Exigences relatives à la configuration de File Gateway - AWS Storage Gateway

Amazon FSx File Gateway n'est plus disponible pour les nouveaux clients. Les clients existants de FSx File Gateway peuvent continuer à utiliser le service normalement. Pour des fonctionnalités similaires à FSx File Gateway, consultez ce billet de blog.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Exigences relatives à la configuration de File Gateway

Sauf indication contraire, les exigences suivantes sont communes à tous les types de passerelle de fichiers dans AWS Storage Gateway. Votre configuration doit répondre aux exigences de cette section. Passez en revue les exigences qui s'appliquent à la configuration de votre passerelle avant de déployer votre passerelle.

Prérequis

Avant de configurer votre Amazon FSx File Gateway (passerelle de FSx fichiers) , vous devez remplir les conditions préalables suivantes :

  • Créez et configurez un système de fichiers FSx pour Windows File Server. Pour obtenir des instructions, consultez l'étape 1 : créer votre système de fichiers dans le guide de l'utilisateur du serveur de fichiers Amazon FSx pour Windows.

  • Configurez Microsoft Active Directory (AD) et créez un compte de service Active Directory avec les autorisations requises. Pour plus d'informations, voir Exigences relatives aux autorisations relatives aux aux comptes de service Active Directory.

  • Assurez-vous que la bande passante réseau est suffisante entre la passerelle et AWS. Un minimum de 100 Mbits/s est requis pour télécharger, activer et mettre à jour correctement la passerelle.

  • Configurez la connexion que vous souhaitez utiliser pour le trafic réseau entre AWS et l'environnement sur site dans lequel vous déployez votre passerelle. Vous pouvez vous connecter via Internet public, un réseau privé, un VPN ou AWS Direct Connect. Si vous souhaitez que votre passerelle communique AWS via une connexion privée avec un Amazon Virtual Private Cloud, configurez le VPC Amazon avant de configurer votre passerelle.

  • Assurez-vous que votre passerelle peut résoudre le nom de votre contrôleur de domaine Active Directory. Vous pouvez utiliser le protocole DHCP dans votre domaine Active Directory pour gérer la résolution ou spécifier un serveur DNS manuellement dans le menu des paramètres de configuration réseau de la console locale de la passerelle.

Exigences en matière de matériel et de stockage

Les sections suivantes fournissent des informations sur les configurations matérielles et de stockage minimales requises pour votre passerelle, ainsi que sur la quantité minimale d'espace disque à allouer pour le stockage requis.

Configuration matérielle requise pour les installations sur site VMs

Lorsque vous déployez votre passerelle sur site, assurez-vous que le matériel sous-jacent sur lequel vous déployez la machine virtuelle (VM) de passerelle peut consacrer les ressources minimales suivantes :

  • Quatre processeurs virtuels assignés à la machine virtuelle

  • 16 Gio de RAM réservée pour les passerelles de fichiers

  • 80 GiB d'espace disque pour l'installation de l'image de la machine virtuelle et des données système

Exigences relatives aux types d' EC2 instances Amazon

Lorsque vous déployez votre passerelle sur Amazon Elastic Compute Cloud (Amazon EC2), la taille de l'instance doit au moins être xlargesuffisante pour que votre passerelle fonctionne. Toutefois, pour la famille d'instances optimisée pour le calcul, la taille doit être d'au moins. 2xlarge

Note

L'AMI Storage Gateway est uniquement compatible avec les instances x86 qui utilisent des processeurs Intel ou AMD. Les instances basées sur ARM qui utilisent des processeurs Graviton ne sont pas prises en charge.

Utilisez l’un des types d’instance suivants recommandés pour votre type de passerelle.

Recommandé pour les types de passerelle de fichiers

  • Famille d'instances à usage général : type d'instance m4, m5, m6 ou m7. Choisissez une taille d'instance xlarge ou supérieure pour répondre aux exigences en matière de processeur et de RAM Storage Gateway.

  • Famille d'instances optimisée pour le calcul : types d'instances c4, c5, c6 ou c7. Choisissez une taille d'instance 2 fois plus grande ou plus pour répondre aux exigences en matière de processeur et de RAM Storage Gateway.

  • Famille d'instances optimisée pour la mémoire : types d'instances r3, r5, r6 ou r7. Choisissez une taille d'instance xlarge ou supérieure pour répondre aux exigences en matière de processeur et de RAM Storage Gateway.

  • Famille d'instances optimisée pour le stockage : types d'instances i3, i4 ou i7. Choisissez une taille d'instance xlarge ou supérieure pour répondre aux exigences en matière de processeur et de RAM Storage Gateway.

