Je možné použít NFS i v enterprise řešení? (také jsem NFS doma používal před pár lety..)
Ted řeším, jak dostat data na server, samozřejmě jsem o NFS dost načetl, ale nevím, jak je to s šifrováním a celkovou bezpečností, aby se mi nepřipojil někdo cizí na oddíl :)
Fejkovat IP tuším není moc velký problém..
Názory k článku
NFS a Autofs: Sdílení v LAN
Bob (neregistrovaný)
18. 9. 2008 1:30
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
NFS samo o sobe moc bezpecne neni, ale lze ho vcelku snadno tunelovat skrz SSH (viz google 8) )
pht (neregistrovaný)
18. 9. 2008 7:49
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
nebo pres ipsec. nebo pouzit nfs4.
venca (neregistrovaný)
18. 9. 2008 17:29
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
"Moc není"? NFS žádnou bezpečnost nemá. Uživatelé se autentikují tak, že přijde paket z nějaké IP adresy (kde nejsou lepší switche, tak to lze nafakovat snadno -- prostě si ji nastavím): moje uid je tohle a tohle a naval moje data; server: ahoj, tady je máš.
O (mj.) nfs4 je na abíčku celý seriál: Centrální správa účtů a Single Sign-On
uživatel si přál zůstat v anonymitě
18. 9. 2008 7:52
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Vy nevite co znamena NFS? No file Security ;)
jakub (neregistrovaný)
18. 9. 2008 20:42
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Spatne, znamena to Nightmare File System :-]
machr (neregistrovaný)
18. 9. 2008 8:41
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
> Fejkovat IP tuším není moc velký problém..
Fejkovat IP je hodne velky problem. Zbortily by se tim principy TCP/IP.
Fejkovat IP je hodne velky problem. Zbortily by se tim principy TCP/IP.
Karel (neregistrovaný)
18. 9. 2008 12:25
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Fejkovat IP na lokalní síti není žádný problém. Tedy pokud není řízená přes IP switch, což ovšem bývá málokdy. Většinou narazíte na ethernetový switch, který na podvržená data v IP hlavičce obvykle kašle. Dostat falešnou IP adresu přes router ale již problém bude.
machr (neregistrovaný)
18. 9. 2008 8:44
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
nfs obecne neni nejak extra bezpecne, umi jen povolit pripojeni z urcite IP nebo site, povolit/zakazat zapis, a pak to kolem uzivatelu-squash. sifrovani zajistis tunelovanim pres ssh nebo vpn.
Ondar (neregistrovaný)
18. 9. 2008 9:22
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
NFS v <3 neni moc bezpecne pac umi jen system security, nicmene pokud bych chtel bezpecnost, tak nez jit do takovych hruz jako tunelovani pres ssh tak bych ser rovnou do nfsv4 s Kerberosem. Pravda, chce to vcelku novy kernel, ale funguje to.
uživatel si přál zůstat v anonymitě
18. 9. 2008 9:49
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Tak tak, zadne skrabani se nohou za uchem.
bud NFSv4+kerberos, nebo AFS (andrew file system)
http://meta.cesnet.cz/cs/docs/software/system/afs.html
Vyhody AFS: clusterizace, distribuce dat, replikace dat (neco jako synchronni sitovy RAID) a od zacatku navrzen jako jako autentifikovtelny pres kerberos.
Nevyhody: je navrzen vice na bezpecnost dat nez rychlost, ale dnes v dobach silnych stroju, 1Gb a 10Gb LAN a prepinaci, ktere maji 1Gb na kazdem portu uz to neni takovy problem.
Dali vec jsou jine prava a prava pro unix se tak nejak samy prevadeji.
Co se tyce spolehlivosti, je to velice pouzivany FS v bankovnictvi na Unixech.
bud NFSv4+kerberos, nebo AFS (andrew file system)
http://meta.cesnet.cz/cs/docs/software/system/afs.html
Vyhody AFS: clusterizace, distribuce dat, replikace dat (neco jako synchronni sitovy RAID) a od zacatku navrzen jako jako autentifikovtelny pres kerberos.
Nevyhody: je navrzen vice na bezpecnost dat nez rychlost, ale dnes v dobach silnych stroju, 1Gb a 10Gb LAN a prepinaci, ktere maji 1Gb na kazdem portu uz to neni takovy problem.
Dali vec jsou jine prava a prava pro unix se tak nejak samy prevadeji.
