Skip to main content
Data Infrastructure Insights
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Exigences relatives à l'agent de sécurité de la charge de travail

Contributeurs netapp-alavoie dgracenetapp

Déployez les agents Workload Security sur des serveurs dédiés répondant aux exigences minimales en matière de système d'exploitation, de processeur, de mémoire et d'espace disque afin de garantir des performances optimales de surveillance et de détection des menaces. Ce guide spécifie les exigences matérielles et réseau nécessaires avant "installation de votre Workload Security Agent", notamment les distributions Linux prises en charge, les règles de connectivité réseau et les recommandations de dimensionnement du système.

Configuration système requise

Composant Exigence Linux

Système opérateur

Toute distribution Linux 64 bits répertoriée dans le produit, y compris les systèmes avec SELinux activé.

Pour consulter la liste actuelle des distributions et versions prises en charge, dans Workload Security, accédez à Collectors > Agents > +Agent et cliquez sur Linux Versions Supported (i). Cette liste est générée par le produit et est toujours à jour.

Le programme d'installation valide également l'hôte : sur une distribution non prise en charge, il s'arrête avec « This linux distribution is not supported. Exiting the installation ».

Cet ordinateur ne doit exécuter aucun autre logiciel applicatif. Un serveur dédié est recommandé.

Commandes / paquets

Les éléments suivants sont requis sur l'hôte de l'agent :

  • Décompresser — Installation de l’agent

  • zip — bundle de diagnostic (cloudsecure-agent-symptom-collector.sh)

  • sshpass — Vérificateur de taux d'événements (svm_event_rate_checker.sh)

  • sudo su – — installation, exécution de scripts et désinstallation

processeur

4 cœurs de processeur

Mémoire

16 Go de RAM

Espace disque disponible

Allouez l'espace disque comme suit :

/opt/netapp — 36 Go (minimum 35 Go d'espace libre après la création du système de fichiers)

Remarque : Prévoyez un peu d’espace disque supplémentaire pour la création du système de fichiers ; assurez-vous de disposer d’au moins 35 Go d’espace libre dans le système de fichiers. Si /opt est monté depuis un stockage NAS, assurez-vous que les utilisateurs locaux ont accès au dossier — sinon, l’Agent ou le Data Collector pourrait ne pas s’installer.

Synchronisation temporelle

Synchronisez l'heure à la fois sur le système ONTAP et sur l'hôte de l'Agent à l'aide de NTP ou SNTP. Un décalage horaire entre ONTAP et l'Agent peut perturber la corrélation des événements, les contrôles d'intégrité et le dépannage.

Réseau

Connexion Ethernet de 100 Mbps à 1 Gbps, adresse IP statique, connectivité IP à tous les périphériques surveillés et un port requis pour l'instance Workload Security (80 ou 443).

L'agent Workload Security peut être installé sur la même machine qu'une unité d'acquisition Data Infrastructure Insights et/ou un agent Data Infrastructure Insights ; cependant, il est recommandé de les installer sur des machines séparées, car cela constitue une bonne pratique. Si vous les installez sur la même machine, allouez l'espace disque comme indiqué ci-dessous :

espace disque disponible Allocation

50–55 Go (installation combinée)

Pour Linux, allouez comme suit : /opt/netapp 25–30 Go ; /var/log/netapp 25 Go

Règles d'accès au réseau cloud

Pour les environnements Workload Security basés aux États-Unis :

Protocole Port Source Destination Description

TCP

443

Agent de sécurité de la charge de travail

<site_name>.cs01.cloudinsights.netapp.com

<site_name>.c01.cloudinsights.netapp.com

<site_name>.c02.cloudinsights.netapp.com

Accès aux Data Infrastructure Insights

TCP

443

Agent de sécurité de la charge de travail

agentlogin.cs01.cloudinsights.netapp.com

Accès aux services d'authentification

Pour les environnements Workload Security basés en Europe :

Protocole Port Source Destination Description

TCP

443

Agent de sécurité de la charge de travail

<site_name>.cs01-eu-1.cloudinsights.netapp.com

<site_name>.c01-eu-1.cloudinsights.netapp.com

<site_name>.c02-eu-1.cloudinsights.netapp.com

Accès aux Data Infrastructure Insights

TCP

443

Agent de sécurité de la charge de travail

agentlogin.cs01-eu-1.cloudinsights.netapp.com

Accès aux services d'authentification

Pour les environnements Workload Security basés en APAC :

