Das Network File System ermöglicht einem Client, über den lokalen Dateisystemnamensraum auf einen Serverexport zuzugreifen. Der Server steuert Exporte und einen großen Teil der Zugriffsrichtlinie; der Client bestimmt, wo und wann ein autorisierter Export eingehängt wird.
Netzwerkfreigabe · Lektion 4
NFS
Lerne, eine NFS-Client-Einhängung zu ermitteln, einzuhängen, zu validieren und sicher zu automatisieren.
Den Client vorbereiten
Installiere die NFS-Client-Werkzeuge der Distribution, die auf Systemen der Debian-Familie gewöhnlich als nfs-common und auf Systemen der Red-Hat-Familie als nfs-utils paketiert sind. Bestätige DNS- oder Adresserreichbarkeit, erlaubte NFS-Versionen, Firewallrichtlinie und den genauen Exportpfad mit dem Serveradministrator.
showmount -e SERVER kann Exporte auflisten, die über das ältere Mount-Protokoll bereitgestellt werden, ist jedoch nicht für jeden reinen NFSv4-Server maßgeblich. Eine fehlgeschlagene Auflistung beweist nicht, dass kein autorisierter NFSv4-Export existiert.
Warum kann showmount -e für einen NFSv4-Server unvollständig sein?
Einen Export einhängen
Erstelle einen leeren, eigenen Einhängepunkt und hänge den genehmigten Export ein:
$ sudo mkdir -p /mnt/team
$ sudo mount -t nfs server.example.net:/srv/team /mnt/team
Gib nur dann eine Version an, wenn Richtlinie oder Kompatibilität dies erfordern, beispielsweise -o vers=4.2. Errate keine Leistungs- oder Sicherheitsoptionen. Bestätige die resultierende Quelle, den Typ und die Optionen:
$ findmnt --target /mnt/team
Was ist im mount-Befehl server.example.net:/srv/team?
Identität und Berechtigungen verstehen
NFS-Zugriff verbindet Serverexportregeln, Protokollsicherheit, numerische Identitäten oder Verzeichnisdienste und Dateisystemberechtigungen. Übereinstimmende angezeigte Benutzernamen auf zwei Hosts garantieren keine übereinstimmenden numerischen IDs. Herkömmliches AUTH_SYS sendet vom Client bereitgestellte numerische Identitäten und hängt stark von vertrauenswürdigen Client- und Netzwerkkontrollen ab; stärker geschützte Umgebungen können bei durchgängiger Konfiguration Kerberos-Sicherheitsmodi verwenden.
Der Server ordnet entfernten root durch Root Squashing gewöhnlich eine unprivilegierte Identität zu. Deaktiviere diesen Schutz nicht nur zur Behebung eines Berechtigungsfehlers; untersuche IDs, Verzeichniseigentum, Exportrichtlinie und das beabsichtigte Sicherheitsmodell.
Warum können zwei Benutzer mit demselben angezeigten Namen unterschiedliche NFS-Berechtigungen erhalten?
Netzwerkeinhängungen automatisieren
Eine einfache Boot-Einhängung über /etc/fstab kann den Start verzögern, wenn Netzwerk oder Server nicht verfügbar sind. Verwende je nach Host autofs für bedarfsgesteuerte Zuordnungen oder systemd-Mountoptionen wie _netdev,nofail,x-systemd.automount, nachdem du ihre genaue Semantik getestet hast:
server.example.net:/srv/team /mnt/team nfs4 rw,_netdev,nofail,x-systemd.automount 0 0
Bewahre vor der Bearbeitung von fstab einen Wiederherstellungszugang und validiere mit einem nicht destruktiven Parser oder kontrollierten Mounttest. Automount verbessert das Verfügbarkeitsverhalten, behebt aber weder Autorisierungs- noch DNS- oder Serverausfälle.
Was ist ein Hauptvorteil der bedarfsgesteuerten Einhängung einer NFS-Freigabe?
Aushängen und überprüfen
Stoppe oder koordiniere vor dem Aushängen Prozesse, die die Freigabe verwenden, und schließe Anwendungsarbeit ab. Hänge anschließend den Einhängepunkt aus und überprüfe, dass er verschwunden ist:
$ sudo umount /mnt/team
$ findmnt --target /mnt/team
Erzwungenes oder verzögertes Aushängen kann aktive Referenzen verbergen und Anwendungsfehler verursachen. Verwende solche Optionen nur bei einem diagnostizierten Fehler und mit einem ausdrücklichen Wiederherstellungsplan.
Was sollte einem normalen Aushängen von NFS vorausgehen?
Lektion abgeschlossen
Sie haben NFS abgeschlossen
Du kannst eine NFS-Client-Einhängung nun mit ausdrücklichen Annahmen zu Identität und Verfügbarkeit betreiben.
Bestätige Clientwerkzeuge, Exportpfad, Protokoll und Netzwerkrichtlinie.
Hänge an einem eigenen Pfad ein und überprüfe wirksame Quelle und Optionen.
Diagnostiziere Berechtigungen anhand von Identität und Exportrichtlinie.
Verwende getestete bedarfsgesteuerte Einhängung, wenn Bootverfügbarkeit wichtig ist.
Koordiniere Benutzer, hänge normal aus und überprüfe die Entfernung.
Lernfortschritt speichern
Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.
Kostenloses Konto erstellen