TrueNAS Dosya ve Storage Sunucusu: SMB, NFS, iSCSI ve ACL
Dosya ve blok erişimini ayırın; kullanıcı kimliği, grup yetkisi, paylaşım politikası ve istemci testleriyle güvenli erişim tasarlayın.
İçerik güncellemesi:
Mimari ve çalışma modeli
SMB ve NFS dosya seviyesinde paylaşım, iSCSI ise istemciye blok aygıtı sunar. Aynı görünür kapasite farklı sahiplik ve tutarlılık modeli anlamına gelir. SMB ekip dosyaları, NFS Unix/Linux ve uygun hypervisor iş yükleri, iSCSI desteklenen blok tüketicileri için değerlendirilebilir; seçim istemci uyumu ve uygulama gereksinimine dayanır. iSCSI LUN’u iki sıradan sunucuya aynı anda yazılabilir bağlamak, cluster-aware dosya sistemi olmadan veri bozulmasına yol açabilir.
Kimlik çözümünde yerel kullanıcı, AD, LDAP ve desteklenen directory entegrasyonlarını ayrı değerlendirin. DNS ve saat uyumu kimlik doğrulamanın bağımlılığıdır. Grup tabanlı erişim, çalışan ayrılışında tek tek dosya ACL’si aramaktan daha yönetilebilir olabilir; yine de doğrudan grant ve miras alınmış yetki kontrol edilmelidir. Yedek yöneticisi, storage yöneticisi ve departman kullanıcısını aynı tam yetkili hesapta birleştirmeyin.
Paylaşım izni ile dosya sistemi ACL’si birlikte etkili erişimi belirler. POSIX ve NFSv4 ACL aynı model değildir; preset ve inheritance seçimini kullanılacak protokol ve sürümle eşleştirin. Recursively ACL uygulamak büyük veri ağacındaki hakları değiştirebilir. Önce küçük test dataset’inde yönetici, yetkili kullanıcı ve yetkisiz kullanıcıyla okuma, yazma, silme ve yeniden adlandırmayı sınayın.
Aynı dataset’e birden fazla protokolden erişim dosya kilidi, UID/GID eşleşmesi ve ACL semantiği sorunları doğurabilir. NFS root mapping veya SMB guest erişimini sorunu hızlı çözmek için sınırsız açmayın. Blok servisinde initiator, target, LUN ve ağ erişimini birlikte sınırlandırın; CHAP kullanımı tek başına trafik şifrelemesi değildir. Yönetim, kullanıcı dosyası ve storage trafiğinin güven sınırlarını ayırın.
Kabul testi bağlantı kurulmasından daha fazlasıdır: uygulama dosyası açılmalı, eşzamanlı erişim doğru kilitlenmeli, izin iptali yeni oturumda etkili olmalı, silinen dosya doğru sahiplikle geri dönmelidir. Yönetim ve paylaşım loglarının saklama/erişim kapsamını tanımlayın. Bir müşterinin dosya adları, içerikleri veya anahtarları teknik destek formuna aktarılmadan önce yetkili ekipte değerlendirilmelidir.
- 1İstemci ve kimlik
- 2Protokol ve ACL
- 3Yetkili/yetkisiz pilot
- 4Kurtarma ve işletim
Tasarım parametreleri
- Erişim modeli
- Dosya protokolü ile blok tüketicisini ve sahipliği ayırın.
- Kimlik bağımlılığı
- DNS, NTP, directory ve grup eşleşmesini kontrol edin.
- Etkili ACL
- Paylaşım, dosya sistemi ve miras alınmış hakları birlikte sınayın.
- Ağ ve istemci
- Protokol güvenliği, erişim sınırı ve client desteğini doğrulayın.
Hesap ve uygulama örneği
Örnek finans dataset’i yalnız Finans-RW grubuna yazma, Denetim-RO grubuna okuma izni verir. Finans kullanıcısı dosya oluşturur, denetim kullanıcısı okuyup değiştiremez, başka departman erişemez. Alt klasöre doğrudan grant verilmişse grup silmenin erişimi tamamen kaldırmayabileceği ayrıca test edilir.
Bir VM datastore için NFS ile iSCSI pilotunu aynı küçük test iş yükünde karşılaştırın. Snapshot koordinasyonu, yeniden başlatmada mount, latency ve kurtarma adımlarını kaydedin. Sadece dosya kopyalama hızıyla hypervisor datastore kabul etmeyin.
Hata teşhisi
| Belirti | Olası neden / ayrım | Doğrulama |
|---|---|---|
| Kullanıcı giriş yapıyor ama dosya açılmıyor | Share izni ile dataset ACL’si farklı olabilir. | Etkili ACL ve mirası test hesaplarıyla kontrol edin. |
| NFS sahiplik farklı görünüyor | UID/GID veya identity mapping uyuşmuyor olabilir. | İstemci ve sunucudaki kimlik çözümünü eşleştirin. |
| iSCSI bağlı fakat veri bozuluyor | Bir LUN’a koordinasyonsuz birden fazla yazıcı olabilir. | Yazmayı durdurun; desteklenen cluster/initiator tasarımını doğrulayın. |
Kabul ve doğrulama kontrolleri
- Erişimi olumlu ve olumsuz izin testleriyle kabul edin.
- Dosya ve blok tüketicilerini ayırın.
- Grup, doğrudan grant ve mirası sınayın.
- Multiprotocol kilit davranışını kontrol edin.
- Kimlik iptalini yeni oturumda doğrulayın.
- Restore sonrası ACL ve sahipliği kontrol edin.
