Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Diretrizes de reforço para nós do StorageGRID

Os nós do StorageGRID podem ser implementados em máquinas virtuais VMware, dentro de um mecanismo de contêiner em hosts Linux ou como dispositivos de hardware dedicados. Cada tipo de plataforma e cada tipo de nó possui seu próprio conjunto de práticas recomendadas de segurança.

Controlar o acesso IPMI remoto ao BMC

Você pode habilitar ou desabilitar o acesso IPMI remoto para todos os appliances que contêm um BMC. A interface IPMI remota permite o acesso de baixo nível ao hardware dos seus appliances StorageGRID por qualquer pessoa com uma conta e senha do BMC. Se você não precisar de acesso IPMI remoto ao BMC, desabilite esta opção.

  • Para controlar o acesso IPMI remoto ao BMC no Grid Manager, acesse Configuração > Segurança > Configurações de segurança > Dispositivos:

    • Desmarque a caixa de seleção Ativar acesso IPMI remoto para desativar o acesso IPMI ao BMC.

    • Selecione a caixa de seleção Habilitar acesso IPMI remoto para habilitar o acesso IPMI ao BMC.

Para obter informações adicionais sobre o reforço da segurança do BMC, consulte a "Reforce os Baseboard Management Controllers" ficha informativa de cibersegurança da "National Security Agency (NSA)" e "Agência de Segurança Cibernética e de Infraestrutura (CISA)".

Configuração do firewall

Como parte do processo de reforço da segurança do sistema, você deve revisar as configurações do firewall externo e modificá-las para que o tráfego seja aceito somente dos endereços IP e nas portas de onde for estritamente necessário.

StorageGRID inclui um firewall interno em cada nó que aumenta a segurança da sua grid, permitindo que você controle o acesso à rede do nó. Você deve "gerenciar controles de firewall internos" para impedir o acesso à rede em todas as portas, exceto aquelas necessárias para a sua implementação específica da grid. As alterações de configuração que você faz na página de controle do firewall são aplicadas a cada nó.

Especificamente, você pode gerenciar estas áreas:

  • Endereços privilegiados: Você pode permitir que endereços IP ou sub-redes selecionados acessem portas que estão fechadas pelas configurações na guia Gerenciar acesso externo.

  • Gerenciar acesso externo: Você pode fechar portas que estão abertas por padrão ou reabrir portas que foram fechadas anteriormente.

  • Rede de Cliente Não Confiável: Você pode especificar se um nó confia no tráfego de entrada da Rede de Cliente, bem como as portas adicionais que deseja abrir quando a Rede de Cliente Não Confiável estiver configurada.

Embora esse firewall interno forneça uma camada adicional de proteção contra algumas ameaças comuns, ele não elimina a necessidade de um firewall externo.

Para obter uma lista de todas as portas internas e externas usadas pelo StorageGRID, consulte "Portas internas do StorageGRID" e "Portas usadas para comunicações externas".

Desativar serviços não utilizados

Para todos os nós do StorageGRID, você deve desabilitar ou bloquear o acesso a serviços não utilizados. Por exemplo, se você não pretende usar DHCP, utilize o Grid Manager para fechar a porta 68. Selecione Configuração > Controle de firewall > Gerenciar acesso externo. Em seguida, altere o status da porta 68 de Aberta para Fechada.

Virtualização, contêineres e hardware compartilhado

Para todos os nós do StorageGRID, evite executar o StorageGRID no mesmo hardware físico que softwares não confiáveis. Não presuma que as proteções do hipervisor impedirão que malwares acessem dados protegidos pelo StorageGRID se tanto o StorageGRID quanto o malware estiverem no mesmo hardware físico. Por exemplo, os ataques Meltdown e Spectre exploram vulnerabilidades críticas em processadores modernos e permitem que programas roubem dados da memória no mesmo computador.

