Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Firewall-Richtlinien für LIFs im ONTAP Netzwerk konfigurieren

Beitragende netapp-barbe netapp-aherbin netapp-pcarriga netapp-aaron-holt netapp-ahibbard netapp-thomi netapp-dbagwell
Änderungen vorschlagen

Die Einrichtung einer Firewall erhöht die Sicherheit des Clusters und hilft, unbefugten Zugriff auf das Speichersystem zu verhindern. Standardmäßig ist die integrierte Firewall so konfiguriert, dass der Fernzugriff auf eine bestimmte Gruppe von IP-Services für Daten-, Verwaltungs- und Intercluster-LIFs möglich ist.

Ab ONTAP 9.10.1:

  • Firewall-Richtlinien sind veraltet und werden durch LIF-Dienstrichtlinien ersetzt. Zuvor wurde die integrierte Firewall mithilfe von Firewall-Richtlinien verwaltet. Diese Funktionalität wird jetzt mit einer LIF-Dienstrichtlinie umgesetzt.

  • Alle Firewall-Richtlinien sind leer und öffnen keine Ports in der zugrunde liegenden Firewall. Stattdessen müssen alle Ports über eine LIF-Dienstrichtlinie geöffnet werden.

  • Nach einem Upgrade auf Version 9.10.1 oder höher ist kein weiteres Vorgehen erforderlich, um von Firewall-Richtlinien auf LIF-Dienstrichtlinien umzustellen. Das System erstellt automatisch LIF-Dienstrichtlinien, die mit den in der vorherigen ONTAP Version verwendeten Firewall-Richtlinien konsistent sind. Wenn Skripte oder andere Tools verwendet werden, die benutzerdefinierte Firewall-Richtlinien erstellen und verwalten, kann es erforderlich sein, diese Skripte so anzupassen, dass stattdessen benutzerdefinierte Dienstrichtlinien erstellt werden.

Weitere Informationen finden sich unter "LIFs und Servicerichtlinien in ONTAP 9.6 und später".

Firewall-Richtlinien können verwendet werden, um den Zugriff auf Management-Service-Protokolle wie SSH, HTTP, HTTPS, Telnet, NTP, NDMP, NDMPS, RSH, DNS oder SNMP zu steuern. Für Datenprotokolle wie NFS oder SMB können keine Firewall-Richtlinien festgelegt werden.

Der Firewall-Service und die zugehörigen Richtlinien lassen sich auf folgende Weise verwalten:

  • Aktivieren oder Deaktivieren des Firewall-Service

  • Anzeige der aktuellen Firewall-Service-Konfiguration

  • Erstellen einer neuen Firewall-Richtlinie mit dem angegebenen Richtliniennamen und Netzwerkservices

  • Anwenden einer Firewall-Richtlinie auf eine logische Schnittstelle

  • Erstellung einer neuen Firewall-Richtlinie, die eine exakte Kopie einer bestehenden Richtlinie ist

    Dies kann verwendet werden, um eine Richtlinie mit ähnlichen Eigenschaften innerhalb desselben SVM zu erstellen oder die Richtlinie in einen anderen SVM zu kopieren.

  • Anzeige von Informationen zu Firewall-Richtlinien

  • Ändern der von einer Firewall-Richtlinie verwendeten IP-Adressen und Netzmasken

  • Löschen einer Firewall-Richtlinie, die nicht von einer LIF verwendet wird

Firewall-Richtlinien und LIFs

LIF-Firewallrichtlinien werden verwendet, um den Zugriff auf den Cluster über jede LIF einzuschränken. Es ist wichtig zu verstehen, wie sich die Standard-Firewallrichtlinie auf den Systemzugriff über die einzelnen LIF-Typen auswirkt und wie eine Firewallrichtlinie angepasst werden kann, um die Sicherheit über eine LIF zu erhöhen oder zu verringern.

