ECS: IP-begrensning for CAS-klient

Résumé: Denne artikkelen beskriver muligheten til å begrense klient-IP-adresser som har tilgang til en CAS-samling.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Innledning:

  • Funksjonen kan brukes når kunden ønsker å begrense klient-IP-er fra å få tilgang til en CAS-bøtte. Bare IP-adressene som er angitt under begrensningslisten, kan ha tilgang til den aktuelle brukeren. 
  • Det er som standard ingen begrensninger angitt for en bruker. 
  • IP-begrensning for CAS-brukere gjelder for brukeren på tvers av alle VDC-er.
  • Standard IP-grense for en bruker er 10, og den kan konfigureres. 

Merk: Kontakt Dell ECS Remote Support for å endre standard IP-grenseverdi.


Trinn for konfigurering av IP-begrensning for CAS-klient:

  1. Opprette en CAS-bruker
  2. Opprett en .xml fil med IP-listen som du vil gi tilgang til brukeren. Alle andre IP-adresser som prøver tilgang til CAS-brukeren, skal mislykkes med FP_AUTHENTICATION_FAILED_ERR
  3. Trykk på PUT kommando for å angi en IP-begrensning for en bestemt bruker
  4. Trykk på GET Kommando for å hente eller vise begrensningen som er angitt for en bruker
  5. Hvis du vil EDIT en begrensning som tidligere ble angitt for en bruker, kan du redigere XML-filen med IP-adressene og utføre en PUT
  6. Hvis du vil DELETE en begrensning som tidligere ble angitt, fjerner du <ip_restrictions>127.127.127.127</ip_restrictions> fra XML-filen, og gjør en PUT

Eksempel på XML-fil når IP-begrensning er angitt: (bare disse to IP-adressene har tilgang til CAS-bruker access_user)

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>127.127.127.127</ip_restrictions>
<ip_restrictions>127.128.128.128 </ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>


Nedenfor er REST kommandoer med PUT, GET, LISTog DELETE -operasjoner, må et tilgangstoken brukes for rotbruker.

Eksempel:

admin@ecsnode1:~> TOK=$(curl -iks https://localhost:4443/login -u root:*** | grep X-SDS-AUTH-TOKEN); echo $TOK
X-SDS-AUTH-TOKEN: BAAcc1pZcEkxK3MyUU4xZy9ocEdnUXp0MHl2aTk0PQMAjAQASHVybjpzdG9yYWdlb3M6VmlydHVhbERhdGFDZW50ZXJEYXRhOjdlNWQ0YzFkLTkzNjEtNDBkNS1iMWE4LTUwNzE5NDEwODRiZQIADTE2ODQ4MjYzOTk5OTIDAC51cm46VG9rZW46ODYzMzEyZDEtYzA3NC00MWFjLThlMjAtZDUzZmQ3Njk2MjVhAgAC0A8=
admin@ecsnode1:~> 

 

Slik angir du begrensninger for brukerens IP:

Bruk kommandoen nedenfor:
PUT /object/user-cas/ip-restrictions/{namespace_name}/{user_name}

Eksempel:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user

Eksempel 1 på responsorgan: (som standard når det ikke er angitt noen IP-begrensning for brukeren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>

Eksempel 2 på responsorgan: (bare klient-IP-en nedenfor har tilgang til brukeren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>128.128.128.128</ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>

 

Slik får du brukerens IP-begrensninger:

Bruk kommandoen nedenfor:
GET /object/user-cas/ip-restrictions/{namespace_name}/{user_name}

Eksempel:

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -

Eksempel på responsorgan: (bare klient-IP-en nedenfor har tilgang til brukeren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>

Eksempel 2 på responsorgan: (GET for en bruker som standard når det ikke er angitt noen IP-begrensning)

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>access_user</user_name>


Slik fører du opp IP-begrensninger med brukere:

Bruk kommandoen nedenfor:
GET /object/user-cas/ip-restrictions/

Eksempel: (viser IP-begrensningene for hver bruker)

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_list>
<userIpRestriction>
<user_name>tsouser</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>tsouser2</user_name>
</userIpRestriction>
<userIpRestriction>
<ip_restrictions>10.245.xx.xx</ip_restrictions>
<ip_restrictions>10.247.xx.xx</ip_restrictions>
<ip_restrictions>10.245.xx.xx</ip_restrictions>
<ip_restrictions>10.247.xx.xx</ip_restrictions>
<ip_restrictions>10.243.xx.xx</ip_restrictions>
<user_name>clientuser</user_name>                >>>these are the restrictions set for this user
</userIpRestriction>
<userIpRestriction>
<user_name>gctest</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>casgcuser2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>user2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>gcu2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>casgcuser1</user_name>               >>>all these users doesn't have any restrictions set 
</userIpRestriction>
</user_ip_restrictions_list>


Slik sletter du IP-restriksjoner som er angitt for en bruker:

Fjern IP-begrensningsoppføringene fra .xml og gjør en PUT

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<user_name>clientuser</user_name>
</user_ip_restrictions_param>

Kommando:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.130.65:4443/object/user-cas/ip-restrictions/clientns/clientuser

Eksempel på responsorgan:

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>clientuser</user_name>
</user_ip_restrictions>


Eksemplet nedenfor viser virkemåten til funksjonen under PUTog GET, og tilgang til en bruker med og uten begrensning:

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>

PUT:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user

GET:

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>


Ved hjelp av JCASS, prøvde å få tilgang til bassenget fra 127.127.127.127 og kunne få tilgang til:

CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234

Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234

Connected to: 10.245.xx.xx?name=access_user,secret=centera@1234

CASPool Properties:
Connection String: 10.245.xx.xx?name=access_user,secret=centera@1234
Cluster Time: 2020.07.07 06:32:24 GMT
Buffer Size: 16384
Prefetch Buffer Size: 32768
Connection Timeout: 120000
Multi-Cluster Failover Enabled: True
Collision Avoidance Enabled: False


Prøvde å få tilgang til bassenget fra en IP som ikke er i IP-restriksjonslisten (som er en tillatt liste). Tilgang til utvalget skal mislykkes med følgende feilmelding:

CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234

Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234

SDK Error Occurred:

     Error Number: -10153
     System Error: 0
     Error:        FP_AUTHENTICATION_FAILED_ERR
     Error Class:  null
     Trace:        HPPAuthCRTransaction.run<FPConnection::authenticate<Cluster.authenticate<Cluster::updateClusterInfo()<ClusterCloud::updateClusterInfo(e9f1a3c9-5cb1-3a76-a589-f639de9ad2e4)<ClusterCloud::getClusterInfo(0,ClusterInformation&,2)<FPPool::Open(10.245.130.64?name=access_user,secret=centera@1234)<_FPPool_Open(10.245.130.64?name=access_user,secret=centera@1234)<FPPool_Open8(10.245.130.64?name=access_user,secret=centera@1234)

Informations supplémentaires

Se også ecs-administrasjonsveiledningen:
https://dl.dell.com/content/manual52394679-ecs-3-8-administration-guide.pdf?language=en-us

https://www.dell.com/support/manuals/en-us/ecs-appliance-software-with-encryption/ecs_p_adminguide_3_8/restrict-user-ip-addresses-that-can-access-a-cas-bucket?guid=guid-c4e67b45-46f8-46fa-93cf-f63795add0ad⟨=en-us

Produits concernés

Elastic Cloud Storage

Produits

ECS, ECS Appliance
Propriétés de l’article
Numéro d’article: 000214011
Type d’article: How To
Dernière modification: 18 May 2026
Version:  8
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.