خلاصه مقاله

پیش از راه‌اندازی Dell PowerStore باید مشخص شود هر سرویس از کدام پورت و پروتکل استفاده می‌کند، مبدأ و مقصد ترافیک کدام است و ارتباط به‌صورت Inbound، Outbound یا Bi-directional برقرار می‌شود. در کنار Port Matrix، جانمایی Base Enclosure، Expansion Enclosure و Switchها نیز باید در کاربرگ Rack ثبت شود.

مسیر مطالعه این راهنما

جایگاه قسمت چهارم در مجموعه

این مقاله قسمت چهارم و پایانی مجموعه راهنمای برنامه‌ریزی Dell PowerStore است.

مطالعه قسمت سوم برای درک پورت‌های Secure Connect Gateway، Connect Directly و Remote Support توصیه می‌شود.

نحوه خواندن جدول پورت‌های Dell PowerStore

PowerStore در برخی ارتباطات نقش Server و در برخی سناریوها نقش Network Client را دارد. برای نمونه، هنگام ارتباط با DNS Server، NTP Server، SMTP Server، vCenter Server، Proxy Server یا سامانه‌های پشتیبانی، خود Appliance می‌تواند ارتباط را آغاز کند.

هنگام تدوین Firewall Rule باید مشخصات زیر برای هر ارتباط ثبت شود:

مشخصات سرویس

شماره پورت، بازه پورت، نام سرویس و پروتکل TCP یا UDP ثبت شود.

مسیر ارتباط

IP یا Interface مبدأ و مقصد بر اساس معماری واقعی شبکه مشخص شود.

جهت دسترسی

Inbound، Outbound یا Bi-directional بودن Session تعیین شود.

تعریف جهت ترافیک

Inbound به معنای آغاز ارتباط از سامانه خارجی به PowerStore است. Outbound یعنی PowerStore یا NAS Server ارتباط را آغاز می‌کند. Bi-directional نیز به ارتباط موردنیاز در هر دو جهت اشاره دارد.

نکته

پورت‌های Outbound مربوط به File می‌توانند از نوع Ephemeral باشند. بنابراین بررسی تنها پورت مقصد، بدون توجه به نحوه برقراری Session، برای تدوین Rule کافی نیست.

پورت‌های شبکه Appliance در Dell PowerStore

پورت‌های مدیریت، زیرساخت و احراز هویت

پورت‌های مدیریت و زیرساخت Appliance
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
22SSH ClientTCPUser WorkstationCluster IP، Appliance IP یا Node IPInboundدسترسی SSH در صورت فعال بودن؛ برای دسترسی به Appliance یا Node مشخص از IP متناظر استفاده می‌شود.
25 یا 587SMTPTCPNode IPSMTP Server IPOutboundارسال Email Notification؛ بسته بودن پورت مانع ارسال ایمیل می‌شود.
26SSH ClientTCPUser WorkstationCluster IP، Appliance IP یا Node IPInboundدسترسی SSH از پورت 22 به این پورت Redirect می‌شود.
53DNSTCP یا UDPNode IPDNS Server IPOutboundارسال DNS Query و انجام Name Resolution.
123NTPTCP یا UDPNode IPNTP Server IPOutboundهمگام‌سازی زمان Applianceها.
162 یا 1024-49151SNMPUDPNode IPSNMP Server IPOutboundارسال Alertهای وابسته به SNMP؛ پورت پیش‌فرض 162 است.
443HTTPS، Block Replication و Remote BackupTCPNode IPCluster IPBi-directionalدسترسی PowerStore Manager و ارتباطات مدیریتی Replication و Remote Backup.
514Remote LoggingUDPNode IPRemote Syslog Server IPOutboundارسال Log Message به Syslog Server.
1468Remote LoggingTCPNode IPRemote Syslog Server IPOutboundارسال Log Message از طریق TCP.
5555RSA SecurID AuthenticationTCPCluster IPRSA SecurID Server IPOutboundارتباط با RSA Authentication Server؛ پورت پیش‌فرض 5555 است.

بسته بودن پورت‌های مدیریتی لزوماً Data Path را متوقف نمی‌کند، اما دسترسی مدیریتی، ارسال هشدار، همگام‌سازی زمان یا احراز هویت خارجی را مختل می‌کند. Ruleها باید بر اساس سرویس مورد استفاده ایجاد شوند و پورت‌های بلااستفاده بدون نیاز باز نشوند.

