搭建NFS服务

1、NFS服务简介centos

  NFS 是Network File System的缩写,即网络文件系统。一种使用于分散式文件系统的协定,由Sun公司开发,于1984年向外公布。功能是经过网络让不一样的机器、不一样的操做系统可以彼此分享个别的数据,让应用程序在客户端经过网络访问位于服务器磁盘中的数据,是在类Unix系统间实现磁盘文件共享的一种方法。安全

  NFS 的基本原则是“允许不一样的客户端及服务端经过一组RPC分享相同的文件系统”,它是独立于操做系统,允许不一样硬件及操做系统的系统共同进行文件的分享。bash

  NFS在文件传送或信息传送过程当中依赖于RPC协议。RPC,远程过程调用 (Remote Procedure Call) 是能使客户端执行其余系统中程序的一种机制。NFS自己是没有提供信息传输的协议和功能的,但NFS却能让咱们经过网络进行资料的分享,这是由于NFS使用了一些其它的传输协议。而这些传输协议用到这个RPC功能的。能够说NFS自己就是使用RPC的一个程序。或者说NFS也是一个RPC SERVER。因此只要用到NFS的地方都要启动RPC服务,不管是NFS SERVER或者NFS CLIENT。这样SERVER和CLIENT才能经过RPC来实现PROGRAM PORT的对应。能够这么理解RPC和NFS的关系:NFS是一个文件系统,而RPC是负责负责信息的传输。服务器

2、安装:网络

 

NFS的安装配置:app

centos 5 :async

yum -y install nfs-utils portmaptcp

centos 6(在CentOS 6.3当中,portmap服务由rpcbind负责) :ide

yum -y install nfs-utils rpcbind工具

 

3、服务器端配置:

 

一、建立共享目录:

 

[root@centos2 /]# mkdir /usr/local/test

 

二、NFS文件配置:

 

[root@centos2 /]# vi /etc/exports

#增长一行:

/usr/local/test/ 192.168.1.226(rw,no_root_squash,no_all_squash,sync)

:x保存退出;

使配置生效:

[root@centos2 /]# exportfs -r

 

注:配置文件说明:

 

/usr/local/test/ 为共享的目录,使用绝对路径。

 

192.168.1.226(rw,no_root_squash,no_all_squash,sync) 为客户端的地址及权限,地址能够是一个网段,一个IP地址或者是一个域名,域名支持通配符,如:*.youxia.com,地址与权限中间没有空格,权限说明:

 

rw:read-write,可读写;

 

ro:read-only,只读;

 

sync:文件同时写入硬盘和内存;

 

async:文件暂存于内存,而不是直接写入内存;

 

no_root_squash:NFS客户端链接服务端时若是使用的是root的话,那么对服务端分享的目录来讲,也拥有root权限。显然开启这项是不安全的。

 

root_squash:NFS客户端链接服务端时若是使用的是root的话,那么对服务端分享的目录来讲,拥有匿名用户权限,一般他将使用nobody或nfsnobody身份;

 

all_squash:不论NFS客户端链接服务端时使用什么用户,对服务端分享的目录来讲都是拥有匿名用户权限;

 

anonuid:匿名用户的UID值,一般是nobody或nfsnobody,能够在此处自行设定;

 

anongid:匿名用户的GID值。

 

三、启动:

 

centos6:

[root@centos2 /]# service rpcbind start

Starting rpcbind: [ OK ]

[root@centos2 /]# service nfs start

Starting NFS services: [ OK ]

Starting NFS quotas: [ OK ]

Starting NFS mountd: [ OK ]

Stopping RPC idmapd: [ OK ]

Starting RPC idmapd: [ OK ]

Starting NFS daemon: [ OK ]

[root@centos2 /]#

centos 5

[root@centos2 /]# service portmap start

[root@centos2 /]# service nfs start

[root@centos2 /]#

4、客户端挂载:

 

一、建立须要挂载的目录:

 

[root@localhost ~]# mkdir /usr/local/test

[root@localhost ~]#

 

二、测试挂载:

 

[root@localhost ~]# showmount -e 192.168.1.225

Export list for 192.168.1.225:

/usr/local/test 192.168.1.226

[root@localhost ~]#

若是显示:rpc mount export: RPC: Unable to receive; errno = No route to host,则须要在服务端关闭防火墙(稍候会详细说)。

 

三、挂载:

 

