Todos os produtos
Search
Central de documentação

File Storage NAS:Criptografia em trânsito para sistemas de arquivos NFS

Última atualização: Sep 12, 2026

Os sistemas de arquivos NFS de uso geral no File Storage NAS oferecem suporte a criptografia em trânsito. Esse recurso utiliza o Transport Layer Security (TLS) para proteger os dados que trafegam entre sua instância ECS e o service NAS, impedindo interceptações ou adulterações. Este tópico descreve como utilizar o cliente NAS para montar um sistema de arquivos NAS NFS de uso geral com a criptografia em trânsito ativada.

Como funciona

O cliente NAS define um tipo de sistema de arquivos de rede chamado alinas, compatível com o comando padrão mount. Ao montar um sistema de arquivos do tipo alinas em uma instância ECS e especificar o parâmetro tls, o cliente NAS inicia um processo listener do Stunnel. Esse processo encaminha e criptografa as requisições da instância ECS para o servidor NAS. Um processo de backend chamado aliyun-alinas-mount-watchdog é executado em segundo plano para garantir que o processo listener do Stunnel permaneça disponível.

Pré-requisitos

  • Um sistema de arquivos NAS NFS de uso geral já foi criado. Para mais informações, consulte Create a file system.

    Importante

    Antes de ativar a criptografia em trânsito, caso um sistema de arquivos NFS já esteja montado no diretório de destino (por exemplo, /mnt) na sua instância ECS, desmonte esse sistema de arquivos primeiro. Em seguida, siga as instruções deste tópico para remontá-lo. Para obter detalhes sobre como desmontar um sistema de arquivos, consulte Unmount a file system in the NAS console.

  • A instância ECS de destino possui conexão com a internet ou está associada a um elastic IP address (EIP). Para mais informações, consulte Network bandwidth.

  • A instância ECS e o sistema de arquivos NAS estão na mesma região e VPC.

Observações de uso

  • Somente sistemas de arquivos NAS NFS de uso geral são suportados.

  • O cliente NAS é compatível com os seguintes sistemas operacionais:

    Sistema operacional

    Versões suportadas

    Alibaba Cloud Linux

    • Alibaba Cloud Linux 2.1903 64-bit

    • Alibaba Cloud Linux 3.2104 LTS 64-bit

    Red Hat

    • Red Hat Enterprise Linux 7.x 64-bit

    • Red Hat Enterprise Linux 8.x 64-bit

    CentOS

    • CentOS 7.x 64-bit

    • CentOS 8.x 64-bit

    Ubuntu

    • Ubuntu 16.04 64-bit

    • Ubuntu 18.04 64-bit

    • Ubuntu 20.04 64-bit

    Debian

    • Debian 9.x 64-bit

    • Debian 10.x 64-bit

  • Impacto de desempenho da criptografia em trânsito

    Em comparação com montagens sem criptografia de transmissão ativada, as montagens com esse recurso apresentam latência de acesso aproximadamente 10% maior e IOPS cerca de 30% menor.

  • Observações sobre o uso do cliente NAS

    • O cliente NAS utiliza um processo listener do Stunnel como proxy de criptografia TLS. Para aplicações intensivas em throughput, esse processo consome recursos significativos de CPU para criptografia e descriptografia. Em casos extremos, cada montagem pode consumir um núcleo inteiro de CPU.

    • A criptografia em trânsito do cliente NAS depende de um certificado de terceiros que exige renovação periódica. O NAS envia notificações por e-mail e mensagem interna um mês antes do vencimento do certificado. Monitore esses avisos e atualize prontamente a versão aliyun-alinas-utils do cliente NAS. Caso contrário, qualquer sistema de arquivos montado com criptografia deixará de responder após a expiração do certificado.

    • O cliente NAS modifica o arquivo /etc/hosts na sua instância ECS. Durante a montagem de um sistema de arquivos, um novo mapeamento de destino de montagem é gravado no arquivo /etc/hosts. Ao desmontar o sistema de arquivos, o cliente exclui o mapeamento previamente gravado.

