調整自動產生的 ONTAP ARP 快照的設定
從 ONTAP 9 . 11.1 開始,您可以使用 CLI 來控制自動產生的勒索軟體保護( ARP )快照保留設定,以因應可疑的勒索軟體攻擊。
|
|
如果您執行的是 ONTAP 9.16.1 或更新版本,請參閱"調整自動產生的 ARP/AI 快照的設定"。 |
您只能修改 "節點SVM" 的 ARP 快照選項,而不能修改其他類型的 SVM 的 ARP 快照選項。
|
|
本節所列的設定適用於 ONTAP 9.11.1 至 9.15.1。如果您已升級至 ONTAP 9.16.1 或更新版本,請使用 "ARP/AI 快照設定"。 |
-
顯示所有目前的 ARP 快照設定:
options -option-name arw* -
顯示選取的目前 ARP 快照設定:
options -option-name <arw_setting_name> -
修改 ARP 快照設定:
options -option-name <arw_setting_name> -option-value <arw_setting_value>您可以修改以下設定(ONTAP 9.11.1 至 9.15.1):
設定 說明 支援 ARP 的版本 arw.snap.max.count指定 Volume 中任何時間點可同時存在的 ARP 快照最大數量。系統會刪除較舊的複本,以確保 ARP 快照總數保持在此限制範圍內。
ONTAP 9.11.1 至 9.15.1
arw.snap.create.interval.hours指定 ARP 快照之間的間隔時間(以小時為單位)。當懷疑存在基於資料熵的攻擊,且最近建立的快照早於指定的間隔時間時,系統會建立一個新的 ARP 快照。
ONTAP 9.11.1 至 9.15.1
arw.snap.normal.retain.interval.hours指定 ARP 快照的保留時長(以小時為單位)。當 ARP 快照達到保留閾值時,將被刪除。
ONTAP 9.11.1 至 9.15.1(9.17.1 及更新版本已棄用)
arw.snap.max.retain.interval.days指定可以保留 ARP 快照的最長持續時間(以天為單位)。如果磁碟區未回報任何攻擊,則會刪除任何早於此持續時間的 ARP 快照。
如果偵測到中度威脅,則會忽略最大保留間隔。為回應該威脅而建立的 ARP 快照將保留到您回應該威脅為止。當您將威脅標記為誤報時,ONTAP 會刪除該 Volume 的 ARP 快照。 ONTAP 9.11.1 至 9.15.1(9.17.1 及更新版本已棄用)
arw.snap.create.interval.hours.post.max.count指定 Volume 已包含最大數量的 ARP 快照時,兩次 ARP 快照之間的間隔(以小時為單位)。達到最大數量後,將刪除一個 ARP 快照以騰出空間建立新複本。使用此選項可降低建立速度,以保留較舊的複本。
ONTAP 9.11.1 至 9.15.1(9.17.1 及更新版本已棄用)
arw.snap.new.extns.interval.hours指定偵測到新檔案副檔名時所建立的 ARP 快照之間的間隔(以小時為單位)。當偵測到新檔案副檔名且上一次此類快照的建立時間早於指定的間隔時,系統會建立一個新的 ARP 快照。此選項獨立於
arw.snap.create.interval.hours,後者用於指定基於熵的快照間隔。ONTAP 9.11.1 至 9.15.1(9.17.1 及更新版本已棄用)
arw.snap.surge.interval.days指定回應 IO 激增所建立的 ARP 快照之間的間隔(以天為單位)。此選項也指定 ARP 激增快照的保留期間(以天為單位)。
ONTAP 9.11.1 至 9.15.1