Telnet- oder RSH-Zugriff auf ein ONTAP Cluster ermöglichen
Als Sicherheitsbest Practice sind Telnet und RSH standardmäßig deaktiviert. Damit der Cluster Telnet- oder RSH-Anfragen akzeptiert, muss der Dienst in der Standardrichtlinie für Verwaltungsdienste aktiviert werden.
Telnet und RSH sind keine sicheren Protokolle, die Verwendung von SSH für den Zugriff auf den Cluster wird empfohlen. SSH bietet eine sichere Remote-Shell und eine interaktive Netzwerksitzung. Weitere Informationen finden sich unter "Zugriff auf den Cluster über SSH".
-
ONTAP unterstützt maximal 50 gleichzeitige Telnet- oder RSH-Sitzungen pro Knoten.
Befindet sich die Cluster-Management-LIF auf dem Node, teilt sie sich dieses Limit mit der Node-Management-LIF.
Wenn die Anzahl der eingehenden Verbindungen mehr als 10 pro Sekunde beträgt, wird der Dienst vorübergehend für 60 Sekunden deaktiviert.
-
Für RSH Befehle sind erweiterte Berechtigungen erforderlich.
-
Bestätigen Sie, dass das RSH- oder Telnet-Sicherheitsprotokoll aktiviert ist:
security protocol show-
Wenn das Sicherheitsprotokoll RSH oder Telnet aktiviert ist, erfolgt der nächste Schritt.
-
Falls das Sicherheitsprotokoll RSH oder Telnet nicht aktiviert ist, kann es mit dem folgenden Befehl aktiviert werden:
security protocol modify -application <rsh/telnet> -enabled true
Weitere Informationen zu
security protocol showundsecurity protocol modifyfinden sich in der "ONTAP-Befehlsreferenz". -
-
Bestätigen Sie, dass der
management-rsh-serverodermanagement-telnet-serverDienst auf den Management-LIFs vorhanden ist:network interface show -services management-rsh-serveroder
network interface show -services management-telnet-serverWeitere Informationen zu
network interface showfinden sich in der "ONTAP-Befehlsreferenz".-
Falls der
management-rsh-serverodermanagement-telnet-serverDienst existiert, zum nächsten Schritt übergehen. -
Falls der
management-rsh-serverodermanagement-telnet-serverDienst nicht existiert, kann der folgende Befehl zum Hinzufügen verwendet werden:network interface service-policy add-service -vserver cluster1 -policy default-management -service management-rsh-servernetwork interface service-policy add-service -vserver cluster1 -policy default-management -service management-telnet-server
Weitere Informationen zu
network interface service-policy add-servicefinden sich in der "ONTAP-Befehlsreferenz". -
ONTAP verhindert, dass vordefinierte Firewall-Richtlinien geändert werden können, aber es besteht die Möglichkeit, eine neue Richtlinie zu erstellen, indem die vordefinierte mgmt Management-Firewall-Richtlinie geklont und anschließend Telnet oder RSH in der neuen Richtlinie aktiviert wird.
-
In den erweiterten Berechtigungsmodus wechseln:
set advanced -
Ein Sicherheitsprotokoll (RSH oder Telnet) aktivieren:
security protocol modify -application security_protocol -enabled true -
Eine neue Management-Firewall-Richtlinie wird auf Basis der `mgmt`Management-Firewall-Richtlinie erstellt:
system services firewall policy clone -policy mgmt -destination-policy policy-name -
Telnet oder RSH in der neuen Management-Firewall-Richtlinie aktivieren:
system services firewall policy create -policy policy-name -service security_protocol -action allow -ip-list ip_address/netmaskUm alle IP-Adressen zuzulassen, sollte Folgendes angegeben werden:
-ip-list 0.0.0.0/0 -
Die neue Richtlinie wird mit der Cluster-Management-LIF verknüpft:
network interface modify -vserver cluster_management_LIF -lif cluster_mgmt -firewall-policy policy-nameWeitere Informationen zu
network interface modifyfinden sich in der "ONTAP-Befehlsreferenz".