Options NFS

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Référence options d'export/montage NFS
Fichier /etc/exports, /etc/sysconfig/nfs
Voir aussi NFS · Debian NFS · Selinux NFS

Référence des options d'export NFS (/etc/exports) et des ports configurables via /etc/sysconfig/nfs. Pour la mise en œuvre pas à pas, voir NFS/Debian NFS.

Modifier les ACL d'un fichier NFSv4

nfs4_setfacl -e /chemin/fichier.txt

Options générales d'export

Option Effet
insecure Autorise les communications depuis un port client supérieur à 1024

(nécessaire pour certains clients NFSv2/v3 anciens).

insecure_locks Autorise des verrous de fichiers non sécurisés ; adapté aux

clients NFS anciens. Ne vérifie pas les permissions utilisateur sur le fichier verrouillé.

no_subtree_check Désactive la vérification d'arborescence : si un

sous-répertoire est exporté (ex. /mnt/data/sub), évite de revérifier les permissions des répertoires parents à chaque accès. Recommandé par défaut sur les exports modernes (gain de fiabilité, léger coût en sécurité théorique).

sync Synchronise les écritures à la demande. Actif par défaut depuis les

versions récentes de nfs-utils (à vérifier selon distribution — un export sans sync ni async explicite peut générer un avertissement au chargement).

no_wdelay Force l'écriture immédiate des données, sans regroupement différé

des petites écritures.

hide Masque les sous-systèmes de fichiers : si /mnt et

/mnt/inst sont tous deux exportés, /mnt/inst doit être monté explicitement par le client (il n'apparaît pas automatiquement sous /mnt).

mp N'exporte que si le chemin est effectivement un point de montage côté

serveur — évite d'exporter un répertoire vide si le montage sous-jacent a échoué.

fsid Identifiant numérique explicite du système de fichiers exporté.

Options de contrôle d'accès

Option Effet
no_root_squash Le root distant garde ses privilèges root sur l'export —

dangereux hors réseau de confiance strict (voir la section sécurité de NFS).

root_squash Comportement par défaut : le root distant est mappé sur un

utilisateur non privilégié.

all_squash Tous les utilisateurs distants (pas seulement root) sont mappés

sur un utilisateur anonyme unique.

anonuid=userid UID local utilisé pour le mapping anonyme (avec

all_squash).

anongid=groupid GID local utilisé pour le mapping anonyme.

Ports configurables (/etc/sysconfig/nfs)

Utile pour restreindre précisément les ports NFS auxiliaires dans un pare-feu, au-delà des ports fixes 2049 (NFS) et 111 (portmapper) :

Port (exemple) Variable Rôle
875 RQUOTAD_PORT démon de quotas distants (rpc.rquotad)
892 MOUNTD_PORT requêtes de montage (rpc.mountd)
662 STATD_PORT requêtes de statut/verrous de fichiers (rpc.statd)
2020 STATD_OUTGOING_PORT communications sortantes de rpc.statd

Ces numéros de port sont des exemples de valeurs fixées manuellement (par défaut, ces services utilisent des ports dynamiques attribués par le portmapper) — les fixer est justement ce qui permet de les autoriser précisément dans un pare-feu plutôt que d'ouvrir toute la plage de ports dynamiques.

Voir aussi

  • NFS — présentation générale, installation, sécurité des exports
  • Debian NFS — installation Debian/Ubuntu
  • Selinux NFS — contextes et booléens SELinux applicables à NFS