Sistem file NFS tujuan umum di Penyimpanan File NAS mendukung enkripsi dalam transit. Fitur ini menggunakan Transport Layer Security (TLS) untuk melindungi data yang dikirim antara Instance ECS dan layanan NAS, sehingga mencegah penyadapan atau manipulasi data. Topik ini menjelaskan cara menggunakan klien NAS untuk memasang sistem file NFS NAS tujuan umum dengan enkripsi dalam transit yang diaktifkan.
Cara kerja
Klien NAS mendefinisikan tipe sistem file jaringan bernama alinass yang kompatibel dengan perintah mount standar. Saat Anda memasang sistem file bertipe alinass pada Instance ECS dan menentukan parameter tls, klien NAS akan menjalankan proses pendengar Stunnel yang meneruskan dan mengenkripsi permintaan dari Instance ECS ke server NAS. Sebuah proses backend bernama aliyun-alinas-mount-watchdog berjalan di latar belakang untuk memastikan proses pendengar Stunnel tetap tersedia.
Prasyarat
-
Sistem file NFS tujuan umum telah dibuat. Untuk informasi selengkapnya, lihat Buat sistem file.
PentingSebelum mengaktifkan enkripsi dalam transit, jika sistem file NFS sudah dipasang ke direktori target (misalnya, /mnt) pada Instance ECS Anda, lepaskan terlebih dahulu pemasangan tersebut. Setelah itu, ikuti petunjuk dalam topik ini untuk memasang ulang. Informasi tentang cara melepas pemasangan sistem file tersedia di Lepas pemasangan sistem file di Konsol NAS.
-
Instance ECS target memiliki koneksi internet atau dikaitkan dengan alamat IP elastis (EIP). Untuk informasi selengkapnya, lihat Bandwidth jaringan.
-
Instance ECS dan sistem file NAS berada dalam wilayah dan VPC yang sama.
Catatan penggunaan
-
Hanya sistem file NFS NAS tujuan umum yang didukung.
-
Klien NAS didukung pada sistem operasi berikut:
Sistem operasi
Versi yang didukung
Alibaba Cloud Linux
-
Alibaba Cloud Linux 2.1903 64-bit
-
Alibaba Cloud Linux 3.2104 LTS 64-bit
Red Hat
-
Red Hat Enterprise Linux 7.x 64-bit
-
Red Hat Enterprise Linux 8.x 64-bit
CentOS
-
CentOS 7.x 64-bit
-
CentOS 8.x 64-bit
Ubuntu
-
Ubuntu 16.04 64-bit
-
Ubuntu 18.04 64-bit
-
Ubuntu 20.04 64-bit
Debian
-
Debian 9.x 64-bit
-
Debian 10.x 64-bit
-
-
Dampak performa enkripsi dalam transit
Dibandingkan dengan pemasangan tanpa enkripsi, mengaktifkan enkripsi dalam transit meningkatkan latensi akses sekitar 10% dan menurunkan IOPS sekitar 10%.
-
Catatan penggunaan klien NAS
-
Klien NAS menggunakan proses pendengar Stunnel sebagai proksi enkripsi TLS. Untuk aplikasi yang intensif throughput, proses pendengar Stunnel mengonsumsi sumber daya CPU yang signifikan untuk enkripsi dan dekripsi. Dalam kasus ekstrem, setiap pemasangan dapat menghabiskan satu inti CPU penuh.
-
Enkripsi dalam transit untuk klien NAS bergantung pada sertifikat pihak ketiga yang memerlukan perpanjangan berkala. NAS mengirimkan notifikasi melalui email dan pesan internal satu bulan sebelum sertifikat kedaluwarsa. Pantau notifikasi tersebut dan segera perbarui versi aliyun-alinas-utils klien NAS. Jika Anda gagal memperbarui klien, sistem file apa pun yang dipasang dengan enkripsi akan menjadi tidak responsif setelah sertifikat kedaluwarsa.
-
Klien NAS memodifikasi file /etc/hosts pada Instance ECS Anda. Saat Anda memasang sistem file, pemetaan titik pemasangan baru ditulis ke file /etc/hosts. Saat Anda melepas pemasangan sistem file, klien akan menghapus pemetaan yang sebelumnya ditulis.
