Options NFS
| Fiche express | |
|---|---|
| Type | Référence options d'export/montage NFS |
| Fichier | /etc/exports, /etc/sysconfig/nfs
|
| Voir aussi | NFS · Debian NFS · Selinux NFS |
Référence des options d'export NFS (/etc/exports) et des ports configurables via
/etc/sysconfig/nfs. Pour la mise en œuvre pas à pas, voir NFS/Debian NFS.
Modifier les ACL d'un fichier NFSv4
nfs4_setfacl -e /chemin/fichier.txt
Options générales d'export
| Option | Effet |
|---|---|
insecure |
Autorise les communications depuis un port client supérieur à 1024
(nécessaire pour certains clients NFSv2/v3 anciens). |
insecure_locks |
Autorise des verrous de fichiers non sécurisés ; adapté aux
clients NFS anciens. Ne vérifie pas les permissions utilisateur sur le fichier verrouillé. |
no_subtree_check |
Désactive la vérification d'arborescence : si un
sous-répertoire est exporté (ex. |
sync |
Synchronise les écritures à la demande. Actif par défaut depuis les
versions récentes de |
no_wdelay |
Force l'écriture immédiate des données, sans regroupement différé
des petites écritures. |
hide |
Masque les sous-systèmes de fichiers : si /mnt et
|
mp |
N'exporte que si le chemin est effectivement un point de montage côté
serveur — évite d'exporter un répertoire vide si le montage sous-jacent a échoué. |
fsid |
Identifiant numérique explicite du système de fichiers exporté. |
Options de contrôle d'accès
| Option | Effet |
|---|---|
no_root_squash |
Le root distant garde ses privilèges root sur l'export —
dangereux hors réseau de confiance strict (voir la section sécurité de NFS). |
root_squash |
Comportement par défaut : le root distant est mappé sur un
utilisateur non privilégié. |
all_squash |
Tous les utilisateurs distants (pas seulement root) sont mappés
sur un utilisateur anonyme unique. |
anonuid=userid |
UID local utilisé pour le mapping anonyme (avec
|
anongid=groupid |
GID local utilisé pour le mapping anonyme. |
Ports configurables (/etc/sysconfig/nfs)
Utile pour restreindre précisément les ports NFS auxiliaires dans un pare-feu, au-delà des ports fixes 2049 (NFS) et 111 (portmapper) :
| Port (exemple) | Variable | Rôle |
|---|---|---|
| 875 | RQUOTAD_PORT |
démon de quotas distants (rpc.rquotad)
|
| 892 | MOUNTD_PORT |
requêtes de montage (rpc.mountd)
|
| 662 | STATD_PORT |
requêtes de statut/verrous de fichiers (rpc.statd)
|
| 2020 | STATD_OUTGOING_PORT |
communications sortantes de rpc.statd
|
Ces numéros de port sont des exemples de valeurs fixées manuellement (par défaut, ces services utilisent des ports dynamiques attribués par le portmapper) — les fixer est justement ce qui permet de les autoriser précisément dans un pare-feu plutôt que d'ouvrir toute la plage de ports dynamiques.
Voir aussi
- NFS — présentation générale, installation, sécurité des exports
- Debian NFS — installation Debian/Ubuntu
- Selinux NFS — contextes et booléens SELinux applicables à NFS