目的

以工坊单位为基础,每个工坊设立一个单独共享资源目录,创建FTP虚拟用户名为zhang1-6;权限限制只有下载没有上传的权限,限制最大带宽60KB;zhang1-6用户的家目录名称对应6个不同的工坊名词缩写;新建的一块20G存储磁盘必须挂载在nfs的共享目录上,每7天晚上21点要求增量备份一次nfs的共享数据,到/backup/weekbackup目录下,存放在以日期命名的目录;每14天清除上上一周的备份数据。

规划节点

部署服务的节点规划,见下表:

IP 主机名 节点
192.168.100.10 FTP FTP服务器、NFS客户端
192.168.100.20 NFS NFS服务器

基础准备

使用VMWare Workstation软件安装CentOS 7.5操作系统,镜像使用提供的CentOS-7-x86_64-DVD-1908。最小化CentOS 7.5虚拟机一台,另需要nfs服务器一台,YUM源使用本地系统源。

FTP服务

1. 什么是FTP

FTP(File Transfer Protocol)是一个非常古老并且应用十分广泛的文件传输协议,FTP协议是现今使用最为广泛的网络文件共享协议之一,我们现在也一直有在用着FTP协议来进行各种文件的传输,FTP为我们提供了一种可靠的方式在网络上进行文件的共享。

2. FTP原理

FTP是C/S架构的服务,拥有一个服务器端和一个客户端,FTP底层通过TCP协议来作为传输协议,所以FTP协议是一种可靠的文件传输方式,FTP提供了两个端口号,20和21号端口,20号是数据接口,提供数据之间的传输,21号是命令接口,提供命令之间的传输。
FTP服务端与客户端连接一般有两种模式:主动模式(Active Mode)和被动模式(Passive Mode)
在主动模式下,FTP客户端随机开启一个大于1024的端口N向服务器的21号端口发起连接,发送FTP用户名和密码,然后开放N+1号端口进行监听,并向服务器发出PORT N+1命令,告诉服务端客户端采用主动模式并开放了端口。FTP服务器接收到PORT命令后,会用其本地的FTP数据端口(通常是20)来连接客户端指定的端口N+1,进行数据传输。如图:
image.png
(主动模式)
在被动模式下,FTP客户端随机开启一个大于1024的端口N向服务器的21号端口发起连接,发送用户名和密码进行登陆,同时会开启N+1端口。然后向服务器发送PASV命令,通知服务器自己处于被动模式。服务器收到命令后,会开放一个大于1024的端口P(端口P的范围是可以设置的,后面会说到这个是很重要的)进行监听,然后用PORT P命令通知客户端,自己的数据端口是P。客户端收到命令后,会通过N+1号端口连接服务器的端口P,然后在两个端口之间进行数据传输。如图:
image.png
(被动模式)


3.FTP状态码

1xx – 肯定的初步答复
这些状态代码指示一项操作已经成功开始,但客户端希望在继续操作新命令前得到另一个答复。
110 重新启动标记答复。
120 服务已就绪,在 nnn 分钟后开始。
125 数据连接已打开,正在开始传输。
150 文件状态正常,准备打开数据连接。

2xx – 肯定的完成答复
一项操作已经成功完成。客户端可以执行新命令。
200 命令确定。
202 未执行命令,站点上的命令过多。
211 系统状态,或系统帮助答复。
212 目录状态。
213 文件状态。
214 帮助消息。
215 NAME 系统类型,其中,NAME 是 Assigned Numbers 文档中所列的正式系统名称。
220 服务就绪,可以执行新用户的请求。
221 服务关闭控制连接。如果适当,请注销。
225 数据连接打开,没有进行中的传输。
226 关闭数据连接。请求的文件操作已成功(例如,传输文件或放弃文件)。
227 进入被动模式 (h1,h2,h3,h4,p1,p2)。
230 用户已登录,继续进行。
250 请求的文件操作正确,已完成。
257 已创建“PATHNAME”。

3xx – 肯定的中间答复
该命令已成功,但服务器需要更多来自客户端的信息以完成对请求的处理。
331 用户名正确,需要密码。
332 需要登录帐户。
350 请求的文件操作正在等待进一步的信息。

