Skip to main content
Data Infrastructure Insights
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Requisitos del agente de seguridad de carga de trabajo

Colaboradores netapp-alavoie dgracenetapp

Instala los agentes de Workload Security en servidores dedicados que cumplan los requisitos mínimos de sistema operativo, CPU, memoria y espacio en disco para asegurar un monitoreo y una detección de amenazas óptimos. Esta guía especifica los requisitos de hardware y red necesarios antes de "instalando tu Workload Security Agent", incluidas las distribuciones de Linux compatibles, las reglas de conectividad de red y las recomendaciones sobre el dimensionamiento del sistema.

Requisitos del sistema

Componente Requisito de Linux

Sistema operativo

Cualquier distribución de Linux de 64 bits incluida en la lista del producto, incluidos los sistemas con SELinux activado.

Para consultar la lista actual de distribuciones y versiones compatibles, en Workload Security ve a Collectors > Agents > +Agent y haz clic en Linux Versions Supported (i). Esa lista se genera desde el producto y siempre está actualizada.

El instalador también valida el host: en una distribución no compatible se detiene con "This linux distribution is not supported. Exiting the installation".

Este ordenador no debe ejecutar ningún otro software a nivel de aplicación. Se recomienda un servidor dedicado.

Comandos / paquetes

Se requieren los siguientes elementos en el host del agente:

  • unzip — Instalación del agente

  • zip — paquete de diagnóstico (cloudsecure-agent-symptom-collector.sh)

  • sshpass — Comprobador de frecuencia de eventos (svm_event_rate_checker.sh)

  • sudo su – — instalación, ejecución de scripts y desinstalación

UPC

4 núcleos de CPU

Memoria

16 GB de RAM

Espacio disponible en disco

Asigna el espacio en disco de la siguiente manera:

/opt/netapp — 36 GB (mínimo 35 GB de espacio libre tras la creación del sistema de archivos)

Nota: Asigna un poco más de espacio en disco para permitir la creación del sistema de archivos; asegúrate de que haya al menos 35 GB libres en el sistema de archivos. Si /opt está montado desde un almacenamiento NAS, asegúrate de que los usuarios locales tengan acceso a la carpeta; de lo contrario, el Agent o Data Collector podrían no instalarse correctamente.

Sincronización horaria

Sincroniza la hora tanto en el sistema ONTAP como en el host del agente mediante NTP o SNTP. Una desviación horaria entre ONTAP y el agente puede impedir la correlación de eventos, las comprobaciones de estado y la resolución de problemas.

Red

Conexión Ethernet de 100 Mbps a 1 Gbps, dirección IP estática, conectividad IP a todos los dispositivos supervisados y un puerto obligatorio hacia la instancia de Workload Security (80 o 443).

El Workload Security Agent se puede instalar en el mismo equipo que una Data Infrastructure Insights Acquisition Unit y/o Agent; sin embargo, se recomienda instalarlos en equipos distintos. Si se instala en el mismo equipo, asigna espacio en disco como se muestra a continuación:

Espacio en disco disponible Asignación

50–55 GB (instalación combinada)

En Linux, asigna así: /opt/netapp 25–30 GB; /var/log/netapp 25 GB

Normas de acceso a la red en la nube

Para entornos de Workload Security ubicados en EE. UU.:

Protocolo Puerto Fuente Destino Descripción

TCP

443

Agente de seguridad de carga de trabajo

<site_name>.cs01.cloudinsights.netapp.com

<site_name>.c01.cloudinsights.netapp.com

<site_name>.c02.cloudinsights.netapp.com

Acceso a Data Infrastructure Insights

TCP

443

Agente de seguridad de carga de trabajo

agentlogin.cs01.cloudinsights.netapp.com

Acceso a servicios de autenticación

Para entornos de Workload Security ubicados en Europa:

Protocolo Puerto Fuente Destino Descripción

TCP

443

Agente de seguridad de carga de trabajo

<site_name>.cs01-eu-1.cloudinsights.netapp.com

<site_name>.c01-eu-1.cloudinsights.netapp.com

<site_name>.c02-eu-1.cloudinsights.netapp.com

Acceso a Data Infrastructure Insights

TCP

443

Agente de seguridad de carga de trabajo

agentlogin.cs01-eu-1.cloudinsights.netapp.com

Acceso a servicios de autenticación

Para entornos de Workload Security basados en APAC:

