Tous les produits
Search
Centre de documentation

File Storage NAS:Accéder à un système de fichiers SMB sur macOS via VPN

Dernière mise à jour :Aug 09, 2026

Pour monter un système de fichiers File Storage NAS sur votre client macOS local, vous devez vous connecter au VPC (Virtual Private Cloud) de la région où réside le système de fichiers. Cette rubrique explique comment monter un système de fichiers SMB (Server Message Block) sur un client macOS via un VPN et comment accéder à un système de fichiers SMB en utilisant le protocole Kerberos.

Prérequis

Monter un système de fichiers SMB sur macOS

  1. Connectez votre client macOS au VPC à l'aide d'une passerelle VPN. Pour plus d'informations, consultez Connecter un client macOS à un VPC.

    Lorsque vous créez un serveur SSL, assurez-vous que les champs Client CIDR Block et Local CIDR Block ne se chevauchent pas. Le champ Local CIDR Block correspond au bloc CIDR du VPC. Connectez-vous à la console VPC pour afficher le bloc CIDR du VPC. Dans la boîte de dialogue Edit SSL Server, définissez le champ Name sur ssl-india, sélectionnez la VPN gateway cible, définissez le champ Local Network sur 172.31.0.0/16 et le champ Client Subnet sur 192.168.1.0/24. Le sous-réseau client ne doit pas entrer en conflit avec le bloc CIDR d'un vSwitch quelconque dans le VPC. Cliquez sur OK.

  2. Vérifiez la connectivité entre le client macOS et la cible de montage du système de fichiers SMB.

    • Vérification de la connectivité réseau

      Une fois la passerelle VPN connectée, utilisez la commande ping pour envoyer un ping vers la cible de montage du système de fichiers SMB dans le VPC afin de vérifier que la connexion fonctionne correctement.

      IT-C02WW0JRG8WN:Volumes      $ ping xxx.nas.aliyuncs.com
      PING xxx.nas.aliyuncs.com (172.31.16.146): 56 data bytes
      64 bytes from 172.31.16.146: icmp_seq=0 ttl=101 time=211.562 ms
      64 bytes from 172.31.16.146: icmp_seq=1 ttl=101 time=199.784 ms
      64 bytes from 172.31.16.146: icmp_seq=2 ttl=101 time=173.240 ms
      ^C
      --- xxx.nas.aliyuncs.com ping statistics ---
      3 packets transmitted, 3 packets received, 0.0% packet loss
      round-trip min/avg/max/stddev = 173.240/194.862/211.562/16.027 ms
      Remarque

      Si la commande ping échoue, obtenez l'adresse IP de la cible de montage en exécutant la commande ping depuis une instance ECS située dans le même VPC que le système de fichiers SMB. Utilisez ensuite cette adresse IP pour monter le système de fichiers sur votre client macOS.

    • Vérification de la connectivité du port de service

      telnet [SMB file system mount target] 445
  3. Montez le système de fichiers SMB.

    • Utiliser l'interface graphique macOS

      1. Dans la barre de menus du Finder en haut de votre bureau macOS, sélectionnez .

      2. Dans la boîte de dialogue Connect to Server, saisissez l'adresse de montage SMB dans le champ Server Address. L'adresse doit respecter le format smb:///myshare. Cliquez ensuite sur Connect.

      3. Dans la section Connect As de la boîte de dialogue, sélectionnez Guest et cliquez sur Connect.

      4. Dans la barre de menus du Finder en haut de votre bureau macOS, sélectionnez et sélectionnez le volume myshare pour afficher le système de fichiers SMB monté.

        Remarque

        Après le montage, votre client macOS lit tous les fichiers du système de fichiers NAS monté. Durant ce processus, le dossier myshare peut sembler vide. Veuillez attendre la fin de l'opération.