    • Quando o cliente NAS usa um processo listener do Stunnel como proxy TLS, ele ocupa um endereço IP no intervalo de 127.0.1.1 a 127.0.255.254 e utiliza a porta 12049. Certifique-se de que o endereço IP e a porta de destino estejam disponíveis.

      Execute o comando ss -ant | grep -w 12049 para verificar se a porta de destino está ocupada. Se a saída estiver vazia, a porta está disponível. Caso a porta esteja em uso, modifique o arquivo de configuração. Para mais informações, consulte Modify the NAS client configuration file.

Etapa 1: Baixar e instalar o cliente NAS

Alibaba Cloud Linux

  1. Baixe o cliente.

    wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.generic.x86_64.rpm
  2. Instale o cliente.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Verifique se o cliente NAS está instalado.

    which mount.alinas

    Uma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.

    [root@iZ8vxxx ~]# which mount.alinas
    /usr/sbin/mount.alinas

CentOS

  1. Baixe o cliente.

    • CentOS 7.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el7.x86_64.rpm
    • CentOS 8.x

      wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el8.x86_64.rpm
  2. Instale o cliente.

    sudo yum install aliyun-alinas-utils-*.rpm
  3. Verifique se o cliente NAS está instalado.

    which mount.alinas

    Uma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.

    [root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas
    /usr/sbin/mount.alinas
  4. Red Hat Enterprise Linux

    1. Baixe o cliente.

      • Red Hat Enterprise Linux 7.x

        wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el7.x86_64.rpm
      • Red Hat Enterprise Linux 8.x

        wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el8.x86_64.rpm
    2. Instale o cliente.

      sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm
    3. Verifique se o cliente NAS está instalado.

      which mount.alinas

      Um caminho como /usr/sbin/mount.alinas confirma a instalação bem-sucedida.

      image.png

    4. Ubuntu and Debian

      1. Baixe o cliente.

        wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.x86_64.deb
      2. Instale o cliente.

        sudo apt update
        sudo dpkg -i aliyun-alinas-utils-*.deb
        sudo apt-get install -f
        sudo dpkg -i aliyun-alinas-utils-*.deb
      3. Verifique se o cliente NAS está instalado.

        which mount.alinas

        Uma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.

        [root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas
        /usr/sbin/mount.alinas

      Etapa 2: Montar com criptografia em trânsito

      1. Monte o sistema de arquivos NFS.

        • NFSv3

          sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt
        • NFSv4.0

          sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt

        A tabela a seguir descreve os parâmetros do comando de montagem.

        Nota

        Durante a montagem do sistema de arquivos, o cliente NAS utiliza automaticamente os parâmetros ideais. Não é necessário especificá-los manualmente. Para mais informações, consulte Mount command parameters.

        Parâmetro

        Descrição

        file-system-id.region.nas.aliyuncs.com:/ /mnt

        O formato é <domínio do destino de montagem>:<diretório do sistema de arquivos NAS> <Diretório de montagem local>. Substitua as variáveis pelos seus valores reais.

        • Domínio do destino de montagem: No console do File Storage NAS, acesse a página File System List, localize seu sistema de arquivos e clique em Manage na coluna Actions. O domínio do destino de montagem encontra-se na página Mount Targets. Para mais informações, consulte Manage mount targets.

        • Diretório do sistema de arquivos NAS: O diretório raiz (/) ou um subdiretório (por exemplo, /share) do sistema de arquivos NAS. Se você especificar um subdiretório, certifique-se de que ele já exista no sistema de arquivos NAS.

        • Diretório de montagem local: Um diretório na sua instância ECS Linux (por exemplo, /mnt). Garanta que este diretório exista no seu sistema de arquivos local.

        vers

        A versão do protocolo NFS.

        • vers=3: Monta o sistema de arquivos usando NFSv3.

        • vers=4.0: Monta o sistema de arquivos usando NFSv4.0.

        tls

        Ativa a criptografia em trânsito.

      2. Execute o comando mount -l para visualizar o resultado da montagem.

        Se a saída contiver informações semelhantes às seguintes, a montagem foi bem-sucedida.

        alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)

        Após uma montagem bem-sucedida, execute o comando df -h para visualizar a capacidade do sistema de arquivos.

