Skip to main content
ONTAP MetroCluster
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

保護 tiebreaker 主機和資料庫的安裝安全

貢獻者

對於執行MetroCluster 還原器1.5及更新版本的組態、您可以保護並強化主機作業系統和資料庫。

保護主機安全

下列準則說明如何保護安裝了Tiebreaker軟體的主機。

使用者管理建議

  • 限制「root」使用者的存取權。

    • 您可以使用能夠提升為root存取權限的使用者來安裝及管理tiebreaker軟體。

    • 您可以使用無法提升為root存取權限的使用者來管理tiebreaker軟體。

    • 安裝期間、您必須建立名為「 mcctbgrp 」的群組。安裝期間建立的主機根使用者和使用者都必須是成員。只有此群組的成員才能完整管理Tiebreaker軟體。

      註 非此群組成員的使用者無法存取Tiebreaker軟體或CLI。您可以在主機上建立其他使用者、並讓他們成為群組的成員。這些額外成員無法完全管理 tiebreaker 軟體。他們擁有 ReadOnly 存取權、無法新增、變更或刪除監視器。
    • 請勿以root使用者身分執行tiebreaker。使用專屬的無權限服務帳戶來執行Tiebreaker。

  • 變更「/etc/SNMP /snmpd.conf」檔案中的預設社群字串。

  • 允許最低寫入權限。無權限的tiebreaker服務帳戶不應擁有覆寫其執行檔二進位檔或任何組態檔的存取權。只有本地斷路器儲存設備(例如、用於整合式後端儲存設備)或稽核記錄的目錄和檔案、才應由斷路器使用者寫入。

  • 不允許匿名使用者。

    • 將「允許TcpForwarding」設為「否」、或使用MATCH指令來限制匿名使用者。

基礎主機安全建議

  • 使用磁碟加密

    • 您可以啟用磁碟加密。這可以是FullDiskEncryption(硬體)、或由主機(軟體)或SVM主機提供的加密。

  • 停用允許傳入連線的未使用服務。您可以停用任何未使用的服務。Tiebreaker軟體不需要傳入連線的服務、因為來自Tiebreaker安裝的所有連線都是傳出的。預設啟用且可停用的服務包括:

    • HTTP / HTTPS伺服器

    • FTP伺服器

    • Telnet、RSH, rlogin

    • NFS、CIFS及其他傳輸協定存取

    • RDP(RemoteDesktopProtocol)、X11伺服器、vnc或其他遠端「桌面」服務供應商。

      註 您必須保留序列主控台存取權(若有支援)或至少啟用一個傳輸協定、才能遠端管理主機。如果停用所有傳輸協定、則需要實體存取主機以進行管理。
  • 使用FIPS保護主機安全

    • 您可以在FIPS相容模式下安裝主機作業系統、然後安裝斷路器。

      註 OpenJDK 19會在開機時檢查主機是否以FIPS模式安裝。不需要手動變更。
    • 如果您保護主機安全、則必須確保主機能夠在不需要使用者介入的情況下開機。如果需要使用者介入、如果主機意外重新開機、則斷路器功能可能無法使用。如果發生這種情況、只有在手動介入和主機完全開機之後、才能使用斷路器功能。

  • 停用Shell命令歷程記錄。

  • 經常升級。Tiebreaker是積極開發的產品、更新頻繁對於將安全性修正程式與任何變更納入預設設定(例如金鑰長度或密碼套件)而言、非常重要。

  • 訂閱HashiCorp公告郵寄清單、即可接收新版本的公告、並造訪Tiebreaker Changelog、以瞭解最新版本的最新更新詳細資料。

  • 使用正確的檔案權限。在啟動Tiebreaker軟體之前、請務必確保適當的權限已套用至檔案、尤其是含有敏感資訊的檔案。

  • 多因素驗證(MFA)可要求系統管理員使用多個使用者名稱和密碼來識別自己、藉此強化組織的安全性。雖然使用者名稱和密碼很重要、但容易遭受暴力攻擊、而且可能遭第三方竊取。

    • Red Hat Enterprise Linux 8 提供 MFA 、要求使用者提供多項資訊、以便成功驗證帳戶或 Linux 主機。其他資訊可能是一次性密碼、透過SMS傳送到您的手機、或是從Google驗證程式、TWilio驗證或FreefP等應用程式傳送認證。

保護資料庫安裝

下列準則說明如何保護及強化MariaDB 10.x資料庫安裝。

  • 限制「root」使用者的存取權。

    • Tiebreaker使用專屬帳戶。用於儲存(組態)資料的帳戶和表格是在安裝tiebreaker期間建立的。唯一需要提高資料庫存取權限的時間、是在安裝期間。

  • 安裝期間需要下列存取權限:

    • 建立資料庫和資料表的能力

    • 能夠建立全域選項

    • 能夠建立資料庫使用者並設定密碼

    • 可將資料庫使用者與資料庫和資料表建立關聯、並指派存取權限

      註 您在Tiebreaker安裝期間指定的使用者帳戶必須擁有所有這些權限。不支援將多個使用者帳戶用於不同的工作。
  • 使用資料庫加密

    註 在安裝斷路器軟體之前、必須先啟用加密設定。
相關資訊