4xx – 瞬态否定的完成答复
该命令不成功,但错误是暂时的。如果客户端重试命令,可能会执行成功。
421 服务不可用,正在关闭控制连接。如果服务确定它必须关闭,将向任何命令发送这一应答。
425 无法打开数据连接。
426 Connection closed; transfer aborted.
450 未执行请求的文件操作。文件不可用(例如,文件繁忙)。
451 请求的操作异常终止:正在处理本地错误。
452 未执行请求的操作。系统存储空间不够。

5xx – 永久性否定的完成答复
该命令不成功,错误是永久性的。如果客户端重试命令,将再次出现同样的错误。
500 语法错误,命令无法识别。这可能包括诸如命令行太长之类的错误。
501 在参数中有语法错误。
502 未执行命令。
503 错误的命令序列。
504 未执行该参数的命令。
530 未登录。
532 存储文件需要帐户。
550 未执行请求的操作。文件不可用(例如,未找到文件,没有访问权限)。
551 请求的操作异常终止:未知的页面类型。
552 请求的文件操作异常终止:超出存储分配(对于当前目录或数据集)。
553 未执行请求的操作。不允许的文件名。

常见的FTP 状态代码及其原因
150 – FTP 使用两个端口:21 用于发送命令,20 用于发送数据。状态代码 150 表示服务器准备在端口 20 上打开新连接,发送一些数据。
226 – 命令在端口 20 上打开数据连接以执行操作,如传输文件。该操作成功完成,数据连接已关闭。
230 – 客户端发送正确的密码后,显示该状态代码。它表示用户已成功登录。
331 – 客户端发送用户名后,显示该状态代码。无论所提供的用户名是否为系统中的有效帐户,都将显示该状态代码。
426 – 命令打开数据连接以执行操作,但该操作已被取消,数据连接已关闭。
530 – 该状态代码表示用户无法登录,因为用户名和密码组合无效。如果使用某个用户帐户登录,可能键入错误的用户名或密码,也可能选择只允许匿名访问。如果使用匿名帐户登录,IIS 的配置可能拒绝匿名访问。
550 – 命令未被执行,因为指定的文件不可用。例如,要 GET 的文件并不存在,或试图将文件 PUT 到您没有写入权限的目录。

4.FTP客户端

ftp命令程序:是最简单的FTP客户端工具,Windows和Linux都拥有ftp命令程序,可以连接到FTP服务器进行交互式的上传、下载通信。
图形化FTP客户端工具:Windows中较常用的包括CuteFTP、FlashFXP、LeapFTP、Filezilla等,在图形化的客户端程序中,用户通过鼠标和菜单即可访问、管理FTP资源,而不需要掌握FTP交互命令,更易于使用。
下载工具:FlashGet、Wget等,包括大多数网页浏览器程序,都支持通过FTP协议下载文件,但因不具备FTP上传管理功能,通常不称为FTP客户端工具。
本案例采用的FTP客户端工具:Filezilla、LFTP(yum安装)。
官方网站:https://filezilla-project.org/download.php?show_all=1

配置本地的yum源

  1. [root@ftp ~]# cat /etc/yum.repos.d/local.repo
  2. [centos]
  3. name=centos
  4. baseurl=file:///opt/centos
  5. gpgcheck=0
  6. enabled=1
  7. [root@ftp ~]#

上传镜像到根目录下

  1. [root@ftp ~]# ls
  2. anaconda-ks.cfg CentOS-7-x86_64-DVD-2003.iso
  3. [root@ftp ~]#

挂载镜像

  1. [root@ftp ~]# mkdir /opt/centos/
  2. [root@ftp ~]# mount CentOS-7-x86_64-DVD-2003.iso /opt/centos/
  3. [root@ftp ~]# df -h
  4. 文件系统 容量 已用 可用 已用% 挂载点
  5. devtmpfs 898M 0 898M 0% /dev
  6. tmpfs 910M 0 910M 0% /dev/shm
  7. tmpfs 910M 9.6M 901M 2% /run
  8. tmpfs 910M 0 910M 0% /sys/fs/cgroup
  9. /dev/mapper/centos-root 17G 5.9G 12G 35% /
  10. /dev/sda1 1014M 150M 865M 15% /boot
  11. tmpfs 182M 0 182M 0% /run/user/0
  12. /dev/loop0 4.5G 4.5G 0 100% /opt/centos
  13. [root@ftp ~]#

vsftp部署安装

通过yum源安装vsftp:

  1. [root@ftp ~]# yum -y install vsftpd
  2. [root@ftp ~]# systemctl start vsftpd
  3. [root@ftp ~]# netstat -ntlp
  4. Active Internet connections (only servers)
  5. Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
  6. tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 942/sshd
  7. tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN 1174/master
  8. tcp6 0 0 :::21 :::* LISTEN 11687/vsftpd
  9. tcp6 0 0 :::22 :::* LISTEN 942/sshd
  10. tcp6 0 0 ::1:25 :::* LISTEN 1174/master

主配置文件:/etc/vsftpd/vsftpd.conf
主程序:/usr/sbin/vsftpd
常用的全局配置项:
listen=YES:是否以独立运行的方式监听服务
listen_address=192.168.x.x:设置监听的 IP 地址
listen_port=21:设置监听 FTP 服务的端口号
write_enable=YES:是否启用写入权限
download_enable=YES:是否允许下载文件
userlist_enable=YES:是否启用 user_list 列表文件
userlist_deny=YES:是否禁用 user_list 中的用户
max_clients=0:限制并发客户端连接数
max_per_ip=0:限制同一 IP 地址的并发连接数
guest_enable=YES:启用虚拟用户
user_config_dir=/etc/vsftpd/vsftpd_user_conf :虚拟用户使用的配置文件目录
allow_writeable_chroot=YES:允许写入用户主目录

常用的匿名 FTP 配置项:
anonymous_enable=YES:启用匿名访问
anon_umask=022:匿名用户所上传文件的权限掩码
anon_root=/var/ftp:匿名用户的 FTP 根目录
anon_upload_enable=YES:允许上传文件
anon_mkdir_write_enable=YES:允许创建目录
anon_other_write_enable=YES:开放其他写入权
anon_max_rate=0:限制最大传输速率(字节/秒)

常用的本地用户 FTP 配置项:
local_enable=YES:是否启用本地系统用户
local_umask=022:本地用户所上传文件的权限掩码
local_root=/var/ftp:设置本地用户的 FTP 根目录
chroot_local_user=YES:是否将用户禁锢在主目录

虚拟用户配置

在vsftpd服务器中,使用虚拟用户的主要好处在与:可以将FTP登录的账号与系统登录账号区分开,用户名、密码都不相同,从而进一步增强了FTP服务器的安全性。
基本步骤。如下图:
image.png

一、创建账号数据

vsftpd服务使用Berkeley DB格式的数据库文件来存放虚拟用户账号。建立这种数据库文件需要用到db_load工具,db_load工具由db4-utils软件包提供,默认已安装。
1.创建文本格式的用户名、密码列表。
奇数行:账号名,偶数行:密码(即上一行中账号的密码)
2. 转化为Berkeley DB 格式的数据文件
需要db_load 转换工具,默认已安装。
“-f”用于指定数据源文件
“-T”表示允许非Berkeley DB的应用程序使用从文本格式转换的DB数据文件
“-t hash”用于指定读取数据文件的基本方法
3.为了提高虚拟用户账号文件的安全性,应将文件权限设置为600,以免数据外泄。

  1. [root@ftp ~]# vi /etc/vsftpd/users.conf
  2. sxb
  3. 123456
  4. aaa
  5. 123456
  6. [root@ftp ~]# db_load -T -t hash -f /etc/vsftpd/users.conf /etc/vsftpd/users.db
  7. [root@ftp ~]# chmod 600 /etc/vsftpd/users.*
  8. [root@ftp ~]# ls -lh /etc/vsftpd/users.*
  9. -rw-------. 1 root root 23 9 22 10:48 /etc/vsftpd/users.conf
  10. -rw-------. 1 root root 12K 9 22 10:48 /etc/vsftpd/users.db

4.创建 FTP 根目录及虚拟用户映射的系统用户(此账号无需设置密码及登录shell)。如下:

  1. [root@ftp ~]# useradd vsftpd -d /home/vsftpd -s /sbin/nologin
  2. [root@ftp ~]# mkdir -p /home/vsftpd/xmcsxy
  3. [root@ftp ~]# chmod -R 777 /home/vsftpd
  4. [root@ftp ~]#

