Network File System(NFS)を使うと、クライアントはサーバーの export へローカルファイルシステムの名前空間からアクセスできます。サーバーは export とアクセス方針の多くを制御し、クライアントは許可済み export をどこへ、いつマウントするかを制御します。
ネットワーク共有 · レッスン 4
NFS
NFS クライアントマウントを検出、マウント、検証し、安全に自動化する方法を学びます。
クライアントを準備する
ディストリビューションの NFS クライアントユーティリティをインストールします。Debian 系では通常 nfs-common、Red Hat 系では nfs-utils です。DNS またはアドレスへの到達性、許可された NFS バージョン、ファイアウォールポリシー、正確な export パスをサーバー管理者と確認してください。
showmount -e SERVER は旧来の mount プロトコルを通じて提供される export を一覧表示できますが、すべての NFSv4 専用サーバーに対して決定的な情報ではありません。一覧取得に失敗しても、許可済み NFSv4 export が存在しないとは証明できません。
NFSv4 サーバーに対して showmount -e の結果が不完全になり得るのはなぜですか?
Export をマウントする
空の専用マウントポイントを作り、承認済み export をマウントします。
$ sudo mkdir -p /mnt/team
$ sudo mount -t nfs server.example.net:/srv/team /mnt/team
ポリシーまたは互換性のために必要な場合だけ、たとえば -o vers=4.2 とバージョンを指定します。性能やセキュリティのオプションを推測で指定してはいけません。結果のコピー元、種類、オプションを確認します。
$ findmnt --target /mnt/team
mount コマンド内の server.example.net:/srv/team は何ですか?
ID と権限を理解する
NFS のアクセスには、サーバーの export ルール、プロトコルのセキュリティ、数値 ID またはディレクトリサービス、ファイルシステム権限が組み合わさります。二つのホストで同じユーザー名が表示されても、数値 ID が一致するとは限りません。従来の AUTH_SYS はクライアント提供の数値 ID を送り、信頼できるクライアントとネットワーク制御に大きく依存します。より強い環境では、エンドツーエンドに設定された Kerberos セキュリティモードを利用できます。
サーバーは通常、root squashing によりリモート root を非特権 ID へ割り当てます。権限エラーを解決するだけのために、この保護を無効にしないでください。ID、ディレクトリ所有権、export ポリシー、意図したセキュリティモデルを調べます。
表示名が同じ二人のユーザーでも、NFS 権限が異なる場合があるのはなぜですか?
ネットワークマウントを自動化する
単純な /etc/fstab のブート時マウントは、ネットワークやサーバーが利用できないと起動を遅らせる場合があります。ホストに応じて、オンデマンドマップ用の autofs、または _netdev,nofail,x-systemd.automount などの systemd マウントオプションを使います。正確な意味は事前にテストしてください。
server.example.net:/srv/team /mnt/team nfs4 rw,_netdev,nofail,x-systemd.automount 0 0
fstab の編集前に復旧アクセスを確保し、非破壊的なパーサーまたは制御されたマウントテストで検証します。automount は可用性の振る舞いを改善しますが、認可、DNS、サーバー停止は解決しません。
NFS 共有をオンデマンドで automount する主な利点は何ですか?
アンマウントと検証
アンマウント前に共有を使うプロセスを停止または調整し、アプリケーションの重要な書き込みを完了させます。その後マウントポイントをアンマウントし、なくなったことを確認します。
$ sudo umount /mnt/team
$ findmnt --target /mnt/team
強制または lazy unmount は、有効な参照を隠してアプリケーションエラーを引き起こす可能性があります。原因を診断済みで、明示的な復旧計画がある場合に限って使ってください。
通常の NFS アンマウント前に行うべきことはどれですか?
レッスン完了
NFS を完了しました
これで、ID と可用性の前提を明確にして NFS クライアントマウントを運用できます。
クライアントツール、export パス、プロトコル、ネットワークポリシーを確認する。
専用パスへマウントし、有効なコピー元とオプションを検証する。
ID と export ポリシーから権限を診断する。
ブート時の可用性が重要なら、テスト済みのオンデマンドマウントを使う。
利用者を調整して通常どおりアンマウントし、削除を確認する。