Os sistemas de arquivos NFS de uso geral no File Storage NAS oferecem suporte a criptografia em trânsito. Esse recurso utiliza o Transport Layer Security (TLS) para proteger os dados que trafegam entre sua instância ECS e o service NAS, impedindo interceptações ou adulterações. Este tópico descreve como utilizar o cliente NAS para montar um sistema de arquivos NAS NFS de uso geral com a criptografia em trânsito ativada.
Como funciona
O cliente NAS define um tipo de sistema de arquivos de rede chamado alinas, compatível com o comando padrão mount. Ao montar um sistema de arquivos do tipo alinas em uma instância ECS e especificar o parâmetro tls, o cliente NAS inicia um processo listener do Stunnel. Esse processo encaminha e criptografa as requisições da instância ECS para o servidor NAS. Um processo de backend chamado aliyun-alinas-mount-watchdog é executado em segundo plano para garantir que o processo listener do Stunnel permaneça disponível.
Pré-requisitos
-
Um sistema de arquivos NAS NFS de uso geral já foi criado. Para mais informações, consulte Create a file system.
ImportanteAntes de ativar a criptografia em trânsito, caso um sistema de arquivos NFS já esteja montado no diretório de destino (por exemplo, /mnt) na sua instância ECS, desmonte esse sistema de arquivos primeiro. Em seguida, siga as instruções deste tópico para remontá-lo. Para obter detalhes sobre como desmontar um sistema de arquivos, consulte Unmount a file system in the NAS console.
A instância ECS de destino possui conexão com a internet ou está associada a um elastic IP address (EIP). Para mais informações, consulte Network bandwidth.
A instância ECS e o sistema de arquivos NAS estão na mesma região e VPC.
Observações de uso
Somente sistemas de arquivos NAS NFS de uso geral são suportados.
-
O cliente NAS é compatível com os seguintes sistemas operacionais:
Sistema operacional
Versões suportadas
Alibaba Cloud Linux
Alibaba Cloud Linux 2.1903 64-bit
Alibaba Cloud Linux 3.2104 LTS 64-bit
Red Hat
Red Hat Enterprise Linux 7.x 64-bit
Red Hat Enterprise Linux 8.x 64-bit
CentOS
CentOS 7.x 64-bit
CentOS 8.x 64-bit
Ubuntu
Ubuntu 16.04 64-bit
Ubuntu 18.04 64-bit
Ubuntu 20.04 64-bit
Debian
Debian 9.x 64-bit
Debian 10.x 64-bit
-
Impacto de desempenho da criptografia em trânsito
Em comparação com montagens sem criptografia de transmissão ativada, as montagens com esse recurso apresentam latência de acesso aproximadamente 10% maior e IOPS cerca de 30% menor.
-
Observações sobre o uso do cliente NAS
O cliente NAS utiliza um processo listener do Stunnel como proxy de criptografia TLS. Para aplicações intensivas em throughput, esse processo consome recursos significativos de CPU para criptografia e descriptografia. Em casos extremos, cada montagem pode consumir um núcleo inteiro de CPU.
A criptografia em trânsito do cliente NAS depende de um certificado de terceiros que exige renovação periódica. O NAS envia notificações por e-mail e mensagem interna um mês antes do vencimento do certificado. Monitore esses avisos e atualize prontamente a versão aliyun-alinas-utils do cliente NAS. Caso contrário, qualquer sistema de arquivos montado com criptografia deixará de responder após a expiração do certificado.
O cliente NAS modifica o arquivo /etc/hosts na sua instância ECS. Durante a montagem de um sistema de arquivos, um novo mapeamento de destino de montagem é gravado no arquivo /etc/hosts. Ao desmontar o sistema de arquivos, o cliente exclui o mapeamento previamente gravado.
-
Quando o cliente NAS usa um processo listener do Stunnel como proxy TLS, ele ocupa um endereço IP no intervalo de 127.0.1.1 a 127.0.255.254 e utiliza a porta 12049. Certifique-se de que o endereço IP e a porta de destino estejam disponíveis.
Execute o comando ss -ant | grep -w 12049 para verificar se a porta de destino está ocupada. Se a saída estiver vazia, a porta está disponível. Caso a porta esteja em uso, modifique o arquivo de configuração. Para mais informações, consulte Modify the NAS client configuration file.
