View a markdown version of this page

Contrôle d'accès au système de fichiers avec Amazon VPC - FSx pour ONTAP

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôle d'accès au système de fichiers avec Amazon VPC

Vous accédez à vos systèmes de fichiers et à vos SVM Amazon FSx pour NetApp ONTAP à l'aide du nom DNS ou de l'adresse IP de l'un de leurs points de terminaison, selon le type d'accès. Le nom DNS correspond à l'adresse IP privée de l'interface réseau élastique du système de fichiers ou de la SVM dans votre VPC. Seules les ressources du VPC associé, ou les ressources connectées au VPC associé par Direct Connect ou via un VPN, peuvent accéder aux données de votre système de fichiers via les protocoles NFS, SMB ou iSCSI. Pour plus d'informations, consultez Qu'est-ce qu'Amazon VPC ? dans le guide de l'utilisateur Amazon VPC.

Avertissement

Vous ne devez ni modifier ni supprimer la ou les interfaces réseau Elastic associées à votre système de fichiers. La modification ou la suppression de l'interface réseau peut entraîner une perte permanente de connexion entre votre VPC et votre système de fichiers.

Groupes de sécurité Amazon VPC

Un groupe de sécurité agit comme un pare-feu virtuel pour vos systèmes de fichiers FSx for ONTAP afin de contrôler le trafic entrant et sortant. Les règles entrantes contrôlent le trafic entrant vers votre système de fichiers et les règles sortantes contrôlent le trafic sortant de votre système de fichiers. Lorsque vous créez un système de fichiers, vous spécifiez le VPC dans lequel il est créé et le groupe de sécurité par défaut pour ce VPC est appliqué. Vous pouvez ajouter à chaque groupe de sécurité des règles qui autorisent le trafic à destination ou en provenance de ses systèmes de fichiers et de ses SVM associés. Vous pouvez modifier les règles d'un groupe de sécurité à tout moment. Les règles nouvelles et modifiées sont automatiquement appliquées à toutes les ressources associées au groupe de sécurité. Lorsqu'Amazon FSx décide d'autoriser ou non le trafic à atteindre une ressource, il évalue toutes les règles de tous les groupes de sécurité associés à la ressource.

Pour utiliser un groupe de sécurité afin de contrôler l'accès à votre système de fichiers Amazon FSx, ajoutez des règles entrantes et sortantes. Les règles entrantes contrôlent le trafic entrant et les règles sortantes contrôlent le trafic sortant de votre système de fichiers. Assurez-vous que votre groupe de sécurité dispose des règles de trafic réseau appropriées pour mapper le partage de fichiers de votre système de fichiers Amazon FSx à un dossier de votre instance de calcul prise en charge.

Pour plus d'informations sur les règles des groupes de sécurité, consultez la section Règles des groupes de sécurité dans le guide de l'utilisateur Amazon EC2.

Création d’un groupe de sécurité VPC

Pour créer un groupe de sécurité pour Amazon FSx
  1. Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2.

  2. Dans le panneau de navigation, choisissez Groupes de sécurité.

  3. Sélectionnez Créer un groupe de sécurité.

  4. Attribuez un nom et une description au groupe de sécurité.

  5. Pour VPC, choisissez l'Amazon VPC associé à votre système de fichiers pour créer le groupe de sécurité au sein de ce VPC.

  6. Pour les règles sortantes, autorisez tout le trafic sur tous les ports.

  7. Ajoutez les règles suivantes aux ports entrants de votre groupe de sécurité. Dans le champ source, vous devez choisir Personnalisé et saisir les groupes de sécurité ou les plages d'adresses IP associés aux instances qui doivent accéder à votre système de fichiers FSx for ONTAP, notamment :

    • Clients Linux, Windows et and/or macOS qui accèdent aux données de votre système de fichiers via NFS, SMB ou iSCSI.

    • Tout fichier ONTAP systems/clusters que vous allez relier à votre système de fichiers (par exemple, pour utiliser SnapMirror SnapVault, ou FlexCache).

    • Tous les clients que vous utiliserez pour accéder à l'API REST, à la CLI ou aux ZAPI d'ONTAP (par exemple, une Harvest/Grafana instance, un NetApp connecteur ou une NetApp console).

    Protocole

    Ports

    Role

    Tous les ICMP

    Tous

    Envoyer un ping à l'instance

    SSH

    22

    Accès SSH à l'adresse IP du LIF de gestion du cluster ou à un LIF de gestion des nœuds

    TCP

    111

    Appel de procédure à distance pour NFS

    TCP

    135

    Appel de procédure à distance pour CIFS

    TCP

    139

    Session de service NetBIOS pour CIFS

    TCP 161 et 162

    Protocole de gestion de réseau simple (SNMP)

    TCP

    443

    Accès à l'API REST ONTAP à l'adresse IP du LIF de gestion du cluster ou d'un LIF de gestion de la SVM

    TCP

    445

    Microsoft SMB/CIFS sur TCP avec cadrage NetBIOS

    TCP

    635

    Monture NFS

    TCP

    749

    Kerberos

    TCP

    2049

    Démon du serveur NFS

    TCP

    3260

    Accès iSCSI via le LIF de données iSCSI

    TCP

    4045

    Démon de verrouillage NFS

    TCP

    4046

    Moniteur d'état du réseau pour NFS

    TCP

    10 000

    Protocole de gestion des données réseau (NDMP) et communication NetApp SnapMirror entre clusters

    TCP 11104 Gestion de la communication NetApp SnapMirror entre les clusters
    TCP 11105 SnapMirror transfert de données à l'aide de LIF interclusters
    UDP 111 Appel de procédure à distance pour NFS

    UDP

    135

    Appel de procédure à distance pour CIFS

    UDP

    137

    Résolution de noms NetBIOS pour CIFS

    UDP

    139

    Session de service NetBIOS pour CIFS

    UDP 161 et 162

    Protocole de gestion de réseau simple (SNMP)

    UDP

    635

    Monture NFS

    UDP

    2049

    Démon du serveur NFS

    UDP

    4045

    Démon de verrouillage NFS

    UDP

    4046

    Moniteur d'état du réseau pour NFS

    UDP

    4049

    Protocole de quotas NFS

  8. Ajoutez le groupe de sécurité à l'interface réseau élastique du système de fichiers.

Interdire l'accès à un système de fichiers

Pour interdire temporairement l'accès réseau à votre système de fichiers à tous les clients, vous pouvez supprimer tous les groupes de sécurité associés aux interfaces réseau élastiques de votre système de fichiers et les remplacer par un groupe ne comportant aucune inbound/outbound règle.