當使用部署為服務閘道實例的 File Security 虛擬裝置 (FSVA) 時,掃描器 (gRPC) 和管理 (WebSocket) 端點已內建於裝置中,並在埠
443 上提供服務。因此,啟用 ONTAP 代理支援僅需進行以下章節所述的網路存取和 TLS 信任設定。
端點
|
服務
|
通訊協定
|
端點
|
通訊埠
|
| 掃描器 (gRPC) | gRPC 通過 TLS | <instance IP> |
443 |
| 管理(WebSocket) | WSS | <instance IP>/ontap |
443 |
這些對應於 ONTAP 代理程式安裝程式中的 掃描器服務端點 和 管理服務端點 欄位。
網路需求
確保在服務閘道實例的安全群組(或等效的防火牆)上開啟以下輸入規則:
|
類型
|
通訊協定
|
通訊埠
|
來源
|
原因
|
| HTTPS/WSS/gRPC | TCP | 443 | Vscan 伺服器 IP / CIDR | ONTAP 代理掃描器 + 管理流量 |
注意埠 443 已經是 SDK 掃瞄客戶端所需的。欲了解詳細資訊,請參閱 File Security 虛擬裝置輸入和輸出規則。如果您之前僅對您的 SDK 客戶端 CIDR 開啟 443,請擴展來源以包含 Vscan 伺服器 IP。
|
TLS 憑證設定(自簽)
掃描器 (gRPC) 和管理 (WSS) 端點在埠 443 上提供 TLS。對於實驗室/測試部署,您可以使用自簽憑證;對於生產環境,請使用 CA 簽署的憑證。憑證的
SAN 必須包含客戶端(Vscan 伺服器、ONTAP 代理和 SDK 客戶端)連接的實例 IP 或 DNS 名稱,否則 TLS 驗證將失敗。
-
生成自簽名伺服器憑證 (CN + SAN)。在任何具有
openssl的機器上運行。將 IP 替換為您實例的 IP,並在客戶端通過主機名連接時調整 DNS SAN:openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes \ -keyout mysg.key -out mysg.pem -subj "/CN=*.sgi.visionone.trendmicro.com" \ -addext "subjectAltName=DNS:*.sgi.visionone.trendmicro.com,IP:172.31.91.108" # Bundle key + cert into one PEM (this is what the SG import expects) cat mysg.key >> mysg.pem
-
將憑證匯入服務閘道實例。在 TrendAI Vision One™ 控制台中,前往 Service Gateway Management → 選擇您的 SG 設備 → 設定,並上傳
mysg.pem(結合的密鑰+憑證)作為伺服器憑證。欲了解詳細資訊,請參閱 設定服務閘道設定。 -
在 Windows 客戶端上匯入憑證(系統範圍信任)。將
mysg.pem複製到 Windows 客戶端(例如,複製到C:\certs\),然後在 Windows 憑證存儲中信任它,以便任何客戶端(包括tmfs-cli)都能接收到:-
重新命名/複製
mysg.pem→mysg.crt並選擇以下任一操作:-
使用圖形介面:雙擊
-
使用 PowerShell(以管理員身份執行):
Import-Certificate -FilePath C:\certs\mysg.crt -CertStoreLocation Cert:\LocalMachine\Root
注意
步驟1中的PEM捆綁包也包含私鑰。對於客戶端信任庫,您只需要公共證書——可以像上面一樣導入.crt(Windows在導入時會忽略密鑰部分),或者先剝離密鑰,只複製-----BEGIN CERTIFICATE----- … -----END CERTIFICATE-----區塊到mysg.crt中。
-
-
測試端點
在安裝 ONTAP 代理之前,請從 Vscan 伺服器驗證兩個端點:
管理服務(預期 401 — 確認連接性,而非驗證):
websocat --exit-on-eof wss://<instance IP>/ontap
掃描服務:
tmfs scan file:<sample-file> --endpoint=<instance IP>
為 ONTAP 代理生成入門令牌
-
以
sgowner身份登入服務閘道實例 -
尋找管理服務容器。所有 FSVA 容器都在
sg-sfs-scanner命名空間下的單一 pod 中運行。獲取當前的 pod 名稱:kubectl get pods -n sg-sfs-scanner
如需進一步對服務閘道實例進行kubectl操作,請參閱KA-0014380。 -
進入管理服務容器:
kubectl exec -it <pod-name> -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
範例:kubectl exec -it sg-sfs-scanner-6db74d58c-47g5p -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
-
建立代理插槽並發行入職令牌:
clish agent create --name <agent-name> clish agent onboarding-token issue --instance <agent-name>
安裝 ONTAP 代理程式
-
安裝在 Windows Vscan 伺服器上。
-
使用以下方式配置 ONTAP 代理:
-
已生成的入門憑證
-
掃描器服務端點:
<instance IP> -
管理服務端點:
<instance IP>/ontap
-
使用管理服務配置ONTAP代理
-
進入管理服務容器。
-
檢查用戶端連線狀態:
clish agent show --instance <agent-name>
-
設定特權使用者憑證:
clish agent credential modify --instance <agent-name>
確認
在 ONTAP 管理控制台上執行
vserver vscan connection-status show-all,並透過 clish agent show 驗證代理程式連線狀態。