Etapa 1: Baixar e instalar o cliente NAS
Alibaba Cloud Linux
-
Baixe o cliente.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.generic.x86_64.rpm -
Instale o cliente.
sudo yum install aliyun-alinas-utils-*.rpm -
Verifique se o cliente NAS está instalado.
which mount.alinasUma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.
[root@iZ8vxxx ~]# which mount.alinas /usr/sbin/mount.alinas
CentOS
-
Baixe o cliente.
-
CentOS 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el7.x86_64.rpm -
CentOS 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el8.x86_64.rpm
-
-
Instale o cliente.
sudo yum install aliyun-alinas-utils-*.rpm -
Verifique se o cliente NAS está instalado.
which mount.alinasUma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.
[root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas /usr/sbin/mount.alinas -
Baixe o cliente.
-
Red Hat Enterprise Linux 7.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el7.x86_64.rpm -
Red Hat Enterprise Linux 8.x
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.el8.x86_64.rpm
-
-
Instale o cliente.
sudo yum --disablerepo=rhui-rhel-7-server-rhui-extras-debug-rpms install aliyun-alinas-utils-*.rpm -
Verifique se o cliente NAS está instalado.
which mount.alinasUm caminho como /usr/sbin/mount.alinas confirma a instalação bem-sucedida.

-
Baixe o cliente.
wget https://aliyun-encryption.oss-cn-beijing.aliyuncs.com/aliyun-alinas-utils-2.4-0.20260819191731.126abe.x86_64.deb -
Instale o cliente.
sudo apt update sudo dpkg -i aliyun-alinas-utils-*.deb sudo apt-get install -f sudo dpkg -i aliyun-alinas-utils-*.deb -
Verifique se o cliente NAS está instalado.
which mount.alinasUma saída semelhante à seguinte indica que o cliente NAS foi instalado corretamente.
[root@iZ8vxxxxxxxxxxxZ ~]# which mount.alinas /usr/sbin/mount.alinas -
Monte o sistema de arquivos NFS.
-
NFSv3
sudo mount -t alinas -o tls,vers=3 file-system-id.region.nas.aliyuncs.com:/ /mnt -
NFSv4.0
sudo mount -t alinas -o tls,vers=4.0 file-system-id.region.nas.aliyuncs.com:/ /mnt
A tabela a seguir descreve os parâmetros do comando de montagem.
NotaDurante a montagem do sistema de arquivos, o cliente NAS utiliza automaticamente os parâmetros ideais. Não é necessário especificá-los manualmente. Para mais informações, consulte Mount command parameters.
Parâmetro
Descrição
file-system-id.region.nas.aliyuncs.com:/ /mnt
O formato é <domínio do destino de montagem>:<diretório do sistema de arquivos NAS> <Diretório de montagem local>. Substitua as variáveis pelos seus valores reais.
Domínio do destino de montagem: No console do File Storage NAS, acesse a página File System List, localize seu sistema de arquivos e clique em Manage na coluna Actions. O domínio do destino de montagem encontra-se na página Mount Targets. Para mais informações, consulte Manage mount targets.
Diretório do sistema de arquivos NAS: O diretório raiz (/) ou um subdiretório (por exemplo, /share) do sistema de arquivos NAS. Se você especificar um subdiretório, certifique-se de que ele já exista no sistema de arquivos NAS.
Diretório de montagem local: Um diretório na sua instância ECS Linux (por exemplo, /mnt). Garanta que este diretório exista no seu sistema de arquivos local.
vers
A versão do protocolo NFS.
vers=3: Monta o sistema de arquivos usando NFSv3.
vers=4.0: Monta o sistema de arquivos usando NFSv4.0.
tls
Ativa a criptografia em trânsito.
-
-
Execute o comando
mount -lpara visualizar o resultado da montagem.Se a saída contiver informações semelhantes às seguintes, a montagem foi bem-sucedida.
alinas-xxx.cn-zhangjiakou.tls.127.0.1.3:/ on /mnt type nfs (rw,relatime,vers=3,rsize=1048576,wsize=1048576,namlen=255,hard,nolock,noresvport,proto=tcp,port=12050,timeo=600,retrans=2,sec=sys,mountaddr=127.0.1.3,mountvers=3,mountport=12050,mountproto=tcp,local_lock=all,addr=127.0.1.3)Após uma montagem bem-sucedida, execute o comando df -h para visualizar a capacidade do sistema de arquivos.
-
Opcional: Configure o sistema de arquivos para montagem automática na inicialização do sistema.