Proteja os nós durante a instalação

Não permita que usuários não confiáveis acessem os nós do StorageGRID pela rede durante a instalação. Os nós só estarão totalmente seguros após serem integrados à grid.

Limite o acesso físico ao hardware

Você deve limitar o acesso físico aos nós de hardware do StorageGRID, bem como aos hosts de máquinas virtuais VMware e hosts Linux que executam StorageGRID, somente a administradores autorizados. Alguns exemplos de controles de acesso físico incluem fechaduras, guardas, barreiras físicas e videovigilância.

Os nós de hardware appliance são projetados para serem instalados e operados somente por administradores autorizados. Não permita que administradores não autorizados acessem os nós de hardware appliance.

Diretrizes para Admin Nodes

Os nós administrativos fornecem serviços de gerenciamento, como configuração do sistema, monitoramento e registro de logs. Ao fazer login no Grid Manager ou no Tenant Manager, você está se conectando a um nó administrativo.

Siga estas diretrizes para proteger os nós de administração em seu sistema StorageGRID:

  • Proteja todos os nós administrativos contra clientes não confiáveis, como aqueles na internet aberta. Garanta que nenhum cliente não confiável possa acessar qualquer nó administrativo na Grid Network, na Admin Network ou na Client Network.

  • Os Grupos do StorageGRID controlam o acesso aos recursos do Grid Manager e do Tenant Manager. Conceda a cada grupo de usuários as permissões mínimas necessárias para sua função e use o modo de acesso somente leitura para impedir que os usuários alterem a configuração.

  • Ao usar os endpoints do balanceador de carga StorageGRID, utilize nós de gateway em vez de nós de administração para o tráfego de clientes não confiáveis.

  • Se você tiver inquilinos não confiáveis, não permita que eles tenham acesso direto ao Tenant Manager ou à Tenant Management API. Em vez disso, oriente esses inquilinos a usar um portal de inquilinos ou um sistema externo de gerenciamento de inquilinos que interaja com a Tenant Management API.

  • Opcionalmente, utilize um proxy administrativo para ter mais controle sobre a comunicação do AutoSupport dos nós administrativos com o suporte da NetApp. Veja as etapas para "Criando um proxy de administrador".

  • Opcionalmente, utilize as portas restritas 8443 e 9443 para separar as comunicações do Grid Manager e do Tenant Manager. Bloqueie a porta compartilhada 443 e limite as solicitações dos tenants à porta 9443 para proteção adicional.

  • Opcionalmente, utilize nós de administração separados para administradores da grid e usuários locatários.

Para obter mais informações, consulte as instruções para "Administrando StorageGRID".

Diretrizes para nós de armazenamento

Os nós de armazenamento gerenciam e armazenam dados de objetos e metadados. Siga estas diretrizes para proteger os nós de armazenamento em seu sistema StorageGRID.

  • Não permita que clientes não confiáveis se conectem diretamente aos Storage Nodes. Use um endpoint de balanceador de carga fornecido por um Gateway Node ou por um balanceador de carga de terceiro.

  • Não habilite serviços de saída para locatários não confiáveis. Por exemplo, ao criar a conta para um locatário não confiável, não permita que ele use sua própria fonte de identidade nem permita o uso de serviços da plataforma. Consulte as etapas para "criando uma conta de tenant".

  • Use um balanceador de carga de terceiros para tráfego de clientes não confiáveis. O balanceamento de carga de terceiros oferece mais controle e camadas adicionais de proteção contra ataques.

  • Opcionalmente, utilize um proxy de armazenamento para obter mais controle sobre os Cloud Storage Pools e a comunicação dos serviços da plataforma dos Nós de Armazenamento com serviços externos. Veja as etapas para "Criando um proxy de armazenamento".

  • Opcionalmente, conecte-se a serviços externos usando a Client Network. Em seguida, selecione Configuration > Security > Firewall control > Untrusted Client Networks e indique que a Client Network no Storage Node não é confiável. O Storage Node não aceita mais nenhum tráfego de entrada na Client Network, mas continua permitindo solicitações de saída para Platform Services.

