Configurations ARP prises en charge par ONTAP
La protection autonome contre les ransomwares (ARP) est disponible pour les charges de travail NAS à partir d'ONTAP 9.10.1 jusqu'à ONTAP 9.15.1. Avant de déployer ARP, vous devez prendre connaissance des utilisations recommandées, des configurations prises en charge ainsi que des implications sur les performances.
|
|
ARP/AI est le modèle actuel de protection contre les ransomwares pour ONTAP 9.16.1 et les versions ultérieures. Si vous utilisez ONTAP 9.16.1 ou une version ultérieure, consultez "Configurations prises en charge pour ARP/AI". |
Charges de travail adaptées
ARP est adapté à ces types de charges de travail :
-
Bases de données sur le stockage NFS
-
Répertoires locaux Windows ou Linux
Les utilisateurs peuvent créer des fichiers avec des extensions qui ne sont pas détectées pendant la période d'apprentissage, ce qui augmente le risque de faux positifs dans cette charge de travail.
-
Images et vidéos
Par exemple, les dossiers médicaux et les données EDA
Charges de travail non adaptées
ARP n'est pas adapté à ces types de charges de travail :
-
Charges de travail avec une fréquence élevée d'opérations de création ou de suppression de fichiers (des centaines de milliers de fichiers en quelques secondes ; par exemple, charges de travail de test/développement).
La détection des menaces par ARP repose sur sa capacité à reconnaître une augmentation inhabituelle des opérations de création, de renommage ou de suppression de fichiers. Si l'application elle-même est à l'origine de l'activité du fichier, elle ne peut être distinguée efficacement d'une activité de rançongiciel.
-
Charges de travail sur des volumes comportant plus de 4 000 extensions de fichiers uniques.
ARP (ONTAP 9.10.1 à 9.15.1) peut analyser jusqu'à 4 000 extensions de fichiers par volume. Si le nombre d'extensions de fichiers uniques sur un volume dépasse cette limite, ARP ne peut pas détecter efficacement l'activité de ransomware et la charge de travail est considérée comme inadaptée.
-
Charges de travail où l’application ou l’hôte crypte les données.
ARP distingue les données entrantes chiffrées ou non chiffrées. Si l'application chiffre les données elle-même, son efficacité est réduite. Cependant, ARP peut toujours fonctionner en fonction de l'activité du fichier (suppression, écrasement, création, ou renommage avec une nouvelle extension) et du type de fichier.
-
Charges de travail SAN.
ARP (versions 9.10.1 à 9.15.1) ne prend pas en charge les volumes SAN. La prise en charge des volumes SAN a été introduite avec ARP/AI dans ONTAP 9.17.1. "Consultez la documentation ARP/AI pour plus d'informations sur le SAN."
Configurations compatibles
ARP (9.10.1 à 9.15.1) prend en charge les charges de travail NAS sur les protocoles NFS et SMB sur les volumes FlexVol et, à partir de ONTAP 9.13.1, sur les volumes FlexGroup.
| Configuration | ONTAP 9.15.1 | ONTAP 9.14.1 | ONTAP 9.13.1 | ONTAP 9.12.1 | ONTAP 9.11.1 | ONTAP 9.10.1 |
|---|---|---|---|---|---|---|
Volumes FlexVol® (NAS) |
✓ |
✓ |
✓ |
✓ |
✓ |
✓ |
Volumes FlexGroup (NAS) |
✓ |
✓ |
✓ |
|||
Volumes avec SnapMirror asynchrone |
✓ |
✓ |
✓ |
✓ |
||
SVM avec SnapMirror asynchrone (reprise après sinistre SVM) |
✓ |
✓ |
✓ |
✓ |
||
Mobilité des données des SVM ( |
✓ |
✓ |
✓ |
✓ |
||
Vérification multiadministrateur |
✓ |
✓ |
✓ |
|||
Configurations MetroCluster |
✓ |
✓ |
✓ |
✓ |
✓ |
✓ |
Interopérabilité SnapMirror et ARP
À partir de ONTAP 9.12.1, ARP est pris en charge sur les volumes de destination asynchrones SnapMirror. Les modes synchrone SnapMirror et active sync SnapMirror ne sont pris en charge avec ARP/AI qu'à partir de ONTAP 9.19.1.
