Les systèmes de fichiers NFS à usage général de File Storage NAS prennent en charge le chiffrement en transit. Cette fonctionnalité utilise le protocole Transport Layer Security (TLS) pour protéger les données transitant entre votre instance ECS et le service NAS, empêchant ainsi toute interception ou falsification. Cette rubrique explique comment utiliser le client NAS pour monter un système de fichiers NAS NFS à usage général avec le chiffrement en transit activé.
Fonctionnement
Le client NAS définit un type de système de fichiers réseau nommé alinas, compatible avec la commande standard mount. Lorsque vous montez un système de fichiers de type alinas sur une instance ECS et spécifiez le paramètre tls, le client NAS démarre un processus d'écoute Stunnel. Ce processus transfère et chiffre les requêtes envoyées depuis l'instance ECS vers le serveur NAS. Un processus d'arrière-plan nommé aliyun-alinas-mount-watchdog garantit la disponibilité du processus d'écoute Stunnel.
Prérequis
-
Vous avez créé un système de fichiers NFS NAS à usage général. Pour plus d'informations, consultez la section Créer un système de fichiers.
ImportantAvant d'activer le chiffrement en transit, si un système de fichiers NFS est déjà monté sur le répertoire cible (par exemple,
/mnt) de votre instance ECS, vous devez d'abord le démonter. Suivez ensuite les instructions de cette rubrique pour le remonter. Pour savoir comment démonter un système de fichiers, consultez la section Démonter un système de fichiers dans la console NAS. L'instance ECS cible dispose d'une connexion Internet ou est associée à une adresse IP élastique (EIP). Pour plus d'informations, consultez la section Bande passante réseau.
L'instance ECS et le système de fichiers NAS se trouvent dans la même région et le même VPC.
Notes d'utilisation
Seuls les systèmes de fichiers NFS NAS à usage général sont pris en charge.
-
Le client NAS est pris en charge sur les systèmes d'exploitation suivants :
Système d'exploitation
Versions prises en charge
Alibaba Cloud Linux
Alibaba Cloud Linux 2.1903 64 bits
Alibaba Cloud Linux 3.2104 LTS 64 bits
Red Hat
Red Hat Enterprise Linux 7.x 64 bits
Red Hat Enterprise Linux 8.x 64 bits
CentOS
CentOS 7.x 64 bits
CentOS 8.x 64 bits
Ubuntu
Ubuntu 16.04 64 bits
Ubuntu 18.04 64 bits
Ubuntu 20.04 64 bits
Debian
Debian 9.x 64 bits
Debian 10.x 64 bits
-
Impact sur les performances du chiffrement en transit
Par rapport aux montages non chiffrés, l'activation du chiffrement en transit augmente la latence d'accès d'environ 10 % et réduit les IOPS d'environ 30 %.
-
Remarques relatives à l'utilisation du client NAS
Le client NAS utilise un processus d'écoute Stunnel comme proxy de chiffrement TLS. Pour les applications à fort débit, ce processus consomme d'importantes ressources CPU pour le chiffrement et le déchiffrement. Dans les cas extrêmes, chaque montage peut mobiliser un cœur de processeur entier.
Le chiffrement en transit du client NAS repose sur un certificat tiers qui doit être renouvelé périodiquement. Le service NAS envoie des notifications par e-mail et par message interne un mois avant l'expiration du certificat. Surveillez ces notifications et mettez rapidement à jour la version
aliyun-alinas-utilsdu client NAS. À défaut, tout système de fichiers monté avec chiffrement deviendra indisponible après l'expiration du certificat.Le client NAS modifie le fichier /etc/hosts de votre instance ECS. Lors du montage d'un système de fichiers, une nouvelle correspondance de point de montage est écrite dans le fichier /etc/hosts. Lors du démontage, le client supprime cette correspondance.
-
Lorsque le client NAS utilise un processus d'écoute Stunnel comme proxy TLS, il occupe une adresse IP dans la plage 127.0.1.1 à 127.0.255.254 et utilise le port 12049. Assurez-vous que l'adresse IP et le port cibles sont disponibles.
