Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Telnet- oder RSH-Zugriff auf ein ONTAP Cluster ermöglichen

Beitragende netapp-barbe netapp-aaron-holt netapp-sumathi netapp-ahibbard netapp-aherbin
Änderungen vorschlagen

Als Sicherheitsbest Practice sind Telnet und RSH standardmäßig deaktiviert. Damit der Cluster Telnet- oder RSH-Anfragen akzeptiert, muss der Dienst in der Standardrichtlinie für Verwaltungsdienste aktiviert werden.

Telnet und RSH sind keine sicheren Protokolle, die Verwendung von SSH für den Zugriff auf den Cluster wird empfohlen. SSH bietet eine sichere Remote-Shell und eine interaktive Netzwerksitzung. Weitere Informationen finden sich unter "Zugriff auf den Cluster über SSH".

Über diese Aufgabe
  • ONTAP unterstützt maximal 50 gleichzeitige Telnet- oder RSH-Sitzungen pro Knoten.

    Befindet sich die Cluster-Management-LIF auf dem Node, teilt sie sich dieses Limit mit der Node-Management-LIF.

    Wenn die Anzahl der eingehenden Verbindungen mehr als 10 pro Sekunde beträgt, wird der Dienst vorübergehend für 60 Sekunden deaktiviert.

  • Für RSH Befehle sind erweiterte Berechtigungen erforderlich.

ONTAP 9.10.1 oder höher
Schritte
  1. Bestätigen Sie, dass das RSH- oder Telnet-Sicherheitsprotokoll aktiviert ist:

    security protocol show

    1. Wenn das Sicherheitsprotokoll RSH oder Telnet aktiviert ist, erfolgt der nächste Schritt.

    2. Falls das Sicherheitsprotokoll RSH oder Telnet nicht aktiviert ist, kann es mit dem folgenden Befehl aktiviert werden:

      security protocol modify -application <rsh/telnet> -enabled true

    Weitere Informationen zu security protocol show und security protocol modify finden sich in der "ONTAP-Befehlsreferenz".

  2. Bestätigen Sie, dass der management-rsh-server oder management-telnet-server Dienst auf den Management-LIFs vorhanden ist:

    network interface show -services management-rsh-server

    oder

    network interface show -services management-telnet-server

    Weitere Informationen zu network interface show finden sich in der "ONTAP-Befehlsreferenz".

    1. Falls der management-rsh-server oder management-telnet-server Dienst existiert, zum nächsten Schritt übergehen.

    2. Falls der management-rsh-server oder management-telnet-server Dienst nicht existiert, kann der folgende Befehl zum Hinzufügen verwendet werden:

      network interface service-policy add-service -vserver cluster1 -policy default-management -service management-rsh-server

      network interface service-policy add-service -vserver cluster1 -policy default-management -service management-telnet-server

    Weitere Informationen zu network interface service-policy add-service finden sich in der "ONTAP-Befehlsreferenz".

ONTAP 9.9 oder früher
Über diese Aufgabe

ONTAP verhindert, dass vordefinierte Firewall-Richtlinien geändert werden können, aber es besteht die Möglichkeit, eine neue Richtlinie zu erstellen, indem die vordefinierte mgmt Management-Firewall-Richtlinie geklont und anschließend Telnet oder RSH in der neuen Richtlinie aktiviert wird.

Schritte
  1. In den erweiterten Berechtigungsmodus wechseln:

    set advanced

  2. Ein Sicherheitsprotokoll (RSH oder Telnet) aktivieren:

    security protocol modify -application security_protocol -enabled true

  3. Eine neue Management-Firewall-Richtlinie wird auf Basis der `mgmt`Management-Firewall-Richtlinie erstellt:

    system services firewall policy clone -policy mgmt -destination-policy policy-name

  4. Telnet oder RSH in der neuen Management-Firewall-Richtlinie aktivieren:

    system services firewall policy create -policy policy-name -service security_protocol -action allow -ip-list ip_address/netmask

    Um alle IP-Adressen zuzulassen, sollte Folgendes angegeben werden: -ip-list 0.0.0.0/0

  5. Die neue Richtlinie wird mit der Cluster-Management-LIF verknüpft:

    network interface modify -vserver cluster_management_LIF -lif cluster_mgmt -firewall-policy policy-name

    Weitere Informationen zu network interface modify finden sich in der "ONTAP-Befehlsreferenz".