Exigences relatives à l'agent de sécurité de la charge de travail
Déployez les agents Workload Security sur des serveurs dédiés répondant aux exigences minimales en matière de système d'exploitation, de processeur, de mémoire et d'espace disque afin de garantir des performances optimales de surveillance et de détection des menaces. Ce guide spécifie les exigences matérielles et réseau nécessaires avant "installation de votre Workload Security Agent", notamment les distributions Linux prises en charge, les règles de connectivité réseau et les recommandations de dimensionnement du système.
Configuration système requise
| Composant | Exigence Linux |
|---|---|
Système opérateur |
Toute distribution Linux 64 bits répertoriée dans le produit, y compris les systèmes avec SELinux activé. Pour consulter la liste actuelle des distributions et versions prises en charge, dans Workload Security, accédez à Collectors > Agents > +Agent et cliquez sur Linux Versions Supported (i). Cette liste est générée par le produit et est toujours à jour. Le programme d'installation valide également l'hôte : sur une distribution non prise en charge, il s'arrête avec « This linux distribution is not supported. Exiting the installation ». Cet ordinateur ne doit exécuter aucun autre logiciel applicatif. Un serveur dédié est recommandé. |
Commandes / paquets |
Les éléments suivants sont requis sur l'hôte de l'agent :
|
processeur |
4 cœurs de processeur |
Mémoire |
16 Go de RAM |
Espace disque disponible |
Allouez l'espace disque comme suit : /opt/netapp — 36 Go (minimum 35 Go d'espace libre après la création du système de fichiers) Remarque : Prévoyez un peu d’espace disque supplémentaire pour la création du système de fichiers ; assurez-vous de disposer d’au moins 35 Go d’espace libre dans le système de fichiers. Si /opt est monté depuis un stockage NAS, assurez-vous que les utilisateurs locaux ont accès au dossier — sinon, l’Agent ou le Data Collector pourrait ne pas s’installer. |
Synchronisation temporelle |
Synchronisez l'heure à la fois sur le système ONTAP et sur l'hôte de l'Agent à l'aide de NTP ou SNTP. Un décalage horaire entre ONTAP et l'Agent peut perturber la corrélation des événements, les contrôles d'intégrité et le dépannage. |
Réseau |
Connexion Ethernet de 100 Mbps à 1 Gbps, adresse IP statique, connectivité IP à tous les périphériques surveillés et un port requis pour l'instance Workload Security (80 ou 443). |
L'agent Workload Security peut être installé sur la même machine qu'une unité d'acquisition Data Infrastructure Insights et/ou un agent Data Infrastructure Insights ; cependant, il est recommandé de les installer sur des machines séparées, car cela constitue une bonne pratique. Si vous les installez sur la même machine, allouez l'espace disque comme indiqué ci-dessous :
| espace disque disponible | Allocation |
|---|---|
50–55 Go (installation combinée) |
Pour Linux, allouez comme suit : /opt/netapp 25–30 Go ; /var/log/netapp 25 Go |
Règles d'accès au réseau cloud
Pour les environnements Workload Security basés aux États-Unis :
| Protocole | Port | Source | Destination | Description |
|---|---|---|---|---|
TCP |
443 |
Agent de sécurité de la charge de travail |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
Accès aux Data Infrastructure Insights |
TCP |
443 |
Agent de sécurité de la charge de travail |
agentlogin.cs01.cloudinsights.netapp.com |
Accès aux services d'authentification |
Pour les environnements Workload Security basés en Europe :
| Protocole | Port | Source | Destination | Description |
|---|---|---|---|---|
TCP |
443 |
Agent de sécurité de la charge de travail |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
Accès aux Data Infrastructure Insights |
TCP |
443 |
Agent de sécurité de la charge de travail |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
Accès aux services d'authentification |
Pour les environnements Workload Security basés en APAC :
| Protocole | Port | Source | Destination | Description |
|---|---|---|---|---|
TCP |
443 |
Agent de sécurité de la charge de travail |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
Accès aux Data Infrastructure Insights |
TCP |
443 |
Agent de sécurité de la charge de travail |
agentlogin.cs01-ap-1.cloudinsights.netapp.com |
Accès aux services d'authentification |
Si l’agent est derrière une inspection SSL (par exemple, Zscaler), désactivez l’inspection SSL pour *.cloudinsights.netapp.com et l’hôte agentlogin régional. Workload Security ne fonctionne pas correctement lorsque des certificats intermédiaires re-signent les points de terminaison SaaS.
