Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Auf einen ONTAP Cluster mit SSH-Anfragen zugreifen

Beitragende netapp-mwallis netapp-aherbin netapp-andreajost netapp-dbagwell netapp-sumathi netapp-aaron-holt netapp-barbe netapp-ahibbard netapp-thomi
Änderungen vorschlagen

Sie können SSH-Anfragen an einen ONTAP Cluster senden, um administrative Aufgaben auszuführen. SSH ist standardmäßig aktiviert.

Bevor Sie beginnen
  • Sie benötigen ein Benutzerkonto, das für die Verwendung von ssh als Zugriffsmethode konfiguriert ist.

    Der -application`Parameter der `security login`Befehle gibt das Zugriffsverfahren für ein Benutzerkonto an. Weitere Informationen zu `security login finden sich in der "ONTAP-Befehlsreferenz".

  • Wenn Sie ein Active Directory (AD) Domänenbenutzerkonto für den Zugriff auf den Cluster verwenden, muss ein Authentifizierungstunnel für den Cluster über eine CIFS-fähige Storage-VM eingerichtet worden sein, und Ihr AD Domänenbenutzerkonto muss dem Cluster auch mit ssh als Zugriffsmethode und domain als Authentifizierungsverfahren hinzugefügt worden sein.

Über diese Aufgabe
  • Ein OpenSSH-Client ab Version 5.7 muss verwendet werden.

  • Es wird ausschließlich das SSH v2 Protokoll unterstützt; SSH v1 wird nicht unterstützt.

  • ONTAP unterstützt maximal 64 gleichzeitige SSH-Sitzungen pro Knoten.

    Befindet sich die Cluster-Management-LIF auf dem Node, teilt sie sich dieses Limit mit der Node-Management-LIF.

    Wenn die Anzahl der eingehenden Verbindungen mehr als 10 pro Sekunde beträgt, wird der Dienst vorübergehend für 60 Sekunden deaktiviert.

  • ONTAP unterstützt nur die Verschlüsselungsalgorithmen AES und 3DES (auch bekannt als ciphers) für SSH.

    AES unterstützt Schlüssellängen von 128, 192 und 256 Bit. 3DES verwendet wie das ursprüngliche DES eine Schlüssellänge von 56 Bit, die jedoch dreimal wiederholt wird.

  • Wenn der FIPS-Modus aktiviert ist, sollten SSH-Clients mit den öffentlichen Schlüsselalgorithmen des Elliptic Curve Digital Signature Algorithm (ECDSA) verhandeln, damit die Verbindung erfolgreich ist.

  • Wenn von einem Windows-Host aus auf die ONTAP-CLI zugegriffen werden soll, kann ein Drittanbieter-Tool wie PuTTY verwendet werden.

  • Wenn Sie sich mit einem Windows AD-Benutzernamen bei ONTAP anmelden, sollten Sie die gleichen Groß- und Kleinbuchstaben verwenden, die bei der Erstellung des AD-Benutzernamens und des Domänennamens in ONTAP verwendet wurden.

    AD-Benutzernamen und Domänennamen sind nicht case-sensitiv. ONTAP-Benutzernamen sind jedoch case-sensitiv. Eine Abweichung in der Groß- und Kleinschreibung zwischen dem in ONTAP erstellten Benutzernamen und dem in AD erstellten Benutzernamen führt zu einem Anmeldefehler.

SSH Authentifizierungsoptionen
  • Ab ONTAP 9.3 ist es möglich, "SSH-Multifaktor-Authentifizierung aktivieren" für lokale Administratorkonten zu verwenden.

    Wenn die SSH-Multifaktor Authentifizierung aktiviert ist, erfolgt die Authentifizierung der Benutzer mithilfe eines öffentlichen Schlüssels und eines Passworts.

  • Ab ONTAP 9.4 kann "SSH-Multifaktor-Authentifizierung aktivieren" für LDAP- und NIS-Remote-Benutzer verwendet werden.

