ECS: IP-begränsning för CAS-klient
Sammanfattning: I den här artikeln beskrivs möjligheten att begränsa klient-IP-adresser som har åtkomst till en CAS-bucket.
Instruktioner
Inledning:
- Funktionen kan användas när kunden vill begränsa klientens IP-adresser från att komma åt en CAS-bucket. Endast de IP-adresser som anges under begränsningslistan kan ha åtkomst till den aktuella användaren.
- Som standard finns det inga begränsningar för en användare.
- IP-begränsning för CAS-användare gäller för användaren i alla virtuella datacenter.
- Standard-IP-adressen för en användare är 10 och den kan konfigureras.
Obs! Kontakta Dells ECS-fjärrsupport om du vill ändra standard-IP-gränsvärdet.
Steg för att konfigurera IP-begränsning för CAS-klient:
- Skapa en CAS-användare
- Skapa en .xml fil med den IP-lista som du vill ge åtkomst till användaren. Alla andra IP-adresser som försöker komma åt CAS-användaren ska misslyckas med
FP_AUTHENTICATION_FAILED_ERR - Använd tangenten
PUTkommando för att ställa in en IP-begränsning för en viss användare - Använd tangenten
GETför att hämta eller visa begränsningsuppsättningen för en användare - Till
EDITen begränsning som tidigare ställts in för en användare, redigera XML-filen med IP-adresserna och gör enPUT - Till
DELETEen begränsning som tidigare har ställts in, ta bort<ip_restrictions>127.127.127.127</ip_restrictions>från XML-filen och gör enPUT
Exempel på xml-fil när IP-begränsning har angetts: (endast dessa två IP-adresser har åtkomst till CAS-användarens access_user)
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>127.127.127.127</ip_restrictions> <ip_restrictions>127.128.128.128 </ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
Nedan visas REST kommandon med PUT, GET, LISToch DELETE åtgärder måste en åtkomsttoken användas för rotanvändaren.
Exempel:
admin@ecsnode1:~> TOK=$(curl -iks https://localhost:4443/login -u root:*** | grep X-SDS-AUTH-TOKEN); echo $TOK X-SDS-AUTH-TOKEN: BAAcc1pZcEkxK3MyUU4xZy9ocEdnUXp0MHl2aTk0PQMAjAQASHVybjpzdG9yYWdlb3M6VmlydHVhbERhdGFDZW50ZXJEYXRhOjdlNWQ0YzFkLTkzNjEtNDBkNS1iMWE4LTUwNzE5NDEwODRiZQIADTE2ODQ4MjYzOTk5OTIDAC51cm46VG9rZW46ODYzMzEyZDEtYzA3NC00MWFjLThlMjAtZDUzZmQ3Njk2MjVhAgAC0A8= admin@ecsnode1:~>
Så här ställer du in IP-begränsningar för användare:
Använd kommandot nedan:PUT /object/user-cas/ip-restrictions/{namespace_name}/{user_name}
Exempel:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user
Exempel 1 på svarstexten: (som standard när det inte finns någon IP-begränsning inställd för användaren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Exempel på svarstext 2: (endast den nedan angivna klient-IP-adressen har åtkomst till användaren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>128.128.128.128</ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
Så här hämtar du användar-IP-begränsningar:
Använd kommandot nedan:GET /object/user-cas/ip-restrictions/{namespace_name}/{user_name}
Exempel:
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
Exempel på svarstext: (endast den nedan angivna klient-IP-adressen har åtkomst till användaren)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Exempel på svarstext 2: (GET för en användare som standard när det inte finns någon IP-restriktion inställd)
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>access_user</user_name>
Så här listar du IP-begränsningar med användare:
Använd kommandot nedan:
GET /object/user-cas/ip-restrictions/
Exempel: (listar IP-begränsningarna för varje användare)
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_list> <userIpRestriction> <user_name>tsouser</user_name> </userIpRestriction> <userIpRestriction> <user_name>tsouser2</user_name> </userIpRestriction> <userIpRestriction> <ip_restrictions>10.245.xx.xx</ip_restrictions> <ip_restrictions>10.247.xx.xx</ip_restrictions> <ip_restrictions>10.245.xx.xx</ip_restrictions> <ip_restrictions>10.247.xx.xx</ip_restrictions> <ip_restrictions>10.243.xx.xx</ip_restrictions> <user_name>clientuser</user_name> >>>these are the restrictions set for this user </userIpRestriction> <userIpRestriction> <user_name>gctest</user_name> </userIpRestriction> <userIpRestriction> <user_name>casgcuser2</user_name> </userIpRestriction> <userIpRestriction> <user_name>user2</user_name> </userIpRestriction> <userIpRestriction> <user_name>gcu2</user_name> </userIpRestriction> <userIpRestriction> <user_name>casgcuser1</user_name> >>>all these users doesn't have any restrictions set </userIpRestriction> </user_ip_restrictions_list>
Så här tar du bort IP-begränsningar som angetts för en användare:
Ta bort IP-begränsningsposterna från .xml och gör en PUT
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <user_name>clientuser</user_name> </user_ip_restrictions_param>
Kommando:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.130.65:4443/object/user-cas/ip-restrictions/clientns/clientuser
Exempel på svarstext:
<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <user_name>clientuser</user_name> </user_ip_restrictions>
I exemplet nedan visas funktionens beteende under PUToch GEToch tillgång till en användare med och utan begränsning:
cat new.xml <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions_param> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions_param>
PUT:
curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user
GET:
curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format - <?xml version="1.0" encoding="UTF-8" standalone="yes"?> <user_ip_restrictions> <ip_restrictions>127.127.127.127</ip_restrictions> <user_name>access_user</user_name> </user_ip_restrictions>
Med hjälp av JCASS, försökte komma åt poolen från 127.127.127.127 och kunde komma åt:
CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234 Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234 Connected to: 10.245.xx.xx?name=access_user,secret=centera@1234 CASPool Properties: Connection String: 10.245.xx.xx?name=access_user,secret=centera@1234 Cluster Time: 2020.07.07 06:32:24 GMT Buffer Size: 16384 Prefetch Buffer Size: 32768 Connection Timeout: 120000 Multi-Cluster Failover Enabled: True Collision Avoidance Enabled: False
Försökte komma åt poolen från en IP-adress som inte finns i IP-begränsningslistan (som är en lista över tillåtna). Åtkomsten till poolen bör misslyckas med nedanstående fel:
CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234
Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234
SDK Error Occurred:
Error Number: -10153
System Error: 0
Error: FP_AUTHENTICATION_FAILED_ERR
Error Class: null
Trace: HPPAuthCRTransaction.run<FPConnection::authenticate<Cluster.authenticate<Cluster::updateClusterInfo()<ClusterCloud::updateClusterInfo(e9f1a3c9-5cb1-3a76-a589-f639de9ad2e4)<ClusterCloud::getClusterInfo(0,ClusterInformation&,2)<FPPool::Open(10.245.130.64?name=access_user,secret=centera@1234)<_FPPool_Open(10.245.130.64?name=access_user,secret=centera@1234)<FPPool_Open8(10.245.130.64?name=access_user,secret=centera@1234)Ytterligare information
https://dl.dell.com/content/manual52394679-ecs-3-8-administration-guide.pdf?language=en-us
https://www.dell.com/support/manuals/en-us/ecs-appliance-software-with-encryption/ecs_p_adminguide_3_8/restrict-user-ip-addresses-that-can-access-a-cas-bucket?guid=guid-c4e67b45-46f8-46fa-93cf-f63795add0ad⟨=en-us