Règles du réseau
| Protocole | Port | Source | Destination | Description |
|---|---|---|---|---|
TCP |
389 (LDAP) 636 (LDAPS / start-tls) |
Agent de sécurité de la charge de travail |
URL du serveur LDAP |
Connectez-vous à LDAP. SSL (LDAPS/start-tls) est pris en charge ; le certificat présenté par le serveur est accepté. |
TCP |
443 |
Agent de sécurité de la charge de travail |
Adresse IP de gestion du cluster ou de la SVM (selon la configuration du collecteur SVM) |
Communication API avec ONTAP. |
TCP |
35 000–55 000 |
Adresses IP LIF des données SVM |
Agent de sécurité de la charge de travail |
Communication d'ONTAP vers l'agent pour les événements FPolicy. Ouvrez ces ports vers l'agent (y compris tout pare-feu sur l'agent lui-même) afin qu'ONTAP puisse envoyer des événements d'accès aux fichiers/utilisateurs. |
TCP |
35 000–55 000 |
IP de gestion de cluster |
Agent de sécurité de la charge de travail |
Communication de l'adresse IP de gestion du cluster ONTAP vers l'Agent pour les événements EMS (par exemple, anti-ransomware/ARP). Ouvrez ces ports vers l'Agent (y compris tout pare-feu sur l'Agent lui-même). |
SSH |
22 |
Agent de sécurité de la charge de travail |
Gestion des clusters |
Nécessaire pour le blocage des utilisateurs CIFS/SMB. |
À propos de la plage de ports FPolicy/EMS
Il n'est pas nécessaire d'ouvrir toute la plage 35000–55000/tcp. Dimensionnez la réservation en fonction du nombre de collecteurs sur l'Agent : chaque SVM utilise jusqu'à 4 ports (2 par protocole activé — NFS et CIFS/SMB). Pour un Agent pleinement chargé (50 collecteurs), réservez environ 200 ports dans cette plage et augmentez si nécessaire. Les deux lignes ci-dessus utilisent la même plage pour des trafics différents : SVM data LIF → Agent transporte les événements d'activité de fichiers/utilisateurs FPolicy, et Cluster management IP → Agent transporte les événements EMS (tels que ARP). Ouvrez les deux chemins si vous utilisez les fonctionnalités correspondantes.
Lorsque vous exécutez le test de connexion avant d'ajouter un collecteur, il vérifie uniquement un sous-ensemble des ports actifs de cette plage. Gardez la plage réservée complète ouverte sur le pare-feu de l'Agent et sur tout chemin réseau entre ONTAP et l'Agent.
Dimensionnement du système
Un agent prend en charge un maximum de 50 collecteurs de données (tous types confondus), dans la limite d’environ 20 000 événements par seconde.
Recommandations typiques pour un hôte Agent dédié :
-
4 processeurs / 16 Go de RAM — environ 10 collecteurs
-
4 CPU / 32 Go de RAM — environ 20 collecteurs
-
Ajoutez des agents supplémentaires lorsque vous approchez des limites de 50 collecteurs ou de 20 000 événements/seconde
Utilisez l'Event Rate Checker (svm_event_rate_checker.sh) pour mesurer les pics de taux d'événements avant d'ajouter des collecteurs. Consultez la documentation de l'Event Rate Checker pour connaître la méthode de dimensionnement complète.