  • Ab ONTAP 9.13.1 können Sie optional die Zertifikatsvalidierung zum SSH-Authentifizierungsprozess hinzufügen, um die Anmeldesicherheit zu erhöhen. Dazu "Ein X.509-Zertifikat mit dem öffentlichen Schlüssel verknüpfen" das ein Konto verwendet, überprüfen. Wenn Sie sich per SSH mit sowohl einem öffentlichen SSH-Schlüssel als auch einem X.509-Zertifikat anmelden, prüft ONTAP die Gültigkeit des X.509-Zertifikats, bevor mit dem öffentlichen SSH-Schlüssel authentifiziert wird. Die SSH-Anmeldung wird verweigert, wenn dieses Zertifikat abgelaufen oder widerrufen ist, und der öffentliche SSH-Schlüssel wird automatisch deaktiviert.

  • Ab ONTAP 9.14.1 können ONTAP-Administratoren "Cisco Duo Zwei-Faktor-Authentifizierung zum SSH-Authentifizierungsprozess hinzufügen" die Anmeldesicherheit erhöhen. Nach der Aktivierung der Cisco Duo Authentifizierung müssen Benutzer beim ersten Anmelden ein Gerät als Authentifikator für SSH-Sitzungen registrieren.

  • Ab ONTAP 9.15.1 können Administratoren "Dynamische Autorisierung konfigurieren" zusätzliche adaptive Authentifizierung für SSH-Benutzer basierend auf dem Vertrauenswert des Benutzers bereitstellen.

  • Ab ONTAP 9.19.1 können Administratoren den "security ssh publickey show -vserver -host-key-algorithm command" verwenden, um den Fingerabdruck des ONTAP-Hostschlüssels anzuzeigen. Dies ermöglicht Administratoren zu überprüfen, ob dieser Fingerabdruck mit dem in ONTAP gespeicherten übereinstimmt.

Schritte
  1. Von einem Host mit Zugriff auf das Netzwerk des ONTAP-Clusters den ssh Befehl in einem der folgenden Formate eingeben:

    • ssh username@hostname_or_IP [command]

    • ssh -l username hostname_or_IP [command]

Wenn Sie ein AD-Domänenbenutzerkonto verwenden, muss username im Format domainname\\AD_accountname (mit doppelten Backslashes nach dem Domänennamen) oder "domainname\AD_accountname" (in doppelten Anführungszeichen und mit einem einfachen Backslash nach dem Domänennamen) angegeben werden.

hostname_or_IP ist der Hostname oder die IP-Adresse des Cluster-Management-LIF oder eines Node-Management-LIF. Die Verwendung des Cluster-Management-LIF wird empfohlen. Es kann eine IPv4- oder IPv6-Adresse verwendet werden.

command ist für SSH-interaktive Sitzungen nicht erforderlich.

Beispiele für SSH-Anfragen

Die folgenden Beispiele zeigen, wie das Benutzerkonto mit dem Namen “joe” eine SSH-Anfrage an einen Cluster stellen kann, dessen Cluster-Management-LIF 10.72.137.28 ist:

$ ssh joe@10.72.137.28
Password:
cluster1::> cluster show
Node                  Health  Eligibility
--------------------- ------- ------------
node1                 true    true
node2                 true    true
2 entries were displayed.
$ ssh -l joe 10.72.137.28 cluster show
Password:
Node                  Health  Eligibility
--------------------- ------- ------------
node1                 true    true
node2                 true    true
2 entries were displayed.

Die folgenden Beispiele zeigen, wie das Benutzerkonto mit dem Namen “john” aus der Domäne mit dem Namen “DOMAIN1” eine SSH-Anfrage an einen Cluster stellen kann, dessen Cluster-Management-LIF 10.72.137.28 ist:

$ ssh DOMAIN1\\john@10.72.137.28
Password:
cluster1::> cluster show
Node                  Health  Eligibility
--------------------- ------- ------------
node1                 true    true
node2                 true    true
2 entries were displayed.
$ ssh -l "DOMAIN1\john" 10.72.137.28 cluster show
Password:
Node                  Health  Eligibility
--------------------- ------- ------------
node1                 true    true
node2                 true    true
2 entries were displayed.

Das folgende Beispiel zeigt, wie das Benutzerkonto mit dem Namen “joe” eine SSH-MFA-Anfrage stellen kann, um auf einen Cluster zuzugreifen, dessen Cluster-Management-LIF 10.72.137.32 ist:

$ ssh joe@10.72.137.32
Authenticated with partial success.
Password:
cluster1::> cluster show
Node                  Health  Eligibility
--------------------- ------- ------------
node1                 true    true
node2                 true    true
2 entries were displayed.