ECS: IP-begränsning för CAS-klient

Sammanfattning: I den här artikeln beskrivs möjligheten att begränsa klient-IP-adresser som har åtkomst till en CAS-bucket.

Den här artikeln gäller för Den här artikeln gäller inte för Den här artikeln är inte kopplad till någon specifik produkt. Alla produktversioner identifieras inte i den här artikeln.

Instruktioner

Inledning:

  • Funktionen kan användas när kunden vill begränsa klientens IP-adresser från att komma åt en CAS-bucket. Endast de IP-adresser som anges under begränsningslistan kan ha åtkomst till den aktuella användaren. 
  • Som standard finns det inga begränsningar för en användare. 
  • IP-begränsning för CAS-användare gäller för användaren i alla virtuella datacenter.
  • Standard-IP-adressen för en användare är 10 och den kan konfigureras. 

Obs! Kontakta Dells ECS-fjärrsupport om du vill ändra standard-IP-gränsvärdet.


Steg för att konfigurera IP-begränsning för CAS-klient:

  1. Skapa en CAS-användare
  2. Skapa en .xml fil med den IP-lista som du vill ge åtkomst till användaren. Alla andra IP-adresser som försöker komma åt CAS-användaren ska misslyckas med FP_AUTHENTICATION_FAILED_ERR
  3. Använd tangenten PUT kommando för att ställa in en IP-begränsning för en viss användare
  4. Använd tangenten GET för att hämta eller visa begränsningsuppsättningen för en användare
  5. Till EDIT en begränsning som tidigare ställts in för en användare, redigera XML-filen med IP-adresserna och gör en PUT
  6. Till DELETE en begränsning som tidigare har ställts in, ta bort <ip_restrictions>127.127.127.127</ip_restrictions> från XML-filen och gör en PUT

Exempel på xml-fil när IP-begränsning har angetts: (endast dessa två IP-adresser har åtkomst till CAS-användarens access_user)

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>127.127.127.127</ip_restrictions>
<ip_restrictions>127.128.128.128 </ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>


Nedan visas REST kommandon med PUT, GET, LISToch DELETE åtgärder måste en åtkomsttoken användas för rotanvändaren.

Exempel:

admin@ecsnode1:~> TOK=$(curl -iks https://localhost:4443/login -u root:*** | grep X-SDS-AUTH-TOKEN); echo $TOK
X-SDS-AUTH-TOKEN: BAAcc1pZcEkxK3MyUU4xZy9ocEdnUXp0MHl2aTk0PQMAjAQASHVybjpzdG9yYWdlb3M6VmlydHVhbERhdGFDZW50ZXJEYXRhOjdlNWQ0YzFkLTkzNjEtNDBkNS1iMWE4LTUwNzE5NDEwODRiZQIADTE2ODQ4MjYzOTk5OTIDAC51cm46VG9rZW46ODYzMzEyZDEtYzA3NC00MWFjLThlMjAtZDUzZmQ3Njk2MjVhAgAC0A8=
admin@ecsnode1:~> 

 

Så här ställer du in IP-begränsningar för användare:

Använd kommandot nedan:
PUT /object/user-cas/ip-restrictions/{namespace_name}/{user_name}

Exempel:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user

Exempel 1 på svarstexten: (som standard när det inte finns någon IP-begränsning inställd för användaren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>

Exempel på svarstext 2: (endast den nedan angivna klient-IP-adressen har åtkomst till användaren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>128.128.128.128</ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>

 

Så här hämtar du användar-IP-begränsningar:

Använd kommandot nedan:
GET /object/user-cas/ip-restrictions/{namespace_name}/{user_name}

Exempel:

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -

Exempel på svarstext: (endast den nedan angivna klient-IP-adressen har åtkomst till användaren)

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>

Exempel på svarstext 2: (GET för en användare som standard när det inte finns någon IP-restriktion inställd)

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>access_user</user_name>


Så här listar du IP-begränsningar med användare:

Använd kommandot nedan:
GET /object/user-cas/ip-restrictions/

Exempel: (listar IP-begränsningarna för varje användare)

