Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Contrôle d'accès au système de fichiers avec Amazon VPC
Vous accédez à vos systèmes de fichiers et à vos SVM Amazon FSx pour NetApp ONTAP à l'aide du nom DNS ou de l'adresse IP de l'un de leurs points de terminaison, selon le type d'accès. Le nom DNS correspond à l'adresse IP privée de l'interface réseau élastique du système de fichiers ou de la SVM dans votre VPC. Seules les ressources du VPC associé, ou les ressources connectées au VPC associé par Direct Connect ou via un VPN, peuvent accéder aux données de votre système de fichiers via les protocoles NFS, SMB ou iSCSI. Pour plus d'informations, consultez Qu'est-ce qu'Amazon VPC ? dans le guide de l'utilisateur Amazon VPC.
Avertissement
Vous ne devez ni modifier ni supprimer la ou les interfaces réseau Elastic associées à votre système de fichiers. La modification ou la suppression de l'interface réseau peut entraîner une perte permanente de connexion entre votre VPC et votre système de fichiers.
Groupes de sécurité Amazon VPC
Un groupe de sécurité agit comme un pare-feu virtuel pour vos systèmes de fichiers FSx for ONTAP afin de contrôler le trafic entrant et sortant. Les règles entrantes contrôlent le trafic entrant vers votre système de fichiers et les règles sortantes contrôlent le trafic sortant de votre système de fichiers. Lorsque vous créez un système de fichiers, vous spécifiez le VPC dans lequel il est créé et le groupe de sécurité par défaut pour ce VPC est appliqué. Vous pouvez ajouter à chaque groupe de sécurité des règles qui autorisent le trafic à destination ou en provenance de ses systèmes de fichiers et de ses SVM associés. Vous pouvez modifier les règles d'un groupe de sécurité à tout moment. Les règles nouvelles et modifiées sont automatiquement appliquées à toutes les ressources associées au groupe de sécurité. Lorsqu'Amazon FSx décide d'autoriser ou non le trafic à atteindre une ressource, il évalue toutes les règles de tous les groupes de sécurité associés à la ressource.
Pour utiliser un groupe de sécurité afin de contrôler l'accès à votre système de fichiers Amazon FSx, ajoutez des règles entrantes et sortantes. Les règles entrantes contrôlent le trafic entrant et les règles sortantes contrôlent le trafic sortant de votre système de fichiers. Assurez-vous que votre groupe de sécurité dispose des règles de trafic réseau appropriées pour mapper le partage de fichiers de votre système de fichiers Amazon FSx à un dossier de votre instance de calcul prise en charge.
Pour plus d'informations sur les règles des groupes de sécurité, consultez la section Règles des groupes de sécurité dans le guide de l'utilisateur Amazon EC2.
Création d’un groupe de sécurité VPC
Pour créer un groupe de sécurité pour Amazon FSx
-
Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2
. -
Dans le panneau de navigation, choisissez Groupes de sécurité.
-
Sélectionnez Créer un groupe de sécurité.
-
Attribuez un nom et une description au groupe de sécurité.
-
Pour VPC, choisissez l'Amazon VPC associé à votre système de fichiers pour créer le groupe de sécurité au sein de ce VPC.
Pour les règles sortantes, autorisez tout le trafic sur tous les ports.
-
Ajoutez les règles suivantes aux ports entrants de votre groupe de sécurité. Dans le champ source, vous devez choisir Personnalisé et saisir les groupes de sécurité ou les plages d'adresses IP associés aux instances qui doivent accéder à votre système de fichiers FSx for ONTAP, notamment :
Clients Linux, Windows et and/or macOS qui accèdent aux données de votre système de fichiers via NFS, SMB ou iSCSI.
Tout fichier ONTAP systems/clusters que vous allez relier à votre système de fichiers (par exemple, pour utiliser SnapMirror SnapVault, ou FlexCache).
Tous les clients que vous utiliserez pour accéder à l'API REST, à la CLI ou aux ZAPI d'ONTAP (par exemple, une Harvest/Grafana instance, un NetApp connecteur ou une NetApp console).
Protocole
Ports
Role
Tous les ICMP
Tous
Envoyer un ping à l'instance
SSH
22
Accès SSH à l'adresse IP du LIF de gestion du cluster ou à un LIF de gestion des nœuds
TCP
111
Appel de procédure à distance pour NFS
TCP
135
Appel de procédure à distance pour CIFS
TCP
139
Session de service NetBIOS pour CIFS
TCP 161 et 162 Protocole de gestion de réseau simple (SNMP)
TCP
443
Accès à l'API REST ONTAP à l'adresse IP du LIF de gestion du cluster ou d'un LIF de gestion de la SVM
TCP
445
Microsoft SMB/CIFS sur TCP avec cadrage NetBIOS
TCP
635
Monture NFS
TCP
749
Kerberos
TCP
2049
Démon du serveur NFS
TCP
3260
Accès iSCSI via le LIF de données iSCSI
TCP
4045
Démon de verrouillage NFS
TCP
4046
Moniteur d'état du réseau pour NFS
TCP
10 000
Protocole de gestion des données réseau (NDMP) et communication NetApp SnapMirror entre clusters
TCP 11104 Gestion de la communication NetApp SnapMirror entre les clusters TCP 11105 SnapMirror transfert de données à l'aide de LIF interclusters UDP 111 Appel de procédure à distance pour NFS UDP
135
Appel de procédure à distance pour CIFS
UDP
137
Résolution de noms NetBIOS pour CIFS
UDP
139
Session de service NetBIOS pour CIFS
UDP 161 et 162 Protocole de gestion de réseau simple (SNMP)
UDP
635
Monture NFS
UDP
2049
Démon du serveur NFS
UDP
4045
Démon de verrouillage NFS
UDP
4046
Moniteur d'état du réseau pour NFS
UDP
4049
Protocole de quotas NFS
-
Ajoutez le groupe de sécurité à l'interface réseau élastique du système de fichiers.
Interdire l'accès à un système de fichiers
Pour interdire temporairement l'accès réseau à votre système de fichiers à tous les clients, vous pouvez supprimer tous les groupes de sécurité associés aux interfaces réseau élastiques de votre système de fichiers et les remplacer par un groupe ne comportant aucune inbound/outbound règle.