5.3. 네트워크 서비스 강화


시스템 관리자는 Red Hat Enterprise Linux 7 Server에 Red Hat Ceph Storage 클러스터를 배포합니다. SELinux는 기본적으로 설정되어 있으며 방화벽은 SSH 서비스 포트 22 를 제외한 모든 인바운드 트래픽을 차단합니다. 그러나 이 경우 인증되지 않은 다른 포트가 열려 있지 않거나 불필요한 서비스가 활성화되어 있지 않도록 해야 합니다.

각 서버 노드에서 다음을 실행합니다.

  1. firewalld 서비스를 시작하고 부팅 시 실행되도록 활성화하고 실행 중인지 확인합니다.

    # systemctl enable firewalld
    # systemctl start firewalld
    # systemctl status firewalld
  2. 열려 있는 모든 포트의 인벤토리를 가져옵니다.

    # firewall-cmd --list-all

    새로운 설치에서 sources: section은 특별히 열린 포트가 없음을 나타내는 비어 있어야 합니다. services 섹션에는 SSH 서비스(및 포트 22)dhcpv6-client 가 활성화되었음을 나타내는 ssh 가 표시되어야 합니다.

    sources:
    services: ssh dhcpv6-client
  3. SELinux가 실행 중인지 확인하고 Enforcing.

    # getenforce
    Enforcing

    SELinux가 허용 되면 강제 모드로 설정합니다.

    # setenforce 1

    SELinux가 실행되고 있지 않으면 활성화합니다. 자세한 내용은 Red Hat Enterprise Linux 7 SELinux 사용자 및 관리 가이드 를 참조하십시오.

각 Ceph 데몬은 하나 이상의 포트를 사용하여 Red Hat Ceph Storage 클러스터의 다른 데몬과 통신합니다. 경우에 따라 기본 포트 설정을 변경할 수 있습니다. 관리자는 일반적으로 Ceph Object Gateway 또는 ceph-radosgw 데몬을 사용하여 기본 포트만 변경합니다. Object Gateway Configuration and Administration Guide 의 CivetWeb 포트 변경을 참조하십시오.

Expand
표 5.1. Ceph 포트
포트데몬구성 옵션

8080

ceph-radosgw

rgw_frontends

6789, 3300

ceph-mon

해당 없음

6800-7300

ceph-osd

ms_bind_port_min to ms_bind_port_max

6800-7300

ceph-mgr

ms_bind_port_min to ms_bind_port_max

6800

ceph-mds

해당 없음

Ceph Storage Cluster 데몬에는 ceph-mon,ceph-mgrceph-osd 가 포함됩니다. 이러한 데몬과 호스트는 강화 목적으로 자체 서브넷을 사용해야 하는 Ceph 클러스터 보안 영역을 구성합니다.

Ceph 클라이언트에는 ceph-radosgw,ceph-mds,ceph-fuse,libcephfs,rbd,librbdlibrados 가 포함됩니다. 이러한 데몬과 호스트는 스토리지 액세스 보안 영역을 구성하며, 이 영역은 강화 목적으로 자체 서브넷을 사용해야 합니다.

Ceph Storage Cluster 영역의 호스트에서 Ceph 클라이언트를 실행하는 호스트만 Ceph Storage Cluster 데몬에 연결하는 것이 좋습니다. 예를 들어 다음과 같습니다.

# firewall-cmd --zone=<zone-name> --add-rich-rule="rule family="ipv4" \
source address="<ip-address>/<netmask>" port protocol="tcp" \
port="<port-number>" accept"

&lt ;zone-name&gt;을 영역 이름으로 교체합니다. < ipaddress >를 IP 주소로 바꾸고 < netmask >를 CIDR 표기법의 서브넷 마스크로 바꿉니다. &lt ;port-number&gt;를 포트 번호 또는 범위로 바꿉니다. 재부팅 후 변경 사항이 유지되도록 --permanent 플래그를 사용하여 프로세스를 반복합니다. 예를 들어 다음과 같습니다.

# firewall-cmd --zone=<zone-name> --add-rich-rule="rule family="ipv4" \
source address="<ip-address>/<netmask>" port protocol="tcp" \
port="<port-number>" accept" --permanent

구체적인 단계는 Red Hat Ceph Storage 설치 가이드 의 방화벽 섹션을 참조하십시오.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동