پورت‌های Host Access و پروتکل‌های Storage

پورت‌های iSCSI، NVMe/TCP و VASA
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
3260iSCSITCPHost، ESXi، Replication یا Import InterfaceStorage IP مربوط به Port SetInbound، Bi-directional یا OutboundHost Access، ESXi Access، Replication و Import از سیستم‌های پشتیبانی‌شده.
3261iSCSI/Data MobilityTCPReplication Storage IPReplication Storage IPBi-directionalData Mobility برای Replication روی اتصال High-Latency.
4420NVMe over TCP I/O ControllerTCPHost IPStorage IP با Purpose برابر NVMe/TCPInboundدسترسی NVMe/TCP برای Host و ESXi Host.
5353Multicast DNSUDPStorage IPهای NVMe/TCP224.0.0.251Bi-directionalmDNS برای Auto Discovery of CDC یا Advertise DDC.
8009NVMe over TCP Discovery ControllerTCPHost IPStorage IP با Purpose برابر NVMe/TCPInboundسرویس NVMe Discovery.
8443VASATCPvCenter IPAppliance IPInboundارتباط VASA Vendor Provider مربوط به VASA 3.0.

در طراحی NVMe/TCP باید پورت I/O، پورت Discovery و در صورت استفاده از Auto Discovery، ترافیک Multicast DNS به‌صورت جداگانه بررسی شوند. باز بودن تنها پورت 4420 برای همه سناریوهای Discovery کافی نیست.

برای مقایسه دقیق‌تر پروتکل‌های Host Access می‌توان مقاله مقایسه NVMe-TCP با iSCSI را در ادامه مسیر مطالعه قرار داد.

پورت‌های Replication، Import، Backup و Support Connectivity

پورت‌های ارتباطات Backend، Backup و Replication
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
80، 8080 یا 3128Support Connectivity ProxyTCPNode IPProxy Server IPOutboundاتصال Proxy مربوط به Support Connectivity.
2049DD Boost/NFSTCPStorage IP با Purpose برابر ReplicationDD Boost Interface IPOutboundپورت اصلی DD Boost برای Remote Backup.
2051DD BoostTCPReplication Source Data Domain IPReplication Endpoint یا Destination Data DomainOutboundDD Boost Protocol در صورت پیکربندی Replication.
2052DD Boost/NFSTCPStorage IP با Purpose برابر ReplicationDD Boost Interface IPOutboundاستفاده DD Boost برای Remote Backup.
3033ImportTCP یا UDPStorage IP مربوط به FE Port SetManagement Address سیستم RemoteOutboundImport از EqualLogic و Dell Compellent Storage Center.
8443Support ConnectivityTCPCluster IP یا Appliance IPDell Global Access ServersOutboundFunctionهای Connect Home مرتبط با Support Connectivity.
8443، 50443، 55443 یا 60443Import Host AgentTCPStorage IPWindows، Linux یا VMware Import Host Agent IPOutboundImport داده از Legacy Storage.
9443Support ConnectivityTCPAppliance IPSupportAssist Gateway IPOutboundREST API مربوط به Connect Home از طریق Gateway.
13333Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionaliBasic Replication با Latency Setting برابر Low.
13334Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionaliBasic Replication با Latency Setting برابر Low_Medium.
13335Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionaliBasic Replication با Latency Setting برابر Medium.
13336Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionaliBasic Replication با Latency Setting برابر Medium_High.
13337Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionaliBasic Replication با Latency Setting برابر High.

پورت 8443 چند کاربرد مستقل دارد و Rule آن باید بر اساس مبدأ، مقصد و سرویس تفکیک شود. استفاده VASA از این پورت Inbound است، در حالی که Support Connectivity از آن به‌صورت Outbound استفاده می‌کند.

پورت 9443 به سناریوی Secure Connect Gateway مربوط است. در Connect Directly، ارتباط Outbound با Backend Support Service از پورت‌های 443 و 8443 انجام می‌شود.

پورت‌های شبکه مرتبط با File

پورت‌های File به NAS Server و File Interfaceهای آن وابسته‌اند. باز کردن پورت باید متناسب با پروتکل‌های فعال مانند SMB، NFS، FTP، SFTP، LDAP، Kerberos، NDMP و File Replication انجام شود.