-
Saat klien NAS menggunakan proses pendengar Stunnel sebagai proksi TLS, proses tersebut menempati alamat IP dari rentang 127.0.1.1 hingga 127.0.255.254 dan menggunakan Port 12049. Pastikan alamat IP dan port target tersedia.
Anda dapat menjalankan perintah ss -ant | grep -w 12049 untuk memeriksa apakah port target sedang digunakan. Jika output kosong, berarti port tersebut tersedia. Jika port tersebut sedang digunakan, Anda harus memodifikasi file konfigurasi. Untuk informasi selengkapnya, lihat Modifikasi file konfigurasi klien NAS.
-
Langkah 1: Unduh dan instal klien NAS
Alibaba Cloud Linux
-
Unduh klien.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.generic.x86_64.rpm -
Instal klien.
sudo yum install aliyun-alinas-utils-*.rpm -
Verifikasi bahwa klien NAS telah terinstal.
which mount.alinasJalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

CentOS
-
Unduh klien.
-
CentOS 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el7.x86_64.rpm -
CentOS 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el8.x86_64.rpm
-
-
Instal klien.
sudo yum install aliyun-alinas-utils-*.rpm -
Verifikasi bahwa klien NAS telah terinstal.
which mount.alinasJalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

Red Hat Enterprise Linux
-
Unduh klien.
-
Red Hat Enterprise Linux 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el7.x86_64.rpm -
Red Hat Enterprise Linux 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el8.x86_64.rpm
-
-
Instal klien.
sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm -
Verifikasi bahwa klien NAS telah terinstal.
which mount.alinasJalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

Ubuntu dan Debian
-
Unduh klien.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.deb -
Instal klien.
sudo apt update sudo dpkg -i aliyun-alinas-utils-*.deb sudo apt-get install -f sudo dpkg -i aliyun-alinas-utils-*.deb -
Verifikasi bahwa klien NAS telah terinstal.
which mount.alinasJalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

Langkah 2: Pasang dengan enkripsi dalam transit
-
Pasang sistem file NFS.
-
NFSv3
sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt -
NFSv4.0
sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt
Tabel berikut menjelaskan parameter dalam perintah mount.
CatatanSaat Anda memasang sistem file, klien NAS secara otomatis menggunakan parameter mount optimal. Anda tidak perlu menentukannya secara manual. Untuk informasi selengkapnya, lihat Parameter perintah mount.
Parameter
Deskripsi
file-system-id.region.nas.aliyuncs.com:/ /mnt
Formatnya adalah <domain titik pemasangan>:<direktori sistem file NAS> <Direktori lokal tempat pemasangan>. Ganti variabel dengan nilai aktual Anda.
-
Domain titik pemasangan: Di konsol Penyimpanan File NAS, buka halaman File System List, temukan sistem file Anda, lalu klik Manage pada kolom Actions. Domain titik pemasangan dapat ditemukan di halaman Mount Targets. Untuk informasi selengkapnya, lihat Mengelola titik pemasangan.
-
Direktori sistem file NAS: Direktori root (/) atau subdirektori (misalnya, /share) dari sistem file NAS. Jika Anda menentukan subdirektori, pastikan subdirektori tersebut sudah ada di sistem file NAS.
-
Direktori lokal tempat pemasangan: Direktori pada Instance ECS Linux Anda (misalnya, /mnt). Pastikan direktori ini sudah ada di sistem file lokal Anda.
vers
Versi protokol NFS.
-
vers=3: Memasang sistem file menggunakan NFSv3.
-
vers=4.0: Memasang sistem file menggunakan NFSv4.0.
tls
Mengaktifkan enkripsi dalam transit.
-
-
Jalankan perintah
mount -luntuk melihat hasil pemasangan.Jika output berisi informasi serupa berikut, berarti pemasangan berhasil.
alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)Setelah pemasangan berhasil, Anda dapat menjalankan perintah df -h untuk melihat kapasitas sistem file.