Bei der Konfiguration einer LIF mit dem network interface create oder network interface modify Befehl legt der für den -firewall-policy Parameter angegebene Wert fest, welche Serviceprotokolle und IP-Adressen Zugriff auf die LIF erhalten. Weitere Informationen zu network interface finden sich in der "ONTAP-Befehlsreferenz".

In vielen Fällen kann der Standardwert der Firewall-Richtlinie übernommen werden. In anderen Fällen kann es erforderlich sein, den Zugriff auf bestimmte IP-Adressen und bestimmte Management-Service-Protokolle einzuschränken. Zu den verfügbaren Management-Service-Protokollen gehören SSH, HTTP, HTTPS, Telnet, NTP, NDMP, NDMPS, RSH, DNS und SNMP.

Die Firewall-Richtlinie für alle Cluster-LIFs ist standardmäßig auf "" festgelegt und kann nicht geändert werden.

Die folgende Tabelle beschreibt die Standard-Firewall-Richtlinien, die jedem LIF je nach seiner Rolle (ONTAP 9.5 und früher) oder Service-Policy (ONTAP 9.6 und später) beim Erstellen des LIF zugewiesen werden:

Firewall-Richtlinie

Standard-Serviceprotokolle

Standardzugriff

LIFs angewendet auf

mgmt

DNS, HTTP, HTTPS, NDMP, NDMPS, NTP, SNMP, SSH

Beliebige Adresse (0.0.0.0/0)

Clusterverwaltung, SVM-Verwaltung und Knotenverwaltung LIFs

mgmt-nfs

DNS, HTTP, HTTPS, NDMP, NDMPS, NTP, Portmap, SNMP, SSH

Beliebige Adresse (0.0.0.0/0)

Daten-LIFs, die auch den SVM-Managementzugriff unterstützen

Intercluster

https, ndmp, ndmps

Beliebige Adresse (0.0.0.0/0)

Alle Intercluster-LIFs

Daten

dns, ndmp, ndmps, portmap

Beliebige Adresse (0.0.0.0/0)

Alle Daten-LIFs

Portmap Service-Konfiguration

Der Portmap-Service ordnet RPC-Services den Ports zu, auf denen sie lauschen.

Der Portmap-Service war in ONTAP 9.3 und früher immer zugänglich, wurde in ONTAP 9.4 bis ONTAP 9.6 konfigurierbar und wird ab ONTAP 9.7 automatisch verwaltet.

  • In ONTAP 9.3 und früher war der Portmap-Service (rpcbind) in Netzwerkkonfigurationen, die auf die integrierte ONTAP Firewall und nicht auf eine Firewall eines Drittanbieters angewiesen waren, immer auf Port 111 zugänglich.

  • Von ONTAP 9.4 bis ONTAP 9.6 besteht die Möglichkeit, Firewall-Richtlinien zu ändern, um zu steuern, ob der Portmap-Dienst auf bestimmten LIFs zugänglich ist.

  • Ab ONTAP 9.7 entfällt der portmap Firewall-Service. Stattdessen wird der portmap Port automatisch für alle LIFs geöffnet, die den NFS-Service unterstützen.

Der Portmap-Service ist in der Firewall in ONTAP 9.4 bis ONTAP 9.6 konfigurierbar.

Im weiteren Verlauf dieses Themas wird beschrieben, wie der Portmap-Firewall-Service für ONTAP 9.4 bis ONTAP 9.6 konfiguriert wird.

Je nach Konfiguration können Sie den Zugriff auf den Service auf bestimmten Typen von LIFs, typischerweise Management- und Intercluster-LIFs, untersagen. Unter bestimmten Umständen kann der Zugriff sogar auf Daten-LIFs untersagt werden.

