Wie ONTAP Sicherheitstypen die Zugangsstufen für NFS-Clients bestimmen
Der Sicherheitstyp, mit dem sich der Client authentifiziert hat, spielt eine besondere Rolle bei den Exportregeln. Es ist wichtig zu verstehen, wie der Sicherheitstyp die Zugangsstufen des Clients auf ein Volume oder einen Qtree bestimmt.
Die drei möglichen Zugangsstufen sind wie folgt:
-
Nur lesbar
-
Lese-Schreib
-
Superuser (für Clients mit Benutzer-ID 0)
Da die Zugangsstufe nach Sicherheitstyp in dieser Reihenfolge ausgewertet wird, sind beim Erstellen von Zugangsstufenparametern in Exportregeln die folgenden Regeln zu beachten:
| Damit ein Client die Zugangsstufe erhält… | Diese Zugriffsparameter müssen dem Sicherheitstyp des Clients entsprechen… |
|---|---|
Normaler Benutzer, nur Lesezugriff |
Schreibgeschützt ( |
Normaler Benutzer Lese-/Schreibzugriff |
Schreibgeschützt ( |
Superuser schreibgeschützt |
Schreibgeschützt ( |
Superuser Lese-/Schreibzugriff |
Schreibgeschützt ( |
Folgende Sicherheitstypen sind für jeden dieser drei Zugriffsparameter gültig:
-
any -
none -
neverDieser Sicherheitstyp ist für die Verwendung mit dem
-superuserParameter nicht gültig. -
krb5 -
krb5i -
krb5p -
ntlm -
sys
Beim Abgleich des Sicherheitstyps eines Clients mit jedem der drei Zugriffsparameter ergeben sich drei mögliche Ergebnisse:
| Wenn der Sicherheitstyp des Clients… | Dann der Client… |
|---|---|
Entspricht dem im Zugriffsparameter angegebenen Wert. |
Erhält Zugriff auf diese Ebene mit seiner eigenen Benutzer-ID. |
Stimmt nicht mit dem angegebenen Wert überein, aber der Zugriffsparameter enthält die Option |
Erhält Zugriff auf diese Ebene, jedoch als anonymer Benutzer mit der durch den |
Stimmt nicht mit dem angegebenen Wert überein und der Zugriffsparameter enthält die Option |
Er erhält keinen Zugriff auf diese Ebene. Dies gilt nicht für den |
Die Exportrichtlinie enthält eine Exportregel mit folgenden Parametern:
-
-protocolnfs3 -
-clientmatch10.1.16.0/255.255.255.0 -
-roruleany -
-rwrulesys,krb5 -
-superuserkrb5
Client #1 hat die IP-Adresse 10.1.16.207, die Benutzer-ID 0, sendet eine Zugriffsanfrage über das NFSv3-Protokoll und wurde mit Kerberos v5 authentifiziert.
Client #2 hat die IP-Adresse 10.1.16.211, hat die Benutzer-ID 0, sendet eine Zugriffsanfrage mit dem NFSv3-Protokoll und wurde mit AUTH_SYS authentifiziert.
Client #3 hat die IP-Adresse 10.1.16.234, hat die Benutzer-ID 0, sendet eine Zugriffsanfrage über das NFSv3-Protokoll und hat sich nicht authentifiziert (AUTH_NONE).
Das Clientzugriffsprotokoll und die IP-Adresse stimmen bei allen drei Clients überein. Der Parameter „Schreibgeschützt“ ermöglicht allen Clients unabhängig vom Sicherheitstyp Lesezugriff. Der Parameter „Lese-/Schreibzugriff“ ermöglicht Clients mit eigener Benutzer-ID, die sich mit AUTH_SYS oder Kerberos v5 authentifiziert haben, Lese- und Schreibzugriff. Der Parameter „Superuser“ ermöglicht Clients mit Benutzer-ID 0, die sich mit Kerberos v5 authentifiziert haben, Superuser-Zugriff.
Daher erhält Client #1 Lese- und Schreibzugriff mit Superuser-Rechten, da er alle drei Zugriffsparameter erfüllt. Client #2 erhält Lese- und Schreibzugriff, aber keinen Superuser-Zugriff. Client #3 erhält nur Lesezugriff, aber keinen Superuser-Zugriff.