Protocolo Puerto Fuente Destino Descripción

TCP

443

Agente de seguridad de carga de trabajo

<site_name>.cs01-ap-1.cloudinsights.netapp.com

<site_name>.c01-ap-1.cloudinsights.netapp.com

<site_name>.c02-ap-1.cloudinsights.netapp.com

Acceso a Data Infrastructure Insights

TCP

443

Agente de seguridad de carga de trabajo

agentlogin.cs01-ap-1.cloudinsights.netapp.com

Acceso a servicios de autenticación

Si el agente se encuentra detrás de una inspección SSL (por ejemplo, Zscaler), desactiva la inspección SSL para *.cloudinsights.netapp.com y el host regional agentlogin. Workload Security no funciona correctamente cuando los certificados intermedios vuelven a firmar los endpoints de SaaS._

Reglas dentro de la red

Protocolo Puerto Fuente Destino Descripción

TCP

389 (LDAP)

636 (LDAPS / start-tls)

Agente de seguridad de carga de trabajo

URL del servidor LDAP

Conéctate a LDAP. Se admite SSL (LDAPS/start-tls); se acepta el certificado presentado por el servidor.

TCP

443

Agente de seguridad de carga de trabajo

Dirección IP de gestión del clúster o del SVM (dependiendo de la configuración del colector de SVM)

Comunicación mediante API con ONTAP.

TCP

35 000–55 000

Direcciones IP de LIF de SVM

Agente de seguridad de carga de trabajo

Comunicación de ONTAP al agente para eventos de FPolicy. Abre estos puertos hacia el agente (incluido cualquier firewall en el propio agente) para que ONTAP pueda enviar eventos de acceso a archivos y usuarios.

TCP

35 000–55 000

IP de gestión de clúster

Agente de seguridad de carga de trabajo

Comunicación desde la dirección IP de gestión del clúster ONTAP hacia el agente para eventos EMS (por ejemplo, anti-ransomware / ARP). Abre estos puertos hacia el agente (incluido cualquier firewall en el propio agente).

SSH

22

Agente de seguridad de carga de trabajo

Gestión de clústeres

Necesario para el bloqueo de usuarios CIFS/SMB.

Acerca del rango de puertos de FPolicy/EMS

No es necesario abrir todo el rango 35000–55000/tcp. Ajusta el tamaño de la reserva al número de colectores en el agente: cada SVM utiliza hasta 4 puertos (2 por protocolo habilitado — NFS y CIFS/SMB). Para un agente a plena capacidad (50 colectores), reserva unos 200 puertos dentro de este rango y aumenta si es necesario. Las dos filas anteriores utilizan el mismo rango para diferentes tipos de tráfico: SVM data LIF → el agente transporta eventos de actividad de archivos/usuario de FPolicy, y Cluster management IP → el agente transporta eventos EMS (como ARP). Abre ambas rutas si usas las funciones correspondientes.

Cuando ejecutas «Probar conexión» antes de añadir un colector, solo se verifica un subconjunto de puertos activos de este rango. Mantén abierto todo el rango reservado en el firewall del Agent y en cualquier ruta de red entre ONTAP y el Agent.

Dimensionamiento del sistema

Un agente admite un máximo de 50 recopiladores de datos (de todos los tipos combinados), con un límite máximo de aproximadamente 20 000 eventos por segundo.

Guía típica para un host dedicado de Agent:

  • 4 CPU / 16 GB de RAM — unos 10 recolectores

  • 4 CPU / 32 GB de RAM — unos 20 recolectores

  • Escala horizontalmente con agentes adicionales cuando te acerques a los límites de 50 colectores o 20 000 eventos/seg

Utiliza el Event Rate Checker (svm_event_rate_checker.sh) para medir las tasas máximas de eventos antes de añadir colectores. Consulta la documentación del Event Rate Checker para conocer el método completo de dimensionamiento.