CIFS (NetApp)

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Partage de fichiers CIFS/SMB
Commande cifs
Contexte NetApp Data ONTAP (7-mode)
Voir aussi NFS (NetApp) · Administration générale (NetApp)

Gestion du service CIFS/SMB d'une baie NetApp : partages, permissions, sessions, audit et intégration au domaine Windows.

Gestion du service

# redémarrer le service
cifs restart
cifs resetdc

# vérifier le service
cifs recheck

# arrêt du service avec fermeture des fichiers/sessions ouvertes
cifs terminate <client|adresse IP>
cifs terminate -t <minutes>

Gestion des partages

cifs shares

Les partages doivent apparaître :

Name         Mount Point                       Description
----         -----------                       -----------
ETC$         /vol/volroot/etc                  Remote Administration
                        BUILTIN\Administrators / Full Control
c$           /vol/volroot
                        everyone / Full Control

Création d'un partage

# sur le filer
license add <code>
cifs setup
cifs sessions
date
qtree security /vol/flex_cifs ntfs

# création du partage
cifs shares -add cifs_share /vol/flex_cifs -comment 'New CIFS Share'

# ajout des droits
cifs access cifs_share SysAdmins "Full Control"

# suppression des droits
cifs access -delete releases Cust_svc

# activer l'Access Based Enumeration (ABE) sur le partage
cifs shares -change Cust_svc -accessbasedenum

La sécurité fine se gère uniquement sur le partage root, administré ensuite depuis Windows (Computer Management > Shared Folders > Shares, ou net use côté client).

Manuel de la commande

cifs shares -add sharename path
[ -f ]
[ -comment description ]
[ -maxusers userlimit ]
[ -forcegroup groupname ]
[ -nosymlink_strict_security ] [ -widelink ]
[ -umask mask ]
[ -dir_umask mask ]
[ -file_umask mask ]
[ -nobrowse ]
[ -novscan ]
[ -novscanread ]
[ -no_caching | -auto_document_caching -auto_program_caching ]
[ -accessbasedenum ]

Supprimer / modifier un partage

cifs shares -delete sharename

cifs shares -change sharename {-browse|-nobrowse} {-comment desc|-nocomment} \
  {-maxusers userlimit|-nomaxusers} {-forcegroup groupname|-noforcegroup} \
  {-widelink|-nowidelink} {-symlink_strict_security|-nosymlink_strict_security} \
  {-vscan|-novscan} {-vscanread|-novscanread}

cifs shares -change CIFS.HOMEDIR -novscan

Configuration

options cifs
cifs setup

Permissions

Format Unix (r w x) ou NT (No Access, Read, Change, Full Control).

# ajouter un droit (le -g indique un groupe)
cifs access <share> <user|group> <permission>
cifs access SHARE_NAME -g group_name "Full Control"
cifs access share_name user_name rx

# supprimer un droit
cifs access -delete <share> <domaine>\<user>

# autoriser windows à accéder au home directory
cifs access cifs.homedir -m

Répertoires personnels (home directory)

cifs homedir
wrfile -a /etc/cifs_homedir.cfg /vol/TEST
rdfile /etc/cifs_homedir.cfg

Depuis un poste Windows :

net view \\<adresse IP du filer>
net use * \\<adresse IP du filer>\TEST

Contrôleur de domaine

# vérifier le service (la section "Connected DC" doit être renseignée)
cifs domaininfo

# ajouter / lister / supprimer un DC préféré
cifs prefdc add <domaine> <ip1> <ip2>
cifs prefdc print
cifs prefdc delete <domaine>

# rétablir la connexion au DC
cifs resetdc
cifs recheck
cifs testdc <dc>

# changer le mot de passe du compte machine (planifié)
cifs changefilerpwd

Résolution nom / SID

cifs lookup <name>
cifs lookup <domaine>\<name>
cifs lookup <sid_textuel>

Monitoring et informations

# messages broadcast
cifs broadcast * "message"
cifs broadcast <client> "message"
cifs broadcast -v vol0 "CIFS SHUTTING DOWN IN 5 MINUTES!!!"

# sessions
cifs sessions
cifs sessions <user>
cifs sessions <adresse IP>
cifs sessions -t
cifs sessions -c
cifs sessions -p smb|smb2
cifs sessions -s

# statistiques
cifs stat <intervalle>
cifs stat <user>
vfiler run vfiler0 cifs stat -h <ip> -u *\<user> 1
cifs.per_client_stats.enable on
vfiler run <vfiler> cifs top -n <nb_users> -s [w|o|r|i|s]
cifs.per_client_stats.enable off
cifs audit save [-f]
cifs audit clear

Tracer des accès (sectrace)

sectrace add [-ip adresse_ip] [-ntuser user] [-unixuser user] [-path prefixe] [-a]
sectrace add -ip 10.0.0.1
sectrace add -unixuser foo -path /vol/vol0/home4 -a

sectrace delete all
sectrace delete <index>
sectrace show
sectrace print-status <code_statut>

Cache utilisateurs

cifs sidcache clear all
cifs sidcache clear domain [domaine]
cifs sidcache clear user <username>
cifs sidcache clear sid <sid_textuel>

Options notables

Option Effet
cifs.audit.enable Active l'audit CIFS (accès fichiers, logon/logoff)
cifs.client.dup-detection Détection/fermeture des sessions non closes après reboot client
cifs.enable_share_browsing Masque les répertoires sans permission quand désactivé
cifs.gpo.enable Support des GPO Active Directory
cifs.home_dir_namestyle Détermine le nom du répertoire personnel
cifs.idle_timeout Délai (s) avant fermeture d'une session inactive (défaut 1800)
cifs.oplocks.enable Active les opportunistic locks (cache client)
cifs.per_client_stats.enable Statistiques par client (impact performance)
cifs.preserve_unix_security Préserve les permissions Unix modifiées côté Windows
cifs.signing.enable Signature SMB anti man-in-the-middle (coût performance)
cifs.smb2.enable Support du protocole SMB 2.0

Audit CIFS

options cifs.audit.file_access_events.enable on
options cifs.audit.logon_events.enable on
options cifs.audit.account_mgmt_events.enable on
cifs audit start
options cifs.audit.enable on

Journaux : /etc/log/cifsaudit.alf, /etc/log/adtlog.evt.

Quotas

Voir la page dédiée à la gestion des quotas NetApp.

Voir aussi