Exécutez la commande ss -ant | grep -w 12049 pour vérifier si le port cible est occupé. Si la sortie est vide, le port est disponible. Si le port est occupé, modifiez le fichier de configuration. Pour plus d'informations, consultez la section Modifier le fichier de configuration du client NAS.
Étape 1 : Télécharger et installer le client NAS
Alibaba Cloud Linux
-
Téléchargez le client.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.generic.x86_64.rpm -
Installez le client.
sudo yum install aliyun-alinas-utils-*.rpm -
Vérifiez que le client NAS est installé.
which mount.alinasUn chemin tel que
/usr/sbin/mount.alinasconfirme la réussite de l'installation.[root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas /usr/sbin/mount.alinas
CentOS
-
Téléchargez le client.
-
CentOS 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el7.x86_64.rpm -
CentOS 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el8.x86_64.rpm
-
-
Installez le client.
sudo yum install aliyun-alinas-utils-*.rpm -
Vérifiez que le client NAS est installé.
which mount.alinasUn chemin tel que
/usr/sbin/mount.alinasconfirme la réussite de l'installation.[root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas /usr/sbin/mount.alinas
Red Hat Enterprise Linux
-
Téléchargez le client.
-
Red Hat Enterprise Linux 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el7.x86_64.rpm -
Red Hat Enterprise Linux 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.el8.x86_64.rpm
-
-
Installez le client.
sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm -
Vérifiez que le client NAS est installé.
which mount.alinasUn chemin tel que
/usr/sbin/mount.alinasconfirme la réussite de l'installation.
Ubuntu et Debian
-
Téléchargez le client.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260729113142.374faa.x86_64.deb -
Installez le client.
sudo apt update sudo dpkg -i aliyun-alinas-utils-*.deb sudo apt-get install -f sudo dpkg -i aliyun-alinas-utils-*.deb -
Vérifiez que le client NAS est installé.
which mount.alinasUn chemin tel que
/usr/sbin/mount.alinasconfirme la réussite de l'installation.[root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas /usr/sbin/mount.alinas
Étape 2 : Monter avec chiffrement en transit
-
Montez le système de fichiers NFS.
-
NFSv3
sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt -
NFSv4.0
sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt
Le tableau suivant décrit les paramètres de la commande de montage.
RemarqueLors du montage du système de fichiers, le client NAS utilise automatiquement les paramètres de montage optimaux. Vous n'avez pas besoin de les spécifier manuellement. Pour plus d'informations, consultez la section Paramètres de la commande de montage.
Paramètre
Description
file-system-id.region.nas.aliyuncs.com:/ /mnt
Le format est <domaine du point de montage>:<répertoire du système de fichiers NAS> <Répertoire de montage local>. Remplacez les variables par vos valeurs réelles.
Domaine du point de montage : Dans la console File Storage NAS, accédez à la page File System List, recherchez votre système de fichiers et cliquez sur Manage dans la colonne Actions. Vous trouverez le domaine du point de montage sur la page Mount Targets. Pour plus d'informations, consultez Gérer les points de montage.
Répertoire du système de fichiers NAS : Le répertoire racine (/) ou un sous-répertoire (par exemple, /share) du système de fichiers NAS. Si vous spécifiez un sous-répertoire, assurez-vous qu'il existe déjà dans le système de fichiers NAS.
Répertoire de montage local : Un répertoire de votre instance ECS Linux (par exemple, /mnt). Assurez-vous que ce répertoire existe sur votre système de fichiers local.
vers
La version du protocole NFS.
vers=3 : Monte le système de fichiers en utilisant NFSv3.
vers=4.0 : Monte le système de fichiers en utilisant NFSv4.0.
tls
Active le chiffrement en transit.
-
-
Exécutez la commande
mount -lpour afficher le résultat du montage.Si la sortie contient des informations similaires à celles ci-dessous, le montage a réussi.
alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)Après un montage réussi, exécutez la commande df -h pour afficher la capacité du système de fichiers.
-
Facultatif : Configurez le montage automatique du système de fichiers au démarrage.
Pour garantir le remontage automatique du système de fichiers après un redémarrage, configurez le fichier /etc/fstab de l'instance ECS Linux afin de monter automatiquement le système de fichiers NFS.
-
Ouvrez le fichier de configuration /etc/fstab et ajoutez une entrée de montage.
file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0Pour une description des principaux paramètres de cet exemple, consultez la section Monter un système de fichiers NFS. Les autres paramètres sont décrits ci-dessous.
Paramètre
Description
_netdev
Empêche le client de tenter de monter le système de fichiers avant que le réseau ne soit prêt.
0 (la première valeur après tls)
Une valeur non nulle indique que le système de fichiers doit être sauvegardé par la commande dump. Pour un système de fichiers NAS, définissez cette valeur sur 0.
0 (la deuxième valeur après tls)
Indique l'ordre des vérifications du système de fichiers par fsck au démarrage. Pour un système de fichiers NAS, définissez cette valeur sur 0. Cela empêche fsck de vérifier le système de fichiers au démarrage.
-
Exécutez la commande
rebootpour redémarrer l'instance ECS.Le redémarrage du serveur peut interrompre vos services. Nous vous recommandons d'effectuer cette opération pendant les heures creuses.
RemarquePour éviter les échecs de démarrage, vérifiez que votre entrée
/etc/fstabest correcte avant de redémarrer l'instance ECS. Si le montage automatique est configuré correctement, vous pourrez voir le système de fichiers NAS monté en exécutant la commandedf -haprès le redémarrage de l'instance ECS.
-
Journaux du client NAS
Consultez les journaux du client NAS dans le répertoire /var/log/aliyun/alinas/ pour résoudre les erreurs de montage. Vous pouvez également personnaliser le contenu des journaux en modifiant les paramètres du fichier de configuration des journaux situé à l'emplacement /etc/aliyun/alinas/alinas-utils.conf. Après avoir modifié le fichier de configuration, exécutez la commande sudo service aliyun-alinas-mount-watchdog restart pour redémarrer le processus watchdog d'arrière-plan.
Le tableau suivant décrit les principaux paramètres du fichier de configuration des journaux.
|
Paramètre |
Description |
|
logging_level |
Niveau de journalisation. Par défaut : INFO. |
|
logging_max_bytes |
Taille maximale d'un fichier journal en octets. Par défaut : 1048576 (1 Mo). |
|
logging_file_count |
Nombre maximal de fichiers journaux à conserver. Par défaut : 10. |
|
stunnel_debug_enabled |
Indique s'il faut activer les journaux de débogage pour le processus d'écoute Stunnel. Par défaut : false. L'activation de cette option peut consommer une grande quantité d'espace disque. |
|
stunnel_check_cert_hostname |
Indique s'il faut vérifier le nom d'hôte du certificat. Par défaut : false. |
|
stunnel_check_cert_validity |
Indique s'il faut vérifier la validité du certificat. Par défaut : false. |
Dépannage
-
Symptôme
Lors du montage du système de fichiers, vous recevez l'erreur suivante :
$sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt Failed to find a loopback ip from 127.0.1.1 ~ 127.0.255.254 with port 12049 -
Cause
Le montage échoue car l'adresse IP ou le port 12049 requis par le processus d'écoute Stunnel est déjà utilisé.
-
Solution
Solution 1 : Identifiez et arrêtez le processus qui utilise le port 12049, puis remontez le système de fichiers.
-
Solution 2 : Modifiez le paramètre proxy_port dans le fichier de configuration du client NAS situé à l'emplacement /etc/aliyun/alinas/alinas-utils.conf pour utiliser un numéro de port inutilisé, puis remontez le système de fichiers.
[DEFAULT] logging_level = INFO logging_max_bytes = 1048576 logging_file_count = 10 [mount] stunnel_debug_enabled = false # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions. stunnel_check_cert_hostname = false # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions. stunnel_check_cert_validity = false proxy_port = 12050 [mount-watchdog] poll_interval_sec = 1 unmount_grace_period_sec = 30