Sécurité (NetApp)
| Fiche express | |
|---|---|
| Domaine | Durcissement général du filer (SSH/SSL, CIFS, antivirus) |
| Commande | secureadmin / options / vscan
|
| Contexte | ONTAP 7-mode |
| Voir aussi | Options (NetApp) · Gestion des droits (NetApp) |
Vue d'ensemble des mécanismes de sécurisation d'un filer NetApp : services SSH/SSL, options réseau restrictives, sécurisation du CIFS, et antivirus intégré (vscan).
Service SSH
secureadmin setup ssh
secureadmin enable {ssh1 | ssh2}
secureadmin disable {ssh1 | ssh2}
Service SSL
secureadmin setup ssl
secureadmin enable ssl
secureadmin disable ssl
Installer un certificat signé par une autorité de certification (optionnel) :
secureadmin addcert ssl <chemin_répertoire>
Options de sécurité générales
Restreindre l'accès aux protocoles sur certaines interfaces :
interface.blocked.nfs
interface.blocked.iscsi
interface.blocked.ftp
interface.blocked.snapmirror
interface.blocked.cifs
Réduire le risque de hijacking / spoofing ARP en désactivant le fastpath :
ip.fastpath.enable
Accès rsh, accès root, clés SSH, telnet :
rsh.enable
security.passwd.rootaccess.enable
ssh.pubkey_auth.enable
telnet.enable
trusted.hosts
Note : trusted.hosts n'est pris en compte que si telnet.access est réglé sur « legacy ».
Sécurité CIFS
Restreindre l'accès aux partages
cifs.enable_share_browsing off
cifs shares -change Legal -accessbasedenum
cifs shares -change IT_apps -nobrowse
cifs.enable_share_browsing offdésactive l'Access Based Enumeration (ABE) — masque dans le chemin UNC racine les partages auxquels l'utilisateur n'a pas accès.-accessbasedenumn'affiche un partage donné qu'aux utilisateurs ayant les droits dessus.-nobrowseretire un partage de la navigation UNC sans en bloquer l'accès direct.
Superviser les événements CIFS
options cifs.per_client_stats.enable on
cifs top
options cifs.per_client_stats.enable off
cifs audit start | stop
⚠️ Ces options ont un impact sur les performances : à désactiver après consultation.
Options de sécurité CIFS
cifs.enable_share_browsing
cifs.idle_timeout <durée>
cifs.restrict_anonymous [0|1|2]
cifs.signing.enable
cifs.smb2.client.enable
cifs.smb2.durable_handle.enable
cifs.smb2.durable_handle.timeout
cifs.smb2.enable
cifs.smb2.signing.required
interface.blocked.cifs [port | VIF]
cifs.restrict_anonymous : 0 = aucune restriction, 1 = désactive l'énumération des utilisateurs/partages, 2 = restriction complète.
Antivirus (vscan)
Installer et configurer un antivirus compatible Data ONTAP sur un ou plusieurs serveurs PC :
vscan scanners
vscan scanners secondary_scanners <adresses_IP>
vscan on
Activer/désactiver le scan sur un partage donné :
cifs shares -change cifs.homedir -vscan
cifs shares -change App_logs -novscan
Autres réglages :
vscan
vscan options timeout <1-45 secondes>
vscan options mandatory_scan off
vscan options client_msgbox on
vscan options use_host_scanners on
vscan scanners stop <adresse_IP>
vscan reset
Voir aussi
- Options (NetApp) — autres options générales du filer
- Gestion des droits (NetApp) — gestion des comptes d'administration