    Note

    Lorsque vous lancez votre passerelle sur Amazon EC2 et que le type d'instance que vous choisissez prend en charge le stockage éphémère, les disques sont répertoriés automatiquement. Pour plus d'informations sur le stockage d' EC2 instance Amazon, consultez la section Stockage d'instance dans le guide de EC2 l'utilisateur Amazon.

Besoins de stockage

Outre 80 GiB d'espace disque pour la machine virtuelle, vous avez également besoin de disques supplémentaires pour votre passerelle.

Type de passerelle Cache (minimum) Cache (maximum)
Passerelle de fichier 150 Gio 64 Tio
Note

Vous pouvez configurer un ou plusieurs disques locaux pour votre cache, dans la limite de leur capacité maximale.

Lorsque vous ajoutez du cache à une passerelle existante, il est important de créer de nouveaux disques sur votre hôte (hyperviseur ou EC2 instance Amazon). Ne modifiez pas la taille des disques existants s'ils ont déjà été alloués en tant que cache.

Exigences pour le réseau et le pare-feu

Votre passerelle nécessite un accès à Internet, aux réseaux locaux, aux serveurs DNS, aux pare-feu, aux routeurs, etc.

Les exigences en bande passante du réseau varient en fonction de la quantité de données chargées et téléchargées par la passerelle. Un minimum de 100 Mbits/s est requis pour télécharger, activer et mettre à jour correctement la passerelle. Vos modèles de transfert de données détermineront la bande passante nécessaire pour prendre en charge votre charge de travail.

Vous trouverez ci-après des informations sur les ports obligatoires et sur l’autorisation d’accès via les pare-feu et les routeurs.

Note

Dans certains cas, vous pouvez déployer votre passerelle sur Amazon EC2 ou utiliser d'autres types de déploiement (y compris sur site) avec des politiques de sécurité réseau qui limitent les plages d'adresses AWS IP. Dans ces cas, votre passerelle peut rencontrer des problèmes de connectivité au service lorsque les valeurs de la plage d' AWS adresses IP changent. Les valeurs de plage d'adresses AWS IP que vous devez utiliser se trouvent dans le sous-ensemble de services Amazon correspondant à la AWS région dans laquelle vous activez votre passerelle. Pour consulter les valeurs des plages d’adresses IP actuelles, consultez Plages d’adresses IP AWS dans le document Références générales AWS.

Exigences pour les ports

FSx File Gateway nécessite que des ports spécifiques soient autorisés par le biais de la sécurité de votre réseau pour un déploiement et un fonctionnement réussis. Certains ports sont requis pour toutes les passerelles, tandis que d'autres ne le sont que pour des configurations spécifiques, par exemple lors de la connexion à des points de terminaison VPC.

Pour FSx File Gateway, vous devez utiliser Microsoft Active Directory pour autoriser les utilisateurs du domaine à accéder à un partage de fichiers SMB (Server Message Block). Vous pouvez associer votre passerelle de fichiers à n'importe quel domaine Microsoft Windows valide (résolvable par DNS).

Vous pouvez également utiliser le AWS Directory Service pour créer un AWS Managed Microsoft ADdans le cloud Amazon Web Services. Pour la plupart AWS Managed Microsoft AD des déploiements, vous devez configurer le service DHCP (Dynamic Host Configuration Protocol) pour votre VPC. Pour plus d'informations sur la création d'un jeu d'options DHCP, voir Création d'un ensemble d'options DHCP dans le Guide d'AWS Directory Service administration.

Le tableau suivant répertorie les ports nécessaires et décrit les exigences conditionnelles dans la colonne Remarques.

Exigences de port pour la passerelle de FSx fichiers

Élément de réseau

De

Pour

Protocole

Port

Entrant

Sortant

Obligatoire

Remarques

Navigateur Web

Votre navigateur web

Machine virtuelle Storage Gateway

HTTP TCP

80

Utilisé par les systèmes locaux pour obtenir la clé d'activation de Storage Gateway. Le port 80 est utilisé uniquement lors de l’activation d’une appliance Storage Gateway. Une machine virtuelle Storage Gateway ne nécessite pas de port 80 pour être accessible publiquement. Le niveau requis de l’accès au port 80 dépend de la configuration de votre réseau. Si vous activez votre passerelle depuis la console de gestion Storage Gateway, l'hôte depuis lequel vous vous connectez à la console doit avoir accès au port 80 de votre passerelle.

Navigateur Web

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

443

AWS Console de gestion (toutes les autres opérations)

DNS

Machine virtuelle Storage Gateway

Serveur DNS (Domain Name Service)

DNS TCP et UDP

53

Utilisé pour la communication entre une machine virtuelle Storage Gateway et le serveur DNS pour la résolution des noms IP.

