Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar o firewall interno do StorageGRID

Você pode configurar o firewall do StorageGRID para controlar o acesso à rede a portas específicas nos seus nós do StorageGRID.

Antes de começar
Sobre esta tarefa

StorageGRID inclui um firewall interno em cada nó que permite abrir ou fechar algumas portas nos nós da sua grade. Você pode usar as abas de controle do Firewall para abrir ou fechar portas que estão abertas por padrão na Grid Network, Admin Network e Client Network. Você também pode criar uma lista de endereços IP privilegiados que podem acessar portas da grade que estão fechadas. Se você estiver usando uma Client Network, pode especificar se um nó confia no tráfego de entrada da Client Network e configurar o acesso a portas específicas na Client Network.

Limitar o número de portas abertas para endereços IP externos à sua grid apenas àquelas absolutamente necessárias aumenta a segurança da sua grid. Você usa as configurações em cada uma das três guias de controle do Firewall para garantir que somente as portas necessárias estejam abertas.

Para obter mais informações sobre como usar os controles de firewall, incluindo exemplos, consulte "Gerenciar controles de firewall".

Para obter mais informações sobre firewalls externos e segurança de rede, consulte "Controle de acesso no firewall externo".

Acessar controles de firewall

Passos
  1. Selecione Configuração > Segurança > Controle de firewall.

    As três abas desta página são descritas em "Gerenciar controles de firewall".

  2. Selecione qualquer aba para configurar os controles do firewall.

    Você pode usar essas abas em qualquer ordem. As configurações definidas em uma aba não limitam o que você pode fazer nas outras abas; no entanto, as alterações de configuração feitas em uma aba podem alterar o comportamento das portas configuradas em outras abas.

Lista de endereços privilegiados

Você usa a guia Lista de endereços privilegiados para conceder acesso a hosts a portas que estão fechadas por padrão ou fechadas pelas configurações na guia Gerenciar acesso externo.

Endereços IP e sub-redes privilegiados não têm acesso interno à grid por padrão. Além disso, os endpoints do balanceador de carga e as portas adicionais abertas na guia Lista de endereços privilegiados são acessíveis mesmo que estejam bloqueados na guia Gerenciar acesso externo.

Observação As configurações na guia Lista de endereços privilegiados não podem substituir as configurações na guia Rede de cliente não confiável.
Passos
  1. Na guia Lista de endereços privilegiados, insira o endereço ou a sub-rede IP à qual você deseja conceder acesso às portas fechadas.

  2. Opcionalmente, selecione Adicionar outro endereço IP ou sub-rede na notação CIDR para adicionar clientes privilegiados adicionais.

    Dica Adicione o mínimo possível de endereços à lista de privilegiados.
  3. Opcionalmente, selecione Permitir que endereços IP privilegiados acessem as portas internas do StorageGRID. Consulte "Portas internas do StorageGRID".

    Dica Esta opção remove algumas proteções para serviços internos. Se possível, deixe-a desativada.
  4. Selecione Salvar.

Gerenciar acesso externo

Quando uma porta é fechada na guia Gerenciar acesso externo, ela não pode ser acessada por nenhum endereço IP fora da grid, a menos que você adicione o endereço IP à lista de endereços privilegiados. Você só pode fechar portas que estejam abertas por padrão e só pode abrir portas que você tenha fechado.

Observação As configurações na guia Gerenciar acesso externo não podem substituir as configurações na guia Rede de clientes não confiáveis. Por exemplo, se um nó não for confiável, a porta SSH/22 será bloqueada na Rede de clientes, mesmo que esteja aberta na guia Gerenciar acesso externo. As configurações na guia Rede de clientes não confiáveis substituem as portas fechadas (como 443, 8443, 9443) na Rede de clientes.
Passos
  1. Selecione Gerenciar acesso externo. A guia exibe uma tabela com todas as portas externas (portas que são acessíveis por nós que não fazem parte da grade por padrão) para os nós em sua grade.

  2. Configure as portas que você deseja abrir e fechar usando as seguintes opções:

    • Utilize o botão ao lado de cada porta para abrir ou fechar a porta selecionada.

    • Selecione Abrir todas as portas exibidas para abrir todas as portas listadas na tabela.

    • Selecione Fechar todas as portas exibidas para fechar todas as portas listadas na tabela.

      Cuidado Se você fechar as portas 443 ou 8443 do Grid Manager, todos os usuários atualmente conectados a uma porta bloqueada, incluindo você, perderão o acesso ao Grid Manager, a menos que seu endereço IP tenha sido adicionado à lista de endereços privilegiados.
    Observação Use a barra de rolagem à direita da tabela para garantir que você visualizou todas as portas disponíveis. Use o campo de pesquisa para encontrar as configurações de qualquer porta externa digitando um número de porta. Você pode digitar um número de porta parcial. Por exemplo, se você digitar 2, todas as portas que têm a sequência "2" como parte do nome serão exibidas.
  3. Selecione Save

Rede de cliente não confiável

Se a Rede Cliente de um nó não for confiável, o nó aceitará tráfego de entrada apenas nas portas configuradas como endpoints do balanceador de carga e, opcionalmente, em portas adicionais que você selecionar nesta guia. Você também pode usar esta guia para especificar a configuração padrão para novos nós adicionados em uma expansão.

Cuidado As conexões de clientes existentes podem falhar se os endpoints do balanceador de carga não estiverem configurados.

As alterações de configuração que você faz na guia Rede de Clientes Não Confiáveis substituem as configurações da guia Gerenciar acesso externo.

Passos
  1. Selecione Rede de Cliente Não Confiável.

  2. Na seção Definir padrão para novos nós, especifique qual deve ser a configuração padrão quando novos nós forem adicionados à grid em um procedimento de expansão.

    • Confiável (padrão): Quando um nó é adicionado em uma expansão, sua Client Network é confiável.

    • Não confiável: Quando um nó é adicionado em uma expansão, sua rede de clientes é não confiável.

      Se necessário, você pode retornar a esta aba para alterar a configuração de um novo nó específico.

    Observação Essa configuração não afeta os nós existentes no seu sistema StorageGRID.
  3. Utilize as seguintes opções para selecionar os nós que devem permitir conexões de clientes somente em endpoints de balanceador de carga explicitamente configurados ou em portas adicionais selecionadas:

    • Selecione Não confiar nos nós exibidos para adicionar todos os nós exibidos na tabela à lista de Rede de Cliente Não Confiável.

    • Selecione Confiar nos nós exibidos para remover todos os nós exibidos na tabela da lista de Rede de Cliente Não Confiável.

    • Use o botão ao lado de cada nó para definir a Client Network como confiável ou não confiável para o nó selecionado.

      Por exemplo, você pode selecionar Não confiar nos nós exibidos para adicionar todos os nós à lista de Rede de Clientes Não Confiáveis e, em seguida, usar a opção ao lado de um nó individual para adicionar esse nó específico à lista de Rede de Clientes Confiáveis.

    Observação Use a barra de rolagem à direita da tabela para garantir que você visualizou todos os nós disponíveis. Use o campo de pesquisa para encontrar as configurações de qualquer nó digitando o nome do nó. Você pode inserir um nome parcial. Por exemplo, se você digitar GW, todos os nós que têm a sequência "GW" como parte do nome serão exibidos.
  4. Selecione Salvar.

    As novas configurações do firewall são aplicadas e entram em vigor imediatamente. As conexões de cliente existentes podem falhar se os endpoints do balanceador de carga não tiverem sido configurados.