Sécurité (NetApp)

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Durcissement général du filer (SSH/SSL, CIFS, antivirus)
Commande secureadmin / options / vscan
Contexte ONTAP 7-mode
Voir aussi Options (NetApp) · Gestion des droits (NetApp)

Vue d'ensemble des mécanismes de sécurisation d'un filer NetApp : services SSH/SSL, options réseau restrictives, sécurisation du CIFS, et antivirus intégré (vscan).

Service SSH

secureadmin setup ssh
secureadmin enable {ssh1 | ssh2}
secureadmin disable {ssh1 | ssh2}

Service SSL

secureadmin setup ssl
secureadmin enable ssl
secureadmin disable ssl

Installer un certificat signé par une autorité de certification (optionnel) :

secureadmin addcert ssl <chemin_répertoire>

Options de sécurité générales

Restreindre l'accès aux protocoles sur certaines interfaces :

interface.blocked.nfs
interface.blocked.iscsi
interface.blocked.ftp
interface.blocked.snapmirror
interface.blocked.cifs

Réduire le risque de hijacking / spoofing ARP en désactivant le fastpath :

ip.fastpath.enable

Accès rsh, accès root, clés SSH, telnet :

rsh.enable
security.passwd.rootaccess.enable
ssh.pubkey_auth.enable
telnet.enable
trusted.hosts

Note : trusted.hosts n'est pris en compte que si telnet.access est réglé sur « legacy ».

Sécurité CIFS

Restreindre l'accès aux partages

cifs.enable_share_browsing off
cifs shares -change Legal -accessbasedenum
cifs shares -change IT_apps -nobrowse
  • cifs.enable_share_browsing off désactive l'Access Based Enumeration (ABE) — masque dans le chemin UNC racine les partages auxquels l'utilisateur n'a pas accès.
  • -accessbasedenum n'affiche un partage donné qu'aux utilisateurs ayant les droits dessus.
  • -nobrowse retire un partage de la navigation UNC sans en bloquer l'accès direct.

Superviser les événements CIFS

options cifs.per_client_stats.enable on
cifs top
options cifs.per_client_stats.enable off
cifs audit start | stop

⚠️ Ces options ont un impact sur les performances : à désactiver après consultation.

Options de sécurité CIFS

cifs.enable_share_browsing
cifs.idle_timeout <durée>
cifs.restrict_anonymous [0|1|2]
cifs.signing.enable
cifs.smb2.client.enable
cifs.smb2.durable_handle.enable
cifs.smb2.durable_handle.timeout
cifs.smb2.enable
cifs.smb2.signing.required
interface.blocked.cifs [port | VIF]

cifs.restrict_anonymous : 0 = aucune restriction, 1 = désactive l'énumération des utilisateurs/partages, 2 = restriction complète.

Antivirus (vscan)

Installer et configurer un antivirus compatible Data ONTAP sur un ou plusieurs serveurs PC :

vscan scanners
vscan scanners secondary_scanners <adresses_IP>
vscan on

Activer/désactiver le scan sur un partage donné :

cifs shares -change cifs.homedir -vscan
cifs shares -change App_logs -novscan

Autres réglages :

vscan
vscan options timeout <1-45 secondes>
vscan options mandatory_scan off
vscan options client_msgbox on
vscan options use_host_scanners on
vscan scanners stop <adresse_IP>
vscan reset

Voir aussi