سرویس‌های زیرساختی و احراز هویت File

پورت‌های DNS، Authentication و Logging
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
53DNSTCP یا UDPNAS Server Production InterfaceDNS Server IPOutboundDNS Query؛ برای SMB v1 نیز لازم است.
88KerberosTCP یا UDPNAS Server Production InterfaceKerberos IPOutboundKerberos Authentication.
123NTPUDPNAS Server Production InterfaceNTP Server IPOutboundهمگام‌سازی زمان.
135Microsoft RPCTCPProduction Network IPNAS Server Production InterfaceInboundکاربردهای Microsoft Client.
162 یا 1024-49151SNMPUDPNAS Server Production InterfaceSNMP Server IPOutboundارسال Alertهای SNMP.
389LDAPTCP یا UDPNAS Server Production InterfaceLDAP Server IPOutboundLDAP Query ناامن.
464KerberosTCP یا UDPNAS Server Production InterfaceKerberos IPOutboundKerberos Authentication و SMB.
514Remote LoggingUDPNAS Server Production InterfaceRemote Syslog Server IPOutboundارسال Log Message.
636LDAPSTCP یا UDPNAS Server Production InterfaceLDAP Server IPOutboundSecure LDAP Query.
1468Remote LoggingTCPNAS Server Production InterfaceRemote Syslog Server IPOutboundارسال Log از طریق TCP.
3268LDAPUDPNAS Server Production InterfaceLDAP Server IPOutboundUnsecure LDAP Query.
3269LDAPSUDPNAS Server Production InterfaceLDAP Server IPOutboundSecure LDAP Query.

Kerberos و سرویس‌های Domain به همگام بودن زمان وابسته‌اند. بنابراین پورت NTP باید همراه با DNS، Kerberos و LDAP در زنجیره احراز هویت بررسی شود.

پورت‌های SMB، NFS و FTP

پورت‌های File Sharing و File Transfer
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
20FTP Data TrafficTCPهر IPNAS Server Production InterfaceInboundانتقال داده FTP؛ Authentication روی پورت 21 انجام می‌شود.
21FTP Management TrafficTCPProduction Network IPNAS Server Production Interface IPInboundدریافت درخواست‌های کنترلی FTP.
22SFTPTCPProduction Network IPNAS Server File Interface IPInboundانتقال فایل با SFTP و ارسال Notificationهای مرتبط.
111RPC BindTCP یا UDPProduction Network IPNAS Server File Interface IPBi-directionalPortmapper یا rpcbind برای File Service Namespace.
137Microsoft NetBIOS WINSTCP یا UDPProduction Network و NAS InterfaceNAS Server File InterfaceInbound و OutboundNetBIOS Name Service مرتبط با SMB.
138Microsoft NetBIOS BROWSEUDPProduction Network IPNAS Server File Interface IPInboundNetBIOS Datagram و Browse Service.
139Microsoft SMBTCPProduction Network IPNAS Server File Interface IPBi-directionalNetBIOS Session Service؛ برای SMB v1 لازم است.
445Microsoft SMBTCPProduction Network IPNAS Server File Interface IPInboundSMB برای Windows 2000 و نسخه‌های جدیدتر.
1234NFS mountdTCP یا UDPProduction Network IPNAS Server File Interface IPBi-directionalMount Service برای NFS نسخه‌های 2، 3 و 4.
2049NFS I/OTCP یا UDPProduction Network IPNAS Server File Interface IPBi-directionalترافیک اصلی NFS.
4000STATD for NFSv3TCP یا UDPProduction Network IPNAS Server File Interface IPBi-directionalStatus Monitor مربوط به NFS File Locking.
4001NLMD for NFSv3TCP یا UDPProduction Network IPNAS Server File Interface IPBi-directionalپردازش درخواست‌های Lock توسط lockd.
4002RQUOTAD for NFSv3TCP یا UDPProduction Network IPNAS Server File Interface IPInbound و Outboundارائه اطلاعات Quota به NFS Client.
4003XATTRPDTCP یا UDPProduction Network IPNAS Server File Interface IPInboundمدیریت Extended File Attribute در محیط Multi-Protocol.
هشدار

غیرفعال کردن پورت 445 همه سرویس‌های SMB وابسته به آن را متوقف می‌کند. اگر پورت 139 نیز غیرفعال باشد، SMB File Sharing قابل استفاده نخواهد بود.

در NFSv3 تنها باز کردن پورت 2049 کافی نیست. سرویس‌های mountd، statd، lockd و rquotad نیز ممکن است به پورت‌های مستقل نیاز داشته باشند.

