ONTAP Mediator Konfiguration nach der Installation
Nachdem der ONTAP Mediator installiert und in Betrieb genommen wurde, müssen im ONTAP Speichersystem zusätzliche Konfigurationsaufgaben durchgeführt werden, um die Funktionen des ONTAP Mediators zu nutzen:
-
Zur Verwendung des ONTAP Mediators in einer MetroCluster IP-Konfiguration siehe "ONTAP Mediator aus einer MetroCluster IP-Konfiguration konfigurieren".
-
Zur Verwendung von SnapMirror active sync siehe "ONTAP Mediator installieren und die ONTAP Cluster Konfiguration bestätigen".
ONTAP Mediator Sicherheitsrichtlinien konfigurieren
ONTAP Mediator unterstützt mehrere konfigurierbare Sicherheitseinstellungen. Die Standardwerte für alle Einstellungen sind in einer low_space_threshold_mib: 10 schreibgeschützten Datei enthalten:
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.user_config.yaml
Alle Werte, die in das `ontap_mediator.user_config.yaml`eingefügt werden, überschreiben die Standardwerte und bleiben bei allen ONTAP Mediator Upgrades erhalten.
Nach der Änderung ontap_mediator.user_config.yaml sollte ONTAP Mediator neu gestartet werden:
systemctl restart ontap_mediator
ONTAP Mediator-Attribute ändern
Die in diesem Abschnitt beschriebenen ONTAP Mediator-Attribute können bei Bedarf angepasst werden.
|
|
Andere Standardwerte im ontap_mediator.config.yaml sollten nicht geändert werden, da geänderte Werte bei ONTAP Mediator Upgrades nicht beibehalten werden.
|
Sie ändern die Attribute des ONTAP Mediators, indem Sie die erforderlichen Variablen in die ontap_mediator.user_config.yaml Datei kopieren, um die Standardeinstellungen zu überschreiben.
Installation von SSL-Zertifikaten von Drittanbietern
Falls die standardmäßigen selbstsignierten Zertifikate durch SSL-Zertifikate von Drittanbietern ersetzt werden sollen, sind bestimmte Attribute in den folgenden Dateien zu ändern:
-
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml -
/opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini
Die Variablen in diesen Dateien dienen der Steuerung der von ONTAP Mediator verwendeten Zertifikatsdateien.
Die in der folgenden Tabelle aufgeführten Standardvariablen sind in der /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml Datei enthalten.
| Variable | Pfad |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
-
cert_valid_daysWird zur Festlegung des Ablaufdatums von Clientzertifikaten verwendet. Der Maximalwert beträgt drei Jahre (1095 Tage). -
x509_passin_pwdist die Passphrase für das signierte Clientzertifikat.
Die in der folgenden Tabelle aufgeführten Standardvariablen sind in der /opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini Datei enthalten.
| Variable | Pfad |
|---|---|
|
|
|
|
|
|
Die in der folgenden Tabelle aufgeführten Standardvariablen sind in der /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml Datei enthalten.
| Variable | Pfad |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
-
cert_valid_daysWird zur Festlegung des Ablaufdatums von Clientzertifikaten verwendet. Der Maximalwert beträgt drei Jahre (1095 Tage). -
x509_passin_pwdist die Passphrase für das signierte Clientzertifikat.
Die in der folgenden Tabelle aufgeführten Standardvariablen sind in der /opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini Datei enthalten.
| Variable | Pfad |
|---|---|
|
|
|
|
|
|
Wenn diese Attribute geändert werden, muss ONTAP Mediator neu gestartet werden, damit die Änderungen wirksam werden. Ausführliche Anweisungen zum Ersetzen von Standardzertifikaten durch Zertifikate von Drittanbietern finden sich unter "Selbstsignierte Zertifikate durch vertrauenswürdige Zertifikate von Drittanbietern ersetzen".
Schutz vor Passwortangriffen
Die folgenden Einstellungen bieten Schutz vor Brute-Force-Passworterraten-Angriffen.
Um die Funktion zu aktivieren, muss ein Wert für die window_seconds und die retry_limit festgelegt werden.
Beispiele:
-
Ein Zeitfenster von 5 Minuten für die Versuche wird bereitgestellt, danach wird der Zähler auf null Fehler zurückgesetzt:
authentication_lock_window_seconds: 300 -
Das Konto wird gesperrt, wenn innerhalb des festgelegten Zeitraums fünf Fehler auftreten:
authentication_retry_limit: 5 -
Die Auswirkungen von Brute-Force-Angriffen auf Passwörter lassen sich verringern, indem vor der Ablehnung jedes Versuchs eine Verzögerung eingestellt wird, wodurch die Angriffe verlangsamt werden.
authentication_failure_delay_seconds: 5authentication_failure_delay_seconds: 0 # seconds (float) to delay failed auth attempts prior to response, 0 = no delay authentication_lock_window_seconds: null # seconds (int) since the oldest failure before resetting the retry counter, null = no window authentication_retry_limit: null # number of retries to allow before locking API access, null = unlimited
Regeln zur Passwortkomplexität
Die folgenden Felder steuern die Regeln für die Passwortkomplexität des ONTAP Mediator API Benutzerkontos.
password_min_length: 8 password_max_length: 64 password_uppercase_chars: 0 # min. uppercase characters password_lowercase_chars: 1 # min. lowercase character password_special_chars: 1 # min. non-letter, non-digit password_nonletter_chars: 2 # min. non-letter characters (digits, specials, anything)
Kontrolle des freien Raums
Es gibt Einstellungen, die den benötigten freien Speicherplatz auf der /opt/netapp/lib/ontap_mediator Festplatte steuern.
Wenn der verfügbare Speicherplatz unter dem festgelegten Schwellenwert liegt, gibt der Dienst eine Warnmeldung aus.
low_space_threshold_mib: 10
Kontrolle des reservierten Log-Speicherplatzes
RESERVE_LOG_SPACE wird durch spezifische Einstellungen gesteuert. Standardmäßig erstellt die ONTAP Mediator Installation einen separaten Speicherplatz für die Protokolle. Das Installationsprogramm erstellt eine neue Datei mit fester Größe und insgesamt 700 MB Speicherplatz, die explizit für die ONTAP Mediator Protokollierung verwendet wird.
Um diese Funktion zu deaktivieren und den Standardspeicherplatz zu verwenden, sind die folgenden Schritte erforderlich:
-
Den Wert von RESERVE_LOG_SPACE in der folgenden Datei von 1 auf 0 ändern:
/opt/netapp/lib/ontap_mediator/tools/mediator_env -
Den Mediator neu starten:
-
cat /opt/netapp/lib/ontap_mediator/tools/mediator_env | grep "RESERVE_LOG_SPACE"RESERVE_LOG_SPACE=0
-
systemctl restart ontap_mediator
-
Um die Funktion wieder zu aktivieren, den Wert von 0 auf 1 ändern und den Mediator neu starten.
|
|
Das Umschalten zwischen verschiedenen Speicherbereichen löscht keine vorhandenen Protokolle. Alle vorherigen Protokolle werden gesichert und nach dem Umschalten sowie dem Neustart des Mediators in den aktuellen Speicherbereich verschoben. |