ワークロード セキュリティ エージェントの要件
最適な監視および脅威検出のパフォーマンスを確保するために、オペレーティングシステム、CPU、メモリ、およびディスクスペースの最小要件を満たす専用サーバーにWorkload Security Agentsを導入してください。このガイドでは、"Workload Security エージェントのインストール"の前に必要となるハードウェアおよびネットワークの要件(サポートされるLinuxディストリビューション、ネットワーク接続ルール、システムのサイジングに関するガイダンスなど)について説明します。
システム要件
| コンポーネント | Linuxの要件 |
|---|---|
オペレーティング システム |
本製品に記載されている64ビットLinuxディストリビューションであれば、SELinux対応システムを含め、どれでも使用可能です。 サポートされているディストリビューションとバージョンの最新リストについては、Workload SecurityでCollectors > Agents > +Agentに移動し、Linux Versions Supported(i)をクリックします。そのリストは製品から生成されるもので、常に最新の情報です。 インストーラーはホストも検証します:サポートされていないディストリビューションの場合、次のメッセージで停止します。「このLinuxディストリビューションはサポートされていません。インストールを終了します」。 このコンピュータでは、他のアプリケーションレベルのソフトウェアは実行しないでください。専用サーバーのご利用をお勧めします。 |
コマンド/パッケージ |
エージェントホストには、以下のものが必要です:
|
CPU |
4つのCPUコア |
メモリ |
16GBのRAM |
使用可能なディスク容量 |
ディスク容量を以下のように割り当ててください: /opt/netapp — 36 GB(ファイルシステム作成後、最低35 GBの空き容量が必要) 注:ファイルシステムの作成に必要なディスク容量を少し多めに確保してください。ファイルシステムには少なくとも35 GBの空き容量が必要です。/opt が NAS ストレージからマウントされている場合は、ローカルユーザーがそのフォルダにアクセスできることを確認してください。アクセスできない場合、エージェントまたはデータコレクターのインストールが失敗する可能性があります。 |
時刻同期 |
NTPまたはSNTPを使用して、ONTAPシステムとエージェントホストの両方で時刻を同期します。ONTAPとエージェント間の時刻のずれは、イベントの相関関係、ヘルスチェック、トラブルシューティングを阻害する可能性があります。 |
ネットワーク |
100 Mbps~1 Gbpsのイーサネット接続、静的IPアドレス、監視対象のすべてのデバイスへのIP接続、およびWorkload Securityインスタンスへの必須ポート(80または443)。 |
ワークロードセキュリティエージェントは、Data Infrastructure Insights取得ユニットおよび/またはエージェントと同じマシンにインストールできます。ただし、これらを別々のマシンにインストールするのがベストプラクティスです。同じマシンにインストールする場合は、以下のようにディスク容量を割り当ててください:
| 利用可能なディスク容量 | 割り当て |
|---|---|
50~55 GB(インストール合計) |
Linuxの場合、以下のように割り当てます:/opt/netapp 25~30 GB、/var/log/netapp 25 GB |
クラウド ネットワーク アクセスルール
米国を拠点とするWorkload Security環境の場合:
| プロトコル | ポート | ソース | 宛先 | 説明 |
|---|---|---|---|---|
TCP |
443 |
ワークロードセキュリティエージェント |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
Data Infrastructure Insightsへのアクセス |
TCP |
443 |
ワークロードセキュリティエージェント |
agentlogin.cs01.cloudinsights.netapp.com |
認証サービスへのアクセス |
ヨーロッパを拠点とするWorkload Security環境の場合:
| プロトコル | ポート | ソース | 宛先 | 説明 |
|---|---|---|---|---|
TCP |
443 |
ワークロードセキュリティエージェント |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
Data Infrastructure Insightsへのアクセス |
TCP |
443 |