Co se tyce spolehlivosti, je to velice pouzivany FS v bankovnictvi na Unixech.
milos (neregistrovaný)
18. 9. 2008 9:56
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Mě by spíše zajímalo NFS4, máte s ním nějaké zkušenosti?
Zabezpečení, kerberos nebudu potřebovat, jelikož export půjde jen do pár strojů, ale chtěl bych, aby neunikaly data :) a bylo to rychlé, spolehlivé :)
Zabezpečení, kerberos nebudu potřebovat, jelikož export půjde jen do pár strojů, ale chtěl bych, aby neunikaly data :) a bylo to rychlé, spolehlivé :)
Ondar (neregistrovaný)
18. 9. 2008 11:55
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Tak data neunikaji asni s NFSv3. Co se tyce NFSv4 to chce opravdu nejaky novejsi kernel. Napr neni problem poslat RHEL4 stroj (kernel 2.6.9) do kernel panic. RHEL-5 uz funguje spolehlive. Co se tyce rychlosti je na tom NFSv3 porad jeste lepe. Hlavni prinos NFSv4 bych videl v lepsi podpore zamku -> lepsi konzistence FS.
18. 9. 2008 20:44
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Pokud vim, tak na RHEL4 je NFSv4 jako "technology preview".
Ondar (neregistrovaný)
18. 9. 2008 21:22
Nový
RE: NFS a Autofs: Sdílení v LAN
celé vlákno
Aha, tak to jsem ani nevedel.... :-)
xxx (neregistrovaný)
18. 9. 2008 8:32
Nový
jine sitove fs
celé vlákno
dobry by byl clanek o dalsich sitovych fs.
18. 9. 2008 10:15
Nový
Problem NFS s User ID
celé vlákno
NFS je vyborna vec, ale bohuzel je v urcitem ohledu neflexibilni:
Problem je v tom, ze aby uzivatel mohl spravne pracovat se vzdalenymi soubory a adresari, tak musi mit stejne User ID, jako na svem lokalnim stroji.
Samozrejme je mozne si na svem stroji zmenit User ID na stejne, jako je na vzdalenem serveru, a pak na vsech vlastnenych souborech zavolat chown, ale toto reseni se neda povazovat v zadnem pripade za elegantni.
Navic to neresi problem, ze bych si chtel pripojit dva (nebo vice) NFS, ale na kazdem vzdalenem stroji mam jine UserID.
Takze ja z tohoto duvodu pouzivam Sambu, pripadne SSHFS.
Nebo vite nekdo, jak tento problem NFS obejit?
Problem je v tom, ze aby uzivatel mohl spravne pracovat se vzdalenymi soubory a adresari, tak musi mit stejne User ID, jako na svem lokalnim stroji.
Samozrejme je mozne si na svem stroji zmenit User ID na stejne, jako je na vzdalenem serveru, a pak na vsech vlastnenych souborech zavolat chown, ale toto reseni se neda povazovat v zadnem pripade za elegantni.
Navic to neresi problem, ze bych si chtel pripojit dva (nebo vice) NFS, ale na kazdem vzdalenem stroji mam jine UserID.
Takze ja z tohoto duvodu pouzivam Sambu, pripadne SSHFS.
Nebo vite nekdo, jak tento problem NFS obejit?
AlYoSHA (neregistrovaný)
18. 9. 2008 10:46
Nový
Re: Problem NFS s User ID
celé vlákno
NFS som nepouzival, ale mam taky dojem ze toto sa riesilo tak ze spolu s NFS sa pouzivalo NIS coby centralna overovacia autorita. Konta potom mali vsade rovnake UID. Nasadenie NIS ale potrebuje mensie prekonfigurovania v /etc/nsswitch. Niekto znaly by sa mohol ozvat.
18. 9. 2008 20:45
Nový
Re: Problem NFS s User ID
celé vlákno
NIS je z bezpecnostniho hlediska nocni mura, NIS+ je o neco malo lepsi ale i tak..NIS prosim uz nechte dozit. Kdyz uz, tak LDAP..
AlYoSHA (neregistrovaný)
19. 9. 2008 15:09
Nový
Re: Problem NFS s User ID
celé vlákno
Ako vravim NFS som nepouzival a ani ho nepreferujem. Tieto veci riesim skrze AFS/Kerberos. BTW: Je mozne sa do NFS autorizovat cez LDAP?
