Requisiti dell'agente di sicurezza del carico di lavoro
Distribuisci gli agenti di sicurezza del carico di lavoro su server dedicati che soddisfano i requisiti minimi di sistema operativo, CPU, memoria e spazio su disco per garantire prestazioni ottimali di monitoraggio e rilevamento delle minacce. Questa guida specifica i requisiti hardware e di rete necessari prima di "installazione del Workload Security Agent", incluse le distribuzioni Linux supportate, le regole di connettività di rete e le indicazioni per il dimensionamento del sistema.
Requisiti di sistema
| Componente | Requisito Linux |
|---|---|
Sistema operativo |
Qualsiasi distribuzione Linux a 64 bit elencata nel prodotto, inclusi i sistemi con SELinux abilitato. Per l'elenco aggiornato delle distribuzioni e delle versioni supportate, in Workload Security vai su Collectors > Agents > +Agent e fai clic su Linux Versions Supported (i). Quell'elenco viene generato dal prodotto ed è sempre aggiornato. Il programma di installazione verifica anche l'host: in caso di distribuzione non supportata, si interrompe con "Questa distribuzione Linux non è supportata. Uscita dall'installazione". Questo computer non deve eseguire altri software a livello applicativo. Si consiglia un server dedicato. |
Comandi / pacchetti |
Sono necessari i seguenti elementi sull'host dell'agente:
|
processore |
4 core della CPU |
Memoria |
16 GB di RAM |
Spazio disponibile su disco |
Alloca spazio su disco come segue: /opt/netapp — 36 GB (minimo 35 GB di spazio libero dopo la creazione del filesystem) Nota: allocare un po' di spazio su disco in più per consentire la creazione del filesystem; assicurati che ci siano almeno 35 GB di spazio libero nel filesystem. Se /opt è montato da uno storage NAS, assicurati che gli utenti locali abbiano accesso alla cartella, altrimenti l'Agent o il Data Collector potrebbero non riuscire a installarsi. |
Sincronizzazione temporale |
Sincronizza l'ora sia sul sistema ONTAP che sull'host Agent utilizzando NTP o SNTP. Una discrepanza tra l'orologio di ONTAP e quello dell'Agent può compromettere la correlazione degli eventi, i controlli di integrità e la risoluzione dei problemi. |
Rete |
Connessione Ethernet da 100 Mbps a 1 Gbps, indirizzo IP statico, connettività IP a tutti i dispositivi monitorati e una porta richiesta verso l'istanza di Workload Security (80 o 443). |
L'agente Workload Security può essere installato sulla stessa macchina di una Data Infrastructure Insights Acquisition Unit e/o di un Agent; tuttavia, installarli su macchine separate è una best practice. Se installati sulla stessa macchina, assegna spazio su disco come mostrato di seguito:
| Spazio su disco disponibile | Assegnazione |
|---|---|
50–55 GB (installazione combinata) |
Per Linux, allocare come: /opt/netapp 25–30 GB; /var/log/netapp 25 GB |
Regole di accesso alla rete cloud
Per gli ambienti Workload Security con sede negli Stati Uniti:
| Protocollo | Porta | Fonte | Destinazione | Descrizione |
|---|---|---|---|---|
TCP |
443 |
Agente di sicurezza del carico di lavoro |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
Accesso alle Data Infrastructure Insights |
TCP |
443 |
Agente di sicurezza del carico di lavoro |
agentlogin.cs01.cloudinsights.netapp.com |
Accesso ai servizi di autenticazione |
Per gli ambienti Workload Security basati in Europa:
| Protocollo | Porta | Fonte | Destinazione | Descrizione |
|---|---|---|---|---|
TCP |
443 |
Agente di sicurezza del carico di lavoro |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
Accesso alle Data Infrastructure Insights |
TCP |
443 |
