8.2. rpc.mountd サービスのセキュリティー保護


rpc.mountd デーモンは、NFS マウントプロトコルのサーバー側を実装します。NFS マウントプロトコルは、NFS バージョン 3 (RFC 1813) で使用されます。

ファイアウォールルールを追加することで、rpc.mountd サービスを保護できます。すべてのネットワークへのアクセスを制限し、特定の例外を定義します。

前提条件

  • rpc.mountd パッケージがインストールされている。
  • firewalld パッケージがインストールされ、サービスが実行されている。

手順

  1. 再起動後も設定を維持させるには、--permanent オプションを指定してファイアウォールルールを追加します。

    例:

    • 192.168.0.0/24 ネットワークからの mountd 接続を破棄します。

      # firewall-cmd --permanent --add-rich-rule 'rule family="ipv4" service name="mountd" source address="192.168.0.0/24" invert="True" drop'
    • ローカルホストからの mountd 接続を受け入れます。

      # firewall-cmd --permanent --add-rich-rule 'rule family="ipv4" source address="127.0.0.1" service name="mountd" accept'
  2. ファイアウォールをリロードして、新しいルールを適用します。

    # firewall-cmd --reload

検証

  • ファイアウォールルールをリストします。

    # firewall-cmd --list-rich-rule
    rule family="ipv4" service name="mountd" source address="192.168.0.0/24" invert="True" drop
    rule family="ipv4" source address="127.0.0.1" service name="mountd" accept

トラブルシューティング

  • ファイアウォールルールを適用した後、NFS クライアントがファイルシステムをマウントできない場合は、クライアントの IP アドレスが許可されたサブネット内にあることを確認します。

    # firewall-cmd --list-all

    リッチルールが、クライアントの送信元アドレスを許可していることを確認します。

  • 許可されたサブネットからのクライアントがそれでもマウントできない場合は、rpc.mountd サービスが実行されていることを確認します。

    # systemctl status nfs-mountd
  • ファイアウォールの変更が反映されない場合は、--permanent オプションを指定してルールが適用されていることを確認します。また、ファイアウォールがリロードされていることも確認します。
  • ファイアウォールによるブロックをデバッグするには、ドロップされたパケットのロギングを一時的に有効にします。

    # firewall-cmd --set-log-denied=all
    # journalctl -f -u firewalld

    クライアントから NFS マウントを試み、ログにパケットドロップの記録がないか確認します。トラブルシューティング後はロギングを無効化します。

    # firewall-cmd --set-log-denied=off
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る