پورت‌های Backup، Antivirus، Logging و File Replication

پورت‌های سرویس‌های تکمیلی File
پورتسرویسپروتکلمبدأمقصدجهتکاربرد
2000SSHDTCPService Container IPNAS Service Interface روی NodeInboundServiceability اختیاری.
5086File ReplicationTCPNode IPNode IPBi-directionalترافیک مدیریتی File Replication میان Clusterها.
10000NDMPTCPProduction Network IPNAS Server File Interface IPInboundکنترل Backup و Recovery از طریق Network Backup Application.
10500-10531NDMP Dynamic PortsTCPProduction Network IPNAS Server File Interface IPInboundSessionهای Three-Way Backup و Restore.
12228Antivirus Checker ServiceTCPNAS Server Production InterfaceVirus Checker Service IPOutboundارتباط با Antivirus Checker Service.
13333-13337Data MobilityTCPReplication Storage IPRemote PowerStore Replication IPBi-directionalترافیک iBasic Replication بر اساس Latency Setting.

NAS Server در سناریوی NDMP نقش NDMP Server را دارد. پورت 10000 برای کنترل Session استفاده می‌شود و بازه 10500 تا 10531 برای Dynamic Portهای Three-Way Backup و Restore رزرو شده است.

چک‌لیست طراحی Firewall و Port Matrix

  1. سرویس‌های واقعاً مورد استفاده روی Cluster و NAS Server مشخص شوند.
  2. Management IP، Appliance IP، Node IP، Storage IP و NAS Server Interfaceها تفکیک شوند.
  3. برای هر سرویس، مبدأ و مقصد واقعی ثبت شود.
  4. جهت Inbound، Outbound یا Bi-directional مشخص شود.
  5. TCP و UDP بودن سرویس بررسی شود.
  6. پورت‌های مشترک مانند 8443 بر اساس کاربرد تفکیک شوند.
  7. بازه‌های Dynamic یا Ephemeral در سیاست Firewall لحاظ شوند.
  8. Ruleهای NVMe/TCP Discovery از I/O Traffic جدا شوند.
  9. Ruleهای SMB، NFS، LDAP، Kerberos و NTP به‌صورت یک زنجیره سرویس بررسی شوند.
  10. Host Access، Management، Replication، Backup و Support Connectivity جداگانه آزمایش شوند.
هشدار

بسته بودن پورت 8443 در Connect Directly می‌تواند افت قابل توجه Performance در حدود 30 تا 45 درصد ایجاد کند. بسته بودن هر دو پورت 443 و 8443 نیز می‌تواند فرایند رفع مشکل End Device را به تأخیر بیندازد.

برنامه‌ریزی فضای Rack

قواعد جانمایی تجهیزات در Rack

برای سهولت Serviceability و مدیریت کابل‌های برق، 2U پایین Rack باید خالی باقی بماند. Base Enclosureهای بدون Expansion Enclosure از موقعیت 3U به بالا جانمایی می‌شوند.

Base Enclosureها ابتدا بر اساس تعداد Expansion Enclosureهای متصل و سپس بر اساس تعداد Drive مرتب می‌شوند. Expansion Enclosure مربوط به نخستین Base Enclosure باید مستقیماً بالای آن قرار گیرد. Stackهای بعدی به‌صورت یکی‌درمیان و وارونه چیده می‌شوند.

راهنمای تفصیلی توان، ابعاد و شرایط محیطی در مقاله برنامه‌ریزی Rack، توان و الزامات محیطی Dell PowerStore بررسی شده است.

تحلیل نمونه کاربرگ Rack

نمونه جانمایی تجهیزات PowerStore در Rack
موقعیت RackتجهیزAppliance یا توضیحات
40 (1U)Management Switchفقط برای مدل PowerStore T
39 (1U)Ethernet Switch 2شبکه Ethernet
38 (1U)Ethernet Switch 1شبکه Ethernet
35/36 تا 25/26خالیظرفیت رزروشده
23/24Base Enclosure 5Appliance 5 با دو Expansion Enclosure
21/22BE5-EE1Expansion Enclosure اول
19/20BE5-EE2Expansion Enclosure دوم
17/18BE4-EE2Appliance 4 با دو Expansion Enclosure و چیدمان یکی‌درمیان
15/16BE4-EE1Expansion Enclosure اول
13/14Base Enclosure 4محل ثبت Management IP
11/12Base Enclosure 3Appliance 3 با یک Expansion Enclosure
09/10BE3-EE1Expansion Enclosure Appliance 3
07/08BE2-EE1Expansion Enclosure Appliance 2
05/06Base Enclosure 2Appliance 2 با یک Expansion Enclosure
03/04Base Enclosure 1Appliance 1 بدون Expansion Enclosure
01/02رزروشدهServiceability

این نمونه نشان می‌دهد که فضای سرویس در پایین Rack حفظ شده و Applianceها بر اساس تعداد Expansion Enclosure مرتب شده‌اند. Switchها نیز در بالاترین موقعیت‌های Rack قرار گرفته‌اند.