-
Opsi: Konfigurasikan sistem file agar dipasang secara otomatis saat startup sistem.
Untuk memastikan sistem file dipasang ulang secara otomatis setelah sistem direstart, Anda dapat mengonfigurasi file /etc/fstab pada Instance ECS Linux agar secara otomatis memasang sistem file NFS.
-
Buka file konfigurasi /etc/fstab dan tambahkan entri pemasangan.
file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0Untuk deskripsi parameter utama dalam contoh ini, lihat Pasang sistem file NFS. Parameter lainnya dijelaskan di bawah ini.
Parameter
Deskripsi
_netdev
Mencegah klien mencoba memasang sistem file sebelum jaringan siap.
0 (nilai pertama setelah tls)
Nilai bukan nol menunjukkan bahwa sistem file harus dibackup oleh perintah dump. Untuk sistem file NAS, atur nilai ini ke 0.
0 (nilai kedua setelah tls)
Menunjukkan urutan pemeriksaan sistem file oleh fsck saat startup. Untuk sistem file NAS, atur nilai ini ke 0. Hal ini mencegah fsck memeriksa sistem file saat startup.
-
Jalankan perintah
rebootuntuk merestart Instance ECS.Merestart server dapat mengganggu layanan Anda. Kami menyarankan Anda melakukan operasi ini selama jam sepi.
CatatanUntuk mencegah kegagalan boot, verifikasi bahwa entri /etc/fstab Anda benar sebelum merestart Instance ECS. Jika pemasangan otomatis dikonfigurasi dengan benar, Anda dapat melihat sistem file NAS yang telah dipasang dengan menjalankan perintah
df -hsetelah Instance ECS direstart.
-
Log klien NAS
Anda dapat meninjau log klien NAS di direktori /var/log/aliyun/alinas/ untuk memecahkan masalah kesalahan pemasangan. Anda juga dapat menyesuaikan konten log dengan memodifikasi parameter dalam file konfigurasi log di /etc/aliyun/alinas/alinas-utils.conf. Setelah memodifikasi file konfigurasi, jalankan perintah sudo service aliyun-alinas-mount-watchdog restart untuk merestart proses watchdog backend.
Tabel berikut menjelaskan parameter utama dalam file konfigurasi log.
|
Parameter |
Deskripsi |
|
logging_level |
Tingkat log. Default: INFO. |
|
logging_max_bytes |
Ukuran maksimum file log dalam byte. Default: 1048576 (1 MB). |
|
logging_file_count |
Jumlah maksimum file log yang disimpan. Default: 10. |
|
stunnel_debug_enabled |
Menentukan apakah log debug untuk proses pendengar Stunnel diaktifkan. Default: false. Mengaktifkan opsi ini dapat mengonsumsi ruang disk yang besar. |
|
stunnel_check_cert_hostname |
Menentukan apakah hostname sertifikat diverifikasi. Default: false. |
|
stunnel_check_cert_validity |
Menentukan apakah validitas sertifikat diverifikasi. Default: false. |
Pemecahan masalah
-
Gejala
Saat Anda memasang sistem file, muncul error berikut:
$sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt Failed to find a loopback ip from 127.0.1.1 ~ 127.0.255.254 with port 12049 -
Penyebab
Pemasangan gagal karena alamat IP atau Port 12049 yang diperlukan oleh proses pendengar Stunnel sedang digunakan.
-
Solusi
-
Solusi 1: Temukan dan hentikan proses yang menggunakan Port 12049, lalu pasang ulang sistem file.
-
Solusi 2: Modifikasi parameter proxy_port dalam file konfigurasi klien NAS di /etc/aliyun/alinas/alinas-utils.conf menjadi nomor port yang tidak digunakan, lalu pasang ulang sistem file.
[DEFAULT] logging_level = INFO logging_max_bytes = 1048576 logging_file_count = 10 [mount] stunnel_debug_enabled = false # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions. stunnel_check_cert_hostname = false # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions. stunnel_check_cert_validity = false proxy_port = 12050 [mount-watchdog] poll_interval_sec = 1 unmount_grace_period_sec = 30
-