JavaScript is required to for searching.
Omitir vínculos de navegación
Salir de la Vista de impresión
Guía de seguridad de Oracle®ZFS Storage Appliance, versión 2013.1.3.0
Red de tecnología de Oracle
Biblioteca
PDF
Vista de impresión
Comentarios
search filter icon
search icon

Información del documento

Guía de seguridad de Oracle ZFS Storage Appliance

Descripción general de la seguridad de Oracle ZFS Storage Appliance

Primeros pasos

Instalación inicial

Seguridad física

Modelo administrativo

Acceso administrativo remoto

Interfaz de usuario basada en explorador

Interfaz de línea de comandos

Autorización de usuario restringida

API de RESTful de Oracle ZFS Storage Appliance

Actualizaciones del sistema

Actualizaciones diferidas

Paquetes de asistencia

Copia de seguridad de la configuración

Usuarios del dispositivo

Roles del usuario administrativo

Ámbitos administrativos

Listas de control de acceso

Herencia de ACL

Determinación de acceso de la ACL

ACL de nivel de recurso compartido de SMB

Propiedades de la ACL de ZFS

Servicios de datos

Opciones de cifrado y autenticación de NFS

Modos de seguridad

Tipos de Kerberos

Servicio de datos iSCSI

Compatibilidad con RADIUS

Servicio de datos de SMB

Autenticación de modo de dominio de Active Directory

Autenticación en modo de grupo de trabajo

Grupos locales y privilegios

Operaciones administrativas mediante Microsoft Management Console

Análisis de virus

Motor de retraso para ataques de temporización

Cifrado de datos durante la conexión

Servicio de datos FTP

Servicio de datos HTTP

Servicio de datos NDMP

Servicio de datos de replicación remota

Trabajar con cifrado de datos

Gestión de claves de cifrado

Mantenimiento de claves

Ciclo de vida de clave de cifrado

Servicio de datos de migración shadow

Servicio de datos SFTP

Servicio de datos TFTP

Red de área de almacenamiento

Servicios de directorio

Servicio de información de red

Protocolo ligero de acceso a directorios

Asignación de identidad

Gestión de identidades para UNIX

Asignación basada en directorios

Asignación basada en nombres

Asignación efímera

Configuración del sistema

Asistencia técnica remota

Etiquetas de servicio

Protocolo simple de transferencia de correo

Protocolo simple de administración de redes

Syslog

Identidad de sistema

Limpieza de discos

Impedimento de destrucción

Logs de seguridad

Log de auditoría

Log del servicio de asistencia técnica remota

Información adicional

Asignación de documentación

Servicio de datos de SMB

El protocolo SMB, también conocido como sistema de archivos de Internet común (CIFS), brinda principalmente acceso compartido a todos los archivos de la red de Microsoft Windows. También proporciona autenticación.

Las siguientes opciones de SMB tienen implicancias de seguridad:

Autenticación de modo de dominio de Active Directory

En el modo de dominio, los usuarios se definen en Active Directory (AD) de Microsoft. Los clientes SMB pueden conectarse a Oracle ZFS Storage Appliance mediante la autenticación NTLM o Kerberos.

Cuando un usuario se conecta mediante un nombre de host de Oracle ZFS Storage Appliance completo, los clientes de Windows en el mismo dominio o un dominio de confianza usan la autenticación Kerberos; de lo contrario, usan la autenticación NTLM.

Cuando un cliente SMB usa la autenticación NTLM para conectarse al dispositivo, las credenciales del usuario son reenviadas al controlador de dominio AD para autenticación. Esto se denomina autenticación cruzada.

Si se definen políticas de seguridad de Windows que restringen la autenticación NTLM, los clientes de Windows deben conectarse al dispositivo mediante un nombre de host completo. Para obtener más información, consulte el siguiente artículo de Microsoft Developer Network:

http://technet.microsoft.com/en-us/library/jj865668%28v=ws.10%29.aspx

Después de la autenticación, se establece un "contexto de seguridad" para la sesión de SMB del usuario. El usuario representado por el contexto de seguridad tiene un descriptor de seguridad único (SID). El SID denota la propiedad del archivo y se usa para determinar los privilegios de acceso del archivo.

Autenticación en modo de grupo de trabajo

En el modo de grupo de trabajo, los usuarios se definen localmente en el dispositivo Oracle ZFS Storage Appliance. Cuando un cliente SMB se conecta a un dispositivo en modo de grupo de trabajo, sus algoritmos hash de nombre de usuario y contraseña se usan para autenticar al usuario localmente.

El nivel de compatibilidad del gestor LAN (LM) se usa para especificar el protocolo usado para la autenticación cuando el dispositivo está en el modo de grupo de trabajo.

En la siguiente lista, se muestra el comportamiento de Oracle ZFS Storage Appliance para cada nivel de compatibilidad de LM:

Una vez que el usuario de grupo de trabajo se autentica correctamente, se establece un contexto de seguridad. Se crea un SID único para los usuarios definidos en el dispositivo mediante una combinación del SID de la máquina y el UID del usuario. Todos los usuarios locales se definen como usuarios UNIX.

Grupos locales y privilegios

Los grupos locales son grupos de usuarios del dominio que confieren privilegios adicionales a esos usuarios. Los administradores pueden pasar por alto permisos de archivos para cambiar la propiedad de los archivos. Los operadores de copia de seguridad pueden pasar por alto los controles de acceso de los archivos para hacer copias de seguridad de los archivos y restaurarlos.

Operaciones administrativas mediante Microsoft Management Console

Para garantizar que solo los usuarios apropiados tengan acceso a las operaciones administrativas, existen restricciones de acceso para las operaciones que se realizan de manera remota mediante Microsoft Management Console (MMC).

La siguiente lista muestra los usuarios y sus operaciones permitidas:

Análisis de virus

El servicio de análisis de virus analiza en busca de virus en el nivel del sistema de archivos. Cuando se accede a un archivo desde cualquier protocolo, el servicio de análisis de virus primero analiza el archivo y, si encuentra algún virus, deniega el acceso y pone el archivo en cuarentena. El análisis es realizado por un motor externo que Oracle ZFS Storage Appliance contacta. El motor externo no está incluido en el software del dispositivo.

Una vez que el archivo ha sido analizado con las definiciones de virus más recientes, no se lo vuelve a analizar hasta la siguiente modificación. El análisis de virus se proporciona principalmente para los clientes SMB que pueden llegar a introducir virus. Los clientes NFS también pueden usar el análisis de virus, pero debido a la manera en la que trabaja el protocolo NFS, es posible que un virus no se detecte tan rápido como con el cliente SMB.

Motor de retraso para ataques de temporización

SMB no implementa ningún motor de retraso para evitar los ataques de temporización. Se basa en la estructura criptográfica de Oracle Solaris.

Cifrado de datos durante la conexión

El servicio SMB usa la versión 1 del protocolo SMB, que no admite el cifrado de datos durante la conexión.