ONTAP FPolicy externe Engine-Konfigurationen planen
Bevor Sie die externe FPolicy Engine konfigurieren, ist es wichtig zu verstehen, was die Erstellung einer externen Engine bedeutet und welche Konfigurationsparameter verfügbar sind. Diese Informationen unterstützen dabei, die passenden Werte für jeden Parameter festzulegen.
Informationen, die beim Erstellen der externen FPolicy Engine definiert werden
Die externe Engine-Konfiguration definiert die Informationen, die FPolicy benötigt, um Verbindungen zu den externen FPolicy-Servern herzustellen und zu verwalten, einschließlich der folgenden:
-
SVM-Name
-
Name der Engine
-
Die IP-Adressen der primären und sekundären FPolicy Server sowie die TCP-Portnummer, die für die Verbindung zu den FPolicy Servern verwendet wird
-
Ob der Engine-Typ asynchron oder synchron ist
-
Ob das Engine-Format
xmloderprotobufistAb ONTAP 9.15.1 kann das
protobufEngine-Format verwendet werden. Wenn aufprotobufgesetzt, werden die Benachrichtigungsnachrichten binär mit Google Protobuf codiert. Bevor das Engine-Format aufprotobufgesetzt wird, ist sicherzustellen, dass der FPolicy Server auchprotobufDeserialisierung unterstützt.Da das Protobuf-Format ab ONTAP 9.15.1 unterstützt wird, ist das externe Engine-Format zu berücksichtigen, bevor auf eine frühere Version von ONTAP zurückgegangen wird. Bei einer Rückkehr zu einer früheren Version als ONTAP 9.15.1 ist gemeinsam mit dem FPolicy Partner eine der folgenden Optionen zu prüfen:
-
Jedes Engine-Format wird von
protobufzuxmlgeändert -
Die Engines mit einem Engine-Format von
protobuflöschen
-
-
Authentifizierung der Verbindung zwischen dem Knoten und dem FPolicy Server
Wenn Sie die gegenseitige SSL-Authentifizierung konfigurieren, müssen auch Parameter konfiguriert werden, die SSL-Zertifikatsinformationen bereitstellen.
-
Verwaltung der Verbindung mit verschiedenen erweiterten Berechtigungseinstellungen
Dies umfasst Parameter, die Dinge wie Zeitüberschreitungswerte, Retry-Werte, Keep-Alive-Werte, maximale Anforderungswerte, Werte für die Größe des Sende- und Empfangspuffers sowie Sitzungs-Zeitüberschreitungswerte definieren.
Der `vserver fpolicy policy external-engine create`Befehl wird verwendet, um eine externe FPolicy Engine zu erstellen.
Was die grundlegenden externen Engine-Parameter sind
Die folgende Tabelle mit grundlegenden FPolicy Konfigurationsparametern kann bei der Planung Ihrer Konfiguration unterstützen:
Art der Information |
Option |
||
SVM Gibt den SVM-Namen an, der mit dieser externen Engine verknüpft werden soll. Jede FPolicy Konfiguration ist innerhalb einer einzelnen SVM definiert. Die externe Engine, das Richtlinienereignis, der Richtlinienbereich und die Richtlinie, die zusammen eine FPolicy Richtlinienkonfiguration bilden, müssen alle derselben SVM zugeordnet sein. |
|
||
Engine-Name Gibt den Namen an, der der externen Engine Konfiguration zugewiesen werden soll. Der Name der externen Engine muss später beim Erstellen der FPolicy Policy angegeben werden. Dadurch wird die externe Engine mit der Policy verknüpft. Der Name darf maximal 256 Zeichen lang sein.
