Skip to main content
Data Infrastructure Insights
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Requisiti dell'agente di sicurezza del carico di lavoro

Collaboratori netapp-alavoie dgracenetapp

Distribuisci gli agenti di sicurezza del carico di lavoro su server dedicati che soddisfano i requisiti minimi di sistema operativo, CPU, memoria e spazio su disco per garantire prestazioni ottimali di monitoraggio e rilevamento delle minacce. Questa guida specifica i requisiti hardware e di rete necessari prima di "installazione del Workload Security Agent", incluse le distribuzioni Linux supportate, le regole di connettività di rete e le indicazioni per il dimensionamento del sistema.

Requisiti di sistema

Componente Requisito Linux

Sistema operativo

Qualsiasi distribuzione Linux a 64 bit elencata nel prodotto, inclusi i sistemi con SELinux abilitato.

Per l'elenco aggiornato delle distribuzioni e delle versioni supportate, in Workload Security vai su Collectors > Agents > +Agent e fai clic su Linux Versions Supported (i). Quell'elenco viene generato dal prodotto ed è sempre aggiornato.

Il programma di installazione verifica anche l'host: in caso di distribuzione non supportata, si interrompe con "Questa distribuzione Linux non è supportata. Uscita dall'installazione".

Questo computer non deve eseguire altri software a livello applicativo. Si consiglia un server dedicato.

Comandi / pacchetti

Sono necessari i seguenti elementi sull'host dell'agente:

  • decomprimi — Installazione dell'agente

  • zip — pacchetto diagnostico (cloudsecure-agent-symptom-collector.sh)

  • sshpass — Verificatore della frequenza degli eventi (svm_event_rate_checker.sh)

  • sudo su – — installazione, esecuzione di script e disinstallazione

processore

4 core della CPU

Memoria

16 GB di RAM

Spazio disponibile su disco

Alloca spazio su disco come segue:

/opt/netapp — 36 GB (minimo 35 GB di spazio libero dopo la creazione del filesystem)

Nota: allocare un po' di spazio su disco in più per consentire la creazione del filesystem; assicurati che ci siano almeno 35 GB di spazio libero nel filesystem. Se /opt è montato da uno storage NAS, assicurati che gli utenti locali abbiano accesso alla cartella, altrimenti l'Agent o il Data Collector potrebbero non riuscire a installarsi.

Sincronizzazione temporale

Sincronizza l'ora sia sul sistema ONTAP che sull'host Agent utilizzando NTP o SNTP. Una discrepanza tra l'orologio di ONTAP e quello dell'Agent può compromettere la correlazione degli eventi, i controlli di integrità e la risoluzione dei problemi.

Rete

Connessione Ethernet da 100 Mbps a 1 Gbps, indirizzo IP statico, connettività IP a tutti i dispositivi monitorati e una porta richiesta verso l'istanza di Workload Security (80 o 443).

L'agente Workload Security può essere installato sulla stessa macchina di una Data Infrastructure Insights Acquisition Unit e/o di un Agent; tuttavia, installarli su macchine separate è una best practice. Se installati sulla stessa macchina, assegna spazio su disco come mostrato di seguito:

Spazio su disco disponibile Assegnazione

50–55 GB (installazione combinata)

Per Linux, allocare come: /opt/netapp 25–30 GB; /var/log/netapp 25 GB

Regole di accesso alla rete cloud

Per gli ambienti Workload Security con sede negli Stati Uniti:

Protocollo Porta Fonte Destinazione Descrizione

TCP

443

Agente di sicurezza del carico di lavoro

<site_name>.cs01.cloudinsights.netapp.com

<site_name>.c01.cloudinsights.netapp.com

<site_name>.c02.cloudinsights.netapp.com

Accesso alle Data Infrastructure Insights

TCP

443

Agente di sicurezza del carico di lavoro

agentlogin.cs01.cloudinsights.netapp.com

Accesso ai servizi di autenticazione

Per gli ambienti Workload Security basati in Europa:

Protocollo Porta Fonte Destinazione Descrizione

TCP

443

Agente di sicurezza del carico di lavoro

<site_name>.cs01-eu-1.cloudinsights.netapp.com

<site_name>.c01-eu-1.cloudinsights.netapp.com

<site_name>.c02-eu-1.cloudinsights.netapp.com

Accesso alle Data Infrastructure Insights

TCP

443

Agente di sicurezza del carico di lavoro

agentlogin.cs01-eu-1.cloudinsights.netapp.com

Accesso ai servizi di autenticazione

Per gli ambienti Workload Security basati in APAC:

Protocollo Porta Fonte Destinazione Descrizione

TCP

443

Agente di sicurezza del carico di lavoro

<site_name>.cs01-ap-1.cloudinsights.netapp.com

<site_name>.c01-ap-1.cloudinsights.netapp.com

<site_name>.c02-ap-1.cloudinsights.netapp.com

Accesso alle Data Infrastructure Insights

TCP

443

Agente di sicurezza del carico di lavoro

agentlogin.cs01-ap-1.cloudinsights.netapp.com

Accesso ai servizi di autenticazione

Se l'agente si trova dietro un'ispezione SSL (ad esempio, Zscaler), disabilita l'ispezione SSL per *.cloudinsights.netapp.com e per l'host regionale agentlogin. Workload Security non funziona correttamente quando i certificati intermediari ri-firmano gli endpoint SaaS._

Regole in-network

Protocollo Porta Fonte Destinazione Descrizione

TCP

389 (LDAP)

636 (LDAPS / start-tls)

Agente di sicurezza del carico di lavoro

URL del server LDAP

Connettiti a LDAP. SSL (LDAPS/start-tls) è supportato; il certificato presentato dal server è accettato.

TCP

443

Agente di sicurezza del carico di lavoro

Indirizzo IP di gestione del cluster o dell'SVM (a seconda della configurazione del collector SVM)

Comunicazione API con ONTAP.

TCP

35000–55000

Indirizzi IP LIF dei dati SVM

Agente di sicurezza del carico di lavoro

Comunicazione da ONTAP all'Agent per gli eventi FPolicy. Apri queste porte verso l'Agent (incluso qualsiasi firewall presente sull'Agent stesso) così ONTAP può inviare eventi di accesso a file/utenti.

TCP

35000–55000

IP di gestione del cluster

Agente di sicurezza del carico di lavoro

Comunicazione dall'indirizzo IP di gestione del cluster ONTAP all'Agent per gli eventi EMS (ad esempio, anti-ransomware/ARP). Apri queste porte verso l'Agent (incluso qualsiasi firewall sull'Agent stesso).

SSH

22

Agente di sicurezza del carico di lavoro

Gestione dei cluster

Necessario per il blocco degli utenti CIFS/SMB.

Informazioni sull'intervallo di porte FPolicy/EMS

Non è necessario aprire l'intero intervallo 35000–55000/tcp. Dimensiona la prenotazione in base al numero di collector sull'Agent: ogni SVM utilizza fino a 4 porte (2 per protocollo abilitato — NFS e CIFS/SMB). Per un Agent completamente carico (50 collector), riserva circa 200 porte all'interno di questo intervallo e aumenta se necessario. Le due righe sopra utilizzano lo stesso intervallo per traffico diverso: SVM data LIF → Agent trasporta eventi di attività file/utente FPolicy, e Cluster management IP → Agent trasporta eventi EMS (come ARP). Apri entrambi i percorsi se usi le funzionalità corrispondenti.

Quando esegui il test di connessione prima di aggiungere un collector, viene verificato solo un sottoinsieme di porte attive in questo intervallo. Tieni aperto l'intero intervallo riservato sul firewall dell'Agent e su qualsiasi percorso di rete tra ONTAP e l'Agent.

Dimensionamento del sistema

Un agente supporta un massimo di 50 data collector (di tutti i tipi combinati), entro un limite di circa 20.000 eventi al secondo.

Linee guida tipiche per un host Agent dedicato:

  • 4 CPU / 16 GB RAM — circa 10 collector

  • 4 CPU / 32 GB RAM — circa 20 collector

  • Espandi il sistema con agenti aggiuntivi quando ti avvicini ai limiti di 50 collettori o 20.000 eventi/sec

Usa Event Rate Checker (svm_event_rate_checker.sh) per misurare i picchi di frequenza degli eventi prima di aggiungere i collector. Consulta la documentazione di Event Rate Checker per il metodo di dimensionamento completo.