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_list>
<userIpRestriction>
<user_name>tsouser</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>tsouser2</user_name>
</userIpRestriction>
<userIpRestriction>
<ip_restrictions>10.245.xx.xx</ip_restrictions>
<ip_restrictions>10.247.xx.xx</ip_restrictions>
<ip_restrictions>10.245.xx.xx</ip_restrictions>
<ip_restrictions>10.247.xx.xx</ip_restrictions>
<ip_restrictions>10.243.xx.xx</ip_restrictions>
<user_name>clientuser</user_name>                >>>these are the restrictions set for this user
</userIpRestriction>
<userIpRestriction>
<user_name>gctest</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>casgcuser2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>user2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>gcu2</user_name>
</userIpRestriction>
<userIpRestriction>
<user_name>casgcuser1</user_name>               >>>all these users doesn't have any restrictions set 
</userIpRestriction>
</user_ip_restrictions_list>


Så här tar du bort IP-begränsningar som angetts för en användare:

Ta bort IP-begränsningsposterna från .xml och gör en PUT

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<user_name>clientuser</user_name>
</user_ip_restrictions_param>

Kommando:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.130.65:4443/object/user-cas/ip-restrictions/clientns/clientuser

Exempel på svarstext:

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<user_name>clientuser</user_name>
</user_ip_restrictions>


I exemplet nedan visas funktionens beteende under PUToch GEToch tillgång till en användare med och utan begränsning:

cat new.xml
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions_param>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions_param>

PUT:

curl -ks -H 'Accept:application/xml' -H 'Content-Type:application/xml' -X PUT -d @new.xml -H "$TOK" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user

GET:

curl -ks -H "$TOK" -H "Content-Type: application/json" https://10.245.xx.xx:4443/object/user-cas/ip-restrictions/cas_access/access_user | xmllint -format -
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<user_ip_restrictions>
<ip_restrictions>127.127.127.127</ip_restrictions>
<user_name>access_user</user_name>
</user_ip_restrictions>


Med hjälp av JCASS, försökte komma åt poolen från 127.127.127.127 och kunde komma åt:

CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234

Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234

Connected to: 10.245.xx.xx?name=access_user,secret=centera@1234

CASPool Properties:
Connection String: 10.245.xx.xx?name=access_user,secret=centera@1234
Cluster Time: 2020.07.07 06:32:24 GMT
Buffer Size: 16384
Prefetch Buffer Size: 32768
Connection Timeout: 120000
Multi-Cluster Failover Enabled: True
Collision Avoidance Enabled: False


Försökte komma åt poolen från en IP-adress som inte finns i IP-begränsningslistan (som är en lista över tillåtna). Åtkomsten till poolen bör misslyckas med nedanstående fel:

CASScript>po 10.245.xx.xx?name=access_user,secret=centera@1234

Attempting to connect to: 10.245.xx.xx?name=access_user,secret=centera@1234

SDK Error Occurred:

     Error Number: -10153
     System Error: 0
     Error:        FP_AUTHENTICATION_FAILED_ERR
     Error Class:  null
     Trace:        HPPAuthCRTransaction.run<FPConnection::authenticate<Cluster.authenticate<Cluster::updateClusterInfo()<ClusterCloud::updateClusterInfo(e9f1a3c9-5cb1-3a76-a589-f639de9ad2e4)<ClusterCloud::getClusterInfo(0,ClusterInformation&,2)<FPPool::Open(10.245.130.64?name=access_user,secret=centera@1234)<_FPPool_Open(10.245.130.64?name=access_user,secret=centera@1234)<FPPool_Open8(10.245.130.64?name=access_user,secret=centera@1234)

Ytterligare information

Se även administrationsguiden för ECS:
https://dl.dell.com/content/manual52394679-ecs-3-8-administration-guide.pdf?language=en-us

https://www.dell.com/support/manuals/en-us/ecs-appliance-software-with-encryption/ecs_p_adminguide_3_8/restrict-user-ip-addresses-that-can-access-a-cas-bucket?guid=guid-c4e67b45-46f8-46fa-93cf-f63795add0ad⟨=en-us

Berörda produkter

Elastic Cloud Storage

Produkter

ECS, ECS Appliance
Artikelegenskaper
Artikelnummer: 000214011
Artikeltyp: How To
Senast ändrad: 18 maj 2026
Version:  8
Få svar på dina frågor från andra Dell-användare
Supporttjänster
Kontrollera om din enhet omfattas av supporttjänster.