5.建立支持虚拟用户的PAM认证文件
创建好虚拟用户的账号数据文件后,还需要对vsftpd服务的配置做相应的调整,以便识别并读取新的用户信息。在vsftpd服务器中,用户认证是通过PAM(Pluggable Authentication Module,可插拔认证模块)机制来实现的,该机制包含灵活的选择认证方式。Vsftpd服务默认的PAM认证文件位于/etc/pam.d/vsftpd,该文件适用于以Linux主机的系统用户账号进行认证。若要读取虚拟用户的账号数据文件,则需要创建新的PAM认证配置。

  1. [root@ftp ~]# vim /etc/pam.d/vsftpd
  2. 在第二行后添加下面两条代码
  3. auth sufficient /lib64/security/pam_userdb.so db=/etc/vsftpd/users
  4. account sufficient /lib64/security/pam_userdb.so db=/etc/vsftpd/users

二、添加虚拟用户支持

1.在vsftpd.conf 文件中添加虚拟用户支持配置。

  1. [root@ftp ~]# vim /etc/vsftpd/vsftpd.conf
  2. 搜索anonymous_enable= yes改为no
  3. anonymous_enable=NO #禁止匿名用户登录
  4. 增加下面配置参数:
  5. chroot_local_user=YES #禁止用户访问除主目录以外的目录
  6. guest_enable=YES #启用虚拟用户
  7. allow_writeable_chroot=YES # 允许写入用户主目录

2.为不同的虚拟用户建立独立的配置文件
通过前面的几个步骤,实际上已经可以重新加载vsftpd并提供服务了,使用任一个虚拟用户账号都可以登录FTP服务器并下载文件。但因为所有的虚拟用户都映射到同一个系统用户账号,因此FTP访问权限也是相同的,要么只能下载,要么只能上传。
若要为不同的虚拟用户账号设置不同的访问权限,可以通过为每个虚拟用户建立单独的配置文件来实现。为FTP用户启用独立配置文件,需要修改vsftpd.conf配置文件,添加“user_config_dir”配置项。

  1. [root@ftp ~]# vim /etc/vsftpd/vsftpd.conf
  2. 在上面添加一行
  3. user_config_dir=/etc/vsftpd/vsftpd_user_conf #虚拟用户使用的配置文件目录

3.有了上述配置以后,就可以在/etc/vsftpd/vsftpd_user_conf 目录中为每个虚拟用户分别建立配置文件了。如下:

  1. [root@ftp ~]# mkdir -p /etc/vsftpd/vsftpd_user_conf
  2. [root@ftp ~]# cd /etc/vsftpd/vsftpd_user_conf/
  3. [root@ftp vsftpd_user_conf]#
  4. [root@ftp vsftpd_user_conf]# vim sxb
  5. local_root=/home/vsftpd/xmcsxy # 当本地用户登入时,将被更换到定义的目录下。默认值为各用户的家目录。
  6. anon_upload_enable=YES # 是否允许登陆用户有上传权限。
  7. write_enable=YES # 是否允许登陆用户有写权限。
  8. ~

在vsftpd.conf文件中启用了“user_config_dir”配置项以后,应该为每一个虚拟用户都建立一个单独的配置文件(可以是空文件),否则该用户可能无法登录。在每个用户的独立配置文件中,可以添加新的配置项来限制访问权限、下载速率等。

三、重启服务并测试

重启服务生效配置文件:

  1. [root@ftp vsftpd_user_conf]# systemctl restart vsftpd
  2. [root@ftp vsftpd_user_conf]# systemctl enable vsftpd
  3. Created symlink from /etc/systemd/system/multi-user.target.wants/vsftpd.service to /usr/lib/systemd/system/vsftpd.service.

使用虚拟 FTP 账户访问测试:
sxb用户可以登录,并可以浏览、下载,也可以上传。
测试之前:关闭防火墙以及安全规则;

  1. [root@ftp vsftpd_user_conf]# systemctl stop firewalld
  2. [root@ftp vsftpd_user_conf]# systemctl disable firewalld
  3. Removed symlink /etc/systemd/system/multi-user.target.wants/firewalld.service.
  4. Removed symlink /etc/systemd/system/dbus-org.fedoraproject.FirewallD1.service.
  5. [root@ftp vsftpd_user_conf]# setenforce 0

先往家目录写入一个文件:

  1. [root@ftp ~]# cd /home/vsftpd/xmcsxy/
  2. [root@ftp xmcsxy]#
  3. [root@ftp xmcsxy]# touch a.txt
  4. [root@ftp xmcsxy]# vim a.txt
  5. 123456
  6. ~

运用windows图形化FTP工具(Filezilla):
工具的下载网址
https://www.filezilla.cn/download/client

1.登录:
image.png
2.上传:
image.png
3.下载:
直接拖到电脑桌面即可

还可以通过日志查看登录是否报错:

  1. [root@ftp ~]# tail -f /var/log/secure
  2. Sep 22 11:05:32 localhost vsftpd[11804]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  3. Sep 22 11:20:11 localhost vsftpd[11812]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  4. Sep 22 11:20:25 localhost vsftpd[11815]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  5. Sep 22 11:28:16 localhost vsftpd[11821]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  6. Sep 22 11:28:22 localhost vsftpd[11824]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  7. Sep 22 11:54:01 localhost vsftpd[11836]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  8. Sep 22 11:55:09 localhost vsftpd[11842]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  9. Sep 22 11:55:53 localhost vsftpd[11846]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  10. Sep 22 11:56:19 localhost vsftpd[11849]: pam_userdb(vsftpd:auth): user 'sxb' granted access
  11. Sep 22 11:58:26 localhost vsftpd[11853]: pam_userdb(vsftpd:auth): user 'sxb' granted access

使用lftp相比使用ftp的优势较多,可以显示上传下载的百分比进度以及可以上传下载文件夹。
lftp 用户名:密码@ftp地址:传送端口(默认21)
用法:
lftp username:password@127.0.0.1:21
lftp username@127.0.0.1 回车 ##默认21端口 回车后输入密码
lftp 127.0.0.1 回车 ##回车后 login 登录
lftp 回车 —> open 127.0.0.1 —> login 登录

LFTP内部命令:
ls 显示远端文件列表(!ls 显示本地文件列表)。
cd 切换远端目录(lcd 切换本地目录)。
get 下载远端文件。
mget 下载远端文件(可以用通配符也就是 *)。
pget 使用多个线程来下载远端文件, 预设为五个。
mirror 下载/上传(mirror -R)/同步 整个目录。
put 上传文件。
mput 上传多个文件(支持通配符)。
mv 移动远端文件(远端文件改名)。
rm 删除远端文件。
mrm 删除多个远端文件(支持通配符)。
mkdir 建立远端目录。
rmdir 删除远端目录。
pwd 显示目前远端所在目录(lpwd 显示本地目录)。
du 计算远端目录的大小
! 执行本地 shell的命令(由于lftp 没有 lls, 故可用 !ls 来替代)
lcd 切换本地目录
lpwd 显示本地目录
alias 定义别名
bookmark 设定书签。
exit 退出ftp

NFS节点上部署lftp客户端:(命令行ftp客户端)

  1. [root@localhost ~]# yum -y install lftp
  2. [root@localhost ~]# lftp sxb@192.168.100.10
  3. 口令:
  4. lftp sxb@192.168.100.10:~> ls
  5. -rw------- 1 14 50 12 Sep 22 03:56 1.txt
  6. -rwxrwxrwx 1 0 0 7 Sep 22 02:56 a.txt

访问限制黑白名单

设置ftp黑白名单:(系统账号FTP登录限制文件)
ftpusers和user_list两个文件用途和区别:
ftpusers它不受任何配置项影响,总是有效,是黑名单!
创建2个测试账号:test1和test2

  1. [root@ftp ~]# useradd test1
  2. [root@ftp ~]# useradd test2
  3. [root@ftp ~]# passwd test1
  4. 更改用户 test1 的密码
  5. 新的 密码:
  6. 重新输入新的 密码:
  7. passwd:所有的身份验证令牌已经成功更新。
  8. [root@ftp ~]# passwd test2
  9. 更改用户 test2 的密码
  10. 新的 密码:
  11. 重新输入新的 密码:
  12. passwd:所有的身份验证令牌已经成功更新。
  13. [root@ftp ~]#
  14. # 将test1加入黑名单
  15. # ftpusers文件默认将默认系统用户添加到黑名单
  16. [root@localhost ~]# vi /etc/vsftpd/ftpusers
  17. # 加入test1用户
  18. test1

