Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Recommandations de renforcement pour les nœuds StorageGRID

Les nœuds StorageGRID peuvent être déployés sur des machines virtuelles VMware, au sein d'un moteur de conteneurs sur des hôtes Linux ou sous forme d'appliances matérielles dédiées. Chaque type de plateforme et chaque type de nœud possède ses propres bonnes pratiques de sécurisation.

Contrôlez l'accès IPMI distant au BMC

Vous pouvez activer ou désactiver l'accès IPMI distant pour tous les équipements contenant un BMC. L'interface IPMI distante permet à toute personne disposant d'un compte BMC et d'un mot de passe d'accéder au matériel de bas niveau de vos équipements StorageGRID. Si vous n'avez pas besoin d'un accès IPMI distant au BMC, désactivez cette option.

  • Pour contrôler l'accès IPMI à distance au BMC dans Grid Manager, allez dans Configuration > Sécurité > Paramètres de sécurité > Appareils :

    • Décochez la case Activer l'accès IPMI à distance pour désactiver l'accès IPMI au BMC.

    • Sélectionnez la case à cocher Activer l'accès IPMI à distance pour activer l'accès IPMI au BMC.

Pour plus d'informations sur le renforcement de la sécurité de BMC, consultez la "Renforcez les Baseboard Management Controllers" fiche d'information sur la cybersécurité de la "National Security Agency (NSA)" et la "Agence de cybersécurité et de sécurité des infrastructures (CISA)".

Configuration du pare-feu

Dans le cadre du processus de renforcement du système, vous devez examiner les configurations des pare-feu externes et les modifier afin que le trafic ne soit accepté qu'à partir des adresses IP et sur les ports à partir desquels il est strictement nécessaire.

StorageGRID intègre un pare-feu interne sur chaque nœud, renforçant ainsi la sécurité de votre grille en vous permettant de contrôler l'accès réseau au nœud. Vous devez "gérer les contrôles du pare-feu interne" pour empêcher l'accès réseau sur tous les ports, à l'exception de ceux nécessaires au déploiement spécifique de votre grille. Les modifications de configuration que vous effectuez sur la page de contrôle du pare-feu sont déployées sur chaque nœud.

Plus précisément, vous pouvez gérer les domaines suivants :

  • Adresses privilégiées : Vous pouvez autoriser certaines adresses IP ou certains sous-réseaux à accéder à des ports fermés par les paramètres de l’onglet Manage external access.

  • Gérer l'accès externe : Vous pouvez fermer les ports ouverts par défaut ou rouvrir les ports précédemment fermés.

  • Réseau client non fiable : Vous pouvez spécifier si un nœud fait confiance au trafic entrant provenant du réseau client, ainsi que les ports supplémentaires que vous souhaitez ouvrir lorsque le réseau client non fiable est configuré.

Bien que ce pare-feu interne offre une couche de protection supplémentaire contre certaines menaces courantes, il ne supprime pas la nécessité d'un pare-feu externe.

Pour obtenir la liste de tous les ports internes et externes utilisés par StorageGRID, consultez "Ports internes de StorageGRID" et "Ports utilisés pour les communications externes".

Désactivez les services inutilisés

Pour tous les nœuds StorageGRID, vous devez désactiver ou bloquer l'accès aux services inutilisés. Par exemple, si vous ne prévoyez pas d'utiliser DHCP, utilisez le Grid Manager pour fermer le port 68. Sélectionnez Configuration > Contrôle du pare-feu > Gérer l'accès externe. Ensuite, modifiez le statut du port 68 de Ouvert à Fermé.

Virtualisation, conteneurs et matériel partagé

Pour tous les nœuds StorageGRID, évitez d'exécuter StorageGRID sur le même matériel physique que des logiciels non fiables. Ne supposez pas que les protections de l'hyperviseur empêcheront les logiciels malveillants d'accéder aux données protégées par StorageGRID si StorageGRID et le logiciel malveillant existent sur le même matériel physique. Par exemple, les attaques Meltdown et Spectre exploitent des vulnérabilités critiques dans les processeurs modernes et permettent à des programmes de voler des données en mémoire sur le même ordinateur.