NTP

Machine virtuelle Storage Gateway

Serveur NTP (Network Time Protocol)

TCP et UDP NTP

123

Utilisé par les systèmes sur site pour synchroniser l'heure de la machine virtuelle avec l'heure de l'hôte. Une machine virtuelle Storage Gateway est configurée pour utiliser les serveurs NTP suivants :

  • 0.amazon.pool.ntp.org

  • 1.amazon.pool.ntp.org

  • 2.amazon.pool.ntp.org

  • 3.amazon.pool.ntp.org

Note

Non requis pour les passerelles hébergées sur Amazon EC2.

Storage Gateway

Machine virtuelle Storage Gateway

Support Point final

SSH TCP

22

Permet d'accéder Support à votre passerelle pour vous aider à résoudre les problèmes liés à la passerelle. Ce port ne doit pas être ouvert pour que votre passerelle fonctionne normalement, mais il doit l’être pour résoudre les problèmes. Pour obtenir la liste des points de terminaison de support, consultez la section points de Support terminaison.

Storage Gateway

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

443

Contrôle de gestion

Amazon CloudFront

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

443

Pour activation

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

443

✓*

Contrôle de gestion

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

1026

✓*

Point final du plan de contrôle

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

1027

✓*

Plan de contrôle Anon (pour activation)

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

1028

✓*

Point de terminaison proxy

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

1031

✓*

Plan de données

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

2222

✓*

Canal de support SSH pour VPCe

*Nécessaire uniquement pour ouvrir un canal de support lors de l'utilisation de points de terminaison VPC

VPC

Machine virtuelle Storage Gateway

AWS

HTTPS TCP

443

✓*

Contrôle de gestion

*Obligatoire uniquement lors de l'utilisation de points de terminaison VPC

Client de partage de fichiers

Client de PME

Machine virtuelle Storage Gateway

TCP ou UDP SMBv3

445

Service de session de transfert de données de partage de fichiers.

Remplace les ports 137 à 139 pour Microsoft Windows NT et versions ultérieures.

Microsoft Active Directory

Machine virtuelle Storage Gateway

Serveur Active Directory

NetBIOS UDP

137

Nom du service

Microsoft Active Directory

Machine virtuelle Storage Gateway

Serveur Active Directory

NetBIOS UDP

138

Service de datagramme

Microsoft Active Directory

Machine virtuelle Storage Gateway

Serveur Active Directory

LDAP TCP ET UDP

389

Connexion client DSA (Directory System Agent)

Microsoft Active Directory

Machine virtuelle Storage Gateway

Serveur Active Directory

Kerberos TCP et UDP

88

Kerberos

Microsoft Active Directory

Machine virtuelle Storage Gateway

Serveur Active Directory

Mappeur de Environment/End points de calcul distribués TCP (DCE/EMAP)

135

RPC

FSx Connexion Amazon

Machine virtuelle Storage Gateway

FSx pour le serveur de fichiers Windows

TCP ou UDP SMBv3

445

Service de session de partage de fichiers et de transfert de données

Exigences en matière de mise en réseau et de pare-feu pour l’appliance matérielle Storage Gateway

Chaque appliance matérielle Storage Gateway nécessite les services réseau suivants :

  • Accès à Internet : une connexion réseau permanente à Internet via une interface réseau sur le serveur.

  • Services DNS : des services DNS qui assurent la communication entre l’appliance matérielle et le serveur DNS.

  • Synchronisation horaire : un service de temps Amazon NTP doit être accessible.

  • Adresse IP : adresse DHCP ou IPv4 adresse statique attribuée. Vous ne pouvez pas attribuer d' IPv6 adresse.

Cinq ports réseau physiques se trouvent à l'arrière du serveur Dell PowerEdge R640. L’arrière du serveur comporte les ports suivants de gauche à droite :

  1. iDRAC

  2. em1

  3. em2

  4. em3

  5. em4

Vous pouvez utiliser le port iDRAC pour la gestion du serveur à distance.

ressources réseau connectées à l’appliance matérielle via différents ports.

Une appliance matérielle requiert les ports ci-dessous pour fonctionner.

