Ana içeriğe geç
TRUENAS & NAS

TrueNAS Dosya ve Storage Sunucusu: SMB, NFS, iSCSI ve ACL

Dosya ve blok erişimini ayırın; kullanıcı kimliği, grup yetkisi, paylaşım politikası ve istemci testleriyle güvenli erişim tasarlayın.

İçerik güncellemesi:

Mimari ve çalışma modeli

SMB ve NFS dosya seviyesinde paylaşım, iSCSI ise istemciye blok aygıtı sunar. Aynı görünür kapasite farklı sahiplik ve tutarlılık modeli anlamına gelir. SMB ekip dosyaları, NFS Unix/Linux ve uygun hypervisor iş yükleri, iSCSI desteklenen blok tüketicileri için değerlendirilebilir; seçim istemci uyumu ve uygulama gereksinimine dayanır. iSCSI LUN’u iki sıradan sunucuya aynı anda yazılabilir bağlamak, cluster-aware dosya sistemi olmadan veri bozulmasına yol açabilir.

Kimlik çözümünde yerel kullanıcı, AD, LDAP ve desteklenen directory entegrasyonlarını ayrı değerlendirin. DNS ve saat uyumu kimlik doğrulamanın bağımlılığıdır. Grup tabanlı erişim, çalışan ayrılışında tek tek dosya ACL’si aramaktan daha yönetilebilir olabilir; yine de doğrudan grant ve miras alınmış yetki kontrol edilmelidir. Yedek yöneticisi, storage yöneticisi ve departman kullanıcısını aynı tam yetkili hesapta birleştirmeyin.

Paylaşım izni ile dosya sistemi ACL’si birlikte etkili erişimi belirler. POSIX ve NFSv4 ACL aynı model değildir; preset ve inheritance seçimini kullanılacak protokol ve sürümle eşleştirin. Recursively ACL uygulamak büyük veri ağacındaki hakları değiştirebilir. Önce küçük test dataset’inde yönetici, yetkili kullanıcı ve yetkisiz kullanıcıyla okuma, yazma, silme ve yeniden adlandırmayı sınayın.

Aynı dataset’e birden fazla protokolden erişim dosya kilidi, UID/GID eşleşmesi ve ACL semantiği sorunları doğurabilir. NFS root mapping veya SMB guest erişimini sorunu hızlı çözmek için sınırsız açmayın. Blok servisinde initiator, target, LUN ve ağ erişimini birlikte sınırlandırın; CHAP kullanımı tek başına trafik şifrelemesi değildir. Yönetim, kullanıcı dosyası ve storage trafiğinin güven sınırlarını ayırın.

Kabul testi bağlantı kurulmasından daha fazlasıdır: uygulama dosyası açılmalı, eşzamanlı erişim doğru kilitlenmeli, izin iptali yeni oturumda etkili olmalı, silinen dosya doğru sahiplikle geri dönmelidir. Yönetim ve paylaşım loglarının saklama/erişim kapsamını tanımlayın. Bir müşterinin dosya adları, içerikleri veya anahtarları teknik destek formuna aktarılmadan önce yetkili ekipte değerlendirilmelidir.

  1. 1İstemci ve kimlik
  2. 2Protokol ve ACL
  3. 3Yetkili/yetkisiz pilot
  4. 4Kurtarma ve işletim
Erişimi olumlu ve olumsuz izin testleriyle kabul edin.

Tasarım parametreleri

Erişim modeli
Dosya protokolü ile blok tüketicisini ve sahipliği ayırın.
Kimlik bağımlılığı
DNS, NTP, directory ve grup eşleşmesini kontrol edin.
Etkili ACL
Paylaşım, dosya sistemi ve miras alınmış hakları birlikte sınayın.
Ağ ve istemci
Protokol güvenliği, erişim sınırı ve client desteğini doğrulayın.

Hesap ve uygulama örneği

Örnek finans dataset’i yalnız Finans-RW grubuna yazma, Denetim-RO grubuna okuma izni verir. Finans kullanıcısı dosya oluşturur, denetim kullanıcısı okuyup değiştiremez, başka departman erişemez. Alt klasöre doğrudan grant verilmişse grup silmenin erişimi tamamen kaldırmayabileceği ayrıca test edilir.

Bir VM datastore için NFS ile iSCSI pilotunu aynı küçük test iş yükünde karşılaştırın. Snapshot koordinasyonu, yeniden başlatmada mount, latency ve kurtarma adımlarını kaydedin. Sadece dosya kopyalama hızıyla hypervisor datastore kabul etmeyin.

Hata teşhisi

BelirtiOlası neden / ayrımDoğrulama
Kullanıcı giriş yapıyor ama dosya açılmıyorShare izni ile dataset ACL’si farklı olabilir.Etkili ACL ve mirası test hesaplarıyla kontrol edin.
NFS sahiplik farklı görünüyorUID/GID veya identity mapping uyuşmuyor olabilir.İstemci ve sunucudaki kimlik çözümünü eşleştirin.
iSCSI bağlı fakat veri bozuluyorBir LUN’a koordinasyonsuz birden fazla yazıcı olabilir.Yazmayı durdurun; desteklenen cluster/initiator tasarımını doğrulayın.