نحوه تکمیل کاربرگ خالی

در کاربرگ خالی باید برای هر بازه 1U یا 2U اطلاعات زیر ثبت شود:

  • نام تجهیز یا Enclosure
  • شماره Appliance
  • شناسه Base Enclosure یا Expansion Enclosure
  • Management IP
  • تعداد Expansion Enclosureهای Stack
  • فضای خالی یا رزروشده
  • موقعیت Switchهای Ethernet و Management

ثبت IP و شناسه Enclosure در کاربرگ، فرایند کابل‌کشی، عیب‌یابی و تطبیق تجهیزات فیزیکی با PowerStore Manager را ساده‌تر می‌کند.

جمع‌بندی برنامه‌ریزی شبکه و Rack

پورت‌های شبکه Dell PowerStore باید بر اساس سرویس، Interface، مبدأ، مقصد و جهت ترافیک بررسی شوند. استفاده از شماره پورت به‌تنهایی برای تدوین Firewall Rule کافی نیست؛ زیرا برخی پورت‌ها چند کاربرد دارند و جهت دسترسی آن‌ها با توجه به سرویس تغییر می‌کند.

در بخش File نیز فعال بودن SMB، NFS، LDAP، Kerberos، FTP، NDMP یا Antivirus تعیین می‌کند کدام Ruleها لازم هستند. پس از تکمیل Port Matrix، کاربرگ Rack باید موقعیت Enclosureها، Switchها، Management IPها و فضای رزروشده برای Serviceability را ثبت کند.

خلاصه:

این مقاله پایان مجموعه چهارقسمتی راهنمای برنامه‌ریزی Dell PowerStore است.

سوالات متداول

کدام پورت برای دسترسی به PowerStore Manager استفاده می‌شود؟

ترافیک امن HTTP مربوط به PowerStore Manager از پورت 443 و پروتکل TCP استفاده می‌کند.

پورت‌های اصلی NVMe/TCP در PowerStore کدام‌اند؟

پورت 4420 برای NVMe/TCP I/O Controller، پورت 8009 برای Discovery Controller و پورت 5353 برای Multicast DNS در سناریوهای Discovery کاربرد دارد.

تفاوت پورت‌های 3260 و 3261 چیست؟

پورت 3260 برای iSCSI Host Access، Replication و Import استفاده می‌شود. پورت 3261 برای Data Mobility در Replication روی اتصال High-Latency کاربرد دارد.

آیا برای NFS فقط باز کردن پورت 2049 کافی است؟

در NFSv3 سرویس‌هایی مانند mountd، statd، lockd و rquotad نیز پورت‌های مستقل دارند. پورت‌های موردنیاز باید بر اساس نسخه و سرویس‌های فعال بررسی شوند.

SMB در Dell PowerStore از چه پورت‌هایی استفاده می‌کند؟

پورت‌های 139 و 445 برای SMB استفاده می‌شوند. سرویس‌های NetBIOS نیز می‌توانند به پورت‌های 137 و 138 وابسته باشند.

NDMP به چه پورت‌هایی نیاز دارد؟

پورت 10000 برای کنترل NDMP و بازه 10500 تا 10531 برای Sessionهای Three-Way Backup و Restore استفاده می‌شود.

چرا 2U پایین Rack باید خالی باقی بماند؟

این فضا برای سهولت Serviceability و مدیریت کابل‌های برق رزرو می‌شود.

مشاوره طراحی شبکه و استقرار PowerStore

این مقاله پایان مسیر چهارقسمتی برنامه‌ریزی Dell PowerStore است. برای تدوین Port Matrix، طراحی Ruleهای Firewall، جانمایی Rack و بررسی نیازهای فنی Cluster از خدمات تخصصی ذخیره‌سازی سازمانی آکو استفاده کنید.

ارتباط با کارشناسان آکو