18. 9. 2008 11:41
Nový
Re: Problem NFS s User ID
celé vlákno
Ono taky NFS je určené k něčemu jinému, než evidentně chceš. NFS máš na fileserveru, kam se připojují klienti na místní LAN (nebo tunelu) nebo jen servery ve stejném racku a vše se autentizuje oproti centrálnímu LDAP (nebo něco na ten způsob). Tím je zajištěno, že všichni budou mít správné UID.
Když jsem se setkal s NFS poprvé, také mě zarazila jeho "bezpečnost", ale když si člověk uvědomí co to vlastně je (network FILE SYSTEM), tak zjistí, že je to s bezpečností na úplně stejné úrovni jako jakýkoliv diskový FS (určitě se najde šťoura se šifrovaným FS ;-))
Když jsem se setkal s NFS poprvé, také mě zarazila jeho "bezpečnost", ale když si člověk uvědomí co to vlastně je (network FILE SYSTEM), tak zjistí, že je to s bezpečností na úplně stejné úrovni jako jakýkoliv diskový FS (určitě se najde šťoura se šifrovaným FS ;-))
Ondar (neregistrovaný)
18. 9. 2008 12:01
Nový
Re: Problem NFS s User ID
celé vlákno
Přesně tak - není problém NFS řešit to, že máš na kařdém stroji jiné UID. To je spíše problém správce systému :-) S tím by měly problém i Okna se svým CIFS. A, jak už tady bylo řečeno, Okna to řeší doménou Active Directory, Unix to řeší NISem a nebo lépe LDAP adresářem. Ale to už je jinačí story...
Zdenek (neregistrovaný)
18. 9. 2008 13:10
Nový
Re: Problem NFS s User ID
celé vlákno
Pro NFSv4 existuje idmapd.
19. 9. 2008 10:24
Nový
Re: Problem NFS s User ID
celé vlákno
Diky, to je zajimave, na to se podivam.
uživatel si přál zůstat v anonymitě
18. 9. 2008 11:19
Nový
zvlastni vlastnost NFS
celé vlákno
Setkali jste se nekdo s timto problemem?:
Bezdratova sit, zapisuju na domaci NFS server treba pomoci dd do velkyho souboru a pozoruju treba pres pipebench, jak rychle to jede.
Prvnich par vterin prenos jede velmi velkou rychlosti (daleko vic nez propustnost site), pak ale prenos ustane na par minut. Blby je, ze v te dobe se neda s desktopem skoro pracovat. Pak se prenos zase rozjede strasne rychle a pak to zase stoji, porad dokola.
A to mam preemtibilni low-latency. Myslim je to problem s cachovanim nfs nebo tak neco.
Bezdratova sit, zapisuju na domaci NFS server treba pomoci dd do velkyho souboru a pozoruju treba pres pipebench, jak rychle to jede.
Prvnich par vterin prenos jede velmi velkou rychlosti (daleko vic nez propustnost site), pak ale prenos ustane na par minut. Blby je, ze v te dobe se neda s desktopem skoro pracovat. Pak se prenos zase rozjede strasne rychle a pak to zase stoji, porad dokola.
A to mam preemtibilni low-latency. Myslim je to problem s cachovanim nfs nebo tak neco.
Ondar (neregistrovaný)
18. 9. 2008 12:09
Nový
Re: zvlastni vlastnost NFS
celé vlákno
Přesně tak, NFS z důvodu zvýšení rychlosti užívá cache na straně klienta i serveru - takže se to chová tak jak pozoruješ. A to zatuhnutí bude asi způsobeno nějakým prapodivným ovladačem síťovky....
uživatel si přál zůstat v anonymitě
18. 9. 2008 12:48
Nový
Re: zvlastni vlastnost NFS
celé vlákno
Za zatuhavani muze ovladac sitovky. Mne to delal ndiswrapper, vymenil jsem ho a bylo po problemu.
uživatel si přál zůstat v anonymitě
18. 9. 2008 14:50
Nový
Re: zvlastni vlastnost NFS
celé vlákno
aha, mozna to bude ndiswrapper
akorat s b43 jsem mel jeste vetsi problem, jelo to po dost pomaleji nez ndiswrapper (pri pouziti jen B) a pri pouziti G byla puvodni rychlost OK, ale za chvili to automaticky kleslo skoro az na nulu
muze za to nejakej automatickej zlepsovak, co ma snizovat rychlost pri spatnym signalu, ja mam ale signal dobrej a neprisel jsem na to, jak tom usnizovani zabranit
ale treba uz to bude v novejsim jadre fungovat
akorat s b43 jsem mel jeste vetsi problem, jelo to po dost pomaleji nez ndiswrapper (pri pouziti jen B) a pri pouziti G byla puvodni rychlost OK, ale za chvili to automaticky kleslo skoro az na nulu
muze za to nejakej automatickej zlepsovak, co ma snizovat rychlost pri spatnym signalu, ja mam ale signal dobrej a neprisel jsem na to, jak tom usnizovani zabranit
ale treba uz to bude v novejsim jadre fungovat
18. 9. 2008 13:05
Nový
Co znamená skratka NFS?
celé vlákno
The “N” in NFS stands for Not, or Need, or perhaps Nightmare.
