پیش از راهاندازی Dell PowerStore باید مشخص شود هر سرویس از کدام پورت و پروتکل استفاده میکند، مبدأ و مقصد ترافیک کدام است و ارتباط بهصورت Inbound، Outbound یا Bi-directional برقرار میشود. در کنار Port Matrix، جانمایی Base Enclosure، Expansion Enclosure و Switchها نیز باید در کاربرگ Rack ثبت شود.
مسیر مطالعه این راهنما
این مقاله قسمت چهارم و پایانی مجموعه راهنمای برنامهریزی Dell PowerStore است.
- قسمت قبلی: راهنمای Licensing، Workstation و Support Connectivity در Dell PowerStore
- قسمت فعلی: پورتهای شبکه و کاربرگ Rack در Dell PowerStore
مطالعه قسمت سوم برای درک پورتهای Secure Connect Gateway، Connect Directly و Remote Support توصیه میشود.
نحوه خواندن جدول پورتهای Dell PowerStore
PowerStore در برخی ارتباطات نقش Server و در برخی سناریوها نقش Network Client را دارد. برای نمونه، هنگام ارتباط با DNS Server، NTP Server، SMTP Server، vCenter Server، Proxy Server یا سامانههای پشتیبانی، خود Appliance میتواند ارتباط را آغاز کند.
هنگام تدوین Firewall Rule باید مشخصات زیر برای هر ارتباط ثبت شود:
مشخصات سرویس
شماره پورت، بازه پورت، نام سرویس و پروتکل TCP یا UDP ثبت شود.
مسیر ارتباط
IP یا Interface مبدأ و مقصد بر اساس معماری واقعی شبکه مشخص شود.
جهت دسترسی
Inbound، Outbound یا Bi-directional بودن Session تعیین شود.
Inbound به معنای آغاز ارتباط از سامانه خارجی به PowerStore است. Outbound یعنی PowerStore یا NAS Server ارتباط را آغاز میکند. Bi-directional نیز به ارتباط موردنیاز در هر دو جهت اشاره دارد.
پورتهای Outbound مربوط به File میتوانند از نوع Ephemeral باشند. بنابراین بررسی تنها پورت مقصد، بدون توجه به نحوه برقراری Session، برای تدوین Rule کافی نیست.
پورتهای شبکه Appliance در Dell PowerStore
پورتهای مدیریت، زیرساخت و احراز هویت
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 22 | SSH Client | TCP | User Workstation | Cluster IP، Appliance IP یا Node IP | Inbound | دسترسی SSH در صورت فعال بودن؛ برای دسترسی به Appliance یا Node مشخص از IP متناظر استفاده میشود. |
| 25 یا 587 | SMTP | TCP | Node IP | SMTP Server IP | Outbound | ارسال Email Notification؛ بسته بودن پورت مانع ارسال ایمیل میشود. |
| 26 | SSH Client | TCP | User Workstation | Cluster IP، Appliance IP یا Node IP | Inbound | دسترسی SSH از پورت 22 به این پورت Redirect میشود. |
| 53 | DNS | TCP یا UDP | Node IP | DNS Server IP | Outbound | ارسال DNS Query و انجام Name Resolution. |
| 123 | NTP | TCP یا UDP | Node IP | NTP Server IP | Outbound | همگامسازی زمان Applianceها. |
| 162 یا 1024-49151 | SNMP | UDP | Node IP | SNMP Server IP | Outbound | ارسال Alertهای وابسته به SNMP؛ پورت پیشفرض 162 است. |
| 443 | HTTPS، Block Replication و Remote Backup | TCP | Node IP | Cluster IP | Bi-directional | دسترسی PowerStore Manager و ارتباطات مدیریتی Replication و Remote Backup. |
| 514 | Remote Logging | UDP | Node IP | Remote Syslog Server IP | Outbound | ارسال Log Message به Syslog Server. |
| 1468 | Remote Logging | TCP | Node IP | Remote Syslog Server IP | Outbound | ارسال Log Message از طریق TCP. |
| 5555 | RSA SecurID Authentication | TCP | Cluster IP | RSA SecurID Server IP | Outbound | ارتباط با RSA Authentication Server؛ پورت پیشفرض 5555 است. |
بسته بودن پورتهای مدیریتی لزوماً Data Path را متوقف نمیکند، اما دسترسی مدیریتی، ارسال هشدار، همگامسازی زمان یا احراز هویت خارجی را مختل میکند. Ruleها باید بر اساس سرویس مورد استفاده ایجاد شوند و پورتهای بلااستفاده بدون نیاز باز نشوند.
