Skip to main content
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

ONTAP ARP 지원 구성

기여자 netapp-dbagwell

자율형 랜섬웨어 보호(ARP)는 ONTAP 9.10.1부터 ONTAP 9.15.1 버전까지의 NAS 워크로드에서 사용할 수 있습니다. ARP를 배포하기 전에 권장 사용 사례 및 지원되는 구성, 그리고 성능에 미치는 영향을 숙지해야 합니다.

참고 ARP/AI는 ONTAP 9.16.1 이상 버전에 사용되는 최신 ONTAP 랜섬웨어 보호 모델입니다. ONTAP 9.16.1 이상 버전을 사용 중인 경우 "ARP/AI에 지원되는 구성"을 참조하십시오.

적합한 워크로드

ARP는 다음 유형의 작업 부하에 적합합니다.

  • NFS 스토리지의 데이터베이스

  • Windows 또는 Linux 홈 디렉토리

    사용자는 학습 기간 동안 감지되지 않는 확장자를 가진 파일을 생성할 수 있으므로 이 작업 부하에서는 오탐이 발생할 가능성이 더 높습니다.

  • 이미지 및 비디오

    예: 의료 기록 및 전자 설계 자동화(EDA) 데이터

부적합한 워크로드

ARP는 다음 유형의 작업 부하에 적합하지 않습니다.

  • 파일 생성 또는 삭제 작업 빈도가 매우 높은 워크로드(몇 초 만에 수십만 개의 파일, 예: 테스트/개발 워크로드).

    ARP의 위협 탐지는 파일 생성, 이름 변경 또는 삭제 작업의 비정상적인 급증을 인식하는 능력에 달려 있습니다. 애플리케이션 자체가 파일 활동의 근원인 경우, 랜섬웨어 활동과 효과적으로 구별할 수 없습니다.

  • 4,000개 이상의 고유 파일 확장자를 가진 볼륨에 대한 워크로드.

    ARP(ONTAP 9.10.1~9.15.1)는 볼륨당 최대 4,000개의 파일 확장자를 분석할 수 있습니다. 볼륨의 고유 파일 확장자 수가 이 제한을 초과하면 ARP는 랜섬웨어 활동을 효율적으로 탐지할 수 없으며, 해당 워크로드는 부적합한 것으로 간주됩니다.

  • 애플리케이션이나 호스트가 데이터를 암호화하는 작업 부하.

    ARP는 수신 데이터를 암호화된 데이터와 암호화되지 않은 데이터로 구분하는 데 의존합니다. 애플리케이션 자체에서 데이터를 암호화하는 경우 이 기능의 효과가 감소합니다. 그러나 ARP는 파일 활동(삭제, 덮어쓰기, 생성 또는 새 파일 확장자로 생성 또는 이름 변경) 및 파일 유형에 따라 여전히 작동할 수 있습니다.

  • SAN 워크로드.

    ARP(9.10.1~9.15.1)는 SAN 볼륨을 지원하지 않습니다. SAN 지원은 ONTAP 9.17.1의 ARP/AI에서 도입되었습니다. "SAN에 대한 자세한 내용은 ARP/AI 설명서를 참조하십시오."

지원되는 구성

ARP(9.10.1~9.15.1)는 FlexVol 볼륨에서 NFS 및 SMB 프로토콜을 통한 NAS 워크로드를 지원하며, ONTAP 9.13.1부터는 FlexGroup 볼륨에서도 지원합니다.

구성 ONTAP 9.15.1 ONTAP 9.14.1 ONTAP 9.13.1 ONTAP 9.12.1 ONTAP 9.11.1 ONTAP 9.10.1

FlexVol 볼륨(NAS)

FlexGroup 볼륨(NAS)

SnapMirror 비동기 볼륨

SnapMirror 비동기 기능을 사용하는 SVM(SVM 재해 복구)

SVM 데이터 이동성 (vserver migrate)

MAV(Multi-admin verification)

MetroCluster 구성

SnapMirror 및 ARP 상호 운용성

ONTAP 9.12.1부터 SnapMirror 비동기 타겟 볼륨에서 ARP가 지원됩니다. SnapMirror 동기 및 SnapMirror 액티브 동기화는 ONTAP 9.19.1부터 ARP/AI를 통해서만 지원됩니다.

