Wiedza Jak skonfigurować zaawansowaną listę ACL iSCSI na urządzeniu QNAP Turbo NAS?

Niniejszy dokument pokazuje, jak skonfigurować zaawansowaną listę ACL (access control list) iSCSI na urządzeniu QNAP Turbo NAS i zweryfikować ustawienia. Tę funkcję obsługują wszystkie modele Turbo NAS oparte na architekturze x86 (TS-x39, TS-x59, TS-509 i TS-809).

Wstęp​


W klastrowym środowisku sieciowym wielu inicjatorów iSCSI może mieć dostęp do tej samej jednostki LUN iSCSI (Logical Unit Number) za pośrednictwem klastrowego systemu plików lub mechanizmu SCSI fencing. Mechanizm klastrowy zapewnia blokowanie plików w celu uniknięcia uszkodzenia systemu plików.

Jeśli nie korzystasz z usługi iSCSI w środowisku klastrowym, a usługa iSCSI jest połączona z więcej niż dwoma inicjatorami, musisz zapobiec jednoczesnym wielokrotnym dostępom do jednostki LUN iSCSI. Zaawansowana lista ACL (Access Control List) iSCSI firmy QNAP oferuje bezpieczny sposób konfigurowania środowiska iSCSI. Możesz tworzyć zasady maskowania LUN, aby skonfigurować uprawnienia inicjatorów iSCSI próbujących uzyskać dostęp do jednostki LUN zmapowanej do celów iSCSI na urządzeniu NAS.

Maskowanie LUN służy do definiowania praw dostępu do jednostki LUN dla podłączonego inicjatora iSCSI. Jeśli inicjator nie został przypisany do żadnej zasady maskowania LUN, zostanie zastosowana zasada domyślna (patrz rysunek 1). Dla każdego podłączonego inicjatora można skonfigurować następujące prawa dostępu do jednostki LUN:

  • Tylko do odczytu: podłączony inicjator może jedynie odczytywać dane z jednostek LUN.
  • Odczyt/Zapis: podłączony inicjator ma uprawnienia do odczytu i zapisu jednostek LUN.
  • Odmów dostępu: jednostka LUN jest niewidoczna dla podłączonego inicjatora.

Założenia:​


Niniejszy poradnik pokazuje, jak skonfigurować zaawansowaną listę ACL na urządzeniu QNAP Turbo NAS. Środowisko testowe zostało skonfigurowane zgodnie z tabelą 1. Host 1 i Host 2 łączą się z tym samym celem iSCSI, który ma 3 jednostki LUN. Format systemu plików jednostek LUN to NTFS. Domyślna zasada to odmowa dostępu od wszystkich inicjatorów. Uprawnienia do jednostek LUN dla obu inicjatorów są wymienione w tabeli 2.

Uwaga: Jeśli niektóre inicjatory iSCSI są połączone z celami iSCSI podczas modyfikowania ustawień ACL, wszystkie modyfikacje wejdą w życie dopiero po rozłączeniu i ponownym połączeniu tych inicjatorów z celami iSCSI.

acl_features01_en.jpg


Rysunek 1: Schemat blokowy zaawansowanej listy ACL

SystemInformacje
Host 1System operacyjny: Windows 2008
IQN inicjatora: iqn.1991-05.com.microsoft:host1
Host 2System operacyjny: Windows 2008
IQN inicjatora: iqn.1991-05.com.microsoft:host2
QNAP NASIQN celu iSCSI: iqn.2004-04.com.qnap:ts-439proii:iscsi.test.be23e6
Nazwa LUN 1: lun-1, rozmiar: 10 GB
Nazwa LUN 2: lun-2, rozmiar: 20 GB
Nazwa LUN 3: lun-3, rozmiar: 30 GB

Tabela 1: Środowisko testowe

Host 1Host 2
LUN 1OdmowaTylko do odczytu
LUN 2Tylko do odczytuOdczyt/Zapis
LUN 3Odczyt/ZapisOdmowa

Tabela 2: Ustawienia maskowania LUN

Konfiguracja iSCSI na urządzeniu QNAP NAS​


Ustawienia zasady domyślnej​


Zaloguj się do interfejsu administracyjnego NAS jako administrator. Przejdź do „Zarządzanie dyskami" > „iSCSI" > „ZAAWANSOWANA LISTA ACL". Kliknij
acl_features02.jpg

aby edytować zasadę domyślną.

acl_features03s.jpg


Rysunek 2: Zasada domyślna

Wybierz „Odmów dostępu", aby odmówić dostępu do wszystkich jednostek LUN. Kliknij „ZASTOSUJ".

acl_features04.jpg


Rysunek 3: Konfiguracja zasady domyślnej

Konfiguracja maskowania LUN dla Hosta 1:​


  1. Kliknij „Dodaj zasadę".
  2. Wpisz „host1-policy" w polu „Nazwa zasady".
  3. Wpisz „iqn.1991-05.com.microsoft:host1" w polu „IQN inicjatora".
  4. Ustaw uprawnienia do jednostek LUN zgodnie z tabelą 2: Ustawienia maskowania LUN.
  5. Kliknij „ZASTOSUJ".

Powtórz powyższe kroki, aby skonfigurować uprawnienia do jednostek LUN dla Hosta 2.

acl_features05s.jpg


Rysunek 4: Dodawanie nowej zasady

acl_features06.jpg


Rysunek 5: Konfigurowanie nowej zasady dla Hosta 1

acl_features07.jpg


Rysunek 6: Konfigurowanie nowej zasady dla Hosta 2

Wskazówka: Jak znaleźć IQN inicjatora?
Na Hoście 1 i Hoście 2 uruchom inicjator Microsoft iSCSI i kliknij „Ogólne". Poniżej możesz znaleźć IQN inicjatora.

acl_features08.jpg


Weryfikacja ustawień​


Aby zweryfikować konfigurację, możemy połączyć się z tym celem iSCSI na Hoście 1 i Hoście 2.
Weryfikacja na Hoście 1:

  1. Połącz się z usługą iSCSI. (Szczegółowe informacje znajdziesz w artykule Łączenie z celami iSCSI za pomocą inicjatora Microsoft iSCSI w systemie Windows).
  2. W menu Start systemu Windows kliknij prawym przyciskiem myszy „Komputer" > „Zarządzaj". W oknie „Menedżer serwera" kliknij „Zarządzanie dyskami".

Host 1 nie ma uprawnień dostępu do jednostki LUN-1 (10 GB). Dlatego na liście są tylko dwa dyski. Dysk 1 (20 GB) jest tylko do odczytu, a Dysk 2 (30 GB) jest zapisywalny.

acl_features09s.jpg


Weryfikacja na Hoście 2:
Powtórz te same kroki podczas weryfikacji Hosta 2. W „Menedżerze serwera" na liście są dwa dyski. Dysk 1 (10 GB) jest tylko do odczytu, a Dysk 2 (20 GB) jest zapisywalny.

acl_features10s.jpg