Agente di sicurezza del carico di lavoro |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
Accesso ai servizi di autenticazione |
Per gli ambienti Workload Security basati in APAC:
| Protocollo | Porta | Fonte | Destinazione | Descrizione |
|---|---|---|---|---|
TCP |
443 |
Agente di sicurezza del carico di lavoro |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
Accesso alle Data Infrastructure Insights |
TCP |
443 |
Agente di sicurezza del carico di lavoro |
agentlogin.cs01-ap-1.cloudinsights.netapp.com |
Accesso ai servizi di autenticazione |
Se l'agente si trova dietro un'ispezione SSL (ad esempio, Zscaler), disabilita l'ispezione SSL per *.cloudinsights.netapp.com e per l'host regionale agentlogin. Workload Security non funziona correttamente quando i certificati intermediari ri-firmano gli endpoint SaaS._
Regole in-network
| Protocollo | Porta | Fonte | Destinazione | Descrizione |
|---|---|---|---|---|
TCP |
389 (LDAP) 636 (LDAPS / start-tls) |
Agente di sicurezza del carico di lavoro |
URL del server LDAP |
Connettiti a LDAP. SSL (LDAPS/start-tls) è supportato; il certificato presentato dal server è accettato. |
TCP |
443 |
Agente di sicurezza del carico di lavoro |
Indirizzo IP di gestione del cluster o dell'SVM (a seconda della configurazione del collector SVM) |
Comunicazione API con ONTAP. |
TCP |
35000–55000 |
Indirizzi IP LIF dei dati SVM |
Agente di sicurezza del carico di lavoro |
Comunicazione da ONTAP all'Agent per gli eventi FPolicy. Apri queste porte verso l'Agent (incluso qualsiasi firewall presente sull'Agent stesso) così ONTAP può inviare eventi di accesso a file/utenti. |
TCP |
35000–55000 |
IP di gestione del cluster |
Agente di sicurezza del carico di lavoro |
Comunicazione dall'indirizzo IP di gestione del cluster ONTAP all'Agent per gli eventi EMS (ad esempio, anti-ransomware/ARP). Apri queste porte verso l'Agent (incluso qualsiasi firewall sull'Agent stesso). |
SSH |
22 |
Agente di sicurezza del carico di lavoro |
Gestione dei cluster |
Necessario per il blocco degli utenti CIFS/SMB. |
Informazioni sull'intervallo di porte FPolicy/EMS
Non è necessario aprire l'intero intervallo 35000–55000/tcp. Dimensiona la prenotazione in base al numero di collector sull'Agent: ogni SVM utilizza fino a 4 porte (2 per protocollo abilitato — NFS e CIFS/SMB). Per un Agent completamente carico (50 collector), riserva circa 200 porte all'interno di questo intervallo e aumenta se necessario. Le due righe sopra utilizzano lo stesso intervallo per traffico diverso: SVM data LIF → Agent trasporta eventi di attività file/utente FPolicy, e Cluster management IP → Agent trasporta eventi EMS (come ARP). Apri entrambi i percorsi se usi le funzionalità corrispondenti.
Quando esegui il test di connessione prima di aggiungere un collector, viene verificato solo un sottoinsieme di porte attive in questo intervallo. Tieni aperto l'intero intervallo riservato sul firewall dell'Agent e su qualsiasi percorso di rete tra ONTAP e l'Agent.
Dimensionamento del sistema
Un agente supporta un massimo di 50 data collector (di tutti i tipi combinati), entro un limite di circa 20.000 eventi al secondo.
Linee guida tipiche per un host Agent dedicato:
-
4 CPU / 16 GB RAM — circa 10 collector
-
4 CPU / 32 GB RAM — circa 20 collector
-
Espandi il sistema con agenti aggiuntivi quando ti avvicini ai limiti di 50 collettori o 20.000 eventi/sec
Usa Event Rate Checker (svm_event_rate_checker.sh) per misurare i picchi di frequenza degli eventi prima di aggiungere i collector. Consulta la documentazione di Event Rate Checker per il metodo di dimensionamento completo.