ECS: IP-begrensning for CAS-klient
Résumé: Denne artikkelen beskriver muligheten til å begrense klient-IP-adresser som har tilgang til en CAS-samling.
Instructions
Innledning:
- Funksjonen kan brukes når kunden ønsker å begrense klient-IP-er fra å få tilgang til en CAS-bøtte. Bare IP-adressene som er angitt under begrensningslisten, kan ha tilgang til den aktuelle brukeren.
- Det er som standard ingen begrensninger angitt for en bruker.
- IP-begrensning for CAS-brukere gjelder for brukeren på tvers av alle VDC-er.
- Standard IP-grense for en bruker er 10, og den kan konfigureres.
Merk: Kontakt Dell ECS Remote Support for å endre standard IP-grenseverdi.
Trinn for konfigurering av IP-begrensning for CAS-klient:
- Opprette en CAS-bruker
- Opprett en .xml fil med IP-listen som du vil gi tilgang til brukeren. Alle andre IP-adresser som prøver tilgang til CAS-brukeren, skal mislykkes med
FP_AUTHENTICATION_FAILED_ERR - Trykk på
PUTkommando for å angi en IP-begrensning for en bestemt bruker - Trykk på
GETKommando for å hente eller vise begrensningen som er angitt for en bruker - Hvis du vil
EDITen begrensning som tidligere ble angitt for en bruker, kan du redigere XML-filen med IP-adressene og utføre enPUT - Hvis du vil
DELETEen begrensning som tidligere ble angitt, fjerner du<ip_restrictions>127.127.127.127</ip_restrictions>fra XML-filen, og gjør enPUT
Eksempel på XML-fil når IP-begrensning er angitt: (bare disse to IP-adressene har tilgang til CAS-bruker access_user)
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>127.127.127.127</ip_restrictions> <ip_restrictions>127.128.128.128 </ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
Nedenfor er REST kommandoer med PUT, GET, LISTog DELETE -operasjoner, må et tilgangstoken brukes for rotbruker.
Eksempel:
admin@ecsnode1:~> TOK=$(curl -iks https://localhost:4443/login -u root:*** | grep X-SDS-AUTH-TOKEN); echo $TOK X-SDS-AUTH-TOKEN: BAAcc1pZcEkxK3MyUU4xZy9ocEdnUXp0MHl2aTk0PQMAjAQASHVybjpzdG9yYWdlb3M6VmlydHVhbERhdGFDZW50ZXJEYXRhOjdlNWQ0YzFkLTkzNjEtNDBkNS1iMWE4LTUwNzE5NDEwODRiZQIADTE2ODQ4MjYzOTk5OTIDAC51cm46VG9rZW46ODYzMzEyZDEtYzA3NC00MWFjLThlMjAtZDUzZmQ3Njk2MjVhAgAC0A8= admin@ecsnode1:~>
Slik angir du begrensninger for brukerens IP:
Bruk kommandoen nedenfor:PUT /object/user-cas/ip-restrictions/{namespace_name}/{user_name}
Eksempel:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user
Eksempel 1 på responsorgan: (som standard når det ikke er angitt noen IP-begrensning for brukeren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Eksempel 2 på responsorgan: (bare klient-IP-en nedenfor har tilgang til brukeren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>128.128.128.128</ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
Slik får du brukerens IP-begrensninger:
Bruk kommandoen nedenfor:GET /object/user-cas/ip-restrictions/{namespace_name}/{user_name}
Eksempel:
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
Eksempel på responsorgan: (bare klient-IP-en nedenfor har tilgang til brukeren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Eksempel 2 på responsorgan: (GET for en bruker som standard når det ikke er angitt noen IP-begrensning)
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>access_user</user_name>
Slik fører du opp IP-begrensninger med brukere:
Bruk kommandoen nedenfor:
GET /object/user-cas/ip-restrictions/
Eksempel: (viser IP-begrensningene for hver bruker)
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_list> <userIpRestriction> <user_name>tsouser</user_name> </userIpRestriction> <userIpRestriction> <user_name>tsouser2</user_name> </userIpRestriction> <userIpRestriction> <ip_restrictions>10.245.xx.xx</ip_restrictions> <ip_restrictions>10.247.xx.xx</ip_restrictions> <ip_restrictions>10.245.xx.xx</ip_restrictions> <ip_restrictions>10.247.xx.xx</ip_restrictions> <ip_restrictions>10.243.xx.xx</ip_restrictions> <user_name>clientuser</user_name> >>>these are the restrictions set for this user </userIpRestriction> <userIpRestriction> <user_name>gctest</user_name> </userIpRestriction> <userIpRestriction> <user_name>casgcuser2</user_name> </userIpRestriction> <userIpRestriction> <user_name>user2</user_name> </userIpRestriction> <userIpRestriction> <user_name>gcu2</user_name> </userIpRestriction> <userIpRestriction> <user_name>casgcuser1</user_name> >>>all these users doesn't have any restrictions set </userIpRestriction> </user_ip_restrictions_list>
Slik sletter du IP-restriksjoner som er angitt for en bruker:
Fjern IP-begrensningsoppføringene fra .xml og gjør en PUT
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <user_name>clientuser</user_name> </user_ip_restrictions_param>
Kommando:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.130.65:4443/object/user-cas/ip-restrictions/clientns/clientuser
Eksempel på responsorgan:
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>clientuser</user_name> </user_ip_restrictions>
Eksemplet nedenfor viser virkemåten til funksjonen under PUTog GET, og tilgang til en bruker med og uten begrensning:
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
PUT:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user
GET:
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Ved hjelp av JCASS, prøvde å få tilgang til bassenget fra 127.127.127.127 og kunne få tilgang til:
CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234 Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234 Connected to: 10.245.xx.xx?name=access_user,secret=centera@1234 CASPool Properties: Connection String: 10.245.xx.xx?name=access_user,secret=centera@1234 Cluster Time: 2020.07.07 06:32:24 GMT Buffer Size: 16384 Prefetch Buffer Size: 32768 Connection Timeout: 120000 Multi-Cluster Failover Enabled: True Collision Avoidance Enabled: False
Prøvde å få tilgang til bassenget fra en IP som ikke er i IP-restriksjonslisten (som er en tillatt liste). Tilgang til utvalget skal mislykkes med følgende feilmelding:
CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234
Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234
SDK Error Occurred:
Error Number: -10153
System Error: 0
Error: FP_AUTHENTICATION_FAILED_ERR
Error Class: null
Trace: HPPAuthCRTransaction.run<FPConnection::authenticate<Cluster.authenticate<Cluster::updateClusterInfo()<ClusterCloud::updateClusterInfo(e9f1a3c9-5cb1-3a76-a589-f639de9ad2e4)<ClusterCloud::getClusterInfo(0,ClusterInformation&,2)<FPPool::Open(10.245.130.64?name=access_user,secret=centera@1234)<_FPPool_Open(10.245.130.64?name=access_user,secret=centera@1234)<FPPool_Open8(10.245.130.64?name=access_user,secret=centera@1234)Informations supplémentaires
https://dl.dell.com/content/manual52394679-ecs-3-8-administration-guide.pdf?language=en-us
https://www.dell.com/support/manuals/en-us/ecs-appliance-software-with-encryption/ecs_p_adminguide_3_8/restrict-user-ip-addresses-that-can-access-a-cas-bucket?guid=guid-c4e67b45-46f8-46fa-93cf-f63795add0ad⟨=en-us