Welches Verhalten Sie erwarten können

Das Verhalten von ONTAP 9.4 bis ONTAP 9.6 ist darauf ausgelegt, einen nahtlosen Übergang beim Upgrade zu ermöglichen. Wenn der portmap-Service bereits über bestimmte Typen von logischen Schnittstellen (LIFs) genutzt wird, bleibt der Zugriff über diese Typen von LIFs weiterhin möglich. Wie bei ONTAP 9.3 und früher kann in der Firewall-Richtlinie für den LIF-Typ festgelegt werden, welche Dienste innerhalb der Firewall zugänglich sind.

Alle Knoten im Cluster müssen ONTAP 9.4 bis ONTAP 9.6 ausführen, damit das Verhalten wirksam wird. Nur der eingehende Datenverkehr ist betroffen.

Die neuen Regeln lauten wie folgt:

  • Beim Upgrade auf Version 9.4 bis 9.6 fügt ONTAP den Portmap-Service zu allen bestehenden Firewall-Richtlinien hinzu, sowohl zu Standard- als auch zu benutzerdefinierten.

  • Wenn ein neuer Cluster oder ein neuer IPspace erstellt wird, fügt ONTAP den Portmap-Dienst nur der Standard-Datenrichtlinie hinzu, nicht jedoch den Standard-Management- oder Intercluster-Richtlinien.

  • Der Portmap-Dienst kann nach Bedarf zu Standard- oder benutzerdefinierten Richtlinien hinzugefügt und bei Bedarf entfernt werden.

Hinzufügen oder Entfernen des Portmap-Dienstes

Um den Portmap-Dienst zu einer SVM- oder Cluster-Firewall-Richtlinie hinzuzufügen (damit er innerhalb der Firewall zugänglich ist), ist Folgendes einzugeben:

system services firewall policy create -vserver SVM -policy mgmt|intercluster|data|custom -service portmap

Um den Portmap-Dienst aus einer SVM- oder Cluster-Firewall-Richtlinie zu entfernen (damit er innerhalb der Firewall nicht zugänglich ist), eingeben:

system services firewall policy delete -vserver SVM -policy mgmt|intercluster|data|custom -service portmap

Sie können den Befehl „network interface modify“ verwenden, um die Firewall-Richtlinie auf eine bestehende LIF anzuwenden. Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".

Eine Firewall-Richtlinie erstellen und einer LIF zuweisen

Standardmäßige Firewall-Richtlinien werden jedem LIF zugewiesen, wenn das LIF erstellt wird. In vielen Fällen funktionieren die standardmäßigen Firewall-Einstellungen gut und müssen nicht geändert werden. Wenn die Netzwerkservices oder IP-Adressen geändert werden sollen, die auf ein LIF zugreifen können, kann eine benutzerdefinierte Firewall-Richtlinie erstellt und dem LIF zugewiesen werden.

Über diese Aufgabe
  • Es kann keine Firewall-Richtlinie mit dem policy Namen data, intercluster, cluster oder mgmt erstellt werden.

    Diese Werte sind für die systemdefinierten Firewall-Richtlinien reserviert.

  • Für Cluster-LIFs kann keine Firewall-Richtlinie festgelegt oder geändert werden.

    Die Firewall-Richtlinie für Cluster-LIFs ist für alle Service-Typen auf 0.0.0.0/0 eingestellt.

  • Wenn ein Dienst aus einer Richtlinie entfernt werden soll, ist die bestehende Firewall-Richtlinie zu löschen und eine neue Richtlinie zu erstellen.

  • Wenn IPv6 auf dem Cluster aktiviert ist, ist das Erstellen von Firewall-Richtlinien mit IPv6-Adressen möglich.

    Nach der Aktivierung von IPv6 data, intercluster und mgmt enthalten die Firewall-Richtlinien ::/0, den IPv6-Wildcard-Eintrag, in ihrer Liste der akzeptierten Adressen.

  • Bei der Verwendung von System Manager zur Konfiguration der Datensicherungsfunktionen über Cluster hinweg muss sichergestellt werden, dass die Intercluster-LIF-IP-Adressen in der Zulassungsliste enthalten sind und dass der HTTPS-Service sowohl auf den Intercluster-LIFs als auch auf den firmeneigenen Firewalls Ihres Unternehmens erlaubt ist.

