Skip to main content
Data Infrastructure Insights
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

워크로드 보안 에이전트 배포

기여자 netapp-alavoie dgracenetapp

Workload Security Agent는 스토리지 인프라 전반에서 사용자 활동을 모니터링하고 잠재적인 보안 위협을 탐지합니다. 이 가이드에서는 에이전트 설치, 필요한 네트워크 포트 개방, 일시 중지/재개 및 고정/고정 해제 동작 관리, 배포 후 에이전트 검증에 대해 설명합니다. 시작하기 전에 에이전트 호스트가 Workload Security Agent 요구 사항을 충족하는지 확인하십시오.

시작하기 전에

  • Agent 호스트가 Workload Security Agent 요구 사항(CPU 코어 4개, 16GB RAM, 최소 35GB의 여유 공간이 있는 /opt/netapp, 지원되는 Linux 배포판, unzip / zip / sshpass, 고정 IP, NTP)에 명시된 시스템, 패키지 및 네트워크 요구 사항을 충족하는지 확인하십시오.

  • 설치, 스크립트 실행 및 제거에는 sudo 권한이 필요합니다.

  • 설치 과정에서 로컬 사용자 cssys와 로컬 그룹 cssys가 컴퓨터에 생성됩니다. 정책상 로컬 사용자 생성이 허용되지 않고 Active Directory를 사용해야 하는 경우, 설치 전에 Active Directory에서 cssys라는 사용자 이름으로 사용자를 생성하십시오.

  • 에이전트는 최대 50개의 데이터 수집기(Active Directory, LDAP, ONTAP SVM 수집기 등 모든 유형 포함)를 지원하며, 초당 이벤트 수는 약 20,000개로 제한됩니다. 하나의 에이전트에 여러 수집기를 배포하기 전에 Event Rate Checker를 사용하여 용량을 계획하십시오.

  • 에이전트가 프록시를 사용하여 SaaS에 접속하는 경우, 프록시 호스트, 포트 및 자격 증명을 준비하십시오. 설치 중 4단계에서 프록시를 설정합니다.

에이전트 설치 단계

  1. 워크로드 보안 환경에 관리자 또는 계정 소유자로 로그인합니다.

  2. 수집기 > 에이전트 > +Agent를 선택합니다. 시스템에 에이전트 추가 페이지가 표시됩니다.

프록시 서버 설정 및 설치 프로그램 코드 조각이 확장된 에이전트 추가 페이지.

에이전트 서버 요구 사항, 프록시 서버 설정 단계 및 설치 프로그램 스니펫을 보여주는 에이전트 추가 페이지,title="에이전트 서버 요구 사항, 프록시 서버 설정 단계 및 설치 프로그램 스니펫을 보여주는 에이전트 추가 페이지",width=609,height=532

  1. 에이전트 서버 요구 사항 패널에서 지원되는 Linux 버전(i) 및 최소 서버 요구 사항(i)을 클릭하여 호스트 OS가 지원되고 크기가 적절한지 확인합니다.

최소 서버 요구 사항: CPU 코어 4개, 16GB RAM, 35GB 여유 디스크 공간.

CPU 코어 4개, 16GB RAM, 35GB 여유 디스크 공간을 보여주는 최소 서버 요구 사항 툴팁,title="CPU 코어 4개, 16GB RAM, 35GB 여유 디스크 공간을 보여주는 최소 서버 요구 사항 툴팁",width=336,height=172

  1. 네트워크에서 프록시 서버를 사용하는 경우 선택 사항: 프록시 서버 설정 > 지침 표시를 확장하고 프록시 서버 설정 복사를 클릭합니다. 에이전트 호스트의 터미널에서 복사한 명령을 실행하고 USER, PASSWORD, PROXY_SERVER 및 PORT를 사용자의 값으로 바꿉니다:

export https_proxy='USER:PASSWORD@PROXY_SERVER:PORT'

이 명령은 설치 프로그램 스니펫을 실행하는 데 사용하는 동일한 터미널에서 실행해야 설치 프로그램이 프록시 설정을 상속받습니다.

  1. 설치 프로그램 스니펫 복사를 클릭하십시오. 스니펫에는 2시간 동안 유효하며 하나의 에이전트에만 사용할 수 있는 고유 키가 포함되어 있으므로 즉시 실행하고 두 번째 에이전트에 재사용하지 마십시오. 스니펫을 미리 보려면 설치 프로그램 스니펫 표시를 클릭하십시오.