Si le volume source SnapMirror est activé pour ARP, le volume de destination SnapMirror acquiert automatiquement l'état de configuration ARP (tel que dry-run ou enabled), les données d'apprentissage ARP et l'instantané créé par ARP du volume source. Le volume de destination n'a pas besoin d'être activé séparément pour ARP.
Tant qu'un volume de destination est constitué d'instantanés en lecture seule (RO), aucun traitement ARP n'est effectué sur ses données. Cependant, lorsqu'un volume de destination SnapMirror est converti en lecture-écriture (RW), ARP est automatiquement activé sur le volume de destination converti en RW.
|
|
Dans ONTAP 9.10.1 et 9.11.1, SnapMirror ne transfère pas l'état de configuration ARP, les données d'apprentissage et les instantanés des volumes source vers les volumes de destination. Lorsque le volume de destination SnapMirror est converti en lecture-écriture, ARP sur le volume de destination doit être explicitement activé en mode d'apprentissage après la conversion. |
Configurations non prises en charge
ARP ne prend pas en charge les configurations de volume suivantes :
-
Volumes FlexCache (ARP est pris en charge sur les volumes FlexVol d'origine, mais pas sur les volumes de cache)
-
Les volumes hors ligne
-
Volumes SnapLock
-
SnapMirror synchrone
-
Synchronisation active SnapMirror
-
SnapMirror volumes de destination asynchrones dans ONTAP 9.10.1 et 9.11.1 (pris en charge à partir de ONTAP 9.12.1)
-
Volumes restreints
-
Volumes root des VM de stockage
-
Volumes des machines virtuelles de stockage arrêtées
-
FlexVol vers FlexGroup conversion (ARP doit être désactivé avant la conversion)
Limites de performance et de volume
L'impact d'ARP sur les performances système est minime, mesuré en termes de débit et d'IOPS de pointe. L'impact de la fonctionnalité ARP dépend de la charge de travail du volume concerné. Pour les charges de travail courantes, les limites de configuration suivantes sont recommandées :
| Caractéristiques de la charge de travail | Limite de volume recommandée par nœud | Dégradation des performances lorsque la limite de volume par nœud est dépassée 1 |
|---|---|---|
Lecture intensive ou les données peuvent être compressées |
150 |
4 % des IOPS maximales |
Écriture intensive et les données ne peuvent pas être compressées |
60 |
10 % des IOPS maximales |
1 Les performances du système ne sont pas dégradées au-delà de ces pourcentages, quel que soit le nombre de volumes ajoutés au-delà des limites recommandées.
Étant donné que les analyses ARP s’exécutent dans une séquence prioritaire, les analyses s’exécutent sur chaque volume moins fréquemment à mesure que le nombre de volumes protégés augmente.
|
|
L'activation par défaut du protocole ARP sur un grand nombre de nouveaux volumes peut accroître l'utilisation des ressources système. Lors de l'activation d'ARP sur des volumes, tenez compte des besoins en espace des processus concurrents comme les snapshots. |
Vérification multi-administrateurs avec volumes protégés par ARP
À partir de ONTAP 9.13.1, vous pouvez activer la vérification multiadministrateur (MAV) pour une sécurité supplémentaire avec ARP. MAV s'assure qu'au moins deux administrateurs authentifiés sont requis pour désactiver ARP, mettre en pause ARP ou marquer une attaque suspecte comme faux positif sur un volume protégé. Découvrez comment "Activez MAV pour les volumes protégés par ARP".
Vous devez définir des administrateurs pour un groupe MAV et créer des règles MAV pour les commandes security anti-ransomware volume disable, security anti-ransomware volume pause et security anti-ransomware volume attack clear-suspect que vous souhaitez protéger.
Pour en savoir plus sur security anti-ransomware volume disable, security anti-ransomware volume pause et security anti-ransomware volume attack clear-suspect dans le "Référence de commande ONTAP".