Tous les produits
Search
Centre de documentation

File Storage NAS:Chiffrement en transit pour les systèmes de fichiers NFS

Dernière mise à jour :Aug 09, 2026

Les systèmes de fichiers NFS à usage général de File Storage NAS prennent en charge le chiffrement en transit. Cette fonctionnalité utilise le protocole Transport Layer Security (TLS) pour protéger les données transitant entre votre instance ECS et le service NAS, empêchant ainsi toute interception ou falsification. Cette rubrique explique comment utiliser le client NAS pour monter un système de fichiers NAS NFS à usage général avec le chiffrement en transit activé.

Fonctionnement

Le client NAS définit un type de système de fichiers réseau nommé alinas, compatible avec la commande standard mount. Lorsque vous montez un système de fichiers de type alinas sur une instance ECS et spécifiez le paramètre tls, le client NAS démarre un processus d'écoute Stunnel. Ce processus transfère et chiffre les requêtes envoyées depuis l'instance ECS vers le serveur NAS. Un processus d'arrière-plan nommé aliyun-alinas-mount-watchdog garantit la disponibilité du processus d'écoute Stunnel.

Prérequis

  • Vous avez créé un système de fichiers NFS NAS à usage général. Pour plus d'informations, consultez la section Créer un système de fichiers.

    Important

    Avant d'activer le chiffrement en transit, si un système de fichiers NFS est déjà monté sur le répertoire cible (par exemple, /mnt) de votre instance ECS, vous devez d'abord le démonter. Suivez ensuite les instructions de cette rubrique pour le remonter. Pour savoir comment démonter un système de fichiers, consultez la section Démonter un système de fichiers dans la console NAS.

  • L'instance ECS cible dispose d'une connexion Internet ou est associée à une adresse IP élastique (EIP). Pour plus d'informations, consultez la section Bande passante réseau.

  • L'instance ECS et le système de fichiers NAS se trouvent dans la même région et le même VPC.

Notes d'utilisation

  • Seuls les systèmes de fichiers NFS NAS à usage général sont pris en charge.

  • Le client NAS est pris en charge sur les systèmes d'exploitation suivants :

    Système d'exploitation

    Versions prises en charge

    Alibaba Cloud Linux

    • Alibaba Cloud Linux 2.1903 64 bits

    • Alibaba Cloud Linux 3.2104 LTS 64 bits

    Red Hat

    • Red Hat Enterprise Linux 7.x 64 bits

    • Red Hat Enterprise Linux 8.x 64 bits

    CentOS

    • CentOS 7.x 64 bits

    • CentOS 8.x 64 bits

    Ubuntu

    • Ubuntu 16.04 64 bits

    • Ubuntu 18.04 64 bits

    • Ubuntu 20.04 64 bits

    Debian

    • Debian 9.x 64 bits

    • Debian 10.x 64 bits

  • Impact sur les performances du chiffrement en transit

    Par rapport aux montages non chiffrés, l'activation du chiffrement en transit augmente la latence d'accès d'environ 10 % et réduit les IOPS d'environ 30 %.

  • Remarques relatives à l'utilisation du client NAS

    • Le client NAS utilise un processus d'écoute Stunnel comme proxy de chiffrement TLS. Pour les applications à fort débit, ce processus consomme d'importantes ressources CPU pour le chiffrement et le déchiffrement. Dans les cas extrêmes, chaque montage peut mobiliser un cœur de processeur entier.

    • Le chiffrement en transit du client NAS repose sur un certificat tiers qui doit être renouvelé périodiquement. Le service NAS envoie des notifications par e-mail et par message interne un mois avant l'expiration du certificat. Surveillez ces notifications et mettez rapidement à jour la version aliyun-alinas-utils du client NAS. À défaut, tout système de fichiers monté avec chiffrement deviendra indisponible après l'expiration du certificat.

    • Le client NAS modifie le fichier /etc/hosts de votre instance ECS. Lors du montage d'un système de fichiers, une nouvelle correspondance de point de montage est écrite dans le fichier /etc/hosts. Lors du démontage, le client supprime cette correspondance.

