur" bezüglich des Vscan file-operations profile.

  • Sie können maximal zehn (10) On-Access-Richtlinien pro SVM erstellen. Es kann jedoch immer nur eine On-Access-Richtlinie gleichzeitig aktiviert werden.

    • Sie können in einer On-Access-Richtlinie maximal einhundert (100) Pfade und Dateierweiterungen von der Virenprüfung ausschließen.

  • Einige Empfehlungen zum Ausschluss von Dateien:

    • Es kann sinnvoll sein, große Dateien (die Dateigröße kann festgelegt werden) vom Virenscan auszuschließen, da dies bei CIFS-Benutzern zu langsamen Reaktionszeiten oder Zeitüberschreitungen bei Scan-Anfragen führen kann. Die Standarddateigröße für den Ausschluss beträgt 2GB.

    • Es kann sinnvoll sein, Dateiendungen wie .vhd und .tmp auszuschließen, da Dateien mit diesen Endungen möglicherweise nicht für das Scannen geeignet sind.

    • Es kann sinnvoll sein, Dateipfade wie das Quarantäneverzeichnis oder Pfade, in denen nur virtuelle Festplatten oder Datenbanken gespeichert sind, auszuschließen.

    • Stellen Sie sicher, dass alle Ausnahmen in derselben Richtlinie definiert sind, da immer nur eine Richtlinie gleichzeitig aktiviert sein kann. NetApp empfiehlt dringend, dass dieselben Ausnahmen in der Antiviren-Engine festgelegt werden.

    • Ab ONTAP 9.14.1 können Sie Wildcards verwenden, um Zugriffs-Pfade und Dateierweiterungen anzugeben, die ausgeschlossen werden sollen.

  • Für eine On-Demand Scan-Zugriffsrichtlinie ist eine Richtlinie beim Zugriff erforderlich. Um das Scannen beim Zugriff zu vermeiden, sollte -scan-files-with-no-ext auf false und -file-ext-to-exclude auf * gesetzt werden, um alle Erweiterungen auszuschließen.

Schritte
  1. Eine On-Access-Richtlinie erstellen:

    vserver vscan on-access-policy create -vserver data_SVM|cluster_admin_SVM -policy-name policy_name -protocol CIFS -max-file-size max_size_of_files_to_scan –filters [scan-ro-volume,][scan-execute-access] -file-ext-to-include extensions_of_files_to_include -file-ext-to-exclude extensions_of_files_to_exclude -scan-files-with-no-ext true|false -paths-to-exclude paths_of_files_to_exclude -scan-mandatory on|off

    • Eine Daten-SVM ist für eine Richtlinie anzugeben, die für eine einzelne SVM definiert ist, eine Cluster-Admin-SVM für eine Richtlinie, die für alle SVMs in einem Cluster definiert ist.

    • Die `-file-ext-to-exclude`Einstellung überschreibt die `-file-ext-to-include`Einstellung.

    • Set -scan-files-with-no-ext auf „true“, um Dateien ohne Dateiendung zu scannen. Der folgende Befehl erstellt eine On-Access-Richtlinie mit dem Namen Policy1 auf der vs1 SVM:

    cluster1::> vserver vscan on-access-policy create -vserver vs1 -policy-name Policy1 -protocol CIFS -filters scan-ro-volume -max-file-size 3GB -file-ext-to-include "mp*","tx*" -file-ext-to-exclude "mp3","txt" -scan-files-with-no-ext false -paths-to-exclude "\vol\a b\","\vol\a,b\"
  2. Es wird überprüft, ob die On-Access-Richtlinie erstellt wurde: vserver vscan on-access-policy show -instance data_SVM|cluster_admin_SVM -policy-name name

    Weitere Informationen zu vserver vscan on-access-policy finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl zeigt die Details für die `Policy1`Richtlinie an:

    cluster1::> vserver vscan on-access-policy show -instance vs1 -policy-name Policy1
    
                               Vserver: vs1
                                Policy: Policy1
                         Policy Status: off
                   Policy Config Owner: vserver
                  File-Access Protocol: CIFS
                               Filters: scan-ro-volume
                        Mandatory Scan: on
    Max File Size Allowed for Scanning: 3GB
                File Paths Not to Scan: \vol\a b\, \vol\a,b\
           File Extensions Not to Scan: mp3, txt
               File Extensions to Scan: mp*, tx*
          Scan Files with No Extension: false