Para garantir que o sistema de arquivos seja remontado automaticamente após a reinicialização do sistema, configure o arquivo /etc/fstab na instância ECS Linux para montar o sistema de arquivos NFS automaticamente.
-
Abra o arquivo de configuração /etc/fstab e adicione uma entrada de montagem.
file-system-id.region.nas.aliyuncs.com:/ /mnt alinas _netdev,tls 0 0Para obter uma descrição dos principais parâmetros neste exemplo, consulte Mount an NFS file system. Os demais parâmetros estão descritos abaixo.
Parâmetro
Descrição
_netdev
Impede que o cliente tente montar o sistema de arquivos antes que a rede esteja pronta.
0 (primeiro valor após tls)
Um valor diferente de zero indica que o sistema de arquivos deve passar por backup pelo comando dump. Para um sistema de arquivos NAS, defina este valor como 0.
0 (segundo valor após tls)
Define a ordem de verificação do sistema de arquivos pelo fsck durante a inicialização. Para um sistema de arquivos NAS, defina este valor como 0. Isso evita que o fsck verifique o sistema de arquivos na inicialização.
-
Execute o comando
rebootpara reiniciar a instância ECS.Reiniciar o servidor pode interromper seus services. Recomendamos realizar esta operação fora do horário de pico.
NotaPara evitar falhas na inicialização, verifique se a entrada no /etc/fstab está correta antes de reiniciar a instância ECS. Se a montagem automática estiver configurada corretamente, você poderá visualizar o sistema de arquivos NAS montado executando o comando
df -hapós a reinicialização da instância ECS.
-
-
Sintoma
Ao montar o sistema de arquivos, você recebe o seguinte erro:
$sudo mount -t alinas -o tls,vers=4.0 xxx cn-hangzhou.nas.aliyuncs.com /mnt Failed to find a loopback ip from 127.0.1.1 ~ 127.0.0.255.254 with port 12049 -
Causa
A montagem falha porque o endereço IP ou a porta 12049 necessários para o processo listener do Stunnel já estão em uso.
-
Solução
Solução 1: Identifique e encerre o processo que está utilizando a porta 12049 e, em seguida, monte o sistema de arquivos novamente.
-
Solução 2: Modifique o parâmetro proxy_port no arquivo de configuração do cliente NAS, localizado em /etc/aliyun/alinas/alinas-utils.conf, para um número de porta não utilizado e, depois, monte o sistema de arquivos novamente.
[DEFAULT] logging_level = INFO logging_max_bytes = 1048576 logging_file_count = 10 [mount] stunnel_debug_enabled = false # Validate the certificate hostname on mount. This option is not supported by certain stunnel versions. stunnel_check_cert_hostname = false # Use OCSP to check certificate validity. This option is not supported by certain stunnel versions. stunnel_check_cert_validity = false proxy_port = 12050 [mount-watchdog] poll_interval_sec = 1 unmount_grace_period_sec = 30
Red Hat Enterprise Linux
Ubuntu and Debian
Etapa 2: Montar com criptografia em trânsito
Logs do cliente NAS
É possível revisar os logs do cliente NAS no diretório /var/log/aliyun/alinas/ para solucionar erros de montagem. Você também pode personalizar o conteúdo dos logs modificando os parâmetros no arquivo de configuração de log localizado em /etc/aliyun/alinas/alinas-utils.conf. Após modificar o arquivo de configuração, execute o comando sudo service aliyun-alinas-mount-watchdog restart para reiniciar o processo watchdog de backend.
A tabela a seguir descreve os principais parâmetros do arquivo de configuração de log.
|
Parâmetro |
Descrição |
|
logging_level |
O nível de log. Padrão: INFO. |
|
logging_max_bytes |
O tamanho máximo de um arquivo de log em bytes. Padrão: 1.048.576 (1 MB). |
|
logging_file_count |
O número máximo de arquivos de log a serem retidos. Padrão: 10. |
|
stunnel_debug_enabled |
Especifica se os logs de depuração devem ser ativados para o processo listener do Stunnel. Padrão: false. Ativar esta opção pode consumir uma grande quantidade de espaço em disco. |
|
stunnel_check_cert_hostname |
Especifica se o nome do host do certificado deve ser verificado. Padrão: false. |
|
stunnel_check_cert_validity |
Especifica se a validade do certificado deve ser verificada. Padrão: false. |