پورتهای Host Access و پروتکلهای Storage
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 3260 | iSCSI | TCP | Host، ESXi، Replication یا Import Interface | Storage IP مربوط به Port Set | Inbound، Bi-directional یا Outbound | Host Access، ESXi Access، Replication و Import از سیستمهای پشتیبانیشده. |
| 3261 | iSCSI/Data Mobility | TCP | Replication Storage IP | Replication Storage IP | Bi-directional | Data Mobility برای Replication روی اتصال High-Latency. |
| 4420 | NVMe over TCP I/O Controller | TCP | Host IP | Storage IP با Purpose برابر NVMe/TCP | Inbound | دسترسی NVMe/TCP برای Host و ESXi Host. |
| 5353 | Multicast DNS | UDP | Storage IPهای NVMe/TCP | 224.0.0.251 | Bi-directional | mDNS برای Auto Discovery of CDC یا Advertise DDC. |
| 8009 | NVMe over TCP Discovery Controller | TCP | Host IP | Storage IP با Purpose برابر NVMe/TCP | Inbound | سرویس NVMe Discovery. |
| 8443 | VASA | TCP | vCenter IP | Appliance IP | Inbound | ارتباط VASA Vendor Provider مربوط به VASA 3.0. |
در طراحی NVMe/TCP باید پورت I/O، پورت Discovery و در صورت استفاده از Auto Discovery، ترافیک Multicast DNS بهصورت جداگانه بررسی شوند. باز بودن تنها پورت 4420 برای همه سناریوهای Discovery کافی نیست.
برای مقایسه دقیقتر پروتکلهای Host Access میتوان مقاله مقایسه NVMe-TCP با iSCSI را در ادامه مسیر مطالعه قرار داد.
پورتهای Replication، Import، Backup و Support Connectivity
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 80، 8080 یا 3128 | Support Connectivity Proxy | TCP | Node IP | Proxy Server IP | Outbound | اتصال Proxy مربوط به Support Connectivity. |
| 2049 | DD Boost/NFS | TCP | Storage IP با Purpose برابر Replication | DD Boost Interface IP | Outbound | پورت اصلی DD Boost برای Remote Backup. |
| 2051 | DD Boost | TCP | Replication Source Data Domain IP | Replication Endpoint یا Destination Data Domain | Outbound | DD Boost Protocol در صورت پیکربندی Replication. |
| 2052 | DD Boost/NFS | TCP | Storage IP با Purpose برابر Replication | DD Boost Interface IP | Outbound | استفاده DD Boost برای Remote Backup. |
| 3033 | Import | TCP یا UDP | Storage IP مربوط به FE Port Set | Management Address سیستم Remote | Outbound | Import از EqualLogic و Dell Compellent Storage Center. |
| 8443 | Support Connectivity | TCP | Cluster IP یا Appliance IP | Dell Global Access Servers | Outbound | Functionهای Connect Home مرتبط با Support Connectivity. |
| 8443، 50443، 55443 یا 60443 | Import Host Agent | TCP | Storage IP | Windows، Linux یا VMware Import Host Agent IP | Outbound | Import داده از Legacy Storage. |
| 9443 | Support Connectivity | TCP | Appliance IP | SupportAssist Gateway IP | Outbound | REST API مربوط به Connect Home از طریق Gateway. |
| 13333 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | iBasic Replication با Latency Setting برابر Low. |
| 13334 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | iBasic Replication با Latency Setting برابر Low_Medium. |
| 13335 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | iBasic Replication با Latency Setting برابر Medium. |
| 13336 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | iBasic Replication با Latency Setting برابر Medium_High. |
| 13337 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | iBasic Replication با Latency Setting برابر High. |
پورت 8443 چند کاربرد مستقل دارد و Rule آن باید بر اساس مبدأ، مقصد و سرویس تفکیک شود. استفاده VASA از این پورت Inbound است، در حالی که Support Connectivity از آن بهصورت Outbound استفاده میکند.
پورت 9443 به سناریوی Secure Connect Gateway مربوط است. در Connect Directly، ارتباط Outbound با Backend Support Service از پورتهای 443 و 8443 انجام میشود.
پورتهای شبکه مرتبط با File
پورتهای File به NAS Server و File Interfaceهای آن وابستهاند. باز کردن پورت باید متناسب با پروتکلهای فعال مانند SMB، NFS، FTP، SFTP، LDAP، Kerberos، NDMP و File Replication انجام شود.
