Anforderungen für die Konfiguration von Kerberos mit ONTAP NFS
Bevor Kerberos mit NFS auf dem System konfiguriert wird, ist zu überprüfen, ob bestimmte Elemente in der Netzwerk- und Speicherumgebung ordnungsgemäß konfiguriert sind.
|
|
Die Schritte zur Konfiguration Ihrer Umgebung hängen davon ab, welche Version und welchen Typ von Client-Betriebssystem, Domänencontroller, Kerberos, DNS usw. Sie verwenden. Die Dokumentation all dieser Variablen liegt außerhalb des Umfangs dieses Dokuments. Weitere Informationen sind in der jeweiligen Dokumentation der einzelnen Komponenten zu finden. Ein detailliertes Beispiel für die Einrichtung von ONTAP und Kerberos 5 mit NFSv3 und NFSv4 in einer Umgebung mit Windows Server 2008 R2 Active Directory und Linux-Hosts bietet der technische Bericht 4073. |
Folgende Elemente sollten zuerst konfiguriert werden:
Anforderungen an die Netzwerkumgebung
-
Kerberos
Sie benötigen eine funktionierende Kerberos-Konfiguration mit einem Key Distribution Center (KDC), wie z. B. Windows Active Directory basiertes Kerberos oder MIT Kerberos.
NFS-Server müssen
nfsals primäre Komponente ihres Maschinenprinzipals verwenden. -
Verzeichnisdienst
In Ihrer Umgebung ist ein sicherer Verzeichnisdienst wie Active Directory oder OpenLDAP erforderlich, der für die Verwendung von LDAP über SSL/TLS konfiguriert ist.
-
NTP
Sie benötigen einen funktionierenden Zeitserver, auf dem NTP ausgeführt wird. Dies ist notwendig, um einen Fehler bei der Kerberos-Authentifizierung aufgrund von Zeitabweichungen zu verhindern.
-
Domainnamensauflösung (DNS)
Jeder UNIX-Client und jede SVM-LIF muss über einen gültigen Service Record (SRV) verfügen, der beim KDC in den Forward- und Reverse-Lookup-Zonen registriert ist. Alle Teilnehmer müssen über DNS auflösbar sein.
-
Benutzerkonten
Jeder Client muss über ein Benutzerkonto im Kerberos-Bereich verfügen. NFS-Server müssen “nfs” als primäre Komponente ihres Maschinenprinzipals verwenden.
NFS-Client-Anforderungen
-
NFS
Jeder Client muss ordnungsgemäß konfiguriert sein, um über das Netzwerk mittels NFSv3 oder NFSv4 zu kommunizieren.
Clients müssen RFC1964 und RFC2203 unterstützen.
-
Kerberos
Jeder Client muss ordnungsgemäß für die Verwendung der Kerberos-Authentifizierung konfiguriert sein, einschließlich der folgenden Details:
-
Die Verschlüsselung für die TGS-Kommunikation ist aktiviert.
AES-256 für höchste Sicherheit.
-
Die sicherste Verschlüsselungsart für die TGT-Kommunikation ist aktiviert.
-
Der Kerberos-Realm und die Domäne sind korrekt konfiguriert.
-
GSS ist aktiviert.
Bei Verwendung von Maschinenanmeldeinformationen:
-
Nicht
gssdmit dem-nParameter ausführen. -
Nicht
kinitals Root-Benutzer ausführen.
-
-
Jeder Client muss die aktuellste und neueste Version des Betriebssystems verwenden.
Dies gewährleistet die beste Kompatibilität und Zuverlässigkeit für die AES-Verschlüsselung mit Kerberos.
-
DNS
Jeder Client muss ordnungsgemäß konfiguriert sein, um DNS für die korrekte Namensauflösung zu verwenden.
-
NTP
Jeder Client muss mit dem NTP-Server synchronisiert sein.
