All Products
Search
Document Center

File Storage NAS:Enkripsi dalam transit untuk sistem file NFS

Last Updated:Jun 21, 2026

Sistem file NFS tujuan umum di Penyimpanan File NAS mendukung enkripsi dalam transit. Fitur ini menggunakan Transport Layer Security (TLS) untuk melindungi data yang dikirim antara Instance ECS dan layanan NAS, sehingga mencegah penyadapan atau manipulasi data. Topik ini menjelaskan cara menggunakan klien NAS untuk memasang sistem file NFS NAS tujuan umum dengan enkripsi dalam transit yang diaktifkan.

Cara kerja

Klien NAS mendefinisikan tipe sistem file jaringan bernama alinass yang kompatibel dengan perintah mount standar. Saat Anda memasang sistem file bertipe alinass pada Instance ECS dan menentukan parameter tls, klien NAS akan menjalankan proses pendengar Stunnel yang meneruskan dan mengenkripsi permintaan dari Instance ECS ke server NAS. Sebuah proses backend bernama aliyun-alinas-mount-watchdog berjalan di latar belakang untuk memastikan proses pendengar Stunnel tetap tersedia.

Prasyarat

  • Sistem file NFS tujuan umum telah dibuat. Untuk informasi selengkapnya, lihat Buat sistem file.

    Penting

    Sebelum mengaktifkan enkripsi dalam transit, jika sistem file NFS sudah dipasang ke direktori target (misalnya, /mnt) pada Instance ECS Anda, lepaskan terlebih dahulu pemasangan tersebut. Setelah itu, ikuti petunjuk dalam topik ini untuk memasang ulang. Informasi tentang cara melepas pemasangan sistem file tersedia di Lepas pemasangan sistem file di Konsol NAS.

  • Instance ECS target memiliki koneksi internet atau dikaitkan dengan alamat IP elastis (EIP). Untuk informasi selengkapnya, lihat Bandwidth jaringan.

  • Instance ECS dan sistem file NAS berada dalam wilayah dan VPC yang sama.

Catatan penggunaan

  • Hanya sistem file NFS NAS tujuan umum yang didukung.

  • Klien NAS didukung pada sistem operasi berikut:

    Sistem operasi

    Versi yang didukung

    Alibaba Cloud Linux

    • Alibaba Cloud Linux 2.1903 64-bit

    • Alibaba Cloud Linux 3.2104 LTS 64-bit

    Red Hat

    • Red Hat Enterprise Linux 7.x 64-bit

    • Red Hat Enterprise Linux 8.x 64-bit

    CentOS

    • CentOS 7.x 64-bit

    • CentOS 8.x 64-bit

    Ubuntu

    • Ubuntu 16.04 64-bit

    • Ubuntu 18.04 64-bit

    • Ubuntu 20.04 64-bit

    Debian

    • Debian 9.x 64-bit

    • Debian 10.x 64-bit

  • Dampak performa enkripsi dalam transit

    Dibandingkan dengan pemasangan tanpa enkripsi, mengaktifkan enkripsi dalam transit meningkatkan latensi akses sekitar 10% dan menurunkan IOPS sekitar 10%.

  • Catatan penggunaan klien NAS

    • Klien NAS menggunakan proses pendengar Stunnel sebagai proksi enkripsi TLS. Untuk aplikasi yang intensif throughput, proses pendengar Stunnel mengonsumsi sumber daya CPU yang signifikan untuk enkripsi dan dekripsi. Dalam kasus ekstrem, setiap pemasangan dapat menghabiskan satu inti CPU penuh.

    • Enkripsi dalam transit untuk klien NAS bergantung pada sertifikat pihak ketiga yang memerlukan perpanjangan berkala. NAS mengirimkan notifikasi melalui email dan pesan internal satu bulan sebelum sertifikat kedaluwarsa. Pantau notifikasi tersebut dan segera perbarui versi aliyun-alinas-utils klien NAS. Jika Anda gagal memperbarui klien, sistem file apa pun yang dipasang dengan enkripsi akan menjadi tidak responsif setelah sertifikat kedaluwarsa.