  2. 에이전트 호스트에서 터미널을 열고 설치 명령을 붙여넣어 실행합니다. 설치 중 chmod가 다른 사용자가 소유한 파일에서 실패하지 않도록 자신이 소유한 빈 작업 디렉토리(예: mkdir cloudsecure && cd cloudsecure)를 사용하는 것이 좋습니다.

  3. 설치가 성공적으로 완료되면 설치 프로그램에서 성공 메시지를 출력하고 에이전트 서비스가 시작됩니다. 브라우저로 돌아가서 Complete Setup을 클릭하여 에이전트 추가를 완료하십시오. 설치가 성공적으로 완료되면 "새 에이전트가 감지되었습니다"라는 메시지가 표시됩니다.

당신이 완료한 후

  • Workload Security > Collectors > Agents에서 에이전트가 연결된 것으로 표시되는지 확인하십시오.

  • 에이전트 호스트에서 FPolicy/EMS 콜백 포트를 엽니다(아래의 네트워크 구성 참조).

  • 모니터링 대상 SVM에 접근하는 사용자가 있는 각 도메인에 대해 사용자 디렉터리 수집기(Active Directory 또는 LDAP)를 구성하십시오(이상적으로는 첫 번째 ONTAP SVM 수집기 이전 또는 함께 구성). 그렇지 않으면 Activity Forensics에서 사용자 이름 대신 SID가 표시될 수 있습니다. 사용자 디렉터리 수집기에서는 Test Connection을 사용할 수 없습니다.

  • 하나 이상의 ONTAP SVM 데이터 수집기를 구성하십시오. 클러스터 자격 증명이 있는 클러스터 관리 IP + SVM 이름을 사용하는 것이 좋으며, 네트워크 및 RBAC 검사가 통과하도록 저장하기 전에 연결 테스트를 실행하십시오.

  • 에이전트 용량 내로 유지하십시오. 에이전트당 최대 50개의 수집기를 사용하고, Event Rate Checker를 사용하여 최대 이벤트 발생률에 맞게 크기를 조정하십시오.

설치 후 프록시 변경

에이전트가 설치된 후 프록시가 변경되면 에이전트 구성을 업데이트하고 서비스를 다시 시작하십시오.

  1. 구성 디렉토리로 이동합니다: cd /opt/netapp/cloudsecure/conf

  2. agent.properties를 편집하여 AGENT_PROXY_HOST, AGENT_PROXY_PORT를 설정하고, 필요한 경우 AGENT_PROXY_USER 및 AGENT_PROXY_PASSWORD를 설정하십시오.

  3. 에이전트 다시 시작: sudo systemctl restart cloudsecure-agent.service

에이전트가 SSL 검사 뒤에 있는 경우(예: Zscaler), *.cloudinsights.netapp.com 및 지역 에이전트 로그인 호스트에 대한 SSL 검사를 비활성화하십시오. 중간 인증서가 SaaS 엔드포인트를 재서명하는 경우 Workload Security가 제대로 작동하지 않습니다.

네트워크 구성

ONTAP이 에이전트로 FPolicy(및 EMS) 이벤트를 전송하는 데 사용하는 TCP 포트를 엽니다. 35000–55000 범위 전체를 열 필요는 없습니다. 이 에이전트의 컬렉터 수에 맞게 포트 예약 크기를 조정합니다. 각 SVM은 최대 4개의 포트(활성화된 프로토콜당 2개 — NFS 및 CIFS/SMB)를 사용합니다. 최대 부하 상태의 에이전트(컬렉터 50개)의 경우 35000–55000 범위에서 약 200개의 포트를 예약합니다. 필요한 경우 예약 크기를 늘립니다.

로컬 방화벽을 포함하여 Agent 호스트 방향으로 범위를 여십시오. 또한 SVM 데이터 LIF가 FPolicy 이벤트에 대해 Agent에 도달할 수 있는지, 그리고 (ARP 등 EMS 기반 기능을 사용하는 경우) 클러스터 관리 IP가 동일한 예약 포트를 통해 Agent에 도달할 수 있는지 확인하십시오. 전체 네트워크 내 및 클라우드 송신 테이블에 대해서는 Workload Security Agent Requirements를 참조하십시오.

예시 — firewalld (영구):

sudo firewall-cmd --permanent --zone=public --add-port=35000-55000/tcp

sudo firewall-cmd --reload

규칙을 확인하십시오:

firewalld를 사용하는 시스템(예: RHEL / CentOS 8+)에서:

sudo firewall-cmd --zone=public --list-ports | grep 35000

샘플 출력: 35000-55000/tcp

iptables를 사용하는 시스템(예: 구형 RHEL / CentOS 7.x)에서:

sudo iptables-save | grep 35000

샘플 출력:

-A IN_public_allow -p tcp -m tcp --dport 35000:55000 -m conntrack -ctstate NEW,UNTRACKED -j ACCEPT

ONTAP SVM 컬렉터 페이지의 연결 테스트는 이 범위 내의 포트 중 일부만 확인합니다. 에이전트에서는 예약된 모든 포트를 열어 두십시오.

설치 후 검증

설치가 성공적으로 완료되면 Agent 호스트와 UI에서 다음을 확인하십시오:

  • UI 상태: 수집기 > 에이전트는 에이전트를 연결됨(NOT_CONNECTED가 아님)으로 표시합니다.

  • 서비스: sudo systemctl status cloudsecure-agent.service 명령을 실행하면 활성(실행 중) 상태로 표시됩니다.

  • 사용자: id cssys 및 groups cssys가 성공합니다(로컬 cssys 사용자/그룹이 존재하거나 AD cssys 계정을 사용할 수 있습니다).

  • 디스크 경로: /opt/netapp은 cssys가 접근할 수 있는 로컬 디스크에 있습니다(로컬 사용자가 사용할 수 없는 NFS 마운트가 아닙니다).

  • 포트: 예약된 35000~55000 서브셋은 에이전트로의 인바운드가 열려 있습니다(위의 firewall-cmd 또는 iptables 확인).

  • SaaS 경로: 해당 지역의 *.cloudinsights.netapp.com 및 agentlogin 엔드포인트로 향하는 아웃바운드 TCP 443 포트가 성공합니다(SSL 검사 재작성 없음).

애플리케이션 로그가 존재하기 전에 에이전트가 시작되지 않으면 journalctl -u cloudsecure-agent.service를 확인하십시오 — 초기 부트스트랩 오류는 agent.log가 아닌 서비스 저널에 기록됩니다.

Control Agent 업그레이드: 고정 및 고정 해제

기본적으로 Workload Security는 에이전트를 자동으로 업데이트합니다. 에이전트를 고정하면 이러한 자동 업데이트가 일시 중지되므로 에이전트와 해당 에이전트가 호스팅하는 컬렉터는 현재 버전을 유지합니다.


참고: 고정 및 고정 해제는 에이전트에 적용되며 API를 통해서만 사용할 수 있습니다. 일시 중지 및 재개는 컬렉터 제어 기능으로 에이전트에는 적용되지 않으며 UI 또는 API에서 실행할 수 있습니다. ONTAP SVM 데이터 컬렉터 구성을 참조하십시오. _

컨트롤 실행 방법 그것이 하는 일

핀

cloudsecure_config.agents API 전용입니다.

UI에서 사용할 수 없습니다.

자동 업데이트를 일시 중지합니다. 에이전트와 에이전트가 호스팅하는 수집기는 현재 버전을 유지합니다.

고정 해제

cloudsecure_config.agents API 전용입니다.

UI에서 사용할 수 없습니다.

자동 업데이트를 재개합니다. 에이전트는 사용 가능한 최신 버전을 검색하고 자체 및 수집기를 업그레이드합니다.

고정된 에이전트는 다음 중 하나가 발생하면 자동 업데이트로 돌아갑니다.

  • 에이전트의 고정을 해제합니다.

  • 30일이 지났습니다. 30일 기간은 에이전트를 고정한 날짜가 아니라 가장 최근 에이전트 업데이트가 이루어진 날짜부터 시작됩니다.

어느 경우든 조건이 충족된 후 다음 Workload Security 새로 고침 시 에이전트가 업데이트됩니다. 고정 또는 고정 해제 요청이 적용되는 데 최대 5분이 소요될 수 있습니다.

에이전트를 고정하거나 고정 해제하려면 cloudsecure_config.agents API를 사용하십시오. Workload Security > Collectors > Agents에서 현재 에이전트 버전을 확인할 수 있습니다.

에이전트 고정 및 고정 해제 API,title="에이전트 고정 및 고정 해제 API",width=609,height=225

cloudsecure_config.agents 카테고리에서 API를 고정 및 고정 해제합니다.

에이전트 버전,title="에이전트 버전",width=609,height=97

에이전트 탭에 표시되는 에이전트 버전입니다.

