檢視次數:
當使用部署為服務閘道實例的 File Security 虛擬裝置 (FSVA) 時,掃描器 (gRPC) 和管理 (WebSocket) 端點已內建於裝置中,並在埠 443 上提供服務。因此,啟用 ONTAP 代理支援僅需進行以下章節所述的網路存取和 TLS 信任設定。

端點

服務
通訊協定
端點
通訊埠
掃描器 (gRPC) gRPC 通過 TLS <instance IP> 443
管理(WebSocket) WSS <instance IP>/ontap 443
這些對應於 ONTAP 代理程式安裝程式中的 掃描器服務端點管理服務端點 欄位。

網路需求

確保在服務閘道實例的安全群組(或等效的防火牆)上開啟以下輸入規則:
類型
通訊協定
通訊埠
來源
原因
HTTPS/WSS/gRPC TCP 443 Vscan 伺服器 IP / CIDR ONTAP 代理掃描器 + 管理流量
注意
注意
埠 443 已經是 SDK 掃瞄客戶端所需的。欲了解詳細資訊,請參閱 File Security 虛擬裝置輸入和輸出規則。如果您之前僅對您的 SDK 客戶端 CIDR 開啟 443,請擴展來源以包含 Vscan 伺服器 IP。

TLS 憑證設定(自簽)

掃描器 (gRPC) 和管理 (WSS) 端點在埠 443 上提供 TLS。對於實驗室/測試部署,您可以使用自簽憑證;對於生產環境,請使用 CA 簽署的憑證。憑證的 SAN 必須包含客戶端(Vscan 伺服器、ONTAP 代理和 SDK 客戶端)連接的實例 IP 或 DNS 名稱,否則 TLS 驗證將失敗。
  1. 生成自簽名伺服器憑證 (CN + SAN)。
    在任何具有openssl的機器上運行。將 IP 替換為您實例的 IP,並在客戶端通過主機名連接時調整 DNS SAN:
    openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes \
      -keyout mysg.key -out mysg.pem -subj "/CN=*.sgi.visionone.trendmicro.com" \
      -addext "subjectAltName=DNS:*.sgi.visionone.trendmicro.com,IP:172.31.91.108"
    # Bundle key + cert into one PEM (this is what the SG import expects)
    cat mysg.key >> mysg.pem
  2. 將憑證匯入服務閘道實例。
    TrendAI Vision One™ 控制台中,前往 Service Gateway Management → 選擇您的 SG 設備 → 設定,並上傳 mysg.pem(結合的密鑰+憑證)作為伺服器憑證。欲了解詳細資訊,請參閱 設定服務閘道設定
  3. 在 Windows 客戶端上匯入憑證(系統範圍信任)。
    mysg.pem 複製到 Windows 客戶端(例如,複製到 C:\certs\),然後在 Windows 憑證存儲中信任它,以便任何客戶端(包括 tmfs-cli)都能接收到:
    1. 重新命名/複製 mysg.pemmysg.crt 並選擇以下任一操作:
      • 使用圖形介面:
        雙擊「mysg.crt」「Install Certificate」「本機」「Place all certificates in the following store」「Trusted Root Certification Authorities」
      • 使用 PowerShell(以管理員身份執行):
        Import-Certificate -FilePath C:\certs\mysg.crt -CertStoreLocation Cert:\LocalMachine\Root
        注意
        注意
        步驟1中的PEM捆綁包也包含私鑰。對於客戶端信任庫,您只需要公共證書——可以像上面一樣導入.crt(Windows在導入時會忽略密鑰部分),或者先剝離密鑰,只複製-----BEGIN CERTIFICATE----- … -----END CERTIFICATE-----區塊到mysg.crt中。

測試端點

在安裝 ONTAP 代理之前,請從 Vscan 伺服器驗證兩個端點:
管理服務(預期 401 — 確認連接性,而非驗證):
websocat --exit-on-eof wss://<instance IP>/ontap
掃描服務:
tmfs scan file:<sample-file> --endpoint=<instance IP>

為 ONTAP 代理生成入門令牌

  1. sgowner身份登入服務閘道實例
  2. 尋找管理服務容器。所有 FSVA 容器都在 sg-sfs-scanner 命名空間下的單一 pod 中運行。獲取當前的 pod 名稱:
    kubectl get pods -n sg-sfs-scanner
    如需進一步對服務閘道實例進行kubectl操作,請參閱KA-0014380
  3. 進入管理服務容器:
    kubectl exec -it <pod-name> -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
    範例:
    kubectl exec -it sg-sfs-scanner-6db74d58c-47g5p -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
  4. 建立代理插槽並發行入職令牌:
    clish agent create --name <agent-name>
    clish agent onboarding-token issue --instance <agent-name>

安裝 ONTAP 代理程式

  • 安裝在 Windows Vscan 伺服器上。
  • 使用以下方式配置 ONTAP 代理:
    • 已生成的入門憑證
    • 掃描器服務端點:<instance IP>
    • 管理服務端點:<instance IP>/ontap

使用管理服務配置ONTAP代理

  1. 進入管理服務容器。
  2. 檢查用戶端連線狀態:
    clish agent show --instance <agent-name>
  3. 設定特權使用者憑證:
    clish agent credential modify --instance <agent-name>

確認

在 ONTAP 管理控制台上執行 vserver vscan connection-status show-all,並透過 clish agent show 驗證代理程式連線狀態。