Pour monter un système de fichiers File Storage NAS sur votre client macOS local, vous devez vous connecter au VPC (Virtual Private Cloud) de la région où réside le système de fichiers. Cette rubrique explique comment monter un système de fichiers SMB (Server Message Block) sur un client macOS via un VPN et comment accéder à un système de fichiers SMB en utilisant le protocole Kerberos.
Prérequis
Créez un système de fichiers SMB. Pour plus d'informations, consultez Créer un système de fichiers.
Créez une cible de montage dans un VPC. Pour plus d'informations, consultez Créer une cible de montage.
Monter un système de fichiers SMB sur macOS
-
Connectez votre client macOS au VPC à l'aide d'une passerelle VPN. Pour plus d'informations, consultez Connecter un client macOS à un VPC.
Lorsque vous créez un serveur SSL, assurez-vous que les champs Client CIDR Block et Local CIDR Block ne se chevauchent pas. Le champ Local CIDR Block correspond au bloc CIDR du VPC. Connectez-vous à la console VPC pour afficher le bloc CIDR du VPC. Dans la boîte de dialogue Edit SSL Server, définissez le champ Name sur
ssl-india, sélectionnez la VPN gateway cible, définissez le champ Local Network sur172.31.0.0/16et le champ Client Subnet sur192.168.1.0/24. Le sous-réseau client ne doit pas entrer en conflit avec le bloc CIDR d'un vSwitch quelconque dans le VPC. Cliquez sur OK. -
Vérifiez la connectivité entre le client macOS et la cible de montage du système de fichiers SMB.
-
Vérification de la connectivité réseau
Une fois la passerelle VPN connectée, utilisez la commande ping pour envoyer un ping vers la cible de montage du système de fichiers SMB dans le VPC afin de vérifier que la connexion fonctionne correctement.
IT-C02WW0JRG8WN:Volumes $ ping xxx.nas.aliyuncs.com PING xxx.nas.aliyuncs.com (172.31.16.146): 56 data bytes 64 bytes from 172.31.16.146: icmp_seq=0 ttl=101 time=211.562 ms 64 bytes from 172.31.16.146: icmp_seq=1 ttl=101 time=199.784 ms 64 bytes from 172.31.16.146: icmp_seq=2 ttl=101 time=173.240 ms ^C --- xxx.nas.aliyuncs.com ping statistics --- 3 packets transmitted, 3 packets received, 0.0% packet loss round-trip min/avg/max/stddev = 173.240/194.862/211.562/16.027 msRemarqueSi la commande ping échoue, obtenez l'adresse IP de la cible de montage en exécutant la commande ping depuis une instance ECS située dans le même VPC que le système de fichiers SMB. Utilisez ensuite cette adresse IP pour monter le système de fichiers sur votre client macOS.
-
Vérification de la connectivité du port de service
telnet [SMB file system mount target] 445
-
-
Montez le système de fichiers SMB.
-
Accéder à un système de fichiers SMB sur macOS avec Kerberos
Par défaut, les systèmes de fichiers SMB prennent uniquement en charge le protocole d'authentification NTLM. Quelle que soit l'identité utilisée pour le montage depuis un client macOS, l'identité authentifiée devient « Everyone », qui dispose par défaut de toutes les autorisations. Alibaba Cloud File Storage NAS prend en charge l'authentification des utilisateurs basée sur le domaine AD et le contrôle d'accès au niveau du système de fichiers. Suivez les étapes ci-dessous pour gérer les autorisations d'accès au système de fichiers SMB pour différents utilisateurs.
Configurez un domaine AD.
Joignez la cible de montage du système de fichiers SMB au domaine AD. Pour plus d'informations, consultez Joindre une cible de montage SMB à un domaine AD.
-
Ajoutez le sous-réseau SSL VPN à un groupe de sécurité. Pour plus d'informations, consultez Ajouter une règle de groupe de sécurité.
Ajoutez les règles suivantes au groupe de sécurité de l'instance ECS pour permettre au domaine AD de traiter les requêtes DNS et SMB provenant de votre client macOS.
Port DNS : UDP 53
Port Kerberos : TCP 88
Port LDAP : TCP 389
Port Catalogue global LDAP : TCP 3268
Par exemple, pour ajouter une règle pour le port DNS, configurez les paramètres suivants dans la boîte de dialogue Edit Security Group Rule : définissez NIC Type sur Internal Network, Direction sur Inbound, Action sur Allow, Protocol Type sur Custom UDP, Port Range sur
53, Priority sur1et Authorization Type sur IPv4 CIDR Block. Définissez Authorization Object sur192.168.1.6/24, puis cliquez sur OK. Ajoutez les règles pour les autres ports (TCP 88, TCP 389 et TCP 3268) de la même manière. -
Définissez le serveur DNS du client macOS sur le serveur du domaine AD.
Exécutez la commande ipconfig sur le serveur du domaine AD pour interroger son adresse IP interne.
Dans la barre de menus du Finder en haut de votre bureau macOS, sélectionnez .
Dans la boîte de dialogue Network, définissez le DNS du client macOS sur l'adresse IP interne du serveur du domaine AD.
-
Vérifiez la connexion entre le client macOS et le domaine AD.
Exécutez la commande ping pour vérifier la connectivité avec le domaine AD. L'exemple suivant illustre une connexion réussie.
IT-C02WW0JRG8WN:Volumes xxx$ ping smb-hk.com PING smb-hk.com (172.31.59.36): 56 data bytes 64 bytes from 172.31.59.36: icmp_seq=0 ttl=127 time=172.032 ms 64 bytes from 172.31.59.36: icmp_seq=1 ttl=127 time=173.217 ms 64 bytes from 172.31.59.36: icmp_seq=2 ttl=127 time=176.154 ms ^C --- smb-hk.com ping statistics --- 3 packets transmitted, 3 packets received, 0.0% packet loss round-trip min/avg/max/stddev = 172.032/173.801/176.154/1.733 ms IT-C02WW0JRG8WN:Volumes xxx$ -
Montez le système de fichiers SMB en utilisant le protocole Kerberos.
-
Exécutez kinit pour vérifier vos identifiants de domaine AD. Exemple :
kinit user@MYDOMAIN.COM -
Exécutez la commande
klistpour afficher l'identité du domaine AD. Exemple :klist -
Exécutez la commande
kinitpour obtenir un ticket Kerberos pour l'identité du domaine AD. Exemple :kinit -
Exécutez la commande pour monter le système de fichiers SMB. Exemple :
mount_smbfs //administrator@nas-mount-point.nas.aliyuncs.com/myshare /Volumes/myshareRemarqueSi vous recevez un message d'erreur tel que
mount_smbfs: server rejected the connection: Authentication error, exécutez la commande kinit pour vérifier vos identifiants de domaine AD, puis réessayez.L'exemple suivant montre le processus complet d'obtention d'un ticket Kerberos, de montage du système de fichiers et de vérification du montage : IT-C02WW0JRG8WN:Volumes xxx$ kinit xxx@SMB-HK.COM xxx@SMB-HK.COM's password: IT-C02WW0JRG8WN:Volumes xxx$ klist Credentials cache: API:25A9ACD7-9930-499C-81DF-3EF76C83EE36 Principal: xxx@SMB-HK.COM Issued Expires Principal Apr 15 03:49:18 2020 Apr 15 13:49:12 2020 xxx xxx@SMB-HK.COM IT-C02WW0JRG8WN:Volumes xxx$ mount_smbfs '//xxx.nas.aliyuncs.com/myshare' /Volumes/myshare IT-C02WW0JRG8WN:Volumes xxx$ mount /dev/disk1s1 on / (apfs, local, journaled) devfs on /dev (devfs, local, nobrowse) /dev/disk1s4 on /private/var/vm (apfs, local, noexec, journaled, noatime, nobrowse) map -hosts on /net (autofs, nosuid, automounted, nobrowse) map auto_home on /home (autofs, automounted, nobrowse) /dev/disk1s3 on /Volumes/Recovery (apfs, local, journaled, nobrowse) //xxx@xxx.nas.aliyuncs.com/myshare on /Volumes/myshare (smbfs, nodev, nosuid, mounted by xxx) IT-C02WW0JRG8WN:Volumes xxx$Après un montage réussi, l'exécution de la commande klist affiche deux principaux de service, comme suit : $ klist Credentials cache: API:25A9ACD7-9930-4xxx Principal: xxxr@SMB-HK.COM Issued Expires Principal Apr 15 03:49:18 2020 Apr 15 13:49:12 2020 krbtgt/SMB-HK.COM@SMB-HK.COM Apr 15 03:49:27 2020 Apr 15 13:49:12 2020 cifs/xxx.cn-hongkong.nas.aliyuncs.com@SMB-HK.COM
RemarqueBien que le Finder macOS n'affiche pas les ACL SMB, l'identité du domaine AD est toujours appliquée. Lorsque vous effectuez une opération sur un fichier, le système de fichiers SMB vérifie l'ACL pour autoriser ou refuser l'action. Pour définir des ACL, montez le système de fichiers SMB sur le serveur du domaine AD et configurez-les à cet endroit.
-