Network File System permite que un cliente acceda a una exportación de un servidor a través del espacio de nombres del sistema de archivos local. El servidor controla las exportaciones y gran parte de la política de acceso; el cliente controla dónde y cuándo se monta una exportación autorizada.
Compartir Red · Lección 4
NFS
Aprende a descubrir, montar, validar y automatizar con seguridad un montaje cliente NFS.
Preparar el cliente
Instala las utilidades cliente de NFS de la distribución, normalmente incluidas en nfs-common en sistemas de la familia Debian o en nfs-utils en los de la familia Red Hat. Confirma con quien administra el servidor la resolución DNS o el alcance de la dirección, las versiones NFS permitidas, la política del cortafuegos y la ruta exacta de la exportación.
showmount -e SERVER puede enumerar exportaciones proporcionadas mediante el protocolo de montaje antiguo, pero no es concluyente para todos los servidores que solo usan NFSv4. Que la enumeración falle no demuestra que no exista una exportación NFSv4 autorizada.
¿Por qué puede estar incompleta la salida de showmount -e para un servidor NFSv4?
Montar una exportación
Crea un punto de montaje vacío y dedicado, y monta la exportación aprobada:
$ sudo mkdir -p /mnt/team
$ sudo mount -t nfs server.example.net:/srv/team /mnt/team
Especifica una versión solo cuando lo requieran la política o la compatibilidad; por ejemplo, -o vers=4.2. No adivines opciones de rendimiento o seguridad. Confirma el origen, el tipo y las opciones resultantes:
$ findmnt --target /mnt/team
En la orden de montaje, ¿qué es server.example.net:/srv/team?
Comprender las identidades y los permisos
El acceso NFS combina las reglas de exportación del servidor, la seguridad del protocolo, las identidades numéricas o los servicios de directorio y los permisos del sistema de archivos. Que dos hosts muestren el mismo nombre de usuario no garantiza que tengan el mismo ID numérico. El mecanismo tradicional AUTH_SYS envía identidades numéricas proporcionadas por el cliente y depende en gran medida de que los controles del cliente y de la red sean de confianza; los entornos más exigentes pueden utilizar modos de seguridad Kerberos cuando están configurados de extremo a extremo.
El servidor suele asignar la identidad root remota a una identidad sin privilegios mediante el aislamiento de root. No desactives esa protección solo para resolver un error de permisos; inspecciona los ID, la propiedad del directorio, la política de exportación y el modelo de seguridad previsto.
¿Por qué dos usuarios con el mismo nombre visible pueden recibir permisos NFS distintos?
Automatizar montajes de red
Un montaje sencillo mediante /etc/fstab durante el arranque puede retrasar el inicio cuando la red o el servidor no están disponibles. Según el host, utiliza autofs para mapas bajo demanda u opciones de montaje de systemd como _netdev,nofail,x-systemd.automount después de probar su semántica exacta:
server.example.net:/srv/team /mnt/team nfs4 rw,_netdev,nofail,x-systemd.automount 0 0
Antes de editar fstab, conserva un medio de acceso para la recuperación y valida con un analizador no destructivo o una prueba de montaje controlada. Un montaje automático mejora el comportamiento ante problemas de disponibilidad, pero no corrige la autorización, el DNS ni las caídas del servidor.
¿Cuál es una ventaja principal del montaje automático bajo demanda de un recurso NFS?
Desmontar y verificar
Antes de desmontar, detén o coordina los procesos que utilizan el recurso y deja que las aplicaciones terminen su trabajo. Después desmonta el punto de montaje y comprueba que haya desaparecido:
$ sudo umount /mnt/team
$ findmnt --target /mnt/team
Un desmontaje forzado o diferido puede ocultar referencias activas y provocar errores en las aplicaciones; reserva esas opciones para un fallo diagnosticado y con un plan de recuperación explícito.
¿Qué debe preceder a un desmontaje NFS normal?
Lección completada
Has completado NFS
Ahora puedes manejar un montaje cliente NFS con supuestos explícitos sobre identidad y disponibilidad.
Confirma las herramientas cliente, la ruta exportada, el protocolo y la política de red.
Monta en una ruta dedicada y verifica el origen y las opciones efectivos.
Diagnostica los permisos mediante las identidades y la política de exportación.
Utiliza un montaje bajo demanda probado cuando importe la disponibilidad durante el arranque.
Coordina a quienes lo utilizan, desmonta de forma normal y verifica su retirada.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita