Recommandations de renforcement pour les réseaux StorageGRID
Le système StorageGRID prend en charge jusqu'à trois interfaces réseau par nœud de grille, ce qui vous permet de configurer le réseau de chaque nœud de grille individuellement afin de répondre à vos exigences de sécurité et d'accès.
Pour des informations détaillées sur les réseaux StorageGRID, consultez le "Types de réseaux StorageGRID".
Lignes directrices pour le réseau Grid
Vous devez configurer un réseau Grid pour tout le trafic interne de StorageGRID. Tous les nœuds du réseau Grid sont sur le réseau Grid et doivent pouvoir communiquer avec tous les autres nœuds.
Lors de la configuration du réseau Grid, suivez ces instructions :
-
Assurez-vous que le réseau est protégé contre les clients non fiables, tels que ceux présents sur l’internet ouvert.
-
Dans la mesure du possible, utilisez le réseau Grid exclusivement pour le trafic interne. Les réseaux Admin et Client disposent de restrictions de pare-feu supplémentaires qui bloquent le trafic externe vers les services internes. L'utilisation du réseau Grid pour le trafic client externe est prise en charge, mais cette utilisation offre moins de couches de protection.
-
Si le déploiement StorageGRID s'étend sur plusieurs centres de données, utilisez un réseau privé virtuel (VPN) ou un équivalent sur le réseau Grid pour assurer une protection supplémentaire du trafic interne.
-
Certaines procédures de maintenance nécessitent un accès Secure Shell (SSH) sur le port 22 entre le nœud d'administration principal et tous les autres nœuds du grid. Utilisez un pare-feu externe pour restreindre l'accès SSH aux clients de confiance.
Directives pour le réseau d'administration
Le réseau d'administration est généralement utilisé pour les tâches administratives (par des employés autorisés utilisant Grid Manager ou SSH) et pour communiquer avec d'autres services de confiance tels que LDAP, DNS, NTP ou KMS (ou serveur KMIP). Cependant, StorageGRID n'impose pas cette utilisation en interne.
Si vous utilisez le réseau d'administration, suivez ces instructions :
-
Bloquez tous les ports de trafic interne sur le réseau d'administration. Voir le "liste des ports internes".
-
Si des clients non fiables peuvent accéder au réseau d'administration, bloquez l'accès à StorageGRID sur le réseau d'administration à l'aide d'un pare-feu externe.
Lignes directrices pour le réseau client
Le réseau client est généralement utilisé par les locataires et pour communiquer avec des services externes, tels que le service de réplication CloudMirror ou un autre service de la plateforme. Cependant, StorageGRID n'impose pas cette utilisation en interne.
Si vous utilisez le réseau client, suivez ces directives :
-
Bloquez tous les ports de trafic interne sur le réseau client. Voir le "liste des ports internes".
-
N'acceptez le trafic client entrant que sur les points de terminaison explicitement configurés. Consultez les informations à propos de "gestion des contrôles de pare-feu".