Skip to main content
Data Infrastructure Insights
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ワークロード セキュリティ エージェントの要件

共同作成者 netapp-alavoie dgracenetapp

最適な監視および脅威検出のパフォーマンスを確保するために、オペレーティングシステム、CPU、メモリ、およびディスクスペースの最小要件を満たす専用サーバーにWorkload Security Agentsを導入してください。このガイドでは、"Workload Security エージェントのインストール"の前に必要となるハードウェアおよびネットワークの要件(サポートされるLinuxディストリビューション、ネットワーク接続ルール、システムのサイジングに関するガイダンスなど)について説明します。

システム要件

コンポーネント Linuxの要件

オペレーティング システム

本製品に記載されている64ビットLinuxディストリビューションであれば、SELinux対応システムを含め、どれでも使用可能です。

サポートされているディストリビューションとバージョンの最新リストについては、Workload SecurityでCollectors > Agents > +Agentに移動し、Linux Versions Supported(i)をクリックします。そのリストは製品から生成されるもので、常に最新の情報です。

インストーラーはホストも検証します:サポートされていないディストリビューションの場合、次のメッセージで停止します。「このLinuxディストリビューションはサポートされていません。インストールを終了します」。

このコンピュータでは、他のアプリケーションレベルのソフトウェアは実行しないでください。専用サーバーのご利用をお勧めします。

コマンド/パッケージ

エージェントホストには、以下のものが必要です:

  • unzip — エージェントのインストール

  • zip — 診断バンドル(cloudsecure-agent-symptom-collector.sh)

  • sshpass — イベントレートチェッカー(svm_event_rate_checker.sh)

  • sudo su – — インストール、スクリプトの実行、アンインストール

CPU

4つのCPUコア

メモリ

16GBのRAM

使用可能なディスク容量

ディスク容量を以下のように割り当ててください:

/opt/netapp — 36 GB(ファイルシステム作成後、最低35 GBの空き容量が必要)

注:ファイルシステムの作成に必要なディスク容量を少し多めに確保してください。ファイルシステムには少なくとも35 GBの空き容量が必要です。/opt が NAS ストレージからマウントされている場合は、ローカルユーザーがそのフォルダにアクセスできることを確認してください。アクセスできない場合、エージェントまたはデータコレクターのインストールが失敗する可能性があります。

時刻同期

NTPまたはSNTPを使用して、ONTAPシステムとエージェントホストの両方で時刻を同期します。ONTAPとエージェント間の時刻のずれは、イベントの相関関係、ヘルスチェック、トラブルシューティングを阻害する可能性があります。

ネットワーク

100 Mbps~1 Gbpsのイーサネット接続、静的IPアドレス、監視対象のすべてのデバイスへのIP接続、およびWorkload Securityインスタンスへの必須ポート(80または443)。

ワークロードセキュリティエージェントは、Data Infrastructure Insights取得ユニットおよび/またはエージェントと同じマシンにインストールできます。ただし、これらを別々のマシンにインストールするのがベストプラクティスです。同じマシンにインストールする場合は、以下のようにディスク容量を割り当ててください:

利用可能なディスク容量 割り当て

50~55 GB(インストール合計)

Linuxの場合、以下のように割り当てます:/opt/netapp 25~30 GB、/var/log/netapp 25 GB

クラウド ネットワーク アクセスルール

米国を拠点とするWorkload Security環境の場合:

プロトコル ポート ソース 宛先 説明

TCP

443

ワークロードセキュリティエージェント

<site_name>.cs01.cloudinsights.netapp.com

<site_name>.c01.cloudinsights.netapp.com

<site_name>.c02.cloudinsights.netapp.com

Data Infrastructure Insightsへのアクセス

TCP

443

ワークロードセキュリティエージェント

agentlogin.cs01.cloudinsights.netapp.com

認証サービスへのアクセス

ヨーロッパを拠点とするWorkload Security環境の場合:

プロトコル ポート ソース 宛先 説明

TCP

443

ワークロードセキュリティエージェント

<site_name>.cs01-eu-1.cloudinsights.netapp.com

<site_name>.c01-eu-1.cloudinsights.netapp.com

<site_name>.c02-eu-1.cloudinsights.netapp.com

Data Infrastructure Insightsへのアクセス

TCP

443

ワークロードセキュリティエージェント

agentlogin.cs01-eu-1.cloudinsights.netapp.com

認証サービスへのアクセス

APACを拠点とするWorkload Security環境の場合:

プロトコル ポート ソース 宛先 説明

TCP

443

ワークロードセキュリティエージェント

<site_name>.cs01-ap-1.cloudinsights.netapp.com

<site_name>.c01-ap-1.cloudinsights.netapp.com

<site_name>.c02-ap-1.cloudinsights.netapp.com

Data Infrastructure Insightsへのアクセス

TCP

443

ワークロードセキュリティエージェント

エージェントログイン.cs01-ap-1.cloudinsights.netapp.com

認証サービスへのアクセス

エージェントがSSLインスペクション(たとえば、Zscaler)の背後にある場合は、*.cloudinsights.netapp.comおよびリージョンのagentloginホストのSSLインスペクションを無効にしてください。中間証明書がSaaSエンドポイントに再署名する場合、Workload Securityは正しく機能しません。

ネットワーク内ルール

プロトコル ポート ソース 宛先 説明

TCP

389(LDAP)

636(LDAPS / start-tls)

ワークロードセキュリティエージェント

LDAPサーバURL

LDAPに接続します。SSL(LDAPS/start-tls)がサポートされており、サーバーから提示された証明書が受け入れられます。

TCP

443

ワークロードセキュリティエージェント

クラスタまたはSVM管理IPアドレス(SVMコレクターの構成によって異なります)

ONTAPとのAPI通信。

TCP

35000~55000

SVMデータLIF IPアドレス

ワークロードセキュリティエージェント

FPolicyイベントのためのONTAPからエージェントへの通信。ONTAPがファイル/ユーザーアクセスイベントを送信できるように、エージェントに向けて(エージェント自体のファイアウォールを含む)これらのポートを開放します。

TCP

35000~55000

クラスタ管理IP

ワークロードセキュリティエージェント

EMSイベント(ランサムウェア対策 / ARPなど)のための、ONTAPクラスタ管理IPからエージェントへの通信。エージェントに向けてこれらのポートを開放してください(エージェント自体のファイアウォールを含みます)。

SSH

22

ワークロードセキュリティエージェント

クラスタ管理

CIFS/SMB ユーザーのブロックに必要です。

FPolicy/EMSポート範囲について

35000~55000/tcp の全域を開放する必要はありません。エージェント上のコレクターの数に合わせて予約サイズを調整してください:各SVMは最大4つのポートを使用します(有効なプロトコルごとに2つ — NFSとCIFS/SMB)。フル稼働状態のエージェント(コレクター50個)の場合、この範囲内で約200個のポートを確保し、必要に応じて増やしてください。上記の2つの行は、異なるトラフィックに対して同じ範囲を使用しています:SVMデータLIF → エージェントはFPolicyファイル/ユーザーアクティビティイベントを伝送し、クラスタ管理IP → エージェントはEMSイベント(ARPなど)を伝送します。対応する機能を使用する場合は、両方のパスを開いてください。

コレクターを追加する前に接続テストを実行すると、この範囲内の稼働中のポートのごく一部のみが検証されます。エージェントのファイアウォール、およびONTAPとエージェント間のネットワークパス上では、予約済みの全範囲を開放したままにしてください。

システムサイジング

エージェントは、最大50個のデータコレクター(すべてのタイプを合わせたもの)をサポートし、1秒あたり約20,000イベントという上限値まで対応可能です。

専用エージェントホストに関する一般的なガイダンス:

  • 4 CPU / 16 GB RAM — 約10個のコレクター

  • 4 CPU / 32 GB RAM — 約20個のコレクター

  • コレクター数が50台またはイベント数が20,000件/秒の制限に近づいたら、*エージェントを追加してスケールアウト*してください

コレクターを追加する前に、Event Rate Checker(svm_event_rate_checker.sh)を使用してピークイベントレートを測定してください。詳細なサイジング方法については、Event Rate Checkerのドキュメントを参照してください。