Protocole

Port

Direction

Source

Destination

Utilisation

SSH

22

Sortant

Appliance matérielle

54.201.223.107

canal de support
DNS 53 Sortant Appliance matérielle Serveurs DNS Résolution de noms
UDP/NTP 123 Sortant Appliance matérielle *.amazon.pool.ntp.org Synchronisation du temps
HTTPS

443

Sortant

Appliance matérielle

*.amazonaws.com

Transfert de données

HTTP 8080 Entrant AWS Appliance matérielle Activation (brève)

Pour fonctionner comme prévu, une appliance matérielle nécessite que les paramètres de réseau et de pare-feu soient paramétrés comme suit :

  • Configurez toutes les interfaces réseau connectées dans la console du matériel.

  • Vérifiez que chaque interface réseau se trouve sur un sous-réseau spécifique.

  • Fournissez à toutes les interfaces réseau connectées un accès Internet sortant à tous les points de terminaison énumérés dans le diagramme précédent.

  • Configurez au moins une interface réseau pour qu’elle prenne en charge l’appliance matérielle. Pour de plus amples informations, veuillez consulter Configuration des paramètres réseau de l'appliance matérielle.

Note

Pour une illustration montrant l'arrière du serveur avec ses ports, reportez-vous à la sectionInstallation physique de votre appliance matérielle.

Toutes les adresses IP situées sur la même interface réseau (NIC), qu’elles concernent une passerelle ou un hôte, doivent se trouver sur le même sous-réseau. L’illustration suivante est le schéma d’adressage.

IP de l’hôte et IP du service sur un même sous-réseau partageant une carte réseau.

Pour plus d'informations sur l'activation et la configuration d'une appliance matérielle, consultezUtilisation de l'appliance matérielle AWS Storage Gateway.

Autoriser AWS Storage Gateway l'accès par le biais de pare-feux et de routeurs

Votre passerelle doit accéder aux points de terminaison de service suivants pour communiquer avec AWS. Si vous utilisez un pare-feu ou un routeur pour filtrer ou limiter le trafic réseau, vous devez les configurer afin de permettre les communications sortantes vers AWS pour ces points de terminaison de service.

Note

Si vous configurez des points de terminaison VPC privés que votre Storage Gateway utilisera pour la connexion et le transfert de données vers et depuis AWS, votre passerelle n'a pas besoin d'accéder à l'Internet public. Pour plus d’informations, consultez Activation d’une passerelle dans un cloud virtuel privé.

Important

Remplacez region dans les exemples de point de terminaison suivants par la Région AWS chaîne appropriée pour votre passerelle, telle queus-west-2.

amzn-s3-demo-bucketRemplacez-le par le nom réel du compartiment Amazon S3 de votre déploiement. Vous pouvez également utiliser un astérisque (*) à la place de amzn-s3-demo-bucket pour créer une entrée générique dans vos règles de pare-feu, qui autorisera le point de terminaison du service pour tous les noms de compartiment.

Si vos passerelles sont déployées aux États-Unis d'Amérique ou au Canada et nécessitent des connexions aux terminaux conformes à la norme FIPS (Federal Information Processing Standard), remplacez-les par. Régions AWS s3 s3-fips

Le point de terminaison de service suivant est requis par toutes les passerelles pour les opérations head-bucket.

bucket-name.s3.region.amazonaws.com:443

Les points de terminaison de service suivants sont requis par toutes les passerelles pour les opérations de chemin de contrôle (anon-cp,client-cp,proxy-app) et de chemin de données (dp-1).

anon-cp.storagegateway.region.amazonaws.com:443 client-cp.storagegateway.region.amazonaws.com:443 proxy-app.storagegateway.region.amazonaws.com:443 dp-1.storagegateway.region.amazonaws.com:443

Le point de terminaison de service de passerelle suivant est requis pour effectuer des appels d’API.

storagegateway.region.amazonaws.com:443

L’exemple suivant est un point de terminaison de service de passerelle dans la région USA Ouest (Oregon) (us-west-2).

storagegateway.us-west-2.amazonaws.com:443

Outre les points de terminaison du service Storage Gateway et Amazon S3, Storage Gateway nécessite VMs également un accès réseau aux serveurs NTP suivants :

0.amazon.pool.ntp.org 1.amazon.pool.ntp.org 2.amazon.pool.ntp.org 3.amazon.pool.ntp.org

Configuration des groupes de sécurité pour votre instance Amazon EC2 Gateway

Dans AWS Storage Gateway, un groupe de sécurité contrôle le trafic vers votre instance Amazon EC2 Gateway. Lorsque vous configurez un groupe de sécurité, nous vous recommandons ce qui suit :

  • Le groupe de sécurité ne doit pas autoriser les connexions entrantes en provenance d’Internet. Il doit autoriser uniquement les instances du groupe de sécurité de la passerelle à communiquer avec la passerelle.

    Si vous devez autoriser les instances à se connecter à la passerelle depuis l'extérieur de son groupe de sécurité, nous vous recommandons d'autoriser les connexions uniquement sur le port 80 (pour l'activation).

