Einen ONTAP Snapshot zum Schutz vor Ransomware-Angriffen sperren
Ab ONTAP 9.12.1 können Snapshots auf einem Nicht-SnapLock Volume gesperrt werden, um Schutz vor Ransomware-Angriffen zu bieten. Das Sperren von Snapshots stellt sicher, dass sie nicht versehentlich oder böswillig gelöscht werden können.
Die SnapLock compliance clock-Funktion wird verwendet, um Snapshots für einen festgelegten Zeitraum zu sperren, sodass sie erst nach Erreichen der Ablaufzeit gelöscht werden können. Das Sperren von Snapshots macht sie manipulationssicher und schützt sie vor Ransomware-Bedrohungen. Mit gesperrten Snapshots kann eine Datenwiederherstellung erfolgen, wenn ein Volume durch einen Ransomware-Angriff kompromittiert wurde.
Ab ONTAP 9.14.1 unterstützt die Snapshot-Sperre Langzeitaufbewahrung von Snapshots auf SnapLock Vault-Zielen und auf nicht-SnapLock SnapMirror Ziel-Volumes. Snapshot-Sperre wird aktiviert, indem die Aufbewahrungsdauer mithilfe von SnapMirror Richtlinienregeln festgelegt wird, die einem bestehende Richtlinienbezeichnung zugeordnet sind. Die Regel überschreibt die standardmäßige Aufbewahrungsdauer des Volumes. Ist dem SnapMirror Label keine Aufbewahrungsdauer zugeordnet, wird die Standardaufbewahrungsdauer des Volumes verwendet.
-
Wenn die ONTAP CLI verwendet wird, müssen alle Knoten im Cluster ONTAP 9.12.1 oder neuer ausführen. Wenn System Manager verwendet wird, müssen alle Knoten ONTAP 9.13.1 oder neuer ausführen.
-
"Die SnapLock Lizenz muss auf dem Cluster installiert sein.". Diese Lizenz ist in "ONTAP One" enthalten.
-
"Die Compliance-Uhr auf dem Cluster muss initialisiert sein.".
-
Wenn die Snapshot-Sperre für ein Volume aktiviert ist, können die Cluster auf eine Version von ONTAP nach ONTAP 9.12.1 aktualisiert werden; ein Zurücksetzen auf eine frühere Version von ONTAP ist jedoch erst möglich, wenn alle gesperrten Snapshots ihr Ablaufdatum erreicht haben, gelöscht wurden und die Snapshot-Sperre deaktiviert ist.
-
Wenn ein Snapshot gesperrt ist, wird die Ablaufzeit des Volumes auf die Ablaufzeit des Snapshots gesetzt. Wenn mehr als ein Snapshot gesperrt ist, entspricht die Ablaufzeit des Volumes der größten Ablaufzeit aller Snapshots.
-
Die Aufbewahrungsfrist für gesperrte Snapshots hat Vorrang vor der Snapshot-Aufbewahrungsanzahl, was bedeutet, dass die Begrenzung der Aufbewahrungsanzahl nicht berücksichtigt wird, wenn die Aufbewahrungsfrist für gesperrte Snapshots noch nicht abgelaufen ist.
-
In einer SnapMirror Beziehung kann eine Aufbewahrungsdauer für eine Mirror-Vault-Richtlinienregel festgelegt werden, und die Aufbewahrungsdauer wird auf Snapshots angewendet, die auf das Ziel repliziert werden, wenn auf dem Zielvolume die Snapshot-Sperre aktiviert ist. Die Aufbewahrungsdauer hat Vorrang vor der Aufbewahrungsanzahl; beispielsweise werden Snapshots, deren Ablaufdatum noch nicht erreicht ist, auch dann aufbewahrt, wenn die Aufbewahrungsanzahl überschritten wurde.
-
Sie können einen Snapshot auf einem Nicht-SnapLock Volume umbenennen. Snapshot-Umbenennungsvorgänge auf dem primären Volume einer SnapMirror Beziehung werden auf dem sekundären Volume nur dann widergespiegelt, wenn die Richtlinie MirrorAllSnapshots ist. Bei anderen Richtlinientypen wird der umbenannte Snapshot bei Aktualisierungen nicht übernommen.
-
Wenn die ONTAP CLI verwendet wird, kann ein gesperrter Snapshot mit dem
volume snapshot restoreBefehl nur dann wiederhergestellt werden, wenn der gesperrte Snapshot der aktuellste ist. Wenn spätere, noch nicht abgelaufene Snapshots vorhanden sind, als der wiederherzustellende, schlägt die Snapshot-Wiederherstellung fehl.
-
FlexGroup Volumes
Die Snapshot-Sperrung wird für FlexGroup Volumes unterstützt. Die Snapshot-Sperrung erfolgt nur beim Snapshot des Root-Bestandteils. Das Löschen des FlexGroup Volumes ist nur zulässig, wenn die Ablaufzeit des Root-Bestandteils abgelaufen ist.
-
FlexVol zu FlexGroup Konvertierung
Sie können ein FlexVol Volume mit gesperrten Snapshots in ein FlexGroup Volume konvertieren. Snapshots bleiben nach der Konvertierung gesperrt.
-
SnapMirror asynchron
Die Compliance-Uhr muss sowohl auf dem Quell- als auch auf dem Zielsystem initialisiert werden.
-
SVM Datenmobilität (wird für die Migration oder Verlagerung einer SVM von einem Quell-Cluster zu einem Ziel-Cluster verwendet)
Unterstützt ab ONTAP 9.14.1.
-
SnapMirror Richtlinienregeln mit dem
-scheduleParameter -
SVM DR
Die Compliance-Uhr muss sowohl auf dem Quell- als auch auf dem Zielsystem initialisiert werden.
-
Volume clone und Klon einer Datei
Aus einem gesperrten Snapshot können Volume-Klone und Klone einer Datei erstellt werden.
-
FlexCache Ursprungs-Volumes
Unterstützt ab ONTAP 9.16.1.
-
SnapMirror synchron
Ab ONTAP 9.19.1 kann die Ablaufzeit nur noch bei der Snapshot-Erstellung festgelegt werden. Sie können die Ablaufzeit für vorhandene Snapshots nicht festlegen oder verlängern.
Folgende Funktionen werden derzeit bei manipulationssicheren Snapshots nicht unterstützt:
-
Konsistenzgruppen
-
Manipulationssichere Snapshots bieten unveränderlichen Schutz, der nicht gelöscht werden kann. Da FabricPool die Möglichkeit zum Löschen von Daten benötigt, können FabricPool und Snapshot-Sperren nicht auf demselben Volume aktiviert werden.
-
SMtape
-
SnapMirror Active Sync
Snapshot-Sperre beim Erstellen eines Volumes aktivieren
Ab ONTAP 9.12.1 kann die Snapshot-Sperre beim Erstellen eines neuen Volumes oder beim Ändern eines vorhandenen Volumes mithilfe der -snapshot-locking-enabled Option zusammen mit den volume create und volume modify Befehlen in der CLI aktiviert werden. Ab ONTAP 9.13.1 kann der System Manager verwendet werden, um die Snapshot-Sperre zu aktivieren.
-
Navigieren Sie zu Storage > Volumes und wählen Sie Add.
-
Im Fenster Volume hinzufügen Weitere Optionen auswählen.
-
Den Datenträgernamen, die Größe, die Exportrichtlinie und den Freigabenamen eingeben.
-
Snapshot-Sperre aktivieren auswählen. Diese Auswahlmöglichkeit wird nicht angezeigt, wenn die SnapLock Lizenz nicht installiert ist.
-
Falls diese Option noch nicht aktiviert ist, SnapLock Compliance-Uhr initialisieren auswählen.
-
Speichern Sie Ihre Änderungen.
-
Im Fenster Volumes das aktualisierte Volume auswählen und Übersicht wählen.
-
Es wird geprüft, ob SnapLock Snapshot Locking als Aktiviert angezeigt wird.
-
Zum Erstellen eines neuen Volumes und Aktivieren der Snapshot-Sperre ist folgender Befehl einzugeben:
volume create -vserver <vserver_name> -volume <volume_name> -snapshot-locking-enabled trueDer folgende Befehl aktiviert die Snapshot-Sperre auf einem neuen Volume mit dem Namen vol1:
> volume create -volume vol1 -aggregate aggr1 -size 100m -snapshot-locking-enabled true Warning: snapshot locking is being enabled on volume "vol1" in Vserver "vs1". It cannot be disabled until all locked snapshots are past their expiry time. A volume with unexpired locked snapshots cannot be deleted. Do you want to continue: {yes|no}: y [Job 32] Job succeeded: Successful
Aktivieren der Snapshot-Sperre auf einem vorhandenen Volume
Ab ONTAP 9.12.1 ist es möglich, die Snapshot-Sperre für ein vorhandenes Volume mithilfe der ONTAP CLI zu aktivieren. Ab ONTAP 9.13.1 kann die Snapshot-Sperre für ein vorhandenes Volume mithilfe des System Manager aktiviert werden.
-
Navigieren Sie zu Storage > Volumes.
-
Wählen Sie
und dann Bearbeiten > Volume. -
Im Fenster Volume bearbeiten befindet sich der Abschnitt Snapshots (Lokal) Einstellungen, dort kann Snapshot-Sperre aktivieren ausgewählt werden.
Diese Auswahlmöglichkeit wird nicht angezeigt, wenn die SnapLock Lizenz nicht installiert ist.
-
Falls diese Option noch nicht aktiviert ist, SnapLock Compliance-Uhr initialisieren auswählen.
-
Speichern Sie Ihre Änderungen.
-
Im Fenster Volumes das aktualisierte Volume auswählen und Übersicht wählen.
-
Es wird geprüft, ob SnapLock Snapshot-Sperrung als Aktiviert angezeigt wird.
-
Um ein vorhandenes Volume zu modifizieren, um die Snapshot-Sperre zu aktivieren, ist folgender Befehl einzugeben:
volume modify -vserver <vserver_name> -volume <volume_name> -snapshot-locking-enabled true
Eine Richtlinie für gesperrte Snapshots erstellen und die Aufbewahrungsfrist anwenden
Ab ONTAP 9.12.1 ist es möglich, Snapshot-Richtlinien zu erstellen, um eine Aufbewahrungsdauer für Snapshots festzulegen und die Richtlinie auf ein Volume anzuwenden, sodass Snapshots für den angegebenen Zeitraum gesperrt werden. Ein Snapshot kann auch durch das manuelle Festlegen einer Aufbewahrungsdauer gesperrt werden. Ab ONTAP 9.13.1 kann der System Manager verwendet werden, um Snapshot-Sperrrichtlinien zu erstellen und sie auf ein Volume anzuwenden.
Erstellen einer Snapshot-Sperrrichtlinie
-
Zu Speicher > Speicher-VMs navigieren und eine Speicher-VM auswählen.
-
Einstellungen auswählen.
-
Snapshot-Richtlinien suchen und
auswählen. -
Im Fenster Snapshot-Richtlinie hinzufügen den Richtliniennamen eingeben.
-
Wählen Sie
. -
Geben Sie die Details des Snapshot-Zeitplans an, einschließlich des Zeitplannamens, der maximalen Anzahl der aufzubewahrenden Snapshots und der SnapLock Aufbewahrungsdauer.
-
In der Spalte SnapLock Aufbewahrungsdauer die Anzahl der Stunden, Tage, Monate oder Jahre eingeben, für die die Snapshots aufbewahrt werden sollen. Beispielsweise sperrt eine Snapshot-Richtlinie mit einer Aufbewahrungsdauer von 5 Tagen einen Snapshot für 5 Tage ab dem Zeitpunkt seiner Erstellung, und er kann während dieser Zeit nicht gelöscht werden. Die folgenden Aufbewahrungsdauerbereiche werden unterstützt:
-
Jahre: 0 - 100
-
Monate: 0 - 1200
-
Tage: 0 - 36500
-
Stunden: 0 - 24
-
-
Speichern Sie Ihre Änderungen.
-
Zum Erstellen einer Snapshot-Richtlinie ist folgender Befehl einzugeben:
volume snapshot policy create -policy <policy_name> -enabled true -schedule1 <schedule1_name> -count1 <maximum snapshots> -retention-period1 <retention_period>Der folgende Befehl erstellt eine Snapshot-Sperrrichtlinie:
cluster1> volume snapshot policy create -policy lock_policy -enabled true -schedule1 hourly -count1 24 -retention-period1 "1 days"
Ein Snapshot wird nicht ersetzt, wenn er sich in aktiver Aufbewahrung befindet, das heißt, die Aufbewahrungsanzahl wird nicht berücksichtigt, wenn gesperrte Snapshots vorhanden sind, die noch nicht abgelaufen sind.
Eine Sperrrichtlinie auf ein Volume anwenden
-
Navigieren Sie zu Storage > Volumes.
-
Wählen Sie
und dann Bearbeiten > Volume. -
Im Fenster Volume bearbeiten Snapshots planen auswählen.
-
Die Richtlinie zum Sperren von Snapshots aus der Liste auswählen.
-
Falls die Snapshot-Sperre noch nicht aktiviert ist, Snapshot-Sperre aktivieren auswählen.
-
Speichern Sie Ihre Änderungen.
-
Um eine Snapshot-Sperrrichtlinie auf ein vorhandenes Volume anzuwenden, ist folgender Befehl einzugeben:
volume modify -volume <volume_name> -vserver <vserver_name> -snapshot-policy <policy_name>
Aufbewahrungsfrist bei manueller Snapshot-Erstellung anwenden
Sie können beim manuellen Erstellen eines Snapshots eine Aufbewahrungsdauer festlegen. Snapshot-Sperre muss für das Volume aktiviert sein, andernfalls wird die Einstellung der Aufbewahrungsdauer ignoriert.
-
Zu Speicher > Volumes navigieren und ein Volume auswählen.
-
Auf der Seite mit den Volumendetails die Registerkarte Snapshots auswählen.
-
Wählen Sie
. -
Geben Sie den Snapshot-Namen und die SnapLock Ablaufzeit ein. Es besteht die Möglichkeit, den Kalender auszuwählen, um das Ablaufdatum und die Uhrzeit der Aufbewahrung festzulegen.
-
Speichern Sie Ihre Änderungen.
-
Auf der Seite Volumes > Snapshots Anzeigen/Ausblenden auswählen und SnapLock Expiration Time wählen, um die Spalte SnapLock Expiration Time anzuzeigen und zu überprüfen, ob die Aufbewahrungszeit eingestellt ist.
-
Um einen Snapshot manuell zu erstellen und eine Sperr-Aufbewahrungsfrist anzuwenden, ist folgender Befehl einzugeben:
volume snapshot create -volume <volume_name> -snapshot <snapshot name> -snaplock-expiry-time <expiration_date_time>Der folgende Befehl erstellt einen neuen Snapshot und legt die Aufbewahrungsdauer fest:
cluster1> volume snapshot create -vserver vs1 -volume vol1 -snapshot snap1 -snaplock-expiry-time "11/10/2022 09:00:00"
Aufbewahrungszeitraum auf einen vorhandenen Snapshot anwenden
-
Zu Speicher > Volumes navigieren und ein Volume auswählen.
-
Auf der Seite mit den Volumendetails die Registerkarte Snapshots auswählen.
-
Wählen Sie den Snapshot aus, wählen Sie
und dann Modify SnapLock Expiration Time. Es besteht die Möglichkeit, den Kalender auszuwählen, um das Ablaufdatum und die Uhrzeit der Aufbewahrung festzulegen. -
Speichern Sie Ihre Änderungen.
-
Auf der Seite Volumes > Snapshots Anzeigen/Ausblenden auswählen und SnapLock Expiration Time wählen, um die Spalte SnapLock Expiration Time anzuzeigen und zu überprüfen, ob die Aufbewahrungszeit eingestellt ist.
-
Um einem vorhandenen Snapshot manuell eine Aufbewahrungsfrist zuzuweisen, ist folgender Befehl einzugeben:
volume snapshot modify-snaplock-expiry-time -volume <volume_name> -snapshot <snapshot name> -snaplock-expiry-time <expiration_date_time>Im folgenden Beispiel wird eine Aufbewahrungsfrist auf einen bestehenden Snapshot angewendet:
cluster1> volume snapshot modify-snaplock-expiry-time -volume vol1 -snapshot snap2 -snaplock-expiry-time "11/10/2022 09:00:00"
Eine bestehende Richtlinie anpassen, um die langfristige Aufbewahrung anzuwenden.
In einer SnapMirror Beziehung kann eine Aufbewahrungsdauer für eine Mirror-Vault-Richtlinienregel festgelegt werden, und die Aufbewahrungsdauer wird auf Snapshots angewendet, die auf das Ziel repliziert werden, wenn auf dem Zielvolume die Snapshot-Sperre aktiviert ist. Die Aufbewahrungsdauer hat Vorrang vor der Aufbewahrungsanzahl; beispielsweise werden Snapshots, deren Ablaufdatum noch nicht erreicht ist, auch dann aufbewahrt, wenn die Aufbewahrungsanzahl überschritten wurde.
Ab ONTAP 9.14.1 ist es möglich, eine bestehende SnapMirror Richtlinie zu ändern, indem eine Regel hinzugefügt wird, um die Langzeitaufbewahrung von Snapshots festzulegen. Die Regel dient dazu, die standardmäßige Aufbewahrungsdauer von Volumes auf SnapLock Vault-Zielen und auf nicht-SnapLock SnapMirror Ziel-Volumes zu überschreiben.
-
Einer bestehenden SnapMirror Richtlinie eine Regel hinzufügen:
snapmirror policy add-rule -vserver <SVM name> -policy <policy name> -snapmirror-label <label name> -keep <number of snapshots> -retention-period [<integer> days|months|years]Das folgende Beispiel erstellt eine Regel, die eine Aufbewahrungsfrist von 6 Monaten auf die bestehende Richtlinie mit dem Namen „lockvault“ anwendet:
snapmirror policy add-rule -vserver vs1 -policy lockvault -snapmirror-label test1 -keep 10 -retention-period "6 months"
Weitere Informationen zu
snapmirror policy add-rulefinden sich in der "ONTAP-Befehlsreferenz".