Protégez les nœuds pendant l'installation

N'autorisez pas les utilisateurs non approuvés à accéder aux nœuds StorageGRID via le réseau pendant leur installation. Les nœuds ne sont pas entièrement sécurisés tant qu'ils n'ont pas rejoint la grille.

Limiter l'accès physique au matériel

Vous devez limiter l'accès physique aux nœuds des appliances matérielles StorageGRID, ainsi qu'aux hôtes de machines virtuelles VMware et aux hôtes Linux exécutant StorageGRID, aux seuls administrateurs autorisés. Quelques exemples de contrôles d'accès physique incluent les serrures, les agents de sécurité, les barrières physiques et la vidéosurveillance.

Les nœuds matériels sont conçus pour être installés et utilisés uniquement par des administrateurs autorisés. N'autorisez pas les administrateurs non autorisés à accéder aux nœuds matériels.

Directives pour les nœuds d'administration

Les nœuds d'administration fournissent des services de gestion tels que la configuration du système, la surveillance et la journalisation. Lorsque vous vous connectez au Grid Manager ou au Tenant Manager, vous vous connectez à un nœud d'administration.

Suivez ces instructions pour sécuriser les nœuds d'administration de votre système StorageGRID :

  • Sécurisez tous les nœuds d'administration contre les clients non fiables, notamment ceux situés sur Internet. Assurez-vous qu'aucun client non fiable ne puisse accéder à un nœud d'administration sur le réseau Grid, le réseau d'administration ou le réseau client.

  • Les groupes StorageGRID contrôlent l'accès aux fonctionnalités de Grid Manager et de Tenant Manager. Attribuez à chaque groupe d'utilisateurs les autorisations minimales requises pour leur rôle et utilisez le mode d'accès en lecture seule pour empêcher les utilisateurs de modifier la configuration.

  • Lorsque vous utilisez des points de terminaison d'équilibrage de charge StorageGRID, utilisez des nœuds de passerelle au lieu de nœuds d'administration pour le trafic client non fiable.

  • Si vous avez des locataires non fiables, ne leur accordez pas d'accès direct au Tenant Manager ni à l'API de gestion des locataires. À la place, demandez à ces locataires non fiables d'utiliser un portail locataire ou un système de gestion des locataires externe, qui interagit avec l'API de gestion des locataires.

  • Vous pouvez également utiliser un proxy d'administration pour un meilleur contrôle des communications AutoSupport des nœuds d'administration vers le support NetApp. Consultez la procédure pour "création d'un proxy d'administration".

  • Vous pouvez utiliser les ports restreints 8443 et 9443 pour séparer les communications entre Grid Manager et Tenant Manager. Bloquez le port partagé 443 et limitez les requêtes des locataires au port 9443 pour une protection supplémentaire.

  • Vous pouvez également utiliser des nœuds d'administration distincts pour les administrateurs de grille et les utilisateurs locataires.

Pour plus d'informations, consultez les instructions pour "administration de StorageGRID".

Directives relatives aux nœuds de stockage

Les nœuds de stockage gèrent et stockent les données et métadonnées des objets. Suivez ces instructions pour sécuriser les nœuds de stockage de votre système StorageGRID.

  • N'autorisez pas les clients non fiables à se connecter directement aux nœuds de stockage. Utilisez un point de terminaison d'équilibrage de charge fourni par un nœud de passerelle ou un équilibreur de charge tiers.

  • N’activez pas les services sortants pour les locataires non approuvés. Par exemple, lors de la création du compte pour un locataire non approuvé, n’autorisez pas le locataire à utiliser sa propre source d’identité et n’autorisez pas l’utilisation des services de la plateforme. Consultez la procédure pour "création d'un compte locataire".

  • Utilisez un répartiteur de charge tiers pour le trafic des clients non fiables. L'équilibrage de charge tiers offre un meilleur contrôle et des niveaux de protection supplémentaires contre les attaques.

  • Vous pouvez également utiliser un proxy de stockage pour un contrôle accru des Cloud Storage Pools et des communications des services de plateforme des nœuds de stockage vers les services externes. Consultez les étapes pour "création d'un proxy de stockage".