سرویسهای زیرساختی و احراز هویت File
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 53 | DNS | TCP یا UDP | NAS Server Production Interface | DNS Server IP | Outbound | DNS Query؛ برای SMB v1 نیز لازم است. |
| 88 | Kerberos | TCP یا UDP | NAS Server Production Interface | Kerberos IP | Outbound | Kerberos Authentication. |
| 123 | NTP | UDP | NAS Server Production Interface | NTP Server IP | Outbound | همگامسازی زمان. |
| 135 | Microsoft RPC | TCP | Production Network IP | NAS Server Production Interface | Inbound | کاربردهای Microsoft Client. |
| 162 یا 1024-49151 | SNMP | UDP | NAS Server Production Interface | SNMP Server IP | Outbound | ارسال Alertهای SNMP. |
| 389 | LDAP | TCP یا UDP | NAS Server Production Interface | LDAP Server IP | Outbound | LDAP Query ناامن. |
| 464 | Kerberos | TCP یا UDP | NAS Server Production Interface | Kerberos IP | Outbound | Kerberos Authentication و SMB. |
| 514 | Remote Logging | UDP | NAS Server Production Interface | Remote Syslog Server IP | Outbound | ارسال Log Message. |
| 636 | LDAPS | TCP یا UDP | NAS Server Production Interface | LDAP Server IP | Outbound | Secure LDAP Query. |
| 1468 | Remote Logging | TCP | NAS Server Production Interface | Remote Syslog Server IP | Outbound | ارسال Log از طریق TCP. |
| 3268 | LDAP | UDP | NAS Server Production Interface | LDAP Server IP | Outbound | Unsecure LDAP Query. |
| 3269 | LDAPS | UDP | NAS Server Production Interface | LDAP Server IP | Outbound | Secure LDAP Query. |
Kerberos و سرویسهای Domain به همگام بودن زمان وابستهاند. بنابراین پورت NTP باید همراه با DNS، Kerberos و LDAP در زنجیره احراز هویت بررسی شود.
پورتهای SMB، NFS و FTP
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 20 | FTP Data Traffic | TCP | هر IP | NAS Server Production Interface | Inbound | انتقال داده FTP؛ Authentication روی پورت 21 انجام میشود. |
| 21 | FTP Management Traffic | TCP | Production Network IP | NAS Server Production Interface IP | Inbound | دریافت درخواستهای کنترلی FTP. |
| 22 | SFTP | TCP | Production Network IP | NAS Server File Interface IP | Inbound | انتقال فایل با SFTP و ارسال Notificationهای مرتبط. |
| 111 | RPC Bind | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Bi-directional | Portmapper یا rpcbind برای File Service Namespace. |
| 137 | Microsoft NetBIOS WINS | TCP یا UDP | Production Network و NAS Interface | NAS Server File Interface | Inbound و Outbound | NetBIOS Name Service مرتبط با SMB. |
| 138 | Microsoft NetBIOS BROWSE | UDP | Production Network IP | NAS Server File Interface IP | Inbound | NetBIOS Datagram و Browse Service. |
| 139 | Microsoft SMB | TCP | Production Network IP | NAS Server File Interface IP | Bi-directional | NetBIOS Session Service؛ برای SMB v1 لازم است. |
| 445 | Microsoft SMB | TCP | Production Network IP | NAS Server File Interface IP | Inbound | SMB برای Windows 2000 و نسخههای جدیدتر. |
| 1234 | NFS mountd | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Bi-directional | Mount Service برای NFS نسخههای 2، 3 و 4. |
| 2049 | NFS I/O | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Bi-directional | ترافیک اصلی NFS. |
| 4000 | STATD for NFSv3 | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Bi-directional | Status Monitor مربوط به NFS File Locking. |
| 4001 | NLMD for NFSv3 | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Bi-directional | پردازش درخواستهای Lock توسط lockd. |
| 4002 | RQUOTAD for NFSv3 | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Inbound و Outbound | ارائه اطلاعات Quota به NFS Client. |
| 4003 | XATTRPD | TCP یا UDP | Production Network IP | NAS Server File Interface IP | Inbound | مدیریت Extended File Attribute در محیط Multi-Protocol. |
غیرفعال کردن پورت 445 همه سرویسهای SMB وابسته به آن را متوقف میکند. اگر پورت 139 نیز غیرفعال باشد، SMB File Sharing قابل استفاده نخواهد بود.
در NFSv3 تنها باز کردن پورت 2049 کافی نیست. سرویسهای mountd، statd، lockd و rquotad نیز ممکن است به پورتهای مستقل نیاز داشته باشند.