    • Klien NAS memodifikasi file /etc/hosts pada Instance ECS Anda. Saat Anda memasang sistem file, pemetaan titik pemasangan baru ditulis ke file /etc/hosts. Saat Anda melepas pemasangan sistem file, klien akan menghapus pemetaan yang sebelumnya ditulis.

    • Saat klien NAS menggunakan proses pendengar Stunnel sebagai proksi TLS, proses tersebut menempati alamat IP dari rentang 127.0.1.1 hingga 127.0.255.254 dan menggunakan Port 12049. Pastikan alamat IP dan port target tersedia.

      Anda dapat menjalankan perintah ss -ant | grep -w 12049 untuk memeriksa apakah port target sedang digunakan. Jika output kosong, berarti port tersebut tersedia. Jika port tersebut sedang digunakan, Anda harus memodifikasi file konfigurasi. Untuk informasi selengkapnya, lihat Modifikasi file konfigurasi klien NAS.

Langkah 1: Unduh dan instal klien NAS

Alibaba Cloud Linux

  1. Unduh klien.

    wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.generic.x86_64.rpm
  2. Instal klien.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Verifikasi bahwa klien NAS telah terinstal.

    which mount.alinas

    Jalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

    image.png

CentOS

  1. Unduh klien.

    • CentOS 7.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el7.x86_64.rpm
    • CentOS 8.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el8.x86_64.rpm
  2. Instal klien.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Verifikasi bahwa klien NAS telah terinstal.

    which mount.alinas

    Jalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

    image.png

Red Hat Enterprise Linux

  1. Unduh klien.

    • Red Hat Enterprise Linux 7.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el7.x86_64.rpm
    • Red Hat Enterprise Linux 8.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.el8.x86_64.rpm
  2. Instal klien.

    sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm
  3. Verifikasi bahwa klien NAS telah terinstal.

    which mount.alinas

    Jalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

    image.png

Ubuntu dan Debian

  1. Unduh klien.

    wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-1.9-0.20260310195315.816118.deb
  2. Instal klien.

    sudo apt update
    sudo dpkg -i aliyun-alinas-utils-*.deb
    sudo apt-get install -f
    sudo dpkg -i aliyun-alinas-utils-*.deb
  3. Verifikasi bahwa klien NAS telah terinstal.

    which mount.alinas

    Jalur seperti /usr/sbin/mount.alinas menandakan instalasi berhasil.

    image.png

Langkah 2: Pasang dengan enkripsi dalam transit

  1. Pasang sistem file NFS.

    • NFSv3

      sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt
    • NFSv4.0

      sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt

    Tabel berikut menjelaskan parameter dalam perintah mount.

    Catatan

    Saat Anda memasang sistem file, klien NAS secara otomatis menggunakan parameter mount optimal. Anda tidak perlu menentukannya secara manual. Untuk informasi selengkapnya, lihat Parameter perintah mount.

    Parameter

    Deskripsi

    file-system-id.region.nas.aliyuncs.com:/ /mnt

    Formatnya adalah <domain titik pemasangan>:<direktori sistem file NAS> <Direktori lokal tempat pemasangan>. Ganti variabel dengan nilai aktual Anda.

    • Domain titik pemasangan: Di konsol Penyimpanan File NAS, buka halaman File System List, temukan sistem file Anda, lalu klik Manage pada kolom Actions. Domain titik pemasangan dapat ditemukan di halaman Mount Targets. Untuk informasi selengkapnya, lihat Mengelola titik pemasangan.

    • Direktori sistem file NAS: Direktori root (/) atau subdirektori (misalnya, /share) dari sistem file NAS. Jika Anda menentukan subdirektori, pastikan subdirektori tersebut sudah ada di sistem file NAS.

    • Direktori lokal tempat pemasangan: Direktori pada Instance ECS Linux Anda (misalnya, /mnt). Pastikan direktori ini sudah ada di sistem file lokal Anda.

    vers

    Versi protokol NFS.

    • vers=3: Memasang sistem file menggunakan NFSv3.

    • vers=4.0: Memasang sistem file menggunakan NFSv4.0.

    tls

    Mengaktifkan enkripsi dalam transit.

  2. Jalankan perintah mount -l untuk melihat hasil pemasangan.

    Jika output berisi informasi serupa berikut, berarti pemasangan berhasil.

    alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)

    Setelah pemasangan berhasil, Anda dapat menjalankan perintah df -h untuk melihat kapasitas sistem file.