-
Host- und Domäneninformationen
Jede Client-
/etc/hosts- und/etc/resolv.conf-Datei muss jeweils den korrekten Hostnamen bzw. die korrekten DNS-Informationen enthalten. -
Keytab-Dateien
Jeder Client muss eine Keytab-Datei vom KDC haben. Der Realm muss in Großbuchstaben sein. Der Verschlüsselungstyp muss für höchste Sicherheit AES-256 sein.
-
Optional: Für eine optimale Leistung profitieren Clients von mindestens zwei Netzwerkschnittstellen: eine für die Kommunikation mit dem lokalen Netzwerk und eine für die Kommunikation mit dem Speichernetzwerk.
Anforderungen an das Speichersystem
-
NFS-Lizenz
Für das Speichersystem muss eine gültige NFS-Lizenz installiert sein.
-
CIFS-Lizenz
Die CIFS-Lizenz ist optional. Sie wird nur zur Überprüfung von Windows-Anmeldeinformationen bei Verwendung der Multiprotokoll-Namenszuordnung benötigt. In einer reinen UNIX-Umgebung ist sie nicht erforderlich.
-
SVM
Auf dem System muss mindestens eine SVM konfiguriert sein.
-
DNS auf der SVM
DNS muss auf jeder SVM konfiguriert sein.
-
NFS-Server
NFS muss auf der SVM konfiguriert sein.
-
AES-Verschlüsselung
Für maximale Sicherheit muss der NFS-Server so konfiguriert werden, dass für Kerberos ausschließlich die AES-256-Verschlüsselung zulässig ist.
-
SMB-Server
Wenn Sie eine Multiprotokollumgebung betreiben, muss SMB auf der SVM konfiguriert sein. Der SMB-Server ist für die Multiprotokoll-Namenszuordnung erforderlich.
-
Volumes
Es muss ein Root-Volume und mindestens ein Daten-Volume für die Verwendung durch die SVM konfiguriert sein.
-
Root Volume
Das Root-Volume der SVM muss folgende Konfiguration aufweisen:
Name Einstellung Sicherheitsstil
UNIX
UID
Root-Benutzer oder ID 0
GID
Root-Benutzer oder ID 0
UNIX-Berechtigungen
777
Im Gegensatz zum Root-Volume können Daten-Volumes beide Sicherheitsstile aufweisen.
-
UNIX-Gruppen
Die SVM muss mit den folgenden UNIX-Gruppen konfiguriert sein:
Gruppenname Gruppen-ID Daemon
1
root
0
pcuser
65534 (wird von ONTAP automatisch erstellt, wenn die SVM erstellt wird)
-
UNIX-Benutzer
Die SVM muss über die folgenden UNIX-Benutzer verfügen:
Benutzername Benutzer-ID Primäre Gruppen-ID Kommentar NFS
500
0
Erforderlich für die GSS-INIT-Phase
Die erste Komponente des NFS-Client-Benutzer-SPN wird als Benutzer verwendet.
pcuser
65534
65534
Erforderlich für die Multiprotokollnutzung von NFS und CIFS
Wird von ONTAP beim Erstellen der SVM automatisch erstellt und zur pcuser-Gruppe hinzugefügt.
root
0
0
Für das Mounten erforderlich
Der NFS-Benutzer ist nicht erforderlich, wenn eine Kerberos-UNIX-Namenszuordnung für den SPN des NFS-Client-Benutzers existiert.
-
Exportrichtlinien und Regeln
Sie müssen Exportregeln mit den erforderlichen Exportregeln für die Root- und Datenvolumes sowie die Qtrees konfiguriert haben. Wenn auf alle Volumes der SVM über Kerberos zugegriffen wird, können die Exportregeloptionen
-rorule,-rwruleund-superuserfür das Root-Volume aufkrb5,krb5ioderkrb5pgesetzt werden. -
Kerberos-UNIX-Namenszuordnung
Wenn der durch den NFS-Client-Benutzer-SPN identifizierte Benutzer Root-Berechtigungen erhalten soll, ist eine Namenszuordnung zu root erforderlich.
"NetApp Technical Report 4073: Sichere einheitliche Authentifizierung"