使用test1用户登录
image.png
使用test2用户登录 ,可以登录
image.png
user_list 则是和vsftpd.conf中的userlist_enable和userlist_deny两个配置项紧密相关的,它可以有效,也可以无效,有效时它可以是一个黑名单,也可以是一个白名单!
userlist_enable和userlist_deny两个选项联合起来针对的是:本地全体用户(除去ftpusers中的用户)和出现在user_list文件中的用户以及不在在user_list文件中的用户这三类用户集合进行的设置。
为了说明这个问题,我们来建立两个测试用户:
test1: 在user_list中
test2:不在user_list中
然后我们分别给两个配置项取不同的值,分4种Case进行测试:
Case 1: userlist_enable=YES, userlist_deny=YES
test1: 拒绝登入
test2: 允许登录
Case 2: userlist_enable=YES, userlist_deny=NO
test1: 允许登录
test2:拒绝登录(如user_list文件开头的注释所述,甚至不会提示输入密码,即无登入提示框,直接拒绝连接)
Case 3: userlist_enable=NO,userlist_deny=NO
test1: 允许登录
test2: 允许登录
Case 4: userlist_enable=NO,userlist_deny=YES
test1: 允许登录
test2: 允许登录
当且仅当userlist_enable=YES时:userlist_deny项的配置才有效,user_list文件才会被使用;当其为NO时,无论userlist_deny项为何值都是无效的,本地全体用户(除去ftpusers中的用户)都可以登入FTP
当userlist_enable=YES时,userlist_deny=YES时:user_list是一个黑名单,即:所有出现在名单中的用户都会被拒绝登入;
当userlist_enable=YES时,userlist_deny=NO时:user_list是一个白名单,即:只有出现在名单中的用户才会被准许登入(user_list之外的用户都被拒绝登入);另外需要特别提醒的是:使用白名单后,匿名用户将无法登入!除非显式在user_list中加入一行:anonymous

NFS服务

1.什么是NFS

它最大的功能就是可以通过网络,让不同的机器、不同的操作系统可以共享彼此的文件。
NFS服务器可以让PC将网络中的NFS服务器共享的目录挂载到本地端的文件系统中,在本地端的系统中来看,那个远程主机的目录就好像是自己的一个磁盘分区一样,在使用上相当便利;
而 NFS是通过网络来进行服务器端和客户端之间的数据传输,那么两者之间的传输数据就要有相对应的网络端口;基本上NFS服务器的端口开在2049上,但是由于文件系统较为复杂,NFS其他程序需要开启一些额外的端口,而这些额外端口又是随机的;那么客户端如何去知道这些额外随机端口呢?
通过远程过程调用(Remote Procedure Call,RPC)协议来实现!

2. RPC与NFS如何通讯

因为NFS支持的功能相当多,而不同的功能都会使用不同的程序来启动,每启动一个功能就会启用一些端口来传输数据,因此NFS的功能对应的端口并不固定,客户端要知道NFS服务器端的相关端口才能建立连接进行数据传输,而RPC就是用来统一管理NFS端口的服务,并且统一对外的端口是111,RPC会记录NFS端口的信息,如此我们就能够通过RPC实现服务端和客户端沟通端口信息。
通讯步骤:
1)首先服务器端启动RPC服务,并开启111端口;
2)服务器端启动NFS服务,并向RPC注册端口信息;
3)客户端启动RPC(portmap服务),向服务端的RPC(portmap)服务请求服务端的NFS端口;
4)服务端的RPC(portmap)服务反馈NFS端口信息给客户端;
5)客户端通过获取的NFS端口来建立和服务端的NFS连接并进行数据的传输。

3. NFS企业在企业中的应用场景

在企业集群架构的工作场景中,NFS网络文件系统一般被用来存储共享视频、图片、附件等静态资源文件,通常网站用户上传的文件都会放到NFS共享中,例如BBS产品的图片、附件、头像(网站BBS的程序不要放在NFS共享中),然后前端所有节点在访问这些静态资源时都会读取NFS存储上的资源。
NFS是当前互联网系统架构中最常用的数据存储服务之一,特别是中小型网站应用频率更高。

4.NFS部署

NFS服务端及客户端的部署
检查环境:

  1. [root@nfs ~]# uname -a
  2. Linux nfs 3.10.0-1127.el7.x86_64 #1 SMP Tue Mar 31 23:36:51 UTC 2020 x86_64 x86_64 x86_64 GNU/Linux
  3. [root@nfs ~]#