  3. Opsi: Konfigurasikan sistem file agar dipasang secara otomatis saat startup sistem.

    Untuk memastikan sistem file dipasang ulang secara otomatis setelah sistem direstart, Anda dapat mengonfigurasi file /etc/fstab pada Instance ECS Linux agar secara otomatis memasang sistem file NFS.

    1. Buka file konfigurasi /etc/fstab dan tambahkan entri pemasangan.

      file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0

      Untuk deskripsi parameter utama dalam contoh ini, lihat Pasang sistem file NFS. Parameter lainnya dijelaskan di bawah ini.

      Parameter

      Deskripsi

      _netdev

      Mencegah klien mencoba memasang sistem file sebelum jaringan siap.

      0 (nilai pertama setelah tls)

      Nilai bukan nol menunjukkan bahwa sistem file harus dibackup oleh perintah dump. Untuk sistem file NAS, atur nilai ini ke 0.

      0 (nilai kedua setelah tls)

      Menunjukkan urutan pemeriksaan sistem file oleh fsck saat startup. Untuk sistem file NAS, atur nilai ini ke 0. Hal ini mencegah fsck memeriksa sistem file saat startup.

    2. Jalankan perintah reboot untuk merestart Instance ECS.

      Merestart server dapat mengganggu layanan Anda. Kami menyarankan Anda melakukan operasi ini selama jam sepi.

      Catatan

      Untuk mencegah kegagalan boot, verifikasi bahwa entri /etc/fstab Anda benar sebelum merestart Instance ECS. Jika pemasangan otomatis dikonfigurasi dengan benar, Anda dapat melihat sistem file NAS yang telah dipasang dengan menjalankan perintah df -h setelah Instance ECS direstart.

Log klien NAS

Anda dapat meninjau log klien NAS di direktori /var/log/aliyun/alinas/ untuk memecahkan masalah kesalahan pemasangan. Anda juga dapat menyesuaikan konten log dengan memodifikasi parameter dalam file konfigurasi log di /etc/aliyun/alinas/alinas-utils.conf. Setelah memodifikasi file konfigurasi, jalankan perintah sudo service aliyun-alinas-mount-watchdog restart untuk merestart proses watchdog backend.

Tabel berikut menjelaskan parameter utama dalam file konfigurasi log.

Parameter

Deskripsi

logging_level

Tingkat log. Default: INFO.

logging_max_bytes

Ukuran maksimum file log dalam byte. Default: 1048576 (1 MB).

logging_file_count

Jumlah maksimum file log yang disimpan. Default: 10.

stunnel_debug_enabled

Menentukan apakah log debug untuk proses pendengar Stunnel diaktifkan. Default: false. Mengaktifkan opsi ini dapat mengonsumsi ruang disk yang besar.

stunnel_check_cert_hostname

Menentukan apakah hostname sertifikat diverifikasi. Default: false.

stunnel_check_cert_validity

Menentukan apakah validitas sertifikat diverifikasi. Default: false.

Pemecahan masalah

  • Gejala

    Saat Anda memasang sistem file, muncul error berikut:

    $sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt
    Failed to find a loopback ip from 127.0.1.1 ~ 127.0.255.254 with port 12049
  • Penyebab

    Pemasangan gagal karena alamat IP atau Port 12049 yang diperlukan oleh proses pendengar Stunnel sedang digunakan.

  • Solusi

    • Solusi 1: Temukan dan hentikan proses yang menggunakan Port 12049, lalu pasang ulang sistem file.

    • Solusi 2: Modifikasi parameter proxy_port dalam file konfigurasi klien NAS di /etc/aliyun/alinas/alinas-utils.conf menjadi nomor port yang tidak digunakan, lalu pasang ulang sistem file.

      [DEFAULT]
      logging_level = INFO
      logging_max_bytes = 1048576
      logging_file_count = 10
      [mount]
      stunnel_debug_enabled = false
      # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions.
      stunnel_check_cert_hostname = false
      # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions.
      stunnel_check_cert_validity = false
      proxy_port = 12050
      [mount-watchdog]
      poll_interval_sec = 1
      unmount_grace_period_sec = 30