İlgili kavramlar
Dosya izinleri ve servis kimliği
Dosya erişimi kullanıcı/grup, izin bitleri, ACL ve güvenlik politikalarının birleşimine bağlıdır. Bir uygulamanın root olarak çalışması izin sorununu gizleyebilir; üretim için gerekçeli ve sınırlı servis kimliği tercih edilir. Dizin üzerinde arama/geçiş izni ile dosya okuma izni farklıdır. Paylaşım katmanında verilen izin, dosya sistemindeki kısıtı her zaman aşmaz. Hata araştırmasında uygulamanın gerçekten hangi kullanıcıyla çalıştığını, dizin zincirini ve ACLleri inceleyin. İzinleri topluca açmak yerine gereken erişimi dar kapsamda test edin.
Kimlik doğrulama ve oturum
Kimlik doğrulama kullanıcının veya iş yükünün kim olduğunu kanıtlar; yetkilendirme ise bu kimliğin ne yapabileceğini belirler. Başarılı oturum açma, bütün kaynaklara erişim izni anlamına gelmez. Kullanıcı oturumları, servis kimlikleri, API belirteçleri ve cihaz sertifikaları farklı yaşam döngülerine sahiptir. İlk giriş kadar oturum süresi, belirteç yenileme, işten ayrılma, kayıp cihaz ve acil erişim senaryolarını da tasarlayın. Kimlik sağlayıcı erişilemez olduğunda hangi oturumların süreceğini ve hangi yeni erişimlerin engelleneceğini ölçün.
Güven sınırı ve hata alanı
Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.
Kilit, bekleme ve deadlock
Eşzamanlı işlemler veri bütünlüğü için kilit veya sürümleme mekanizmaları kullanır. Uzun açık transaction, diğer işleri bekletebilir; deadlock ise birbirini bekleyen işlemler arasındaki döngüdür. Ürün bazı işlemlerden birini sonlandırabilir ve uygulamanın güvenli tekrar deneme yapması gerekebilir. Bekleyen sorgu ile onu bloke eden sorguyu birlikte inceleyin. İzolasyon seviyesini rastgele düşürmek veri tutarlılığını değiştirebilir. Transaction süresini kısaltma, tutarlı erişim sırası ve uygun indeks gibi seçenekleri aynı iş yükünde doğrulayın.
Dosya sistemi ve depolama katmanları
Uygulama dizini, mount point, mantıksal disk ve fiziksel depolama aynı katman değildir. Boş alan kadar inode tükenmesi, read-only mount ve dosya sistemi hataları da yazmayı durdurabilir. Snapshot genellikle aynı depolama arızasını paylaşır ve bağımsız yedek sayılmaz. Mount seçenekleri ve kapasite genişletme yöntemi dosya sistemine göre değişir. İşletim sistemi yeniden açıldığında doğru depolamanın doğru dizine bağlandığını doğrulayın; mount edilmeyen dizine yazılan veri yanlış diski doldurabilir.
Uygulama tutarlılığı
Bir kopyanın açılabilir olması, uygulama verisinin tutarlı olduğunu kanıtlamaz. İşletim sistemi önbelleği, veritabanı günlükleri ve birden fazla disk veya servis arasındaki işlem sırası sonucu etkiler. Crash-consistent kopya beklenmedik kapanma sonrasındaki duruma benzer; application-consistent kopya uygulamanın desteklediği hazırlık ve yazma düzenini dikkate alır. Geri dönüşte yalnız dosya sayısını değil, işlem bütünlüğünü, kayıt ilişkilerini ve uygulama testini kontrol edin. Yedek ürününün desteklediği entegrasyonu, uygulama sürümünü ve hata çıktısını doğrulamadan tutarlılık varsaymayın.
Birincil teknik dokümantasyon
Hazırlama yöntemi
Doz Teknoloji Teknik Ekibi tarafından hazırlanan bu rehberde üreticilerin resmi dokümanları temel alınır. Örnek senaryolar ve hesaplar yöntemi açıklamak içindir; tamamlanmış müşteri testleri değildir. Uygulamadan önce sürüm, lisans, istemci desteği, güvenlik koşulları ve geri dönüş planını kendi ortamınızda doğrulayın. Seçim mevcut ürünlerinize ve iş yükünüze göre yapılır.
İlgili depolama rehberleri
TrueNAS Kurulumu: Donanım, Sürüm ve Güvenli Geçiş
Depolama rolünü, donanım uyumluluğunu, yönetim erişimini ve sürüm geçişini veri kurtarma planıyla birlikte tasarlayın.
Rehberi inceleTrueNAS ve ZFS: Pool, Vdev, RAIDZ ve Dataset Tasarımı
Kapasiteyi disk toplamından ayırın; mirror/RAIDZ topolojisini, dataset sınırlarını, snapshot büyümesini ve genişleme planını birlikte hesaplayın.
Rehberi inceleTrueNAS: Snapshot, Replikasyon ve Yedekten Geri Dönüş
ZFS snapshot, yerel/uzak replikasyon ve bağımsız yedeği ayrı koruma katmanları olarak tasarlayın; RPO/RTO’yu restore testiyle ölçün.
Rehberi inceleTrueNAS Performansı ve Bakımı: IOPS, ARC, Scrub ve Disk Sağlığı
Darboğazı istemci, ağ ve disk yolunda ölçün; cache, scrub, resilver ve güncellemeleri veri güvenliğiyle birlikte yönetin.
Rehberi inceleTrueNAS, OpenMediaVault, XigmaNAS ve Unraid Karşılaştırması
NAS seçeneklerini veri modeli, disk topolojisi, donanım uyumu, yedekleme, işletim ve toplam maliyet üzerinden karşılaştırın.
Rehberi inceleBilgi Merkezi’ndeki tüm rehberler
Platform seçimini mevcut ürünleriniz, iş yükünüz ve işletim ihtiyaçlarınızla birlikte değerlendiriyoruz.