安装所需依赖包:

  1. [root@nfs ~]# yum -y install nfs-utils rpcbind

安装完后查看nfsnobody用户在不在:

  1. [root@nfs ~]# id nfsnobody
  2. uid=65534(nfsnobody) gid=65534(nfsnobody) 组=65534(nfsnobody)
  3. [root@nfs ~]#

启动NFS相关服务:
启动rpc服务:

  1. [root@nfs ~]# systemctl start rpcbind
  2. [root@nfs ~]# systemctl enable rpcbind
  3. [root@nfs ~]#

查看rpc端口:

  1. [root@nfs ~]# netstat -tnulp|grep rpc
  2. tcp 0 0 0.0.0.0:111 0.0.0.0:* LISTEN 12704/rpcbind
  3. tcp6 0 0 :::111 :::* LISTEN 12704/rpcbind
  4. udp 0 0 0.0.0.0:1007 0.0.0.0:* 12704/rpcbind
  5. udp 0 0 0.0.0.0:111 0.0.0.0:* 12704/rpcbind
  6. udp6 0 0 :::1007 :::* 12704/rpcbind
  7. udp6 0 0 :::111 :::* 12704/rpcbind
  8. [root@nfs ~]#

查看端口映射情况:这里nfs服务没启动,看不到nfs端口的映射情况

  1. [root@nfs ~]# rpcinfo -p localhost
  2. program vers proto port service
  3. 100000 4 tcp 111 portmapper
  4. 100000 3 tcp 111 portmapper
  5. 100000 2 tcp 111 portmapper
  6. 100000 4 udp 111 portmapper
  7. 100000 3 udp 111 portmapper
  8. 100000 2 udp 111 portmapper
  9. [root@nfs ~]#

启动nfs服务:
关闭防火墙及安全规则:

  1. [root@nfs ~]# systemctl start nfs
  2. [root@nfs ~]# systemctl enable nfs
  3. Created symlink from /etc/systemd/system/multi-user.target.wants/nfs-server.service to /usr/lib/systemd/system/nfs-server.service.
  4. [root@nfs ~]#
  5. [root@nfs ~]# systemctl stop firewalld
  6. [root@nfs ~]# systemctl disable firewalld
  7. [root@nfs ~]# setenforce 0
  8. [root@nfs ~]#

NFS配置

nfs配置文件/etc/exports的格式:
NFS共享的目录 NFS客户端地址(参1,参2,……) NFS客户端地址2(参1,参2,……)或者
NFS共享的目录 NFS客户端地址(参1,参2,……)
参数的含义:
NFS共享的常用参数,具体如下:
ro 只读访问
rw 读写访问
sync 所有数据在请求时写入共享
async NFS在写入数据前可以相应请求
secure NFS通过1024以下的安全TCP/IP端口发送
insecure NFS通过1024以上的端口发送
subtree_check 如果共享/usr/bin之类的子目录时,强制NFS检查父目录的权限(默认)
no_subtree_check 和上面相对,不检查父目录权限
all_squash 共享文件的UID和GID映射匿名用户anonymous,适合公用目录。
no_all_squash 保留共享文件的UID和GID(默认)
root_squash root用户的所有请求映射成如anonymous用户一样的权限(默认)
no_root_squash root用户具有根目录的完全管理访问权限
anonuid=xxx 指定NFS服务器/etc/passwd文件中匿名用户的UID

注:如果同时指定no_root_squash与all_squash 用户将被压缩为 nfsnobody,如果设置了anonuid、anongid将被压缩到所指定的用户与组,即no_root_squash不生效 ;

创建共享目录:

  1. [root@nfs ~]# mkdir /data
  2. [root@nfs ~]# mkdir /data/public
  3. [root@nfs ~]# mkdir /data/test
  4. [root@nfs ~]# mkdir /data/linux
  5. [root@nfs ~]#

更改共享目录权限:

  1. [root@nfs ~]# chown -R nfsnobody.nfsnobody /data
  2. [root@nfs ~]# chmod 755 -R /data
  3. [root@nfs ~]#

编辑nfs配置文件:

  1. [root@nfs ~]# vim /etc/exports
  2. /tmp *(rw,no_root_squash)
  3. /data/public 192.168.100.0/24(rw)
  4. /data/test 192.168.100.20(rw) //客户端地址
  5. /data/linux *.xmcsxy.com(rw,all_squash,anonuid=40,anongid=40)
  6. ~

生效

  1. [root@nfs ~]# exportfs -rv
  2. exporting 192.168.100.20:/data/test
  3. exporting 192.168.100.0/24:/data/public
  4. exporting *.xmcsxy.com:/data/linux
  5. exporting *:/tmp
  6. [root@nfs ~]#

用于管理NFS(Network File System)文件系统,在不直接编辑/etc/exports文件的情况下,可用exportfs来操作(命令属性、磁盘管理、命令属权限、超级用户、普通用户)。
# exportfs [-aruv]
参数说明如下:
-a:全部挂载(或卸载)/etc/exports文件内的设定。
-r:重新挂载/etc/exports中的设置,此外同步更新/etc/exports及/var/lib/nfs/xtab中的内容。
-u:卸载某一目录。
-v:在export时将共享的目录显示在屏幕上。
检查有权限挂载的服务器是否能挂载:
方法1:
运用showmount命令查询
# showmount —help
Usage: showmount [-adehv]
[—all] [—directories] [—exports]
[—no-headers] [—help] [—version] [host]
-a或—all 以 host:dir 这样的格式来显示客户主机名和挂载点目录。
-d或—directories 仅显示被客户挂载的目录名。
-e或—exports 显示NFS服务器的输出清单。
-h或—help 显示帮助信息。
-v或—version 显示版本信。
—no-headers 禁止输出描述头部信息。
显示指定NFS服务器连接NFS客户端的信息
# showmount 192.168.100.12#此ip为nfs服务器的
显示输出目录列表
# showmount -e
显示指定NFS服务器输出目录列表(也称为共享目录列表)
# showmount -e 192.168.100.12
显示被挂载的共享目录
# showmount -d
显示客户端信息和共享目录
# showmount -a
显示指定NFS服务器的客户端信息和共享目录
# showmount -a 192.168.100.12
showmount -e IP地址或localhost
举例:

  1. # 显示NFS服务器的输出清单
  2. [root@nfs ~]# showmount -e localhost
  3. Export list for localhost:
  4. /tmp *
  5. /data/linux *.xmcsxy.com
  6. /data/public 192.168.100.0/24
  7. /data/test 192.168.100.20
  8. [root@nfs ~]#

目录挂载

临时挂载

  1. [root@localhost ~]# mount -t nfs 192.168.100.10:/data/public /mnt/
  2. [root@localhost ~]# df -h
  3. Filesystem Size Used Avail Use% Mounted on
  4. /dev/mapper/centos-root 37G 10G 28G 27% /
  5. devtmpfs 899M 0 899M 0% /dev
  6. tmpfs 911M 0 911M 0% /dev/shm
  7. tmpfs 911M 9.5M 902M 2% /run
  8. tmpfs 911M 0 911M 0% /sys/fs/cgroup
  9. /dev/sda1 1014M 142M 873M 14% /boot
  10. tmpfs 183M 0 183M 0% /run/user/0
  11. /dev/loop0 4.4G 4.4G 0 100% /opt/centos
  12. 192.168.200.31:/data/public 37G 5.7G 32G 16% /mnt

取消挂载

  1. [root@localhost ~]# umount /mnt/
  2. [root@localhost ~]# df -h
  3. Filesystem Size Used Avail Use% Mounted on
  4. /dev/mapper/centos-root 37G 10G 28G 27% /
  5. devtmpfs 899M 0 899M 0% /dev
  6. tmpfs 911M 0 911M 0% /dev/shm
  7. tmpfs 911M 9.5M 902M 2% /run
  8. tmpfs 911M 0 911M 0% /sys/fs/cgroup
  9. /dev/sda1 1014M 142M 873M 14% /boot
  10. tmpfs 183M 0 183M 0% /run/user/0
  11. /dev/loop0 4.4G 4.4G 0 100% /opt/centos

永久挂载
方法一、把挂载信息写入/etc/fstab文件

  1. [root@localhost ~]# vim /etc/fstab
  2. 192.168.100.10:/data/public /mnt nfs defaults 0 0

方法二、挂载命令写入/etc/rc.local文件

  1. mount -t nfs 192.168.100.10:/data/public /mnt/