    • Utiliser la ligne de commande macOS

      Exécutez la commande mount_smbfs pour monter le système de fichiers SMB. Voici un exemple :

      mount_smbfs '//gue**@nas-mount-point.nas.aliyuncs.com/myshare' /Volumes/myshare/

      Dans cette commande, nas-mount-point.nas.aliyuncs.com représente la cible de montage VPC du système de fichiers SMB. Remplacez-la par votre valeur réelle.

      Si une sortie similaire à celle ci-dessous s'affiche, le montage a réussi.

      IT-C02WW0JRG8WN:Volumes (xxx)$ mount_smbfs '//xxx.nas.aliyuncs.com/myshare' /Volumes/myshare
      IT-C02WW0JRG8WN:Volumes xxx$ mount
      /dev/disk1s1 on / (apfs, local, journaled)
      devfs on /dev (devfs, local, nobrowse)
      /dev/disk1s4 on /private/var/vm (apfs, local, noexec, journaled, noatime, nobrowse)
      map -hosts on /net (autofs, nosuid, automounted, nobrowse)
      map auto_home on /home (autofs, automounted, nobrowse)
      /dev/disk1s3 on /Volumes/Recovery (apfs, local, journaled, nobrowse)
      //xxx@xxx.nas.aliyuncs.com/myshare on /Volumes/myshare (smbfs, nodev, nosuid, mounted by xxx)

Accéder à un système de fichiers SMB sur macOS avec Kerberos

Par défaut, les systèmes de fichiers SMB prennent uniquement en charge le protocole d'authentification NTLM. Quelle que soit l'identité utilisée pour le montage depuis un client macOS, l'identité authentifiée devient « Everyone », qui dispose par défaut de toutes les autorisations. Alibaba Cloud File Storage NAS prend en charge l'authentification des utilisateurs basée sur le domaine AD et le contrôle d'accès au niveau du système de fichiers. Suivez les étapes ci-dessous pour gérer les autorisations d'accès au système de fichiers SMB pour différents utilisateurs.

  1. Configurez un domaine AD.

  2. Joignez la cible de montage du système de fichiers SMB au domaine AD. Pour plus d'informations, consultez Joindre une cible de montage SMB à un domaine AD.

  3. Ajoutez le sous-réseau SSL VPN à un groupe de sécurité. Pour plus d'informations, consultez Ajouter une règle de groupe de sécurité.

    Ajoutez les règles suivantes au groupe de sécurité de l'instance ECS pour permettre au domaine AD de traiter les requêtes DNS et SMB provenant de votre client macOS.

    • Port DNS : UDP 53

    • Port Kerberos : TCP 88

    • Port LDAP : TCP 389

    • Port Catalogue global LDAP : TCP 3268

    Par exemple, pour ajouter une règle pour le port DNS, configurez les paramètres suivants dans la boîte de dialogue Edit Security Group Rule : définissez NIC Type sur Internal Network, Direction sur Inbound, Action sur Allow, Protocol Type sur Custom UDP, Port Range sur 53, Priority sur 1 et Authorization Type sur IPv4 CIDR Block. Définissez Authorization Object sur 192.168.1.6/24, puis cliquez sur OK. Ajoutez les règles pour les autres ports (TCP 88, TCP 389 et TCP 3268) de la même manière.

  4. Définissez le serveur DNS du client macOS sur le serveur du domaine AD.

    1. Exécutez la commande ipconfig sur le serveur du domaine AD pour interroger son adresse IP interne.

    2. Dans la barre de menus du Finder en haut de votre bureau macOS, sélectionnez .

    3. Dans la boîte de dialogue Network, définissez le DNS du client macOS sur l'adresse IP interne du serveur du domaine AD.

  5. Vérifiez la connexion entre le client macOS et le domaine AD.

    Exécutez la commande ping pour vérifier la connectivité avec le domaine AD. L'exemple suivant illustre une connexion réussie.