پورتهای Backup، Antivirus، Logging و File Replication
| پورت | سرویس | پروتکل | مبدأ | مقصد | جهت | کاربرد |
|---|---|---|---|---|---|---|
| 2000 | SSHD | TCP | Service Container IP | NAS Service Interface روی Node | Inbound | Serviceability اختیاری. |
| 5086 | File Replication | TCP | Node IP | Node IP | Bi-directional | ترافیک مدیریتی File Replication میان Clusterها. |
| 10000 | NDMP | TCP | Production Network IP | NAS Server File Interface IP | Inbound | کنترل Backup و Recovery از طریق Network Backup Application. |
| 10500-10531 | NDMP Dynamic Ports | TCP | Production Network IP | NAS Server File Interface IP | Inbound | Sessionهای Three-Way Backup و Restore. |
| 12228 | Antivirus Checker Service | TCP | NAS Server Production Interface | Virus Checker Service IP | Outbound | ارتباط با Antivirus Checker Service. |
| 13333-13337 | Data Mobility | TCP | Replication Storage IP | Remote PowerStore Replication IP | Bi-directional | ترافیک iBasic Replication بر اساس Latency Setting. |
NAS Server در سناریوی NDMP نقش NDMP Server را دارد. پورت 10000 برای کنترل Session استفاده میشود و بازه 10500 تا 10531 برای Dynamic Portهای Three-Way Backup و Restore رزرو شده است.
چکلیست طراحی Firewall و Port Matrix
- سرویسهای واقعاً مورد استفاده روی Cluster و NAS Server مشخص شوند.
- Management IP، Appliance IP، Node IP، Storage IP و NAS Server Interfaceها تفکیک شوند.
- برای هر سرویس، مبدأ و مقصد واقعی ثبت شود.
- جهت Inbound، Outbound یا Bi-directional مشخص شود.
- TCP و UDP بودن سرویس بررسی شود.
- پورتهای مشترک مانند 8443 بر اساس کاربرد تفکیک شوند.
- بازههای Dynamic یا Ephemeral در سیاست Firewall لحاظ شوند.
- Ruleهای NVMe/TCP Discovery از I/O Traffic جدا شوند.
- Ruleهای SMB، NFS، LDAP، Kerberos و NTP بهصورت یک زنجیره سرویس بررسی شوند.
- Host Access، Management، Replication، Backup و Support Connectivity جداگانه آزمایش شوند.
بسته بودن پورت 8443 در Connect Directly میتواند افت قابل توجه Performance در حدود 30 تا 45 درصد ایجاد کند. بسته بودن هر دو پورت 443 و 8443 نیز میتواند فرایند رفع مشکل End Device را به تأخیر بیندازد.
برنامهریزی فضای Rack
قواعد جانمایی تجهیزات در Rack
برای سهولت Serviceability و مدیریت کابلهای برق، 2U پایین Rack باید خالی باقی بماند. Base Enclosureهای بدون Expansion Enclosure از موقعیت 3U به بالا جانمایی میشوند.
Base Enclosureها ابتدا بر اساس تعداد Expansion Enclosureهای متصل و سپس بر اساس تعداد Drive مرتب میشوند. Expansion Enclosure مربوط به نخستین Base Enclosure باید مستقیماً بالای آن قرار گیرد. Stackهای بعدی بهصورت یکیدرمیان و وارونه چیده میشوند.
راهنمای تفصیلی توان، ابعاد و شرایط محیطی در مقاله برنامهریزی Rack، توان و الزامات محیطی Dell PowerStore بررسی شده است.
تحلیل نمونه کاربرگ Rack
| موقعیت Rack | تجهیز | Appliance یا توضیحات |
|---|---|---|
| 40 (1U) | Management Switch | فقط برای مدل PowerStore T |
| 39 (1U) | Ethernet Switch 2 | شبکه Ethernet |
| 38 (1U) | Ethernet Switch 1 | شبکه Ethernet |
| 35/36 تا 25/26 | خالی | ظرفیت رزروشده |
| 23/24 | Base Enclosure 5 | Appliance 5 با دو Expansion Enclosure |
| 21/22 | BE5-EE1 | Expansion Enclosure اول |
| 19/20 | BE5-EE2 | Expansion Enclosure دوم |
| 17/18 | BE4-EE2 | Appliance 4 با دو Expansion Enclosure و چیدمان یکیدرمیان |
| 15/16 | BE4-EE1 | Expansion Enclosure اول |
| 13/14 | Base Enclosure 4 | محل ثبت Management IP |
| 11/12 | Base Enclosure 3 | Appliance 3 با یک Expansion Enclosure |
| 09/10 | BE3-EE1 | Expansion Enclosure Appliance 3 |
| 07/08 | BE2-EE1 | Expansion Enclosure Appliance 2 |
| 05/06 | Base Enclosure 2 | Appliance 2 با یک Expansion Enclosure |
| 03/04 | Base Enclosure 1 | Appliance 1 بدون Expansion Enclosure |
| 01/02 | رزروشده | Serviceability |
این نمونه نشان میدهد که فضای سرویس در پایین Rack حفظ شده و Applianceها بر اساس تعداد Expansion Enclosure مرتب شدهاند. Switchها نیز در بالاترین موقعیتهای Rack قرار گرفتهاند.