[root@localhost ~]# mount -t nfs 192.168.1.225:/usr/local/test /usr/local/test

[root@localhost ~]# mount

/dev/mapper/VolGroup-lv_root on / type ext4 (rw)

proc on /proc type proc (rw)

sysfs on /sys type sysfs (rw)

devpts on /dev/pts type devpts (rw,gid=5,mode=620)

tmpfs on /dev/shm type tmpfs (rw)

/dev/sda1 on /boot type ext4 (rw)

none on /proc/sys/fs/binfmt_misc type binfmt_misc (rw)

sunrpc on /var/lib/nfs/rpc_pipefs type rpc_pipefs (rw)

nfsd on /proc/fs/nfsd type nfsd (rw)

192.168.1.225:/usr/local/test on /usr/local/test type nfs (rw,vers=4,addr=192.168.1.225,clientaddr=192.168.1.226)

[root@localhost ~]#

 

若是信息如上显示则挂载成功!

 

四、测试:

 

客户端生成一个文件:

[root@centos2 /]# cd /usr/local/test/

[root@centos2 test]# echo "hello nfs test">>test

[root@centos2 test]# ll

total 4

-rw-r--r-- 1 root root 15 Apr 9 13:24 test

[root@centos2 test]#

 

服务端检查:

 

[root@centos2 /]# cd /usr/local/test/

[root@centos2 test]# ll

total 4

-rw-r--r-- 1 root root 15 Apr 9 13:24 test

[root@centos2 test]#

挂载成功!

 

5、解除挂载:

 

[root@localhost ~]# umount /usr/local/test

[root@localhost ~]# mount

/dev/mapper/VolGroup-lv_root on / type ext4 (rw)

proc on /proc type proc (rw)

sysfs on /sys type sysfs (rw)

devpts on /dev/pts type devpts (rw,gid=5,mode=620)

tmpfs on /dev/shm type tmpfs (rw)

/dev/sda1 on /boot type ext4 (rw)

none on /proc/sys/fs/binfmt_misc type binfmt_misc (rw)

sunrpc on /var/lib/nfs/rpc_pipefs type rpc_pipefs (rw)

nfsd on /proc/fs/nfsd type nfsd (rw)

[root@localhost ~]#

若是遇到:umount.nfs: /usr/local/test: device is busy

可能用命令:

 

[root@localhost /]# fuser -m -v /usr/local/test

用户 进程号 权限 命令

/usr/local/test/: root 2798 ..c.. bash

root 2996 ..c.. su

[root@localhost /]# kill -9 2798

[root@localhost /]# kill -9 2996

[root@localhost /]# umount /usr/local/test

[root@localhost /]#

 

6、服务器端防火墙设置(NFS 开启防墙配置):

 

一、修改/etc/service,添加如下内容(端口号必须在1024如下,且未被占用)

 

# Local services

mountd 1011/tcp #rpc.mountd

mountd 1011/udp #rpc.mountd

rquotad 1012/tcp #rpc.rquotad

rquotad 1012/udp #rpc.rquotad

 

二、重起Linux NFS服务

 

service nfs restart

 

三、此时rpc相关端口已经被固定,能够为Linux NFS添加防火墙规则

 

#portmap

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p tcp --dport 111 -j ACCEPT

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p udp --dport 111 -j ACCEPT

#nfsd

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p tcp --dport 2049 -j ACCEPT

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p udp --dport 2049 -j ACCEPT

#mountd

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p tcp --dport 1011 -j ACCEPT

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p udp --dport 1011 -j ACCEPT

#rquotad

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p tcp --dport 1012 -j ACCEPT

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p udp --dport 1012 -j ACCEPT

#rpc.statd

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p tcp --dport 32768 -j ACCEPT

/sbin/iptables -A INPUT -s 192.168.1.0/254 -p udp --dport 32768 -j ACCEPT

 

TCP方法成功

 

-A INPUT -m state --state NEW -m tcp -p tcp --dport 111 -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 2049 -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 1011 -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 1012 -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 32768 -j ACCEPT

 

客户端在挂载的时候遇到的一个问题以下,多是网络不太稳定,NFS默认是用UDP协议,换成TCP协议便可:

mount -t nfs 192.168.1.225:/usr/local/test /usr/local/test -o proto=tcp -o nolock

 

