Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer le pare-feu interne de StorageGRID

Vous pouvez configurer le pare-feu StorageGRID pour contrôler l'accès réseau à des ports spécifiques sur vos nœuds StorageGRID.

Avant de commencer
  • Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".

  • Vous avez "autorisations d'accès spécifiques".

  • Vous avez examiné les informations dans "Gérer les contrôles du pare-feu" et "Directives de mise en réseau".

  • Si vous souhaitez qu'un nœud d'administration ou un nœud de passerelle n'accepte le trafic entrant que sur les points de terminaison explicitement configurés, vous avez défini les points de terminaison de l'équilibreur de charge.

    Remarque Lors de la modification de la configuration du réseau client, les connexions client existantes peuvent échouer si les points de terminaison de l'équilibreur de charge n'ont pas été configurés.
À propos de cette tâche

StorageGRID intègre un pare-feu interne sur chaque nœud qui vous permet d’ouvrir ou de fermer certains ports sur les nœuds de votre grille. Vous pouvez utiliser les onglets de contrôle du pare-feu pour ouvrir ou fermer les ports qui sont ouverts par défaut sur le réseau de la grille, le réseau d’administration et le réseau client. Vous pouvez également créer une liste d’adresses IP privilégiées pouvant accéder aux ports de la grille qui sont fermés. Si vous utilisez un réseau client, vous pouvez spécifier si un nœud fait confiance au trafic entrant provenant du réseau client, et vous pouvez configurer l’accès à des ports spécifiques sur le réseau client.

Limiter le nombre de ports ouverts aux adresses IP extérieures à votre grid aux seuls ports strictement nécessaires renforce la sécurité de votre grid. Vous utilisez les paramètres de chacun des trois onglets de contrôle du pare-feu pour vous assurer que seuls les ports nécessaires sont ouverts.

Pour plus d'informations sur l'utilisation des contrôles du pare-feu, y compris des exemples, consultez "Gérer les contrôles du pare-feu".

Pour plus d'informations sur les pare-feu externes et la sécurité réseau, consultez "Contrôler l'accès au niveau du pare-feu externe".

Contrôler l'accès au pare-feu

Étapes
  1. Sélectionnez Configuration > Sécurité > Contrôle du pare-feu.

    Les trois onglets de cette page sont décrits dans "Gérer les contrôles du pare-feu".

  2. Sélectionnez un onglet pour configurer les contrôles du pare-feu.

    Vous pouvez utiliser ces onglets dans n'importe quel ordre. Les configurations que vous définissez dans un onglet n'empêchent pas ce que vous pouvez faire dans les autres onglets ; cependant, les modifications de configuration que vous effectuez dans un onglet peuvent modifier le comportement des ports configurés dans les autres onglets.

Liste d'adresses privilégiées

Vous utilisez l'onglet Liste d'adresses privilégiées pour accorder aux hôtes l'accès aux ports fermés par défaut ou fermés par les paramètres de l'onglet Gérer l'accès externe.

Les adresses IP et les sous-réseaux privilégiés n'ont pas accès au grid interne par défaut. De plus, les points de terminaison de l'équilibreur de charge et les ports supplémentaires ouverts dans l'onglet Liste des adresses privilégiées sont accessibles même s'ils sont bloqués dans l'onglet Gérer l'accès externe.

Remarque Les paramètres de l'onglet « Liste des adresses privilégiées » ne peuvent pas remplacer les paramètres de l'onglet « Réseau client non approuvé ».
Étapes
  1. Dans l'onglet Liste des adresses privilégiées, saisissez l'adresse ou le sous-réseau IP auquel vous souhaitez accorder l'accès aux ports fermés.

  2. Vous pouvez également sélectionner Ajouter une autre adresse IP ou un sous-réseau au format CIDR pour ajouter des clients privilégiés supplémentaires.

    Astuce Ajoutez le moins d'adresses possible à la liste privilégiée.
  3. Vous pouvez également sélectionner Autoriser les adresses IP privilégiées à accéder aux ports internes de StorageGRID. Voir "Ports internes de StorageGRID".

    Astuce Cette option désactive certaines protections des services internes. Laissez-la désactivée si possible.
  4. Sélectionnez Enregistrer.

Gérer l'accès externe

Lorsqu'un port est fermé dans l'onglet Gérer l'accès externe, le port ne peut pas être accessible par une adresse IP non-grid, sauf si vous ajoutez l'adresse IP à la liste des adresses privilégiées. Vous pouvez uniquement fermer les ports ouverts par défaut et uniquement ouvrir les ports que vous avez fermés.

Remarque Les paramètres de l'onglet « Gérer l'accès externe » ne peuvent pas prévaloir sur ceux de l'onglet « Réseau client non fiable ». Par exemple, si un nœud est non fiable, le port SSH/22 est bloqué sur le réseau client, même s'il est ouvert dans l'onglet « Gérer l'accès externe ». Les paramètres de l'onglet « Réseau client non fiable » prévalent sur les ports fermés (tels que 443, 8443, 9443) sur le réseau client.
Étapes
  1. Sélectionnez Gérer l'accès externe. L'onglet affiche un tableau répertoriant tous les ports externes (ports accessibles par défaut aux nœuds hors grille) des nœuds de votre grille.

  2. Configurez les ports que vous souhaitez ouvrir et fermer à l'aide des options suivantes :

    • Utilisez le bouton à bascule situé à côté de chaque port pour ouvrir ou fermer le port sélectionné.

    • Sélectionnez Ouvrir tous les ports affichés pour ouvrir tous les ports répertoriés dans le tableau.

    • Sélectionnez Fermer tous les ports affichés pour fermer tous les ports listés dans le tableau.

      Avertissement Si vous fermez les ports 443 ou 8443 de Grid Manager, tous les utilisateurs actuellement connectés sur un port bloqué, y compris vous, perdront l'accès à Grid Manager à moins que leur adresse IP n'ait été ajoutée à la liste des adresses privilégiées.
    Remarque Utilisez la barre de défilement à droite du tableau pour vous assurer d'avoir visualisé tous les ports disponibles. Utilisez le champ de recherche pour trouver les paramètres de n'importe quel port externe en saisissant un numéro de port. Vous pouvez saisir un numéro de port partiel. Par exemple, si vous saisissez 2, tous les ports dont le nom contient la chaîne « 2 » seront affichés.
  3. Sélectionnez Save

Réseau de clients non fiables

Si le réseau client d'un nœud n'est pas approuvé, le nœud n'accepte le trafic entrant que sur les ports configurés comme points de terminaison d'équilibrage de charge et, éventuellement, sur les ports supplémentaires que vous sélectionnez dans cet onglet. Vous pouvez également utiliser cet onglet pour définir le paramètre par défaut des nouveaux nœuds ajoutés lors d'une extension.

Avertissement Les connexions client existantes peuvent échouer si les points de terminaison de l'équilibreur de charge n'ont pas été configurés.

Les modifications de configuration que vous effectuez dans l'onglet Réseau client non approuvé remplacent les paramètres de l'onglet Gérer l'accès externe.

Étapes
  1. Sélectionnez Réseau client non approuvé.

  2. Dans la section Définir la valeur par défaut des nouveaux nœuds, spécifiez le paramètre par défaut qui doit être appliqué lorsque de nouveaux nœuds sont ajoutés à la grille lors d'une procédure d'expansion.

    • Fiable (par défaut) : lorsqu’un nœud est ajouté dans une extension, son réseau client est fiable.

    • Non fiable : Lorsqu’un nœud est ajouté lors d’une extension, son réseau client est non fiable.

      Au besoin, vous pouvez revenir à cet onglet pour modifier le paramètre d'un nouveau nœud spécifique.

    Remarque Ce paramètre n'affecte pas les nœuds existants de votre système StorageGRID.
  3. Utilisez les options suivantes pour sélectionner les nœuds qui doivent autoriser les connexions client uniquement sur les points de terminaison d'équilibrage de charge explicitement configurés ou sur des ports supplémentaires sélectionnés :

    • Sélectionnez Ne pas faire confiance aux nœuds affichés pour ajouter tous les nœuds affichés dans le tableau à la liste Untrusted Client Network.

    • Sélectionnez Faire confiance aux nœuds affichés pour supprimer tous les nœuds affichés dans le tableau de la liste Untrusted Client Network.

    • Utilisez le bouton bascule situé à côté de chaque nœud pour définir le réseau client comme étant de confiance ou non de confiance pour le nœud sélectionné.

      Par exemple, vous pouvez sélectionner Ne pas faire confiance aux nœuds affichés pour ajouter tous les nœuds à la liste Réseau client non fiable, puis utiliser le bouton bascule situé à côté d’un nœud individuel pour ajouter ce nœud à la liste Réseau client fiable.

    Remarque Utilisez la barre de défilement à droite du tableau pour vous assurer d'avoir visualisé tous les nœuds disponibles. Utilisez le champ de recherche pour trouver les paramètres de n'importe quel nœud en saisissant le nom du nœud. Vous pouvez saisir un nom partiel. Par exemple, si vous saisissez GW, tous les nœuds dont le nom contient la chaîne "GW" seront affichés.
  4. Sélectionnez Enregistrer.

    Les nouveaux paramètres du pare-feu sont immédiatement appliqués et appliqués. Les connexions client existantes peuvent échouer si les points de terminaison de l'équilibreur de charge n'ont pas été configurés.