跳转到主内容

FPolicy:它是什么,它有什么作用?

Views:
759
Visibility:
Public
Votes:
0
Category:
ontap-9
Specialty:
nas
Last Updated:

适用于

  • ONTAP 9
  • FPolicy
  • CIFS/SMB
  • NFS v3
  • NFS v4.0
  • NFS v4.1 (ONTAP 9.15.1 及更高版本)

回答

NetApp® FPolicy® 是一个文件访问通知框架,允许管理员监视 SMB 和 NFS v3、v4.0 的文件访问。  NFS v4.1 在 ONTAP 9.15.1 及更高版本中受支持。

FPolicy 本地支持一个简单的文件阻止用例,使管理员能够限制最终用户存储不需要的文件。  例如,管理员可以阻止数据中心中的音频和视频文件存储,从而节省宝贵的存储资源。  此功能仅基于扩展名阻止文件;对于更高级的功能,应考虑基于合作伙伴的解决方案。该系统使合作伙伴能够开发满足各种用例的应用程序,包括但不限于:

  • 文件筛选
  • 文件访问报告
  • 用户和目录配额
  • 分层存储管理和存档解决方案
  • 文件复制
  • 数据治理
Native File Blocking/File Blocking:

本机 FPolicy 配置使用 ONTAP 内部 FPolicy 引擎根据文件的扩展名监视和阻止文件操作。此解决方案不需要外部 FPolicy 服务器(FPolicy 服务器)。如果只需要这个简单的解决方案,则使用本机文件阻止配置是合适的。

文件阻止允许使用更强大的方法,根据文件幻数签名来监控和阻止文件操作。这与防病毒扫描程序检测病毒的方式类似。

有关详细信息,请参见以下知识库:

审核:

FPolicy Auditing 是一种基于软件的数据使用管理解决方案。有了它,组织可以查看、理解和管理谁在使用数据,从而控制数据访问并强制遵守数据使用策略。审计有助于满足组织内部日益增长的数据使用监管需求,实现法律、财务、数据安全、知识产权和数据隐私目的的数据使用的全面可见性和问责制。

有关详细信息,请参见以下知识库: FAQ: FPolicy: Auditing

配额:

配额使组织能够主动管理用户生成的数据,以帮助提高效率并降低风险。通过持续监控数据创建活动来识别不断变化的趋势和需求,使用硬配额或软配额来监控文件共享的增长,并在达到预定大小时触发操作,从而使数据的责任牢牢掌握在创建和使用数据的人手中。

分层存储管理 (HSM):

HSM 通过为归档文件服务器内容提供自动化的集成解决方案来解决存储成本和资源问题。此解决方案可以降低存储成本并管理文件生命周期。用参考文件替换迁移的文件会显著减少主存储上的存储空间。当用户或应用程序访问引用文件时,dg 文件迁移适配器会自动启动回调操作,引用文件将替换为原始文件。

文件复制:

文件复制允许在所有参与服务器之间进行实时同步,无论更改发生在何处。文件锁定组件可防止用户访问其他位置的用户当前正在处理的文件。整个系统可在 Windows 与 NetApp 集群模式 Data ONTAP 和以 7-Mode 运行的 Data ONTAP 之间跨平台工作。可以在整个环境中创建一个或多个文件协作作业,以处理不同的项目、数据、服务器和/或站点分组。每个作业由两个或多个参与服务器以及每个参与文件服务器或 NetApp 系统上的文件夹结构组成。

基本通信概述:

根据功能使用情况(不包括文件阻止),以下一个或多个协议将用于与 FPolicy 服务器进行通信:http(s)、tcp 或 CIFS、NFSv4。  SVM 启用了 FPolicy 的每个节点都使用 TCP/IP 启动到外部 FPolicy 服务器的连接。  与 FPolicy 服务器的连接是使用节点数据 LIF 设置的;因此,只有当节点具有 SVM 的操作数据 LIF 时,参与节点才能建立连接。

当启用策略时,参与节点上的每个 FPolicy 进程都会尝试与 FPolicy 服务器建立连接。它使用策略配置中指定的 FPolicy 外部引擎的 IP 地址和端口。
连接通过数据 LIF 建立从每个 SVM 上参与的每个节点到 FPolicy 服务器的控制通道。此外,如果 IPv4 和 IPv6 数据 LIF 地址存在于同一参与节点上,FPolicy 将尝试为 IPv4 和 IPv6 建立连接。因此,在 SVM 扩展到多个节点或同时存在 IPv4 和 IPv6 地址的情况下,在 SVM 上启用 FPolicy 策略后,FPolicy 服务器必须为来自集群的多个控制通道设置请求做好准备。

例如,如果集群有四个节点——Node1、Node2、Node3 和 Node4——并且 SVM 数据 LIF 仅分布在 Node2 和 Node3 上,则控制通道仅从 Node2 和 Node3 启动,而不考虑数据卷的分布。假设 Node2 有两个属于 SVM 的数据 LIF——LIF1 和 LIF2——且初始连接来自 LIF1。如果 LIF1 发生故障,FPolicy 会尝试从 LIF2 建立控制通道。

1001017-1.png

同步与异步通信:

策略可以是同步的,也可以是异步的。策略的同步/异步属性从 FPolicy 配置中收集。

同步模式策略 - 如果 ONTAP 通知 FPolicy 服务器并等待其响应以允许或拒绝请求,则该策略为同步策略。如果需要更改任何文件操作请求的进程路径,则使用此策略模式。例如,"目录配额"应用程序需要策略为同步策略,因为一旦超过配额,则需要拒绝尝试向相关目录写入更多数据的文件操作。

异步模式策略 - 有时也称为仅通知策略。在发送代替文件操作的通知后,ONTAP 继续处理文件操作。FPolicy 服务器无法更改文件操作的结果。  例如,在文件访问监控应用程序中,FPolicy 服务器会收到文件操作的通知,但不会更改文件操作的结果。通知通过 XML over TCP 发送到 FPolicy 服务器。  对于给定的 SVM,可能有多个具有不同优先级的策略。

    NetApp provides no representations or warranties regarding the accuracy or reliability or serviceability of any information or recommendations provided in this publication or with respect to any results that may be obtained by the use of the information or observance of any recommendations provided herein. The information in this document is distributed AS IS and the use of this information or the implementation of any recommendations or techniques herein is a customer's responsibility and depends on the customer's ability to evaluate and integrate them into the customer's operational environment. This document and the information contained herein may be used solely in connection with the NetApp products discussed in this document.