      3. Opcional: Configure o sistema de arquivos para montagem automática na inicialização do sistema.

        Para garantir que o sistema de arquivos seja remontado automaticamente após a reinicialização do sistema, configure o arquivo /etc/fstab na instância ECS Linux para montar o sistema de arquivos NFS automaticamente.

        1. Abra o arquivo de configuração /etc/fstab e adicione uma entrada de montagem.

          file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0

          Para obter uma descrição dos principais parâmetros neste exemplo, consulte Mount an NFS file system. Os demais parâmetros estão descritos abaixo.

          Parâmetro

          Descrição

          _netdev

          Impede que o cliente tente montar o sistema de arquivos antes que a rede esteja pronta.

          0 (primeiro valor após tls)

          Um valor diferente de zero indica que o sistema de arquivos deve passar por backup pelo comando dump. Para um sistema de arquivos NAS, defina este valor como 0.

          0 (segundo valor após tls)

          Define a ordem de verificação do sistema de arquivos pelo fsck durante a inicialização. Para um sistema de arquivos NAS, defina este valor como 0. Isso evita que o fsck verifique o sistema de arquivos na inicialização.

        2. Execute o comando reboot para reiniciar a instância ECS.

          Reiniciar o servidor pode interromper seus services. Recomendamos realizar esta operação fora do horário de pico.

          Nota

          Para evitar falhas na inicialização, verifique se a entrada no /etc/fstab está correta antes de reiniciar a instância ECS. Se a montagem automática estiver configurada corretamente, você poderá visualizar o sistema de arquivos NAS montado executando o comando df -h após a reinicialização da instância ECS.

      Logs do cliente NAS

      É possível revisar os logs do cliente NAS no diretório /var/log/aliyun/alinas/ para solucionar erros de montagem. Você também pode personalizar o conteúdo dos logs modificando os parâmetros no arquivo de configuração de log localizado em /etc/aliyun/alinas/alinas-utils.conf. Após modificar o arquivo de configuração, execute o comando sudo service aliyun-alinas-mount-watchdog restart para reiniciar o processo watchdog de backend.

      A tabela a seguir descreve os principais parâmetros do arquivo de configuração de log.

      Parâmetro

      Descrição

      logging_level

      O nível de log. Padrão: INFO.

      logging_max_bytes

      O tamanho máximo de um arquivo de log em bytes. Padrão: 1.048.576 (1 MB).

      logging_file_count

      O número máximo de arquivos de log a serem retidos. Padrão: 10.

      stunnel_debug_enabled

      Especifica se os logs de depuração devem ser ativados para o processo listener do Stunnel. Padrão: false. Ativar esta opção pode consumir uma grande quantidade de espaço em disco.

      stunnel_check_cert_hostname

      Especifica se o nome do host do certificado deve ser verificado. Padrão: false.

      stunnel_check_cert_validity

      Especifica se a validade do certificado deve ser verificada. Padrão: false.

      Solução de problemas

      • Sintoma

        Ao montar o sistema de arquivos, você recebe o seguinte erro:

        $sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt
        Failed to find a loopback ip from 127.0.1.1 ~ 127.0.0.255.254 with port 12049
      • Causa

        A montagem falha porque o endereço IP ou a porta 12049 necessários para o processo listener do Stunnel já estão em uso.

      • Solução

        • Solução 1: Identifique e encerre o processo que está utilizando a porta 12049 e, em seguida, monte o sistema de arquivos novamente.

        • Solução 2: Modifique o parâmetro proxy_port no arquivo de configuração do cliente NAS, localizado em /etc/aliyun/alinas/alinas-utils.conf, para um número de porta não utilizado e, depois, monte o sistema de arquivos novamente.

          [DEFAULT]
          logging_level = INFO
          logging_max_bytes = 1048576
          logging_file_count = 10
          [mount]
          stunnel_debug_enabled = false
          # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions.
          stunnel_check_cert_hostname = false
          # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions.
          stunnel_check_cert_validity = false
          proxy_port = 12050
          [mount-watchdog]
          poll_interval_sec = 1
          unmount_grace_period_sec = 30