    • Lorsque le client NAS utilise un processus d'écoute Stunnel comme proxy TLS, il occupe une adresse IP dans la plage 127.0.1.1 à 127.0.255.254 et utilise le port 12049. Assurez-vous que l'adresse IP et le port cibles sont disponibles.

      Exécutez la commande ss -ant | grep -w 12049 pour vérifier si le port cible est occupé. Si la sortie est vide, le port est disponible. Si le port est occupé, modifiez le fichier de configuration. Pour plus d'informations, consultez la section Modifier le fichier de configuration du client NAS.

Étape 1 : Télécharger et installer le client NAS

Alibaba Cloud Linux

  1. Téléchargez le client.

    wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.generic.x86_64.rpm
  2. Installez le client.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Vérifiez que le client NAS est installé.

    which mount.alinas

    Un chemin tel que /usr/sbin/mount.alinas confirme la réussite de l'installation.

    [root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas
    /usr/sbin/mount.alinas

    image.png

CentOS

  1. Téléchargez le client.

    • CentOS 7.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el7.x86_64.rpm
    • CentOS 8.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el8.x86_64.rpm
  2. Installez le client.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Vérifiez que le client NAS est installé.

    which mount.alinas

    Un chemin tel que /usr/sbin/mount.alinas confirme la réussite de l'installation.

    [root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas
    /usr/sbin/mount.alinas

    image.png

Red Hat Enterprise Linux

  1. Téléchargez le client.

    • Red Hat Enterprise Linux 7.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el7.x86_64.rpm
    • Red Hat Enterprise Linux 8.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el8.x86_64.rpm
  2. Installez le client.

    sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm
  3. Vérifiez que le client NAS est installé.

    which mount.alinas

    Un chemin tel que /usr/sbin/mount.alinas confirme la réussite de l'installation.

    image.png

Ubuntu et Debian

  1. Téléchargez le client.

    wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.x86_64.deb
  2. Installez le client.

    sudo apt update
    sudo dpkg -i aliyun-alinas-utils-*.deb
    sudo apt-get install -f
    sudo dpkg -i aliyun-alinas-utils-*.deb
  3. Vérifiez que le client NAS est installé.

    which mount.alinas

    Un chemin tel que /usr/sbin/mount.alinas confirme la réussite de l'installation.

    [root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas
    /usr/sbin/mount.alinas

    image.png

Étape 2 : Monter avec chiffrement en transit

  1. Montez le système de fichiers NFS.

    • NFSv3

      sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt
    • NFSv4.0

      sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt

    Le tableau suivant décrit les paramètres de la commande de montage.

    Remarque

    Lors du montage du système de fichiers, le client NAS utilise automatiquement les paramètres de montage optimaux. Vous n'avez pas besoin de les spécifier manuellement. Pour plus d'informations, consultez la section Paramètres de la commande de montage.

    Paramètre

    Description

    file-system-id.region.nas.aliyuncs.com:/ /mnt

    Le format est <domaine du point de montage>:<répertoire du système de fichiers NAS> <Répertoire de montage local>. Remplacez les variables par vos valeurs réelles.

    • Domaine du point de montage : Dans la console File Storage NAS, accédez à la page File System List, recherchez votre système de fichiers et cliquez sur Manage dans la colonne Actions. Vous trouverez le domaine du point de montage sur la page Mount Targets. Pour plus d'informations, consultez Gérer les points de montage.

    • Répertoire du système de fichiers NAS : Le répertoire racine (/) ou un sous-répertoire (par exemple, /share) du système de fichiers NAS. Si vous spécifiez un sous-répertoire, assurez-vous qu'il existe déjà dans le système de fichiers NAS.

    • Répertoire de montage local : Un répertoire de votre instance ECS Linux (par exemple, /mnt). Assurez-vous que ce répertoire existe sur votre système de fichiers local.

    vers

    La version du protocole NFS.

    • vers=3 : Monte le système de fichiers en utilisant NFSv3.

    • vers=4.0 : Monte le système de fichiers en utilisant NFSv4.0.

    tls

    Active le chiffrement en transit.

  2. Exécutez la commande mount -l pour afficher le résultat du montage.

    Si la sortie contient des informations similaires à celles ci-dessous, le montage a réussi.

    alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)

    Après un montage réussi, exécutez la commande df -h pour afficher la capacité du système de fichiers.

  3. Facultatif : Configurez le montage automatique du système de fichiers au démarrage.

    Pour garantir le remontage automatique du système de fichiers après un redémarrage, configurez le fichier /etc/fstab de l'instance ECS Linux afin de monter automatiquement le système de fichiers NFS.

    1. Ouvrez le fichier de configuration /etc/fstab et ajoutez une entrée de montage.

      file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0

      Pour une description des principaux paramètres de cet exemple, consultez la section Monter un système de fichiers NFS. Les autres paramètres sont décrits ci-dessous.

      Paramètre

      Description

      _netdev

      Empêche le client de tenter de monter le système de fichiers avant que le réseau ne soit prêt.

      0 (la première valeur après tls)

      Une valeur non nulle indique que le système de fichiers doit être sauvegardé par la commande dump. Pour un système de fichiers NAS, définissez cette valeur sur 0.

      0 (la deuxième valeur après tls)

      Indique l'ordre des vérifications du système de fichiers par fsck au démarrage. Pour un système de fichiers NAS, définissez cette valeur sur 0. Cela empêche fsck de vérifier le système de fichiers au démarrage.

    2. Exécutez la commande reboot pour redémarrer l'instance ECS.

      Le redémarrage du serveur peut interrompre vos services. Nous vous recommandons d'effectuer cette opération pendant les heures creuses.

      Remarque

      Pour éviter les échecs de démarrage, vérifiez que votre entrée /etc/fstab est correcte avant de redémarrer l'instance ECS. Si le montage automatique est configuré correctement, vous pourrez voir le système de fichiers NAS monté en exécutant la commande df -h après le redémarrage de l'instance ECS.

Journaux du client NAS

Consultez les journaux du client NAS dans le répertoire /var/log/aliyun/alinas/ pour résoudre les erreurs de montage. Vous pouvez également personnaliser le contenu des journaux en modifiant les paramètres du fichier de configuration des journaux situé à l'emplacement /etc/aliyun/alinas/alinas-utils.conf. Après avoir modifié le fichier de configuration, exécutez la commande sudo service aliyun-alinas-mount-watchdog restart pour redémarrer le processus watchdog d'arrière-plan.

Le tableau suivant décrit les principaux paramètres du fichier de configuration des journaux.

Paramètre

Description

logging_level

Niveau de journalisation. Par défaut : INFO.

logging_max_bytes

Taille maximale d'un fichier journal en octets. Par défaut : 1048576 (1 Mo).

logging_file_count

Nombre maximal de fichiers journaux à conserver. Par défaut : 10.

stunnel_debug_enabled

Indique s'il faut activer les journaux de débogage pour le processus d'écoute Stunnel. Par défaut : false. L'activation de cette option peut consommer une grande quantité d'espace disque.

stunnel_check_cert_hostname

Indique s'il faut vérifier le nom d'hôte du certificat. Par défaut : false.

stunnel_check_cert_validity

Indique s'il faut vérifier la validité du certificat. Par défaut : false.

Dépannage

  • Symptôme

    Lors du montage du système de fichiers, vous recevez l'erreur suivante :

    $sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt
    Failed to find a loopback ip from 127.0.1.1 ~ 127.0.255.254 with port 12049
  • Cause

    Le montage échoue car l'adresse IP ou le port 12049 requis par le processus d'écoute Stunnel est déjà utilisé.

  • Solution

    • Solution 1 : Identifiez et arrêtez le processus qui utilise le port 12049, puis remontez le système de fichiers.

    • Solution 2 : Modifiez le paramètre proxy_port dans le fichier de configuration du client NAS situé à l'emplacement /etc/aliyun/alinas/alinas-utils.conf pour utiliser un numéro de port inutilisé, puis remontez le système de fichiers.

      [DEFAULT]
      logging_level = INFO
      logging_max_bytes = 1048576
      logging_file_count = 10
      [mount]
      stunnel_debug_enabled = false
      # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions.
      stunnel_check_cert_hostname = false
      # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions.
      stunnel_check_cert_validity = false
      proxy_port = 12050
      [mount-watchdog]
      poll_interval_sec = 1
      unmount_grace_period_sec = 30