调整自动生成的 ONTAP ARP 快照的设置
从Ransomware 11.1开始、您可以使用命令行界面来控制在发生可疑勒索软件攻击时自动生成的自动保护(Autonomous ONTAP 9 Protection、ARP)快照的保留设置。
|
|
如果运行的是 ONTAP 9.16.1 或更高版本,请参见 "调整自动生成的 ARP/AI 快照的设置"。 |
您只能在 "节点SVM" 上修改 ARP 快照选项,而不能在其他 SVM 类型上修改。
|
|
本节中列出的设置适用于 ONTAP 9.11.1 至 9.15.1。如果您已升级到 ONTAP 9.16.1 或更高版本,请使用 "ARP/AI 快照设置"。 |
-
显示所有当前ARP快照设置:
options -option-name arw* -
显示选定的当前ARP快照设置:
options -option-name <arw_setting_name> -
修改ARP快照设置:
options -option-name <arw_setting_name> -option-value <arw_setting_value>您可以修改以下设置(ONTAP 9.11.1 至 9.15.1):
正在设置 … Description 使用 ARP 支持的版本 arw.snap.max.count指定在任何给定时间卷中可以存在的最大 ARP 快照数。删除较旧的副本,以确保 ARP 快照的总数保持在此限制范围内。
ONTAP 9.11.1 至 9.15.1
arw.snap.create.interval.hours指定 ARP 快照之间的间隔(以小时为单位)。当怀疑发生基于数据熵的攻击,且最近创建的快照早于指定间隔时,将创建新的 ARP 快照。
ONTAP 9.11.1 至 9.15.1
arw.snap.normal.retain.interval.hours指定 ARP 快照的保留时长(以小时为单位)。当 ARP 快照达到保留阈值时,将被删除。
ONTAP 9.11.1 至 9.15.1(在 9.17.1 及更高版本中已弃用)
arw.snap.max.retain.interval.days指定可以保留ARP快照的最长持续时间_in days_。如果卷上未报告攻击、则会删除早于此持续时间的任何ARP快照。
如果检测到中等威胁,则忽略最大保留间隔。为响应威胁而创建的 ARP 快照将被保留,直到您对威胁做出响应。当您将威胁标记为误报时,ONTAP 会删除该卷的 ARP 快照。 ONTAP 9.11.1 至 9.15.1(在 9.17.1 及更高版本中已弃用)
arw.snap.create.interval.hours.post.max.count当卷已包含最大数量的 ARP 快照时,指定 ARP 快照之间的间隔(以小时为单位)。当达到最大数量时,ARP 快照将被删除,以便为新副本腾出空间。使用此选项可降低创建速度,以保留较旧的副本。
ONTAP 9.11.1 至 9.15.1(在 9.17.1 及更高版本中已弃用)
arw.snap.new.extns.interval.hours指定检测到新文件扩展名时创建的 ARP 快照之间的间隔(以小时为单位)。当观察到新的文件扩展名且上一个此类快照早于指定时间间隔时,将创建新的 ARP 快照。此选项独立于 `arw.snap.create.interval.hours`存在,后者用于指定基于熵的快照的时间间隔。
ONTAP 9.11.1 至 9.15.1(在 9.17.1 及更高版本中已弃用)
arw.snap.surge.interval.days指定为响应 IO 浪涌而创建的 ARP 快照之间的间隔(以天为单位)。此选项还指定 ARP 浪涌快照的保留期(以天为单位)。
ONTAP 9.11.1 至 9.15.1