9、相关命令

一、服务器端使用showmount命令查询NFS的共享状态

# showmount -e    //默认查看本身共享的服务,前提是要DNS能解析本身,否则容易报错

# showmount -a    //显示已经与客户端链接上的目录信息

二、客户端使用showmount命令查询NFS的共享状态

# showmount -e NFS服务器IP

三、客户端挂载NFS服务器中的共享目录

命令格式

# mount NFS服务器IP:共享目录 本地挂载点目录

# mount 192.168.1.108:/home/david/ /tmp/david/

# mount |grep nfs

挂载成功。

查看文件是否和服务器端一致。

四、NFS的共享权限和访问控制

如今咱们在/tmp/david/ 里面创建一个文件,看看权限是什么

# touch 20130103

这里出现Permission denied,是由于NFS 服务器端共享的目录自己的写权限没有开放给其余用户,在服务器端打开该权限。

# chmod 777 -R /home/david/

再次在客户端/tmp/david/ 里面创建一个文件

我用root 用户创建的文件,变成了nfsnobody 用户。

NFS有不少默认的参数,打开/var/lib/nfs/etab 查看分享出来的/home/david/ 完整权限设定值。

# cat /var/lib/nfs/etab

默认就有sync,wdelay,hide 等等,no_root_squash 是让root保持权限,root_squash 是把root映射成nobody,no_all_squash 不让全部用户保持在挂载目录中的权限。因此,root创建的文件全部者是nfsnobody。

下面咱们使用普通用户挂载、写入文件测试。

# su - david

$ cd /tmp/david/

$ touch 2013david

普通用户写入文件时就是本身的名字,这也就保证了服务器的安全性。

  关于权限的分析

  1. 客户端链接时候,对普通用户的检查

    a. 若是明确设定了普通用户被压缩的身份,那么此时客户端用户的身份转换为指定用户;

    b. 若是NFS server上面有同名用户,那么此时客户端登陆帐户的身份转换为NFS server上面的同名用户;

    c. 若是没有明确指定,也没有同名用户,那么此时 用户身份被压缩成nfsnobody;

  2. 客户端链接的时候,对root的检查

    a. 若是设置no_root_squash,那么此时root用户的身份被压缩为NFS server上面的root;

    b. 若是设置了all_squash、anonuid、anongid,此时root 身份被压缩为指定用户;

    c. 若是没有明确指定,此时root用户被压缩为nfsnobody;

    d. 若是同时指定no_root_squash与all_squash 用户将被压缩为 nfsnobody,若是设置了anonuid、anongid将被压缩到所指定的用户与组;

七、卸载已挂载的NFS共享目录

# umount /tmp/david/

启动自动挂载nfs文件系统

格式:

<server>:</remote/export> </local/directory> nfs < options> 0 0

# vi /etc/fstab

保存退出,重启系统。

查看/home/david 有没有自动挂载。

自动挂载成功。

其余相关命令:

一、exportfs

若是咱们在启动了NFS以后又修改了/etc/exports,是否是还要从新启动nfs呢?这个时候咱们就能够用exportfs 命令来使改动马上生效,该命令格式以下:

  # exportfs [-aruv]

  -a 所有挂载或卸载 /etc/exports中的内容 
  -r 从新读取/etc/exports 中的信息 ,并同步更新/etc/exports、/var/lib/nfs/xtab
  -u 卸载单一目录(和-a一块儿使用为卸载全部/etc/exports文件中的目录)
  -v 在export的时候,将详细的信息输出到屏幕上。

具体例子: 
  # exportfs -au 卸载全部共享目录
  # exportfs -rv 从新共享全部目录并输出详细信息

二、nfsstat

查看NFS的运行状态,对于调整NFS的运行有很大帮助。

三、rpcinfo

查看rpc执行信息,能够用于检测rpc运行状况的工具,利用rpcinfo -p 能够查看出RPC开启的端口所提供的程序有哪些。

四、showmount

  -a 显示已经于客户端链接上的目录信息
  -e IP或者hostname 显示此IP地址分享出来的目录

五、netstat

能够查看出nfs服务开启的端口,其中nfs 开启的是2049,portmap 开启的是111,其他则是rpc开启的。

最后注意两点,虽然经过权限设置可让普通用户访问,可是挂载的时候默认状况下只有root能够去挂载,普通用户能够执行sudo。

NFS server 关机的时候一点要确保NFS服务关闭,没有客户端处于链接状态!经过showmount -a 能够查看,若是有的话用kill killall pkill 来结束,(-9 强制结束)

相关文章
相关标签/搜索