    IT-C02WW0JRG8WN:Volumes xxx$ ping smb-hk.com
    PING smb-hk.com (172.31.59.36): 56 data bytes
    64 bytes from 172.31.59.36: icmp_seq=0 ttl=127 time=172.032 ms
    64 bytes from 172.31.59.36: icmp_seq=1 ttl=127 time=173.217 ms
    64 bytes from 172.31.59.36: icmp_seq=2 ttl=127 time=176.154 ms
    ^C
    --- smb-hk.com ping statistics ---
    3 packets transmitted, 3 packets received, 0.0% packet loss
    round-trip min/avg/max/stddev = 172.032/173.801/176.154/1.733 ms
    IT-C02WW0JRG8WN:Volumes xxx$
  6. Montez le système de fichiers SMB en utilisant le protocole Kerberos.

    1. Exécutez kinit pour vérifier vos identifiants de domaine AD. Exemple :

      kinit user@MYDOMAIN.COM
    2. Exécutez la commande klist pour afficher l'identité du domaine AD. Exemple :

      klist
    3. Exécutez la commande kinit pour obtenir un ticket Kerberos pour l'identité du domaine AD. Exemple :

      kinit
    4. Exécutez la commande pour monter le système de fichiers SMB. Exemple :

      mount_smbfs //administrator@nas-mount-point.nas.aliyuncs.com/myshare /Volumes/myshare
      Remarque

      Si vous recevez un message d'erreur tel que mount_smbfs: server rejected the connection: Authentication error, exécutez la commande kinit pour vérifier vos identifiants de domaine AD, puis réessayez.

      L'exemple suivant montre le processus complet d'obtention d'un ticket Kerberos, de montage du système de fichiers et de vérification du montage : IT-C02WW0JRG8WN:Volumes xxx$ kinit xxx@SMB-HK.COM xxx@SMB-HK.COM's password: IT-C02WW0JRG8WN:Volumes xxx$ klist Credentials cache: API:25A9ACD7-9930-499C-81DF-3EF76C83EE36 Principal: xxx@SMB-HK.COM Issued Expires Principal Apr 15 03:49:18 2020 Apr 15 13:49:12 2020 xxx xxx@SMB-HK.COM IT-C02WW0JRG8WN:Volumes xxx$ mount_smbfs '//xxx.nas.aliyuncs.com/myshare' /Volumes/myshare IT-C02WW0JRG8WN:Volumes xxx$ mount /dev/disk1s1 on / (apfs, local, journaled) devfs on /dev (devfs, local, nobrowse) /dev/disk1s4 on /private/var/vm (apfs, local, noexec, journaled, noatime, nobrowse) map -hosts on /net (autofs, nosuid, automounted, nobrowse) map auto_home on /home (autofs, automounted, nobrowse) /dev/disk1s3 on /Volumes/Recovery (apfs, local, journaled, nobrowse) //xxx@xxx.nas.aliyuncs.com/myshare on /Volumes/myshare (smbfs, nodev, nosuid, mounted by xxx) IT-C02WW0JRG8WN:Volumes xxx$Après un montage réussi, l'exécution de la commande klist affiche deux principaux de service, comme suit : $ klist Credentials cache: API:25A9ACD7-9930-4xxx Principal: xxxr@SMB-HK.COM Issued Expires Principal Apr 15 03:49:18 2020 Apr 15 13:49:12 2020 krbtgt/SMB-HK.COM@SMB-HK.COM Apr 15 03:49:27 2020 Apr 15 13:49:12 2020 cifs/xxx.cn-hongkong.nas.aliyuncs.com@SMB-HK.COM

      Remarque

      Bien que le Finder macOS n'affiche pas les ACL SMB, l'identité du domaine AD est toujours appliquée. Lorsque vous effectuez une opération sur un fichier, le système de fichiers SMB vérifie l'ACL pour autoriser ou refuser l'action. Pour définir des ACL, montez le système de fichiers SMB sur le serveur du domaine AD et configurez-les à cet endroit.