    Standardmäßig erlaubt die `intercluster`Firewall-Richtlinie den Zugriff von allen IP-Adressen (0.0.0.0/0 bzw. ::/0 für IPv6) und aktiviert die Dienste HTTPS, NDMP und NDMPS. Bei einer Änderung dieser Standardrichtlinie oder beim Erstellen einer eigenen Firewall-Richtlinie für Intercluster-LIFs ist es erforderlich, jede Intercluster-LIF-IP-Adresse zur Liste der zulässigen Adressen hinzuzufügen und den HTTPS-Service zu aktivieren.

  • Ab ONTAP 9.6 werden die HTTPS- und SSH-Firewall-Services nicht unterstützt.

    In ONTAP 9.6 sind die management-https- und management-ssh-LIF-Services für den HTTPS- und SSH-Verwaltungszugriff verfügbar.

Schritte
  1. Eine Firewall-Richtlinie erstellen, die den LIFs auf einer bestimmten SVM zur Verfügung steht:

    system services firewall policy create -vserver vserver_name -policy policy_name -service network_service -allow-list ip_address/mask

    Sie können diesen Befehl mehrmals verwenden, um mehr als einen Netzwerkservice und eine Liste zulässiger IP-Adressen für jeden Netzwerkservice in der Firewall-Richtlinie hinzuzufügen.

  2. Es kann mithilfe des system services firewall policy show Befehls überprüft werden, ob die Richtlinie korrekt hinzugefügt wurde.

  3. Die Firewall-Richtlinie auf eine LIF anwenden:

    network interface modify -vserver vserver_name -lif lif_name -firewall-policy policy_name

  4. Es kann mithilfe des network interface show -fields firewall-policy Befehls überprüft werden, ob die Richtlinie korrekt zum LIF hinzugefügt wurde.

    Weitere Informationen zu network interface show finden sich in der "ONTAP-Befehlsreferenz".

Beispiel für die Erstellung einer Firewall-Richtlinie und deren Zuweisung zu einem LIF

Der folgende Befehl erstellt eine Firewall-Richtlinie namens data_http, die den Zugriff auf HTTP- und HTTPS-Protokolle von IP-Adressen im Subnetz 10.10 ermöglicht, wendet diese Richtlinie auf die LIF namens data1 auf SVM vs1 an und zeigt anschließend alle Firewall-Richtlinien im Cluster an:

system services firewall policy create -vserver vs1 -policy data_http -service http - allow-list 10.10.0.0/16
system services firewall policy show

Vserver Policy       Service    Allowed
------- ------------ ---------- -------------------
cluster-1
        data
                     dns        0.0.0.0/0
                     ndmp       0.0.0.0/0
                     ndmps      0.0.0.0/0
cluster-1
        intercluster
                     https      0.0.0.0/0
                     ndmp       0.0.0.0/0
                     ndmps      0.0.0.0/0
cluster-1
        mgmt
                     dns        0.0.0.0/0
                     http       0.0.0.0/0
                     https      0.0.0.0/0
                     ndmp       0.0.0.0/0
                     ndmps      0.0.0.0/0
                     ntp        0.0.0.0/0
                     snmp       0.0.0.0/0
                     ssh        0.0.0.0/0
vs1
        data_http
                     http       10.10.0.0/16
                     https      10.10.0.0/16

network interface modify -vserver vs1 -lif data1 -firewall-policy data_http

network interface show -fields firewall-policy

vserver  lif                  firewall-policy
-------  -------------------- ---------------
Cluster  node1_clus_1
Cluster  node1_clus_2
Cluster  node2_clus_1
Cluster  node2_clus_2
cluster-1 cluster_mgmt         mgmt
cluster-1 node1_mgmt1          mgmt
cluster-1 node2_mgmt1          mgmt
vs1      data1                data_http
vs3      data2                data