工作負載安全代理要求
在滿足最低作業系統、CPU、記憶體容量和磁碟空間要求的專用伺服器上部署 Workload Security 代理程式,以確保最佳的監控和威脅偵測效能。本指南詳細說明了 "安裝 Workload Security Agent" 之前所需的硬體和網路要求,包括支援的 Linux 經銷、網路連線規則和系統規模指南。
系統需求
| 元件 | Linux 要求 |
|---|---|
作業系統 |
產品中列出的任何 64 位元 Linux 經銷,包括啟用 SELinux 的系統。 若要查看目前支援的經銷和版本清單,請在 Workload Security 中依序選擇 Collectors > 代理程式 > +代理程式,然後按一下 Linux Versions Supported (i)。此清單由產品產生,始終保持最新。 安裝程式也會驗證主機:在不受支援的經銷上,它會停止並顯示「此 linux 經銷不受支援。正在退出安裝」。 這部電腦不應執行任何其他應用程式層級的軟體。建議使用專用伺服器。 |
命令 / 套件 |
代理程式主機上需要具備以下條件:
|
中央處理器 |
4 個 CPU 核心 |
記憶 |
16 GB 內存 |
可用磁碟空間 |
依下列方式分配磁碟空間: /opt/netapp — 36 GB(檔案系統建立後至少需要 35 GB 可用空間) 注意:請分配一些額外的磁碟空間用於建立檔案系統;確保檔案系統中至少有 35 GB 的可用空間。如果 /opt 掛載自 NAS 儲存設備,請確保本機使用者能存取該資料夾,否則代理程式或資料收集器可能無法安裝。 |
時間同步 |
使用 NTP 或 SNTP 同步 ONTAP 系統和代理程式主機上的時間。ONTAP 和代理程式之間的時鐘偏差會破壞事件關聯、健全狀況檢查和疑難排解。 |
網路 |
100 Mbps 至 1 Gbps 乙太網路連線、靜態 IP 位址、與所有受監控裝置的 IP 連線,以及到 Workload Security 執行個體的必要連接埠(80 或 443)。 |
Workload Security 代理程式可以與 Data Infrastructure Insights 擷取單元和/或代理程式安裝在同一部機器上;但是,最佳實務做法是將它們安裝在分隔的機器上。如果安裝在同一部機器上,請如下所示分配磁碟空間:
| 可用磁碟空間 | 分配 |
|---|---|
50–55 GB(合併安裝) |
對於 Linux,分配如下:/opt/netapp 25–30 GB;/var/log/netapp 25 GB |
雲端網路存取規則
適用於美國境內的 Workload Security 環境:
| 協定 | 連接埠 | 來源 | 目的地 | 描述 |
|---|---|---|---|---|
TCP |
443 |
工作負載安全代理 |
<site_name>.cs01.cloudinsights.netapp.com <site_name>.c01.cloudinsights.netapp.com <site_name>.c02.cloudinsights.netapp.com |
存取Data Infrastructure Insights |
TCP |
443 |
工作負載安全代理 |
agentlogin.cs01.cloudinsights.netapp.com |
存取身份驗證服務 |
針對位於歐洲的 Workload Security 環境:
| 協定 | 連接埠 | 來源 | 目的地 | 描述 |
|---|---|---|---|---|
TCP |
443 |
工作負載安全代理 |
<site_name>.cs01-eu-1.cloudinsights.netapp.com <site_name>.c01-eu-1.cloudinsights.netapp.com <site_name>.c02-eu-1.cloudinsights.netapp.com |
存取Data Infrastructure Insights |
TCP |
443 |
工作負載安全代理 |
agentlogin.cs01-eu-1.cloudinsights.netapp.com |
存取身份驗證服務 |
針對亞太地區的 Workload Security 環境:
| 協定 | 連接埠 | 來源 | 目的地 | 描述 |
|---|---|---|---|---|
TCP |
443 |
工作負載安全代理 |
<site_name>.cs01-ap-1.cloudinsights.netapp.com <site_name>.c01-ap-1.cloudinsights.netapp.com <site_name>.c02-ap-1.cloudinsights.netapp.com |
存取Data Infrastructure Insights |
TCP |
443 |
工作負載安全代理 |
agentlogin.cs01-ap-1.cloudinsights.netapp.com |
存取身份驗證服務 |
如果代理程式位於 SSL 檢查之後(例如 Zscaler),請停用 *.cloudinsights.netapp.com 和區域 agentlogin 主機的 SSL 檢查。當中間憑證重新簽署 SaaS 端點時,Workload Security 無法正常運作。
網路內規則
| 協定 | 連接埠 | 來源 | 目的地 | 描述 |
|---|---|---|---|---|
TCP |
389(LDAP) 636 (LDAPS / start-tls) |
工作負載安全代理 |
LDAP 伺服器 URL |
連線至 LDAP。支援 SSL(LDAPS/start-tls);接受伺服器提供的憑證。 |
TCP |
443 |
工作負載安全代理 |
叢集或 SVM 管理 IP 位址(取決於 SVM 收集器組態) |
與 ONTAP 進行 API 通訊。 |
TCP |
35000–55000 |
SVM 資料 LIF IP 位址 |
工作負載安全代理 |
從 ONTAP 到代理程式的 FPolicy 事件通訊。請向代理程式開放這些連接埠(包括代理程式本身的任何防火牆),以便 ONTAP 可以傳送檔案/使用者存取事件。 |
TCP |
35000–55000 |
叢集管理 IP |
工作負載安全代理 |
從 ONTAP 叢集管理 IP 到 EMS 事件代理程式的通訊(例如,反勒索軟體 / ARP)。向代理程式開啟這些連接埠(包括代理程式本身的任何防火牆)。 |
SSH |
22 |
工作負載安全代理 |
叢集管理 |
需要 CIFS/SMB 使用者阻止。 |
關於 FPolicy/EMS 連接埠範圍
您無需開啟整個 35000–55000/tcp 範圍。根據代理程式上的收集器數量來決定保留數量:每個 SVM 最多使用 4 個連接埠(每個啟用的協定 2 個 — NFS 和 CIFS/SMB)。對於滿載的代理程式(50 個收集器),請在此範圍內保留約 200 個連接埠,並視需要增加。以上兩行針對不同的流量使用相同的範圍:SVM 資料 LIF → 代理程式會傳輸 FPolicy 檔案/使用者活動事件,而叢集管理 IP → 代理程式會傳輸 EMS 事件(例如 ARP)。如果您使用相對應的功能,請開啟這兩條路徑。
在新增收集器之前執行「測試連線」時,它只會驗證此範圍內的部分活動連接埠。請在代理程式防火牆以及 ONTAP 和代理程式之間的任何網路路徑上,保持完整的保留範圍開啟。
系統規模
一個代理程式最多支援 50 個資料收集器(所有類型加起來),每秒事件數上限約 20,000 個。
針對專用代理程式主機的典型指導原則:
-
4 CPU / 16 GB RAM — 大約 10 個收集器
-
4 CPU / 32 GB RAM — 約 20 個收集器
-
當接近 50 個收集器或 20,000 個事件/秒的限制時,透過額外的代理程式擴展規模
在新增收集器之前,請使用 Event Rate Checker(svm_event_rate_checker.sh)測量峰值事件速率。有關完整的規模方法,請參閱 Event Rate Checker 文件。