  • Si vous souhaitez activer votre passerelle depuis un EC2 hôte Amazon ne faisant pas partie du groupe de sécurité de passerelle, autorisez les connexions entrantes sur le port 80 à partir de l'adresse IP de cet hôte. Si vous ne pouvez pas déterminer l’adresse IP de l’hôte d’activation, vous pouvez ouvrir le port 80, activer votre passerelle, puis fermer l’accès sur le port 80 après l’activation.

  • N'autorisez l'accès au port 22 que si vous l'utilisez à Support des fins de dépannage. Pour de plus amples informations, veuillez consulter Vous souhaitez aider Support à résoudre les problèmes liés à votre passerelle Amazon EC2 .

Hyperviseurs pris en charge et exigences pour l’hôte

Vous pouvez exécuter Storage Gateway sur site en tant qu'appliance de machine virtuelle (VM) ou en tant qu'appliance matérielle physique, ou en AWS tant qu' EC2 instance Amazon.

Storage Gateway prend en charge les versions d’hyperviseur et les hôtes suivants :

  • VMware ESXi Hyperviseur (version 7.0 ou 8.0) : pour cette configuration, vous avez également besoin d'un client VMware vSphere pour vous connecter à l'hôte.

  • Microsoft Hyper-V Hypervisor (versions 2012 R2, 2016, 2019 ou 2022) – Une version autonome gratuite d’Hyper-V est disponible dans le Centre de téléchargement Microsoft. Pour cette configuration, vous aurez besoin d’un Microsoft Hyper-V Manager sur un ordinateur client Microsoft Windows pour vous connecter à l’hôte.

  • Machine virtuelle de noyau Linux (KVM) – Une technologie de virtualisation libre et open-source. KVM est inclus dans toutes les versions de Linux 2.6.20 et versions ultérieures. Storage Gateway est testé et pris en charge pour les CentOS/RHEL distributions 7.7, RHEL 8.6, Ubuntu 16.04 LTS et Ubuntu 18.04 LTS. Toute autre distribution Linux moderne peut fonctionner, mais l’interopérabilité ou les performances ne sont pas garanties. Nous recommandons cette option si vous disposez déjà d’un environnement KVM et que vous connaissez déjà le fonctionnement de KVM.

  • EC2 Instance Amazon — Storage Gateway fournit une Amazon Machine Image (AMI) qui contient l'image de la machine virtuelle de la passerelle. Pour plus d'informations sur le déploiement d'une passerelle sur Amazon EC2, consultezDéployer un EC2 hôte Amazon par défaut pour FSx File Gateway.

  • Storage Gateway Hardware Appliance : Storage Gateway fournit une appliance matérielle physique comme option de déploiement sur site pour les sites dotés d'une infrastructure de machines virtuelles limitée.

Note

Storage Gateway ne prend pas en charge la restauration d'une passerelle à partir d'une machine virtuelle créée à partir d'un instantané ou d'un clone d'une autre machine virtuelle de passerelle ou à partir de votre Amazon EC2 AMI. Si la machine virtuelle de la passerelle fonctionne mal, activez une nouvelle passerelle et récupérez vos données pour cette passerelle. Pour plus d'informations, consultez Récupération après l’arrêt inattendu d’une machine virtuelle.

Storage Gateway ne prend pas en charge la mémoire dynamique ni la mémoire virtuelle ballon.

Clients SMB pris en charge pour File Gateway

File Gateway prend en charge les clients SMB (Service Message Block) suivants :

  • Microsoft Windows Server 2008 R2 et versions ultérieures

  • Bureau Windows versions : 10, 8 et 7.

  • Windows Terminal Server s'exécutant sur Windows Server 2008 et versions ultérieures

    Note

    Le chiffrement par blocs de messages du serveur nécessite des clients qui prennent en charge les dialectes SMB v3.x.

Opérations de système de fichiers prises en charge pour File Gateway

Votre client SMB peut écrire, lire, supprimer et tronquer des fichiers. Lorsque les clients envoient des écritures à Storage Gateway, celui-ci écrit dans le cache local de manière synchrone. Il écrit ensuite sur Amazon de FSx manière asynchrone via des transferts optimisés. Les lectures sont tout d'abord diffusées par le biais du cache local. Si les données ne sont pas disponibles, elles sont extraites via Amazon FSx sous forme de cache de lecture.

Les lectures et écritures sont optimisées de sorte que seules les parties modifiées ou demandées sont transférées via la passerelle. Supprime et supprime des fichiers d'Amazon FSx.