Skip to main content
Data Infrastructure Insights
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

工作負載安全代理要求

貢獻者 netapp-alavoie dgracenetapp

在滿足最低作業系統、CPU、記憶體容量和磁碟空間要求的專用伺服器上部署 Workload Security 代理程式,以確保最佳的監控和威脅偵測效能。本指南詳細說明了 "安裝 Workload Security Agent" 之前所需的硬體和網路要求,包括支援的 Linux 經銷、網路連線規則和系統規模指南。

系統需求

元件 Linux 要求

作業系統

產品中列出的任何 64 位元 Linux 經銷,包括啟用 SELinux 的系統。

若要查看目前支援的經銷和版本清單,請在 Workload Security 中依序選擇 Collectors > 代理程式 > +代理程式,然後按一下 Linux Versions Supported (i)。此清單由產品產生,始終保持最新。

安裝程式也會驗證主機:在不受支援的經銷上,它會停止並顯示「此 linux 經銷不受支援。正在退出安裝」。

這部電腦不應執行任何其他應用程式層級的軟體。建議使用專用伺服器。

命令 / 套件

代理程式主機上需要具備以下條件:

  • 解壓縮 — 代理程式安裝

  • zip — 診斷套裝組合(cloudsecure-agent-symptom-collector.sh)

  • sshpass — 事件速率檢查器(svm_event_rate_checker.sh)

  • sudo su – — 安裝、執行指令碼與解除安裝

中央處理器

4 個 CPU 核心

記憶

16 GB 內存

可用磁碟空間

依下列方式分配磁碟空間:

/opt/netapp — 36 GB(檔案系統建立後至少需要 35 GB 可用空間)

注意:請分配一些額外的磁碟空間用於建立檔案系統;確保檔案系統中至少有 35 GB 的可用空間。如果 /opt 掛載自 NAS 儲存設備,請確保本機使用者能存取該資料夾,否則代理程式或資料收集器可能無法安裝。

時間同步

使用 NTP 或 SNTP 同步 ONTAP 系統和代理程式主機上的時間。ONTAP 和代理程式之間的時鐘偏差會破壞事件關聯、健全狀況檢查和疑難排解。

網路

100 Mbps 至 1 Gbps 乙太網路連線、靜態 IP 位址、與所有受監控裝置的 IP 連線,以及到 Workload Security 執行個體的必要連接埠(80 或 443)。

Workload Security 代理程式可以與 Data Infrastructure Insights 擷取單元和/或代理程式安裝在同一部機器上;但是,最佳實務做法是將它們安裝在分隔的機器上。如果安裝在同一部機器上,請如下所示分配磁碟空間:

可用磁碟空間 分配

50–55 GB(合併安裝)

對於 Linux,分配如下:/opt/netapp 25–30 GB;/var/log/netapp 25 GB

雲端網路存取規則

適用於美國境內的 Workload Security 環境:

協定 連接埠 來源 目的地 描述

TCP

443

工作負載安全代理

<site_name>.cs01.cloudinsights.netapp.com

<site_name>.c01.cloudinsights.netapp.com

<site_name>.c02.cloudinsights.netapp.com

存取Data Infrastructure Insights

TCP

443

工作負載安全代理

agentlogin.cs01.cloudinsights.netapp.com

存取身份驗證服務

針對位於歐洲的 Workload Security 環境:

協定 連接埠 來源 目的地 描述

TCP

443

工作負載安全代理

<site_name>.cs01-eu-1.cloudinsights.netapp.com

<site_name>.c01-eu-1.cloudinsights.netapp.com

<site_name>.c02-eu-1.cloudinsights.netapp.com

存取Data Infrastructure Insights

TCP

443

工作負載安全代理

agentlogin.cs01-eu-1.cloudinsights.netapp.com

存取身份驗證服務

針對亞太地區的 Workload Security 環境:

協定 連接埠 來源 目的地 描述

TCP

443

工作負載安全代理

<site_name>.cs01-ap-1.cloudinsights.netapp.com

<site_name>.c01-ap-1.cloudinsights.netapp.com

<site_name>.c02-ap-1.cloudinsights.netapp.com

存取Data Infrastructure Insights

TCP

443

工作負載安全代理

agentlogin.cs01-ap-1.cloudinsights.netapp.com

存取身份驗證服務

如果代理程式位於 SSL 檢查之後(例如 Zscaler),請停用 *.cloudinsights.netapp.com 和區域 agentlogin 主機的 SSL 檢查。當中間憑證重新簽署 SaaS 端點時,Workload Security 無法正常運作。

網路內規則

協定 連接埠 來源 目的地 描述

TCP

389(LDAP)

636 (LDAPS / start-tls)

工作負載安全代理

LDAP 伺服器 URL

連線至 LDAP。支援 SSL(LDAPS/start-tls);接受伺服器提供的憑證。

TCP

443

工作負載安全代理

叢集或 SVM 管理 IP 位址(取決於 SVM 收集器組態)

與 ONTAP 進行 API 通訊。

TCP

35000–55000

SVM 資料 LIF IP 位址

工作負載安全代理

從 ONTAP 到代理程式的 FPolicy 事件通訊。請向代理程式開放這些連接埠(包括代理程式本身的任何防火牆),以便 ONTAP 可以傳送檔案/使用者存取事件。

TCP

35000–55000

叢集管理 IP

工作負載安全代理

從 ONTAP 叢集管理 IP 到 EMS 事件代理程式的通訊(例如,反勒索軟體 / ARP)。向代理程式開啟這些連接埠(包括代理程式本身的任何防火牆)。

SSH

22

工作負載安全代理

叢集管理

需要 CIFS/SMB 使用者阻止。

關於 FPolicy/EMS 連接埠範圍

您無需開啟整個 35000–55000/tcp 範圍。根據代理程式上的收集器數量來決定保留數量:每個 SVM 最多使用 4 個連接埠(每個啟用的協定 2 個 — NFS 和 CIFS/SMB)。對於滿載的代理程式(50 個收集器),請在此範圍內保留約 200 個連接埠,並視需要增加。以上兩行針對不同的流量使用相同的範圍:SVM 資料 LIF → 代理程式會傳輸 FPolicy 檔案/使用者活動事件,而叢集管理 IP → 代理程式會傳輸 EMS 事件(例如 ARP)。如果您使用相對應的功能,請開啟這兩條路徑。

在新增收集器之前執行「測試連線」時,它只會驗證此範圍內的部分活動連接埠。請在代理程式防火牆以及 ONTAP 和代理程式之間的任何網路路徑上,保持完整的保留範圍開啟。

系統規模

一個代理程式最多支援 50 個資料收集器(所有類型加起來),每秒事件數上限約 20,000 個。

針對專用代理程式主機的典型指導原則:

  • 4 CPU / 16 GB RAM — 大約 10 個收集器

  • 4 CPU / 32 GB RAM — 約 20 個收集器

  • 當接近 50 個收集器或 20,000 個事件/秒的限制時,透過額外的代理程式擴展規模

在新增收集器之前,請使用 Event Rate Checker(svm_event_rate_checker.sh)測量峰值事件速率。有關完整的規模方法,請參閱 Event Rate Checker 文件。