Protocole Port Source Destination Description

TCP

443

Agent de sécurité de la charge de travail

<site_name>.cs01-ap-1.cloudinsights.netapp.com

<site_name>.c01-ap-1.cloudinsights.netapp.com

<site_name>.c02-ap-1.cloudinsights.netapp.com

Accès aux Data Infrastructure Insights

TCP

443

Agent de sécurité de la charge de travail

agentlogin.cs01-ap-1.cloudinsights.netapp.com

Accès aux services d'authentification

Si l’agent est derrière une inspection SSL (par exemple, Zscaler), désactivez l’inspection SSL pour *.cloudinsights.netapp.com et l’hôte agentlogin régional. Workload Security ne fonctionne pas correctement lorsque des certificats intermédiaires re-signent les points de terminaison SaaS.

Règles du réseau

Protocole Port Source Destination Description

TCP

389 (LDAP)

636 (LDAPS / start-tls)

Agent de sécurité de la charge de travail

URL du serveur LDAP

Connectez-vous à LDAP. SSL (LDAPS/start-tls) est pris en charge ; le certificat présenté par le serveur est accepté.

TCP

443

Agent de sécurité de la charge de travail

Adresse IP de gestion du cluster ou de la SVM (selon la configuration du collecteur SVM)

Communication API avec ONTAP.

TCP

35 000–55 000

Adresses IP LIF des données SVM

Agent de sécurité de la charge de travail

Communication d'ONTAP vers l'agent pour les événements FPolicy. Ouvrez ces ports vers l'agent (y compris tout pare-feu sur l'agent lui-même) afin qu'ONTAP puisse envoyer des événements d'accès aux fichiers/utilisateurs.

TCP

35 000–55 000

IP de gestion de cluster

Agent de sécurité de la charge de travail

Communication de l'adresse IP de gestion du cluster ONTAP vers l'Agent pour les événements EMS (par exemple, anti-ransomware/ARP). Ouvrez ces ports vers l'Agent (y compris tout pare-feu sur l'Agent lui-même).

SSH

22

Agent de sécurité de la charge de travail

Gestion des clusters

Nécessaire pour le blocage des utilisateurs CIFS/SMB.

À propos de la plage de ports FPolicy/EMS

Il n'est pas nécessaire d'ouvrir toute la plage 35000–55000/tcp. Dimensionnez la réservation en fonction du nombre de collecteurs sur l'Agent : chaque SVM utilise jusqu'à 4 ports (2 par protocole activé — NFS et CIFS/SMB). Pour un Agent pleinement chargé (50 collecteurs), réservez environ 200 ports dans cette plage et augmentez si nécessaire. Les deux lignes ci-dessus utilisent la même plage pour des trafics différents : SVM data LIF → Agent transporte les événements d'activité de fichiers/utilisateurs FPolicy, et Cluster management IP → Agent transporte les événements EMS (tels que ARP). Ouvrez les deux chemins si vous utilisez les fonctionnalités correspondantes.

Lorsque vous exécutez le test de connexion avant d'ajouter un collecteur, il vérifie uniquement un sous-ensemble des ports actifs de cette plage. Gardez la plage réservée complète ouverte sur le pare-feu de l'Agent et sur tout chemin réseau entre ONTAP et l'Agent.

Dimensionnement du système

Un agent prend en charge un maximum de 50 collecteurs de données (tous types confondus), dans la limite d’environ 20 000 événements par seconde.

Recommandations typiques pour un hôte Agent dédié :

  • 4 processeurs / 16 Go de RAM — environ 10 collecteurs

  • 4 CPU / 32 Go de RAM — environ 20 collecteurs

  • Ajoutez des agents supplémentaires lorsque vous approchez des limites de 50 collecteurs ou de 20 000 événements/seconde

Utilisez l'Event Rate Checker (svm_event_rate_checker.sh) pour mesurer les pics de taux d'événements avant d'ajouter des collecteurs. Consultez la documentation de l'Event Rate Checker pour connaître la méthode de dimensionnement complète.