SnapMirror 소스 볼륨이 ARP를 사용하도록 설정된 경우, SnapMirror 타겟 볼륨은 소스 볼륨의 ARP 구성 상태( dry-run 또는 enabled 등), ARP 학습 데이터 및 ARP를 통해 생성된 스냅샷을 자동으로 가져옵니다. 타겟 볼륨에 대해 ARP를 별도로 활성화할 필요는 없습니다.

대상 볼륨이 읽기 전용(RO) 스냅샷으로 구성된 경우 해당 데이터에 대해서는 ARP 처리가 수행되지 않습니다. 그러나 SnapMirror 타겟 볼륨이 읽기/쓰기(RW) 모드로 변환되면 RW로 변환된 타겟 볼륨에서 ARP가 자동으로 활성화됩니다.

참고 ONTAP 9.10.1 및 9.11.1에서 SnapMirror는 소스 볼륨에서 타겟 볼륨으로 ARP 구성 상태, 학습 데이터 및 스냅샷을 전송하지 않습니다. SnapMirror 타겟 볼륨을 읽기-쓰기로 변환한 후에는 타겟 볼륨에서 ARP를 학습 모드로 명시적으로 활성화해야 합니다.

지원되지 않는 구성입니다

ARP는 다음 볼륨 구성을 지원하지 않습니다.

  • FlexCache 볼륨(ARP는 오리진 FlexVol 볼륨에서 지원되지만 캐시 볼륨에서는 지원되지 않음)

  • 오프라인 볼륨

  • SnapLock 볼륨

  • SnapMirror 동기식

  • SnapMirror 활성 동기화

  • SnapMirror ONTAP 9.10.1 및 9.11.1의 SnapMirror 비동기 타겟 볼륨(ONTAP 9.12.1부터 지원)

  • 제한된 볼륨

  • 스토리지 VM의 루트 볼륨입니다

  • 중지된 스토리지 VM의 볼륨입니다

  • FlexVol에서 FlexGroup 변환(변환 전에 ARP를 비활성화해야 합니다)

성능 및 볼륨 제한

ARP는 처리량과 최대 IOPS로 측정했을 때 시스템 성능에 미치는 영향이 미미할 수 있습니다. ARP 기능의 영향은 특정 볼륨 워크로드에 따라 다릅니다. 일반적인 워크로드의 경우 다음과 같은 구성 제한을 권장합니다.

워크로드 특성 노드당 권장 볼륨 제한입니다 노드당 볼륨 제한을 초과하면 성능이 저하됩니다 1

읽기 집약적이거나 데이터를 압축할 수 있습니다.

150

최대 IOPS의 4%

쓰기 집약적이며 데이터를 압축할 수 없습니다.

60

최대 IOPS의 10%

1 권장 한도를 초과하여 볼륨을 추가하더라도 이러한 백분율을 넘으면 시스템 성능이 저하되지 않습니다.

ARP 분석은 우선순위에 따라 실행되므로 보호된 볼륨 수가 늘어날수록 각 볼륨에서 분석이 실행되는 빈도가 줄어듭니다.

참고 대량의 새 볼륨에 대해 ARP를 기본적으로 활성화하면 시스템 리소스 사용량이 증가할 수 있습니다. 볼륨에서 ARP를 활성화할 때는 스냅샷과 같은 경쟁 프로세스의 공간 요구 사항을 고려하십시오.

ARP로 보호되는 볼륨을 사용한 다중 관리자 인증

ONTAP 9.13.1 부터는 ARP를 통한 추가 보안을 위해 MAV(Multi-admin verification)를 활성화할 수 있습니다. MAV를 사용하면 최소한 두 명 이상의 인증된 관리자가 ARP를 끄거나 ARP를 일시 중지하거나 의심스러운 공격을 보호된 볼륨에서 위양성(false positive)으로 표시해야 합니다. 의 방법을 "ARP 보호 볼륨에 대해 MAV를 활성화합니다"알아보십시오.

MAV 그룹에 대한 관리자를 정의하고 보호하려는 security anti-ransomware volume disable, security anti-ransomware volume pause, 및 security anti-ransomware volume attack clear-suspect 명령에 대한 MAV 규칙을 생성해야 합니다.

에 대한 자세한 security anti-ransomware volume disable security anti-ransomware volume pause 내용은, 및 `security anti-ransomware volume attack clear-suspect`"ONTAP 명령 참조입니다" 을 참조하십시오.