Skip to main content
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ストレージシステムによるnullセッションアクセスの提供方法

共同作成者

nullセッション共有は認証を必要としないため、nullセッションアクセスを必要とするクライアントは、ストレージシステム上でIPアドレスをマッピングする必要があります。

デフォルトでは、マッピングされていないnullセッションクライアントは、共有の列挙などの特定のONTAPシステムサービスにはアクセスできますが、ストレージシステムデータへのアクセスは制限されます。

メモ

ONTAPでは、オプションを使用してWindows RestrictAnonymousレジストリ設定値をサポートしています –restrict-anonymous。これにより、マッピングされていないnullユーザがシステムリソースを表示またはアクセスできる範囲を制御できます。たとえば、共有の列挙とipc$共有(非表示の名前付きパイプ共有)へのアクセスを無効にすることができます。オプションの詳細については、 `vserver cifs options modify`および `vserver cifs options show`のマニュアルページを参照して `–restrict-anonymous`ください。

特に設定がないかぎり、 null セッションでストレージシステムアクセスを要求するローカルプロセスを実行しているクライアントは、「 everyone 」などの制限のないグループのみのメンバーとなります。nullセッションアクセスを選択したストレージシステムリソースに制限するには、すべてのnullセッションクライアントが属するグループを作成します。このグループを作成すると、ストレージシステムアクセスを制限し、nullセッションクライアントにのみ適用されるストレージシステムリソース権限を設定できます。

ONTAPのコマンドセットでは vserver name-mapping、nullユーザセッションを使用したストレージシステムリソースへのアクセスを許可するクライアントのIPアドレスを指定できます。nullユーザ用のグループを作成したら、nullセッションにのみ適用されるストレージシステムリソースおよびリソース権限に対するアクセス制限を指定できます。nullユーザは匿名ログオンとして識別されます。nullユーザはどのホームディレクトリにもアクセスできません。

マッピングされたIPアドレスからストレージシステムにアクセスするすべてのnullユーザには、マッピングされたユーザ権限が付与されます。nullユーザにマッピングされたストレージシステムへの不正アクセスを防止するために、適切な予防措置を検討してください。最大限の保護を実現するには、ストレージシステムと null ユーザによるストレージシステムアクセスが必要なすべてのクライアントを別のネットワークに配置し、 IP アドレス「 SVM 」の問題を解消します。