Wie ONTAP SMB Speichersysteme Null-Session-Zugriff bereitstellen, wird erläutert.
Da Null-Session-Shares keine Authentifizierung erfordern, müssen die IP-Adressen von Clients, die Zugriff auf Null-Sessions benötigen, auf dem Speichersystem abgebildet sein.
Standardmäßig können nicht zugeordnete Null-Sitzungs-Clients auf bestimmte ONTAP-Systemdienste wie die Freigabeaufzählung zugreifen, jedoch ist ihnen der Zugriff auf Daten des Speichersystems untersagt.
|
|
ONTAP unterstützt Windows RestrictAnonymous Registrierungseinstellungswerte mit der |
Sofern nicht anders konfiguriert, ist ein Client, der einen lokalen Prozess ausführt, der über eine Null-Sitzung Zugriff auf das Storage-System anfordert, nur Mitglied von nicht einschränkenden Gruppen wie „everyone“. Um den Zugriff über Null-Sitzungen auf ausgewählte Storage-Systemressourcen zu beschränken, können Sie eine Gruppe erstellen, der alle Null-Sitzungs-Clients angehören. Die Erstellung dieser Gruppe ermöglicht es Ihnen, den Zugriff auf das Storage-System einzuschränken und Berechtigungen für Storage-Systemressourcen festzulegen, die speziell für Null-Sitzungs-Clients gelten.
ONTAP bietet eine Zuordnungssyntax im vserver name-mapping-Befehlssatz, um die IP-Adresse von Clients anzugeben, denen der Zugriff auf Speichersystemressourcen über eine Nullbenutzersitzung erlaubt ist. Nachdem eine Gruppe für Nullbenutzer erstellt wurde, lassen sich Zugriffsbeschränkungen für Speichersystemressourcen und Ressourcenberechtigungen festlegen, die ausschließlich für Nullsitzungen gelten. Ein Nullbenutzer wird als anonymer Logon identifiziert. Nullbenutzer haben keinen Zugriff auf ein Home-Verzeichnis.
Jedem Null-Benutzer, der von einer zugeordneten IP-Adresse auf das Speichersystem zugreift, werden die Berechtigungen des zugeordneten Benutzers gewährt. Es sind geeignete Vorkehrungen zu treffen, um unbefugten Zugriff auf Speichersysteme zu verhindern, die mit Null-Benutzern zugeordnet sind. Für maximalen Schutz empfiehlt es sich, das Speichersystem und alle Clients, die Zugriff als Null-Benutzer auf das Speichersystem benötigen, in einem separaten Netzwerk zu platzieren, um die Möglichkeit von IP-Adress-„Spoofing“ auszuschließen.