نحوه تکمیل کاربرگ خالی
در کاربرگ خالی باید برای هر بازه 1U یا 2U اطلاعات زیر ثبت شود:
- نام تجهیز یا Enclosure
- شماره Appliance
- شناسه Base Enclosure یا Expansion Enclosure
- Management IP
- تعداد Expansion Enclosureهای Stack
- فضای خالی یا رزروشده
- موقعیت Switchهای Ethernet و Management
ثبت IP و شناسه Enclosure در کاربرگ، فرایند کابلکشی، عیبیابی و تطبیق تجهیزات فیزیکی با PowerStore Manager را سادهتر میکند.
مطالب و محصولات مرتبط
مقاله پایه مجموعه
جمعبندی برنامهریزی شبکه و Rack
پورتهای شبکه Dell PowerStore باید بر اساس سرویس، Interface، مبدأ، مقصد و جهت ترافیک بررسی شوند. استفاده از شماره پورت بهتنهایی برای تدوین Firewall Rule کافی نیست؛ زیرا برخی پورتها چند کاربرد دارند و جهت دسترسی آنها با توجه به سرویس تغییر میکند.
در بخش File نیز فعال بودن SMB، NFS، LDAP، Kerberos، FTP، NDMP یا Antivirus تعیین میکند کدام Ruleها لازم هستند. پس از تکمیل Port Matrix، کاربرگ Rack باید موقعیت Enclosureها، Switchها، Management IPها و فضای رزروشده برای Serviceability را ثبت کند.
خلاصه:
این مقاله پایان مجموعه چهارقسمتی راهنمای برنامهریزی Dell PowerStore است.
سوالات متداول
کدام پورت برای دسترسی به PowerStore Manager استفاده میشود؟
ترافیک امن HTTP مربوط به PowerStore Manager از پورت 443 و پروتکل TCP استفاده میکند.
پورتهای اصلی NVMe/TCP در PowerStore کداماند؟
پورت 4420 برای NVMe/TCP I/O Controller، پورت 8009 برای Discovery Controller و پورت 5353 برای Multicast DNS در سناریوهای Discovery کاربرد دارد.
تفاوت پورتهای 3260 و 3261 چیست؟
پورت 3260 برای iSCSI Host Access، Replication و Import استفاده میشود. پورت 3261 برای Data Mobility در Replication روی اتصال High-Latency کاربرد دارد.
آیا برای NFS فقط باز کردن پورت 2049 کافی است؟
در NFSv3 سرویسهایی مانند mountd، statd، lockd و rquotad نیز پورتهای مستقل دارند. پورتهای موردنیاز باید بر اساس نسخه و سرویسهای فعال بررسی شوند.
SMB در Dell PowerStore از چه پورتهایی استفاده میکند؟
پورتهای 139 و 445 برای SMB استفاده میشوند. سرویسهای NetBIOS نیز میتوانند به پورتهای 137 و 138 وابسته باشند.
NDMP به چه پورتهایی نیاز دارد؟
پورت 10000 برای کنترل NDMP و بازه 10500 تا 10531 برای Sessionهای Three-Way Backup و Restore استفاده میشود.
چرا 2U پایین Rack باید خالی باقی بماند؟
این فضا برای سهولت Serviceability و مدیریت کابلهای برق رزرو میشود.
این مقاله پایان مسیر چهارقسمتی برنامهریزی Dell PowerStore است. برای تدوین Port Matrix، طراحی Ruleهای Firewall، جانمایی Rack و بررسی نیازهای فنی Cluster از خدمات تخصصی ذخیرهسازی سازمانی آکو استفاده کنید.
HPE
DELL
Broadcom
HPE
DELL
Broadcom
Vmware