Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Wie ONTAP SMB Speichersysteme Null-Session-Zugriff bereitstellen, wird erläutert.

Beitragende netapp-aaron-holt netapp-thomi netapp-aherbin
Änderungen vorschlagen

Da Null-Session-Shares keine Authentifizierung erfordern, müssen die IP-Adressen von Clients, die Zugriff auf Null-Sessions benötigen, auf dem Speichersystem abgebildet sein.

Standardmäßig können nicht zugeordnete Null-Sitzungs-Clients auf bestimmte ONTAP-Systemdienste wie die Freigabeaufzählung zugreifen, jedoch ist ihnen der Zugriff auf Daten des Speichersystems untersagt.

Hinweis

ONTAP unterstützt Windows RestrictAnonymous Registrierungseinstellungswerte mit der –restrict-anonymous Option. Dadurch lässt sich steuern, in welchem Umfang nicht zugeordnete Null-Benutzer Systemressourcen anzeigen oder darauf zugreifen können. Beispielsweise kann die Freigabeauflistung und der Zugriff auf die IPC$ Freigabe (die versteckte Named-Pipe-Freigabe) deaktiviert werden. Weitere Informationen zu vserver cifs options modify und vserver cifs options show sowie zur –restrict-anonymous Option sind in der "ONTAP-Befehlsreferenz" zu finden.

Sofern nicht anders konfiguriert, ist ein Client, der einen lokalen Prozess ausführt, der über eine Null-Sitzung Zugriff auf das Storage-System anfordert, nur Mitglied von nicht einschränkenden Gruppen wie „everyone“. Um den Zugriff über Null-Sitzungen auf ausgewählte Storage-Systemressourcen zu beschränken, können Sie eine Gruppe erstellen, der alle Null-Sitzungs-Clients angehören. Die Erstellung dieser Gruppe ermöglicht es Ihnen, den Zugriff auf das Storage-System einzuschränken und Berechtigungen für Storage-Systemressourcen festzulegen, die speziell für Null-Sitzungs-Clients gelten.

ONTAP bietet eine Zuordnungssyntax im vserver name-mapping-Befehlssatz, um die IP-Adresse von Clients anzugeben, denen der Zugriff auf Speichersystemressourcen über eine Nullbenutzersitzung erlaubt ist. Nachdem eine Gruppe für Nullbenutzer erstellt wurde, lassen sich Zugriffsbeschränkungen für Speichersystemressourcen und Ressourcenberechtigungen festlegen, die ausschließlich für Nullsitzungen gelten. Ein Nullbenutzer wird als anonymer Logon identifiziert. Nullbenutzer haben keinen Zugriff auf ein Home-Verzeichnis.

Jedem Null-Benutzer, der von einer zugeordneten IP-Adresse auf das Speichersystem zugreift, werden die Berechtigungen des zugeordneten Benutzers gewährt. Es sind geeignete Vorkehrungen zu treffen, um unbefugten Zugriff auf Speichersysteme zu verhindern, die mit Null-Benutzern zugeordnet sind. Für maximalen Schutz empfiehlt es sich, das Speichersystem und alle Clients, die Zugriff als Null-Benutzer auf das Speichersystem benötigen, in einem separaten Netzwerk zu platzieren, um die Möglichkeit von IP-Adress-„Spoofing“ auszuschließen.