ワークロードセキュリティエージェント |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
認証サービスへのアクセス |
APACを拠点とするWorkload Security環境の場合:
| プロトコル | ポート | ソース | 宛先 | 説明 |
|---|---|---|---|---|
TCP |
443 |
ワークロードセキュリティエージェント |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
Data Infrastructure Insightsへのアクセス |
TCP |
443 |
ワークロードセキュリティエージェント |
エージェントログイン.cs01-ap-1.cloudinsights.netapp.com |
認証サービスへのアクセス |
エージェントがSSLインスペクション(たとえば、Zscaler)の背後にある場合は、*.cloudinsights.netapp.comおよびリージョンのagentloginホストのSSLインスペクションを無効にしてください。中間証明書がSaaSエンドポイントに再署名する場合、Workload Securityは正しく機能しません。
ネットワーク内ルール
| プロトコル | ポート | ソース | 宛先 | 説明 |
|---|---|---|---|---|
TCP |
389(LDAP) 636(LDAPS / start-tls) |
ワークロードセキュリティエージェント |
LDAPサーバURL |
LDAPに接続します。SSL(LDAPS/start-tls)がサポートされており、サーバーから提示された証明書が受け入れられます。 |
TCP |
443 |
ワークロードセキュリティエージェント |
クラスタまたはSVM管理IPアドレス(SVMコレクターの構成によって異なります) |
ONTAPとのAPI通信。 |
TCP |
35000~55000 |
SVMデータLIF IPアドレス |
ワークロードセキュリティエージェント |
FPolicyイベントのためのONTAPからエージェントへの通信。ONTAPがファイル/ユーザーアクセスイベントを送信できるように、エージェントに向けて(エージェント自体のファイアウォールを含む)これらのポートを開放します。 |
TCP |
35000~55000 |
クラスタ管理IP |
ワークロードセキュリティエージェント |
EMSイベント(ランサムウェア対策 / ARPなど)のための、ONTAPクラスタ管理IPからエージェントへの通信。エージェントに向けてこれらのポートを開放してください(エージェント自体のファイアウォールを含みます)。 |
SSH |
22 |
ワークロードセキュリティエージェント |
クラスタ管理 |
CIFS/SMB ユーザーのブロックに必要です。 |
FPolicy/EMSポート範囲について
35000~55000/tcp の全域を開放する必要はありません。エージェント上のコレクターの数に合わせて予約サイズを調整してください:各SVMは最大4つのポートを使用します(有効なプロトコルごとに2つ — NFSとCIFS/SMB)。フル稼働状態のエージェント(コレクター50個)の場合、この範囲内で約200個のポートを確保し、必要に応じて増やしてください。上記の2つの行は、異なるトラフィックに対して同じ範囲を使用しています:SVMデータLIF → エージェントはFPolicyファイル/ユーザーアクティビティイベントを伝送し、クラスタ管理IP → エージェントはEMSイベント(ARPなど)を伝送します。対応する機能を使用する場合は、両方のパスを開いてください。
コレクターを追加する前に接続テストを実行すると、この範囲内の稼働中のポートのごく一部のみが検証されます。エージェントのファイアウォール、およびONTAPとエージェント間のネットワークパス上では、予約済みの全範囲を開放したままにしてください。
システムサイジング
エージェントは、最大50個のデータコレクター(すべてのタイプを合わせたもの)をサポートし、1秒あたり約20,000イベントという上限値まで対応可能です。
専用エージェントホストに関する一般的なガイダンス:
-
4 CPU / 16 GB RAM — 約10個のコレクター
-
4 CPU / 32 GB RAM — 約20個のコレクター
-
コレクター数が50台またはイベント数が20,000件/秒の制限に近づいたら、*エージェントを追加してスケールアウト*してください
コレクターを追加する前に、Event Rate Checker(svm_event_rate_checker.sh)を使用してピークイベントレートを測定してください。詳細なサイジング方法については、Event Rate Checkerのドキュメントを参照してください。