Der Name kann jede beliebige Kombination der folgenden ASCII-Zeichen enthalten:
|
|
||
Primäre FPolicy Server Gibt die primären FPolicy Server an, an die der Knoten Benachrichtigungen für eine bestimmte FPolicy Richtlinie sendet. Der Wert wird als durch Kommas getrennte Liste von IP-Adressen angegeben. Wenn mehr als eine primäre Server-IP-Adresse angegeben ist, stellt jeder Knoten, an dem die SVM beteiligt ist, zum Zeitpunkt der Aktivierung der Richtlinie eine Steuerverbindung zu jedem angegebenen primären FPolicy Server her. Wenn mehrere primäre FPolicy Server konfiguriert werden, werden Benachrichtigungen im Round-Robin-Verfahren an die FPolicy Server gesendet. Wenn die externe Engine in einer MetroCluster oder SVM-Disaster-Recovery-Konfiguration verwendet wird, sollten die IP-Adressen der FPolicy-Server am Quellstandort als primäre Server angegeben werden. Die IP-Adressen der FPolicy-Server am Zielstandort sollten als sekundäre Server angegeben werden. |
|
||
Portnummer Gibt die Portnummer des FPolicy Dienstes an. |
|
||
Sekundäre FPolicy Server Gibt die sekundären FPolicy-Server an, an die die Dateizugriffsereignisse für eine bestimmte FPolicy-Richtlinie gesendet werden. Der Wert wird als durch Kommas getrennte Liste von IP-Adressen angegeben. Sekundäre Server werden nur verwendet, wenn keiner der primären Server erreichbar ist. Verbindungen zu sekundären Servern werden hergestellt, wenn die Richtlinie aktiviert ist, aber Benachrichtigungen werden nur an sekundäre Server gesendet, wenn keiner der primären Server erreichbar ist. Wenn mehrere sekundäre Server konfiguriert sind, werden Benachrichtigungen im Round-Robin-Verfahren an die FPolicy Server gesendet. |
|
||
Externer Engine-Typ Legt fest, ob die externe Engine im synchronen oder asynchronen Modus arbeitet. Standardmäßig arbeitet FPolicy im synchronen Modus. Wenn auf Wenn auf |
|
||
Externes Engine Format Geben Sie an, ob das externe Engine-Format xml oder protobuf ist. Ab ONTAP 9.15.1 kann das Protobuf-Engine-Format verwendet werden. Wenn protobuf ausgewählt ist, werden die Benachrichtigungsnachrichten in binärer Form mit Google Protobuf codiert. Vor dem Einstellen des Engine-Formats auf Protobuf ist sicherzustellen, dass der FPolicy Server ebenfalls die Protobuf-Deserialisierung unterstützt. |
|
||
SSL-Option für die Kommunikation mit dem FPolicy Server Legt die SSL-Option für die Kommunikation mit dem FPolicy Server fest. Dies ist ein Pflichtparameter. Eine der Optionen kann anhand der folgenden Informationen ausgewählt werden:
|
|
||
|
|
||
FQDN des Zertifikats oder benutzerdefinierter allgemeiner Name Gibt den Zertifikatsnamen an, der verwendet wird, wenn die SSL-Authentifizierung zwischen der SVM und dem FPolicy Server konfiguriert ist. Der Zertifikatsname kann als FQDN oder als benutzerdefinierter allgemeiner Name angegeben werden. Wenn Sie |
|
||
Seriennummer des Zertifikats Gibt die Seriennummer des Zertifikats an, das für die Authentifizierung verwendet wird, wenn eine SSL-Authentifizierung zwischen der SVM und dem FPolicy Server konfiguriert ist. Wenn Sie |
|
||
Zertifizierungsstelle Gibt den CA-Namen des Zertifikats an, das für die Authentifizierung verwendet wird, wenn eine SSL-Authentifizierung zwischen der SVM und dem FPolicy Server konfiguriert ist. Wenn Sie |
|
Was die erweiterten externen Engine-Optionen sind
Die folgende Tabelle mit erweiterten FPolicy-Konfigurationsparametern bietet eine Übersicht, um zu entscheiden, ob die Konfiguration mit erweiterten Parametern angepasst werden soll. Diese Parameter dienen zur Anpassung des Kommunikationsverhaltens zwischen den Cluster-Knoten und den FPolicy Servern:
Art der Information |
Option |
Zeitüberschreitung beim Abbrechen einer Anfrage Gibt das Zeitintervall in Stunden ( Läuft das Zeitüberschreitungsintervall ab, sendet der Knoten eine Abbruchanfrage an den FPolicy Server. Anschließend sendet der Knoten die Benachrichtigung an einen alternativen FPolicy Server. Diese Zeitüberschreitung hilft bei der Behandlung eines nicht reagierenden FPolicy Servers, was die Antwortzeiten von SMB/NFS-Clients verbessern kann. Auch das Abbrechen von Anfragen nach einer Zeitüberschreitung kann zur Freigabe von Systemressourcen beitragen, da die Benachrichtigungsanfrage von einem ausgefallenen oder fehlerhaften FPolicy Server an einen alternativen FPolicy Server verschoben wird. Der Wertebereich für diesen Wert ist |
|
m |
s] |
Zeitüberschreitung beim Abbruch einer Anfrage Gibt die Zeitüberschreitung in Stunden ( Der Wertebereich für diesen Wert ist |
|
m |
s] |
Intervall für das Senden von Statusanfragen Gibt das Intervall in Stunden ( Der Wertebereich für diesen Wert ist |
|
m |
s] |
Maximale Anzahl ausstehender Anfragen auf dem FPolicy Server Gibt die maximale Anzahl ausstehender Anfragen an, die auf dem FPolicy Server in die Warteschlange gestellt werden können. Der Wertebereich für diesen Wert ist |
|
Zeitüberschreitung beim Trennen der Verbindung zu einem nicht reagierenden FPolicy Server Gibt das Zeitintervall in Stunden ( Die Verbindung wird nach Ablauf der Zeitüberschreitungsperiode nur dann getrennt, wenn die Warteschlange des FPolicy-Servers die maximal zulässige Anzahl an Anfragen enthält und innerhalb der Zeitüberschreitungsperiode keine Antwort empfangen wird. Die maximal zulässige Anzahl an Anfragen ist entweder Der Wertebereich für diesen Wert ist |
|
m |
s] |
Intervall für das Senden von Keep-Alive-Nachrichten an den FPolicy Server Gibt das Zeitintervall in Stunden ( Keep-alive-Nachrichten erkennen halbgeöffnete Verbindungen. Der Wertebereich für diesen Wert ist |
|
m |
s] |
Maximale Anzahl an Wiederverbindungsversuchen Legt die maximale Anzahl der Versuche fest, die die SVM unternimmt, um die Verbindung zum FPolicy Server wiederherzustellen, nachdem die Verbindung unterbrochen wurde. Der Wertebereich für diesen Wert ist |
|
Empfangspuffergröße Legt die Empfangspuffergröße des verbundenen Sockets für den FPolicy Server fest. Der Standardwert ist auf 256 Kilobyte (Kb) eingestellt. Wenn der Wert auf 0 gesetzt ist, wird die Größe des Empfangspuffers auf einen vom System definierten Wert festgelegt. Wenn beispielsweise die Standardgröße des Empfangspuffers des Sockets 65536 Byte beträgt, wird durch Setzen des einstellbaren Werts auf 0 die Socket-Puffergröße auf 65536 Byte festgelegt. Jeder Wert ungleich dem Standardwert kann verwendet werden, um die Größe (in Byte) des Empfangspuffers festzulegen. |
|
Sendepuffergröße Legt die Größe des Sendepuffers des verbundenen Sockets für den FPolicy Server fest. Der Standardwert ist auf 256 Kilobyte (Kb) eingestellt. Wenn der Wert auf 0 gesetzt ist, wird die Größe des Sendepuffers auf einen vom System definierten Wert festgelegt. Wenn beispielsweise die Standardgröße des Sendepuffers des Sockets auf 65536 Byte festgelegt ist, wird durch Setzen des anpassbaren Werts auf 0 die Socket-Puffergröße auf 65536 Byte eingestellt. Jeder Wert ungleich dem Standardwert kann verwendet werden, um die Größe (in Byte) des Sendepuffers festzulegen. |
|
Zeitüberschreitung beim Löschen einer Sitzungs-ID während der Wiederverbindung Gibt das Intervall in Stunden ( Wird die Verbindung zwischen dem Storage Controller und dem FPolicy Server unterbrochen und innerhalb des Der Standardwert ist auf 10 Sekunden eingestellt. |
|