한 번에 하나의 에이전트 고정 및 고정 해제

테넌트 수준에서도 고정 및 고정 해제가 지원됩니다. 테넌트 수준에서 고정을 해제하면 테넌트의 모든 Agent가 자동으로 즉시 업그레이드됩니다.

대신 에이전트 수준의 고정 및 고정 해제를 사용하십시오. 에이전트 수준 제어는 더욱 세밀합니다. 고정을 해제한 에이전트만 업그레이드를 받으므로 새 버전의 영향은 해당 에이전트와 해당 에이전트가 호스팅하는 컬렉터에만 국한됩니다.

범위 핀 고정 해제

테넌트의 모든 에이전트

POST /v1/cloudsecure/agents/configuration

DELETE /v1/cloudsecure/agents/configuration

단일 에이전트(권장)

POST /v1/cloudsecure/agents/

{agentId}/구성

DELETE /v1/cloudsecure/agents/

{agentId}/구성

제안된 접근 방식

  1. 현재 버전으로 유지할 에이전트를 고정하십시오.

  2. 에이전트 하나를 고정 해제하고 업그레이드하도록 하세요.

  3. 에이전트가 연결됨 상태로 복귀하고 해당 수집기가 실행 중 상태로 복귀했는지 확인하십시오.

  4. 나머지 에이전트를 배치 단위로 고정 해제하여 예상치 못한 문제가 발생하더라도 환경의 일부에만 영향을 미치도록 하십시오.

에이전트를 위한 모범 사례

이러한 지침은 에이전트에 적용됩니다. 수집기를 일시 중지하는 시점 등 수집기 관련 지침은 ONTAP SVM 데이터 수집기 구성을 참조하십시오.

  • 에이전트 업그레이드 시점을 제어하려면 고정 및 고정 해제 기능을 사용하십시오. 업그레이드 제어를 위해 수집기를 일시 중지할 필요는 없습니다.

  • 테넌트 수준이 아닌 에이전트 수준에서 고정 및 고정 해제를 수행하여 업그레이드가 한 번에 하나의 에이전트와 해당 수집기에만 영향을 미치도록 합니다.

  • 무기한 고정해 두지 마십시오. 고정된 에이전트는 마지막 업데이트 후 30일이 지나면 자동으로 업데이트됩니다.

  • 에이전트 용량을 준수하십시오. 에이전트당 최대 50개의 수집기(모든 유형 포함)를 사용할 수 있으며, 초당 처리 이벤트 수는 최대 20,000개로 제한됩니다. 약 10개의 수집기는 4개의 CPU 코어와 16GB RAM 환경에서, 약 20개의 수집기는 4개의 CPU 코어와 32GB RAM 환경에서 사용 가능합니다.

  • 수집기를 추가하기 전에 이벤트 발생률 검사기를 사용하여 최대 이벤트 발생률에 맞춰 에이전트 크기를 조정하고, 하나의 에이전트에 과부하가 걸리지 않도록 수집기를 다른 에이전트로 마이그레이션하십시오.

  • 하나의 에이전트에 대한 유지 관리가 모든 SVM에 대한 모니터링을 중단하지 않도록 수집기를 여러 에이전트에 분산합니다.

  • 에이전트 호스트에 고정 IP 주소를 할당하고 NTP를 사용하여 ONTAP과 시계를 동기화하십시오.

  • 호스트 방화벽을 포함하여 에이전트 방향으로 예약된 FPolicy 콜백 포트를 열어 두십시오(네트워크 구성 참조).

문제 해결

에이전트 설치 및 연결 실패(지원되지 않는 OS, unzip/zip 누락, cssys 권한 문제, NOT_CONNECTED, 프록시 변경, symptom-collector 실패)의 경우 ONTAP SVM 데이터 수집기 문제 해결 — 에이전트 설치 및 상태 섹션과 Workload Security Agent 요구 사항을 참조하십시오.

지원팀에 제출할 진단 번들을 수집하려면 (루트 권한으로 실행):

sudo /opt/netapp/cloudsecure/agent/bin/cloudsecure-agent-symptom-collector.sh -o /tmp

cloudsecure-agent-symptoms.zip(또는 /tmp에 생성된 zip)과 Data Infrastructure Insights 일련 번호를 케이스에 첨부하십시오. 증상 수집기를 실행하기 전에 에이전트 호스트에 zip 패키지가 설치되어 있는지 확인하십시오.