Requisitos del agente de seguridad de carga de trabajo
Instala los agentes de Workload Security en servidores dedicados que cumplan los requisitos mínimos de sistema operativo, CPU, memoria y espacio en disco para asegurar un monitoreo y una detección de amenazas óptimos. Esta guía especifica los requisitos de hardware y red necesarios antes de "instalando tu Workload Security Agent", incluidas las distribuciones de Linux compatibles, las reglas de conectividad de red y las recomendaciones sobre el dimensionamiento del sistema.
Requisitos del sistema
| Componente | Requisito de Linux |
|---|---|
Sistema operativo |
Cualquier distribución de Linux de 64 bits incluida en la lista del producto, incluidos los sistemas con SELinux activado. Para consultar la lista actual de distribuciones y versiones compatibles, en Workload Security ve a Collectors > Agents > +Agent y haz clic en Linux Versions Supported (i). Esa lista se genera desde el producto y siempre está actualizada. El instalador también valida el host: en una distribución no compatible se detiene con "This linux distribution is not supported. Exiting the installation". Este ordenador no debe ejecutar ningún otro software a nivel de aplicación. Se recomienda un servidor dedicado. |
Comandos / paquetes |
Se requieren los siguientes elementos en el host del agente:
|
UPC |
4 núcleos de CPU |
Memoria |
16 GB de RAM |
Espacio disponible en disco |
Asigna el espacio en disco de la siguiente manera: /opt/netapp — 36 GB (mínimo 35 GB de espacio libre tras la creación del sistema de archivos) Nota: Asigna un poco más de espacio en disco para permitir la creación del sistema de archivos; asegúrate de que haya al menos 35 GB libres en el sistema de archivos. Si /opt está montado desde un almacenamiento NAS, asegúrate de que los usuarios locales tengan acceso a la carpeta; de lo contrario, el Agent o Data Collector podrían no instalarse correctamente. |
Sincronización horaria |
Sincroniza la hora tanto en el sistema ONTAP como en el host del agente mediante NTP o SNTP. Una desviación horaria entre ONTAP y el agente puede impedir la correlación de eventos, las comprobaciones de estado y la resolución de problemas. |
Red |
Conexión Ethernet de 100 Mbps a 1 Gbps, dirección IP estática, conectividad IP a todos los dispositivos supervisados y un puerto obligatorio hacia la instancia de Workload Security (80 o 443). |
El Workload Security Agent se puede instalar en el mismo equipo que una Data Infrastructure Insights Acquisition Unit y/o Agent; sin embargo, se recomienda instalarlos en equipos distintos. Si se instala en el mismo equipo, asigna espacio en disco como se muestra a continuación:
| Espacio en disco disponible | Asignación |
|---|---|
50–55 GB (instalación combinada) |
En Linux, asigna así: /opt/netapp 25–30 GB; /var/log/netapp 25 GB |
Normas de acceso a la red en la nube
Para entornos de Workload Security ubicados en EE. UU.:
| Protocolo | Puerto | Fuente | Destino | Descripción |
|---|---|---|---|---|
TCP |
443 |
Agente de seguridad de carga de trabajo |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
Acceso a Data Infrastructure Insights |
TCP |
443 |
Agente de seguridad de carga de trabajo |
agentlogin.cs01.cloudinsights.netapp.com |
Acceso a servicios de autenticación |
Para entornos de Workload Security ubicados en Europa:
| Protocolo | Puerto | Fuente | Destino | Descripción |
|---|---|---|---|---|
TCP |
443 |
Agente de seguridad de carga de trabajo |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
Acceso a Data Infrastructure Insights |
TCP |
443 |
Agente de seguridad de carga de trabajo |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
Acceso a servicios de autenticación |
Para entornos de Workload Security basados en APAC:
| Protocolo | Puerto | Fuente | Destino | Descripción |
|---|---|---|---|---|
TCP |
443 |
Agente de seguridad de carga de trabajo |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
Acceso a Data Infrastructure Insights |
TCP |
443 |
Agente de seguridad de carga de trabajo |
agentlogin.cs01-ap-1.cloudinsights.netapp.com |
Acceso a servicios de autenticación |
Si el agente se encuentra detrás de una inspección SSL (por ejemplo, Zscaler), desactiva la inspección SSL para *.cloudinsights.netapp.com y el host regional agentlogin. Workload Security no funciona correctamente cuando los certificados intermedios vuelven a firmar los endpoints de SaaS._
Reglas dentro de la red
| Protocolo | Puerto | Fuente | Destino | Descripción |
|---|---|---|---|---|
TCP |
389 (LDAP) 636 (LDAPS / start-tls) |
Agente de seguridad de carga de trabajo |
URL del servidor LDAP |
Conéctate a LDAP. Se admite SSL (LDAPS/start-tls); se acepta el certificado presentado por el servidor. |
TCP |
443 |
Agente de seguridad de carga de trabajo |
Dirección IP de gestión del clúster o del SVM (dependiendo de la configuración del colector de SVM) |
Comunicación mediante API con ONTAP. |
TCP |
35 000–55 000 |
Direcciones IP de LIF de SVM |
Agente de seguridad de carga de trabajo |
Comunicación de ONTAP al agente para eventos de FPolicy. Abre estos puertos hacia el agente (incluido cualquier firewall en el propio agente) para que ONTAP pueda enviar eventos de acceso a archivos y usuarios. |
TCP |
35 000–55 000 |
IP de gestión de clúster |
Agente de seguridad de carga de trabajo |
Comunicación desde la dirección IP de gestión del clúster ONTAP hacia el agente para eventos EMS (por ejemplo, anti-ransomware / ARP). Abre estos puertos hacia el agente (incluido cualquier firewall en el propio agente). |
SSH |
22 |
Agente de seguridad de carga de trabajo |
Gestión de clústeres |
Necesario para el bloqueo de usuarios CIFS/SMB. |
Acerca del rango de puertos de FPolicy/EMS
No es necesario abrir todo el rango 35000–55000/tcp. Ajusta el tamaño de la reserva al número de colectores en el agente: cada SVM utiliza hasta 4 puertos (2 por protocolo habilitado — NFS y CIFS/SMB). Para un agente a plena capacidad (50 colectores), reserva unos 200 puertos dentro de este rango y aumenta si es necesario. Las dos filas anteriores utilizan el mismo rango para diferentes tipos de tráfico: SVM data LIF → el agente transporta eventos de actividad de archivos/usuario de FPolicy, y Cluster management IP → el agente transporta eventos EMS (como ARP). Abre ambas rutas si usas las funciones correspondientes.
Cuando ejecutas «Probar conexión» antes de añadir un colector, solo se verifica un subconjunto de puertos activos de este rango. Mantén abierto todo el rango reservado en el firewall del Agent y en cualquier ruta de red entre ONTAP y el Agent.
Dimensionamiento del sistema
Un agente admite un máximo de 50 recopiladores de datos (de todos los tipos combinados), con un límite máximo de aproximadamente 20 000 eventos por segundo.
Guía típica para un host dedicado de Agent:
-
4 CPU / 16 GB de RAM — unos 10 recolectores
-
4 CPU / 32 GB de RAM — unos 20 recolectores
-
Escala horizontalmente con agentes adicionales cuando te acerques a los límites de 50 colectores o 20 000 eventos/seg
Utiliza el Event Rate Checker (svm_event_rate_checker.sh) para medir las tasas máximas de eventos antes de añadir colectores. Consulta la documentación del Event Rate Checker para conocer el método completo de dimensionamiento.