配置 StorageGRID 内部防火墙
您可以配置 StorageGRID 防火墙,以控制对 StorageGRID 节点上特定端口的网络访问。
-
您已使用 "支持的 Web 浏览器" 登录到网格管理器。
-
您有 "特定访问权限"。
-
如果希望管理节点或网关节点仅在显式配置的端点上接受入站流量,则已定义负载平衡器端点。
更改客户端网络的配置时,如果未配置负载均衡器端点,则现有客户端连接可能会失败。
StorageGRID 在每个节点上包含一个内部防火墙,使您能够打开或关闭网格节点上的某些端口。您可以使用防火墙控制选项卡打开或关闭默认情况下在网格网络、管理网络和客户端网络上打开的端口。您还可以创建可访问已关闭网格端口的特权 IP 地址列表。如果使用客户端网络,则可以指定节点是否信任来自客户端网络的入站流量,并且可以配置客户端网络上特定端口的访问权限。
将对网格外部 IP 地址开放的端口数量限制为仅绝对必要的端口,可增强网格的安全性。您可以使用三个防火墙控制选项卡中每个选项卡上的设置,以确保仅打开所需的端口。
有关使用防火墙控件的详细信息,包括示例,请参见 "管理防火墙控件"。
有关外部防火墙和网络安全的详细信息,请参见 "控制外部防火墙的访问"。
访问防火墙控件
-
选择*配置* > 安全 > 防火墙控制。
本页上的三个选项卡如 "管理防火墙控件" 中所述。
-
选择任意选项卡以配置防火墙控件。
您可以按任何顺序使用这些选项卡。您在一个选项卡上设置的配置不限制您可以在其他选项卡上执行的操作;但是,您在一个选项卡上进行的配置更改可能会更改在其他选项卡上配置的端口的行为。
特权地址列表
您可以使用"特权地址列表"选项卡授予主机对默认关闭或通过"管理外部访问"选项卡上的设置关闭的端口的访问权限。
默认情况下,特权 IP 地址和子网没有内部网格访问权限。此外,即使在"管理外部访问"选项卡中被阻止,也可以访问在"特权地址列表"选项卡中打开的负载均衡器端点和其他端口。
|
|
"特权地址列表"选项卡上的设置无法覆盖"不受信任的客户端网络"选项卡上的设置。 |
-
在"特权地址列表"选项卡上,输入要授予对已关闭端口的访问权限的地址或 IP 子网。
-
(可选)选择 Add another IP address or subnet in CIDR notation 以添加其他特权客户端。
将尽可能少的地址添加到特权列表。 -
可选,选择*允许特权 IP 地址访问 StorageGRID 内部端口*。请参阅 "StorageGRID 内部端口"。
此选项将删除对内部服务的一些保护。如有可能,请将其停用。 -
选择 Save。
管理外部访问
在"管理外部访问"选项卡中关闭端口时,除非您将 IP 地址添加到特权地址列表,否则任何非网格 IP 地址都无法访问该端口。您只能关闭默认情况下处于打开状态的端口,也只能打开已关闭的端口。
|
|
"管理外部访问"选项卡上的设置无法覆盖"不受信任的客户端网络"选项卡上的设置。例如,如果节点不受信任,端口 SSH/22 在客户端网络上被阻止,即使它在"管理外部访问"选项卡上已打开。"不受信任的客户端网络"选项卡上的设置将覆盖客户端网络上的封闭端口(如 443、8443、9443)。 |
-
选择*管理外部访问权限*。该选项卡显示一个表格,其中包含网格中节点的所有外部端口(默认情况下非网格节点可访问的端口)。
-
使用以下选项配置要打开和关闭的端口:
-
使用每个端口旁边的切换开关打开或关闭选定端口。
-
选择*Open all displayed ports*以打开表格中列出的所有端口。
-
选择*关闭所有显示的端口*以关闭表中列出的所有端口。
如果关闭 Grid Manager 端口 443 或 8443,则当前连接到受阻端口的任何用户(包括您)都将失去对 Grid Manager 的访问权限,除非其 IP 地址已添加到特权地址列表中。
使用表格右侧的滚动条,确保您已查看所有可用端口。使用搜索字段通过输入端口号来查找任何外部端口的设置。您可以输入部分端口号。例如,如果输入 2,则会显示名称中包含字符串"2"的所有端口。 -
-
选择 Save
不受信任的客户端网络
如果节点的客户端网络不受信任,则该节点仅接受配置为负载平衡器端点的端口上的入站流量,以及您在此选项卡上选择的其他端口(可选)。您还可以使用此选项卡为扩展中添加的新节点指定默认设置。
|
|
如果未配置负载均衡器端点,则现有客户端连接可能会失败。 |
您在*不受信任的客户端网络*选项卡上所做的配置更改将覆盖*管理外部访问*选项卡上的设置。
-
选择*不受信任的客户端网络*。
-
在设置新节点默认值部分,指定在扩展过程中向网格添加新节点时的默认设置。
-
可信(默认):在扩展中添加节点时,其客户端网络是可信的。
-
不受信任:在扩展中添加节点时,其客户端网络不受信任。
根据需要,您可以返回此选项卡以更改特定新节点的设置。
此设置不会影响 StorageGRID 系统中的现有节点。 -
-
使用以下选项选择应仅在显式配置的负载平衡器端点或其他选定端口上允许客户端连接的节点:
-
选择*显示的节点不受信任*,将表中显示的所有节点添加到不受信任的客户端网络列表中。
-
选择*Trust on displayed nodes*,从不受信任的客户端网络列表中删除表中显示的所有节点。
-
使用每个节点旁边的切换开关将选定节点的客户端网络设置为可信或不可信。
例如,您可以选择*对显示的节点不信任*将所有节点添加到不受信任的客户端网络列表中,然后使用单个节点旁边的切换开关将该单个节点添加到受信任的客户端网络列表中。
使用表格右侧的滚动条,确保您已查看所有可用节点。使用搜索字段通过输入节点名称来查找任何节点的设置。您可以输入部分名称。例如,如果输入 GW,则会显示名称中包含字符串"GW"的所有节点。 -
-
选择 Save。
新的防火墙设置将立即应用和实施。如果未配置负载均衡器端点,现有客户端连接可能会失败。