  • Vous pouvez éventuellement vous connecter à des services externes via le Client Network. Ensuite, sélectionnez Configuration > Security > Firewall control > Untrusted Client Networks et indiquez que le Client Network sur le Storage Node n'est pas approuvé. Le Storage Node n'accepte plus aucun trafic entrant sur le Client Network, mais continue d'autoriser les requêtes sortantes pour les Platform Services.

Directives pour les nœuds de passerelle

Les nœuds de passerelle offrent une interface d'équilibrage de charge optionnelle permettant aux applications clientes de se connecter à StorageGRID. Suivez ces instructions pour sécuriser les nœuds de passerelle de votre système StorageGRID :

  • Configurez et utilisez les points de terminaison de l'équilibreur de charge. Voir "Considérations relatives à l'équilibrage de charge".

  • Utilisez un équilibreur de charge tiers entre le client et le nœud de passerelle ou les nœuds de stockage pour le trafic client non fiable. L'équilibrage de charge tiers offre un meilleur contrôle et une protection renforcée contre les attaques. Si vous utilisez un équilibreur de charge tiers, le trafic réseau peut toujours être configuré pour transiter par un point de terminaison d'équilibrage de charge interne ou être envoyé directement aux nœuds de stockage.

  • Si vous utilisez des points de terminaison d'équilibrage de charge, vous pouvez éventuellement faire en sorte que les clients se connectent via le réseau client. Ensuite, sélectionnez Configuration > Sécurité > Contrôle du pare-feu > Réseaux clients non approuvés et indiquez que le réseau client sur le nœud passerelle n'est pas approuvé. Le nœud passerelle n'accepte le trafic entrant que sur les ports explicitement configurés comme points de terminaison d'équilibrage de charge.

Directives relatives aux nœuds d'appliances matérielles

Les appliances matérielles StorageGRID sont spécialement conçues pour être utilisées dans un système StorageGRID. Certaines appliances peuvent être utilisées comme nœuds de stockage. D'autres appliances peuvent être utilisées comme nœuds d'administration ou nœuds passerelle. Vous pouvez combiner des nœuds appliances avec des nœuds logiciels ou déployer des grilles entièrement composées d'appliances.

Suivez ces instructions pour sécuriser les nœuds matériels de votre système StorageGRID :

  • Si l'appliance utilise SANtricity System Manager pour la gestion du contrôleur de stockage, empêchez les clients non fiables d'accéder à SANtricity System Manager via le réseau.

  • Si l'appareil est équipé d'un contrôleur de gestion de carte mère (BMC), sachez que le port de gestion du BMC permet un accès matériel de bas niveau. Connectez le port de gestion du BMC uniquement à un réseau de gestion interne sécurisé et de confiance.

    Vous pouvez établir un VLAN pour isoler les connexions réseau BMC et restreindre l'accès Internet du BMC aux réseaux de confiance. Pour plus d'informations sur l'application de la séparation par VLAN, consultez la "Renforcez les Baseboard Management Controllers" fiche d'information sur la cybersécurité de la "National Security Agency (NSA)" et de la "Agence de cybersécurité et de sécurité des infrastructures (CISA)".

    Si aucun réseau de gestion interne sécurisé et fiable n'est disponible, laissez le port de gestion BMC déconnecté ou bloqué. Le support technique pourrait demander un accès temporaire lors d'une demande d'assistance.

  • Si l'appareil prend en charge la gestion à distance du matériel du contrôleur via Ethernet à l'aide de la norme Intelligent Platform Management Interface (IPMI), bloquez le trafic non fiable sur le port 623.

Remarque Vous pouvez activer ou désactiver l'accès IPMI distant pour tous les équipements contenant un BMC. L'interface IPMI distante permet à toute personne disposant d'un compte et d'un mot de passe BMC d'accéder au matériel de bas niveau de vos équipements StorageGRID. Si vous n'avez pas besoin d'un accès IPMI distant au BMC, désactivez cette option en utilisant l'une des méthodes suivantes : + Dans Grid Manager, accédez à Configuration > Sécurité > Paramètres de sécurité > Équipements et décochez la case Activer l'accès IPMI distant. + Dans l'API de gestion Grid, utilisez le point de terminaison privé : PUT /private/bmc.