—Henry Spencer
http://en.wikipedia.org/wiki/UNIX-HATERS_Handbook
http://bugzilla.kernel.org/show_bug.cgi?id=8966
—Henry Spencer
http://en.wikipedia.org/wiki/UNIX-HATERS_Handbook
http://bugzilla.kernel.org/show_bug.cgi?id=8966
18. 9. 2008 13:07
Nový
Re: Co znamená skratka NFS?
celé vlákno
Sorry vole, error!
zkratka ne skratka
zkratka ne skratka
Haplo (neregistrovaný)
18. 9. 2008 14:04
Nový
niektore nedostatky
celé vlákno
no ma to par problemov ....
1. skuste nieco pripojit priamo pod /
2. chyba mi tam direct mapa, proste podobne ako cez fstab, len riadene autofs.
skusal som dat dokopy obidva body a podarilo sa mi odprazit produkcny server ;-)
ako uz bolo spomenute, linuxovy nfs klient si z nejakeho dovodu udrzuje identifikator servera, takze ked sa prerusi mount (ci uz havariou servera, sietovym problemom alebo unexport na serveri) tak jedine ako sa toho zbavit je reboot klienta. to je strasny nedostatok.
1. skuste nieco pripojit priamo pod /
2. chyba mi tam direct mapa, proste podobne ako cez fstab, len riadene autofs.
skusal som dat dokopy obidva body a podarilo sa mi odprazit produkcny server ;-)
ako uz bolo spomenute, linuxovy nfs klient si z nejakeho dovodu udrzuje identifikator servera, takze ked sa prerusi mount (ci uz havariou servera, sietovym problemom alebo unexport na serveri) tak jedine ako sa toho zbavit je reboot klienta. to je strasny nedostatok.
Zdenek (neregistrovaný)
18. 9. 2008 14:29
Nový
Re: niektore nedostatky
celé vlákno
Ad 1. no to rozhodne neni problem NFS :-)
Ohledne reseni problemu nfs rebootem, se podivejte na volby soft/hard intr/nointr.
Ohledne reseni problemu nfs rebootem, se podivejte na volby soft/hard intr/nointr.
Haplo (neregistrovaný)
19. 9. 2008 21:13
Nový
Re: niektore nedostatky
celé vlákno
soft/hard mount osetri len to, ci ten mount natvrdo zahanguje vsetky pristupujuce procesy alebo vytimeoutuje. neriesi ako sa zbavit nefunkcneho mountu.
napr, nfs na HP-UX staci ked vidi IP na sieti a vsetko je ok. server poskytujuci tu IP ani nemusi bezat NFS service, proste sa to da potom odmountovat a vsetko je ciste. linux oproti tomu ak nema uplne presne ten isty server tak ten mount proste ostane visiet a zbavit sa ho da len rebootom.
napr, nfs na HP-UX staci ked vidi IP na sieti a vsetko je ok. server poskytujuci tu IP ani nemusi bezat NFS service, proste sa to da potom odmountovat a vsetko je ciste. linux oproti tomu ak nema uplne presne ten isty server tak ten mount proste ostane visiet a zbavit sa ho da len rebootom.
Ondar (neregistrovaný)
18. 9. 2008 14:43
Nový
Re: niektore nedostatky
celé vlákno
Neni pravda. Pokud NFS server zas naběhne, tak NFS klient se rozběhne taky. A pokud dostanete něco jako "stale NFS handle" tak je to tím že exportujete LVM svazky.
Ohledně zamrznutí když je NFS server dole tak to je způsobeno tím, že by default NFS užívá hard mounty. To se ale dá změnit.....
Ohledně zamrznutí když je NFS server dole tak to je způsobeno tím, že by default NFS užívá hard mounty. To se ale dá změnit.....
uživatel si přál zůstat v anonymitě
18. 9. 2008 14:54
Nový
Re: niektore nedostatky
celé vlákno
ja jsem vypozoroval, ze umount -f na klientovi vetsinou nefunguje, ale casto funguje umount -l
Tom (neregistrovaný)
18. 9. 2008 15:02
Nový
soft mount v priklade
celé vlákno
soft mount pouzije iba naozaj debil, ktory o internals NFS nic netusi...