Diretrizes para nós de gateway

Os nós de gateway fornecem uma interface de balanceamento de carga opcional que os aplicativos cliente podem usar para se conectar ao StorageGRID. Siga estas diretrizes para proteger quaisquer nós de gateway em seu sistema StorageGRID:

  • Configure e use os endpoints do balanceador de carga. Consulte "Considerações sobre balanceamento de carga".

  • Use um balanceador de carga de terceiro entre o cliente e o Gateway Node ou os Storage Nodes para tráfego de clientes não confiáveis. O balanceamento de carga de terceiro oferece mais controle e camadas adicionais de proteção contra ataques. Se você usar um balanceador de carga de terceiro, o tráfego de rede ainda pode ser configurado opcionalmente para passar por um endpoint de balanceador de carga interno ou ser enviado diretamente para os Storage Nodes.

  • Se você estiver usando endpoints de balanceamento de carga, opcionalmente permita que os clientes se conectem pela Client Network. Em seguida, selecione Configuração > Segurança > Controle de firewall > Untrusted Client Networks e indique que a Client Network no Gateway Node não é confiável. O Gateway Node aceita tráfego de entrada apenas nas portas explicitamente configuradas como endpoints de balanceamento de carga.

Diretrizes para nós de appliance de hardware

Os dispositivos de hardware StorageGRID são projetados especificamente para uso em um sistema StorageGRID. Alguns dispositivos podem ser usados como Storage Nodes. Outros dispositivos podem ser usados como Admin Nodes ou Gateway Nodes. Você pode combinar nós de dispositivo com nós baseados em software ou implantar grids totalmente projetados, compostos exclusivamente por dispositivos.

Siga estas diretrizes para proteger quaisquer nós de hardware em seu sistema StorageGRID:

  • Se o dispositivo usar SANtricity System Manager para gerenciamento do controlador de armazenamento, impeça que clientes não confiáveis acessem SANtricity System Manager pela rede.

  • Se o appliance tiver um controlador de gerenciamento de placa-mãe (BMC), esteja ciente de que a porta de gerenciamento do BMC permite acesso de baixo nível ao hardware. Conecte a porta de gerenciamento do BMC somente a uma rede de gerenciamento interna segura e confiável.

    Você pode estabelecer uma VLAN para isolar as conexões de rede do BMC e restringir o acesso do BMC à internet a redes confiáveis. Para obter informações adicionais sobre como impor a separação de VLANs, consulte a "Reforce os Baseboard Management Controllers" ficha informativa de segurança cibernética da "National Security Agency (NSA)" e "Agência de Segurança Cibernética e de Infraestrutura (CISA)".

    Caso não haja uma rede de gerenciamento interna segura e confiável disponível, deixe a porta de gerenciamento do BMC desconectada ou bloqueada. O suporte técnico pode solicitar acesso temporário durante um chamado de suporte.

  • Se o dispositivo suportar o gerenciamento remoto do hardware do controlador via Ethernet usando o padrão Intelligent Platform Management Interface (IPMI), bloqueie o tráfego não confiável na porta 623.

Observação Você pode habilitar ou desabilitar o acesso IPMI remoto para todos os appliances que contêm um BMC. A interface IPMI remota permite acesso de baixo nível ao hardware dos seus appliances StorageGRID por qualquer pessoa com uma conta e senha do BMC. Se você não precisa de acesso IPMI remoto ao BMC, desabilite esta opção usando um dos seguintes métodos: + No Grid Manager, acesse Configuração > Segurança > Configurações de segurança > Appliances e desmarque a caixa de seleção Habilitar acesso IPMI remoto. + Na API de gerenciamento do Grid, use o endpoint privado: PUT /private/bmc.

Você também pode desativar acesso IPMI remoto.