Kabul ve doğrulama kontrolleri

  1. Erişimi olumlu ve olumsuz izin testleriyle kabul edin.
  2. Dosya ve blok tüketicilerini ayırın.
  3. Grup, doğrudan grant ve mirası sınayın.
  4. Multiprotocol kilit davranışını kontrol edin.
  5. Kimlik iptalini yeni oturumda doğrulayın.
  6. Restore sonrası ACL ve sahipliği kontrol edin.

İlgili kavramlar

Dosya izinleri ve servis kimliği

Dosya erişimi kullanıcı/grup, izin bitleri, ACL ve güvenlik politikalarının birleşimine bağlıdır. Bir uygulamanın root olarak çalışması izin sorununu gizleyebilir; üretim için gerekçeli ve sınırlı servis kimliği tercih edilir. Dizin üzerinde arama/geçiş izni ile dosya okuma izni farklıdır. Paylaşım katmanında verilen izin, dosya sistemindeki kısıtı her zaman aşmaz. Hata araştırmasında uygulamanın gerçekten hangi kullanıcıyla çalıştığını, dizin zincirini ve ACLleri inceleyin. İzinleri topluca açmak yerine gereken erişimi dar kapsamda test edin.

Kimlik doğrulama ve oturum

Kimlik doğrulama kullanıcının veya iş yükünün kim olduğunu kanıtlar; yetkilendirme ise bu kimliğin ne yapabileceğini belirler. Başarılı oturum açma, bütün kaynaklara erişim izni anlamına gelmez. Kullanıcı oturumları, servis kimlikleri, API belirteçleri ve cihaz sertifikaları farklı yaşam döngülerine sahiptir. İlk giriş kadar oturum süresi, belirteç yenileme, işten ayrılma, kayıp cihaz ve acil erişim senaryolarını da tasarlayın. Kimlik sağlayıcı erişilemez olduğunda hangi oturumların süreceğini ve hangi yeni erişimlerin engelleneceğini ölçün.

Güven sınırı ve hata alanı

Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.

Kilit, bekleme ve deadlock

Eşzamanlı işlemler veri bütünlüğü için kilit veya sürümleme mekanizmaları kullanır. Uzun açık transaction, diğer işleri bekletebilir; deadlock ise birbirini bekleyen işlemler arasındaki döngüdür. Ürün bazı işlemlerden birini sonlandırabilir ve uygulamanın güvenli tekrar deneme yapması gerekebilir. Bekleyen sorgu ile onu bloke eden sorguyu birlikte inceleyin. İzolasyon seviyesini rastgele düşürmek veri tutarlılığını değiştirebilir. Transaction süresini kısaltma, tutarlı erişim sırası ve uygun indeks gibi seçenekleri aynı iş yükünde doğrulayın.

Dosya sistemi ve depolama katmanları

Uygulama dizini, mount point, mantıksal disk ve fiziksel depolama aynı katman değildir. Boş alan kadar inode tükenmesi, read-only mount ve dosya sistemi hataları da yazmayı durdurabilir. Snapshot genellikle aynı depolama arızasını paylaşır ve bağımsız yedek sayılmaz. Mount seçenekleri ve kapasite genişletme yöntemi dosya sistemine göre değişir. İşletim sistemi yeniden açıldığında doğru depolamanın doğru dizine bağlandığını doğrulayın; mount edilmeyen dizine yazılan veri yanlış diski doldurabilir.

Uygulama tutarlılığı

Bir kopyanın açılabilir olması, uygulama verisinin tutarlı olduğunu kanıtlamaz. İşletim sistemi önbelleği, veritabanı günlükleri ve birden fazla disk veya servis arasındaki işlem sırası sonucu etkiler. Crash-consistent kopya beklenmedik kapanma sonrasındaki duruma benzer; application-consistent kopya uygulamanın desteklediği hazırlık ve yazma düzenini dikkate alır. Geri dönüşte yalnız dosya sayısını değil, işlem bütünlüğünü, kayıt ilişkilerini ve uygulama testini kontrol edin. Yedek ürününün desteklediği entegrasyonu, uygulama sürümünü ve hata çıktısını doğrulamadan tutarlılık varsaymayın.

Birincil teknik dokümantasyon

Hazırlama yöntemi

Doz Teknoloji Teknik Ekibi tarafından hazırlanan bu rehberde üreticilerin resmi dokümanları temel alınır. Örnek senaryolar ve hesaplar yöntemi açıklamak içindir; tamamlanmış müşteri testleri değildir. Uygulamadan önce sürüm, lisans, istemci desteği, güvenlik koşulları ve geri dönüş planını kendi ortamınızda doğrulayın. Seçim mevcut ürünlerinize ve iş yükünüze göre yapılır.

Kurumsal IT Ürün Satışı, Lisanslama ve Kurulum
Kurumsal IT Proje & Çözüm Senaryoları
Tüm ilgili içerikleri görüntüleyin
WhatsApp'tan Yazın
Kopyalandı!