MichaL (neregistrovaný)
18. 9. 2008 16:52
Nový
a Windows?
celé vlákno
Existuje nejaky osvedceny klient pro Win32? Idealne pod GPL?
yossarian (neregistrovaný)
18. 9. 2008 17:07
Nový
Re: a Windows?
celé vlákno
primo od M$
http://support.microsoft.com/kb/324055
http://support.microsoft.com/kb/324055
MichaL (neregistrovaný)
18. 9. 2008 21:39
Nový
Re: a Windows?
celé vlákno
wow. to jsem uplne minul. diky!
mas s tim nejake zkusenosti? stabilita/rychlost?
mas s tim nejake zkusenosti? stabilita/rychlost?
20. 9. 2008 11:38
Nový
Re: a Windows?
celé vlákno
Jen tak ze zajímavosti jsem to zkoušel, a spolu s podporou nfs se na windowsy nainstaluje i sada GNU programů. Je to opravdu sranda v příkazovém řádku WinXP používat vi. A dokonce už i začalo fungovat ls :)
A co se týče nfs, tak se integruje přímo do míst v síti hned vedle sítí MW. Ale povedlo se mi při načtení jednoho adresáře dostat celý počítač do BSOD, takže stabilita asi není úplně ideální. A co se týká přístupových práv, tak jsem to radši nezkoumal..
Ale jinak přímo stáhnout jdou tyto utility na tomto odkaze: http://www.microsoft.com/downloads/details.aspx?FamilyID=896C9688-601B-44F1-81A4-02878FF11778&displaylang=en
A co se týče nfs, tak se integruje přímo do míst v síti hned vedle sítí MW. Ale povedlo se mi při načtení jednoho adresáře dostat celý počítač do BSOD, takže stabilita asi není úplně ideální. A co se týká přístupových práv, tak jsem to radši nezkoumal..
Ale jinak přímo stáhnout jdou tyto utility na tomto odkaze: http://www.microsoft.com/downloads/details.aspx?FamilyID=896C9688-601B-44F1-81A4-02878FF11778&displaylang=en
waldauf (neregistrovaný)
19. 9. 2008 20:56
Nový
sqelej clanek
celé vlákno
presne toto me stve kdyz mam sesitovanej laptop a desktop, tak ze odpojeni jednoho bez patricneho umountu (napr. umount /mnt/laptop) mi zabrani v jakemkoliv pristupu do /mnt.
diky autorovi ;]
diky autorovi ;]
Coudy (neregistrovaný)
2. 2. 2009 20:39
Nový
chyba v syntaxe
celé vlákno
Ahoj, práve som sa hodinu trápil, keď mi nechcelo ísť autofs s smbfs. V článku je chyba. Chýba tam dvojbodka pred zadaním cesty k PC
nespravne
misha -fstype=smbfs,credentials=/etc/smb.auth //10.1.3.1/disk
spravne
misha -fstype=smbfs,credentials=/etc/smb.auth ://10.1.3.1/disk
Ďakujem
nespravne
misha -fstype=smbfs,credentials=/etc/smb.auth //10.1.3.1/disk
spravne
misha -fstype=smbfs,credentials=/etc/smb.auth ://10.1.3.1/disk
Ďakujem
Ludek (neregistrovaný)
19. 3. 2009 9:10
Nový
autofs a nautilus
celé vlákno
Dobrý den, nakonfiguroval jsem autofs podle tohoto článku na svém notebooku (říkal jsem si, že to vyzkouším) a vše funguje skvěle, ale pouze v případě, kdy jsem připojený k síti.
V okamžiku, kdy jsem "offline" po přihlášení nautilus nezobrazí žádné ikony na ploše
a nemohu autofs ani vypnout.
Jediné co mohu udělat je, že před přihlášením do grafického prostředí autofs v textovém režimu vypnu.
Můžu poprosit o radu (co jsem minul?) Děkuji!
V okamžiku, kdy jsem "offline" po přihlášení nautilus nezobrazí žádné ikony na ploše
a nemohu autofs ani vypnout.
Jediné co mohu udělat je, že před přihlášením do grafického prostředí autofs v textovém režimu vypnu.
Můžu poprosit o radu (co jsem minul?) Děkuji!

