针对多协议环境管理 EMC Celerra



Similar documents
untitled

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Web

针对 Windows 环境管理 EMC Celerra

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

HP StorageWorks Automated Storage Manager 用户指南

05_資源分享-NFS及NIS.doc

A9RBC8B.tmp

ebook140-8

epub 61-2

untitled

untitled

ebook140-11

《计算机网络》实验指导书

Windows 2000/2003/xp (FRS) SYSVOL Domain Policies Scripts Staging Domain staging areas Domain name staging areas Domain name Policies Scripts AD 1.2 A

DOS下常用的网络命令.PDF

ebook12-1

(Microsoft Word - 5\276\302\270g\260\252\256v .doc)

User Guide

Microsoft Word - ã•−赤峰俚鎩信憯㕉2016年第5æœ�+敻第124æœ�ï¼›.doc

国家信息中心2012年部门预算

ch09.PDF

ebook140-9

財金資訊-84期.indd

CA Nimsoft Monitor Snap 快速入门指南

EMC RepliStor for Microsoft Windows 6.3 版安装指南

.. 3 N

Microsoft Word - fy.doc

1

SL2511 SR Plus 操作手冊_單面.doc

PL600 IPPBX 用户手册_V2.0_.doc

( 数 据 来 源 :2011 年 剑 桥 大 学 ) 上 面 这 两 张 图 片 来 自 剑 桥 大 学 2011 年 提 供 的 一 个 分 析 报 告, 通 过 这 个 报 告 我 们 可 以 看 出, 只 要 通 过 网 络 搜 索 引 擎 (Shodan 搜 索 引 擎 ) 进 行 简 单

ME3208E2-1.book

AXIS P7224 Video Encoder Blade – Installation Guide

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

SEC-220

93年各縣國中教師甄試最新考情.doc

IP505SM_manual_cn.doc

Basic System Administration

ebook

Microsoft Word - PS2_linux_guide_cn.doc

100/120EX A-61588_zh-tw 9E8696

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

LTM Management Console

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

C3_ppt.PDF

csa-faq.pdf

目 录 第 一 部 分 前 言... 1 第 二 部 分 释 义... 3 第 三 部 分 基 金 的 基 本 情 况... 7 第 四 部 分 基 金 份 额 的 发 售... 8 第 五 部 分 基 金 备 案 第 六 部 分 基 金 份 额 的 申 购 与 赎 回 第

Sun Storage Common Array Manager 阵列管理指南,版本 6.9.0

Java Desktop System 呂衄盋 2 呂衄说柔

ARIS Design Platform

天主教永年高級中學綜合高中課程手冊目錄

穨IC-1000

untitled

软件概述

User Group SMTP

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

黑 龙 江 省 哈 尔 滨 市 规 划 局 与 黑 龙 江 汇 丰 实 业 发 展 有 限 公 司 行 政 处 罚 纠 纷 上 诉 案 中 华 人 民 共 和 国 最 高 人 民 法 院 行 政 判 决 书 (1999) 行 终 字 第 20 号 上 诉 人 ( 原 审 被 告 ) 黑 龙 江 省

第一章 Linux與網路資源

本文由筱驀釹贡献


北京市工商局网络安全系统解决方案

ebook 178-3

口腔衛生保健創意教學活動設計

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

穨CAS1042快速安速說明.doc

User Guide

untitled

ebook177-1

一、银行结售汇业务

田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田

浙 江 财 经 大 学 891 统 计 学 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 浙 江 财 经 大 学 统 计 学 891 全 套 考 研 资 料...22 浙 江 财 经 大 学 高 等 数 学 601 全 套 考 研 资 料

喜 临 门 家 具 股 份 有 限 公 司 2016 年 第 二 次 临 时 股 东 大 会 会 议 议 程 会 议 召 集 人 : 公 司 董 事 会 现 场 会 议 时 间 :2016 年 6 月 16 日 ( 星 期 五 ) 下 午 14 时 现 场 会 议 地 点 : 浙 江 省 绍 兴 市

Microsoft Word - 【預官_士_考選歷屆試題86~100】.doc

第 一 部 分 目 录 销 售 管 理 规 范 汇 编... 5 Ⅰ 销 售 资 格 管 理 篇 关 于 保 险 公 司 销 售 人 员 资 格 管 理 的 规 定 关 于 银 邮 代 理 机 构 代 理 资 格 管 理 的 规 定 关 于 银 邮

关于调整可充抵保证金证券的通知( )

海 军 大 连 舰 艇 学 院 807 有 机 化 学 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 有 机 化 学 笔 记, 此 笔 记 为 高 分 研 究 生 复 习 所 用, 借 助 此 笔 记 可 以 大 大 提 高 复 习 效 率, 把 握 报 考 院 校 2

<4D F736F F D BEC7A67E2DB5A7B8D52DBB79A4E5AFE0A44FB4FAC5E7BEE3A658A5FE2E646F63>

ttian

Microsoft Word - Book 2 月下行.doc

国 家 文 件 关 部 门 制 定 并 实 施 与 当 地 经 济 发 展 水 平 和 校 车 服 务 需 求 相 适 应 的 校 车 服 务 方 案, 统 一 领 导 组 织 协 调 有 关 部 门 履 行 校 车 安 全 管 理 职 责 县 级 以 上 地 方 人 民 政 府 教 育 公 安 交


江 苏 科 技 大 学 809 机 械 设 计 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 江 苏 科 技 大 学 810 机 械 原 理 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 江 苏 科 技 大 学 机 械 原

证券代码: 证券简称:航空动力 公告编号:2011临-【】

Microsoft Word - Book 11 人道行.doc

<4D F736F F D EA16DBB50B3AFA742A4A7AED1A16EBD67A6AEA4CEA8E4C3C0B34EAF53A6E2B1B4AA522D2DB3B9A5BFA9BE5F702E34332D35345F2E646F63>

Microsoft Word - _二_-1-2D研習講義-孫藝玨.doc

盐 田 区 2015 年 社 会 建 设 行 动 计 划 2015 年 是 全 面 深 化 改 革 的 关 键 之 年 全 面 推 进 依 法 治 区 的 开 局 之 年, 也 是 十 二 五 规 划 的 收 官 之 年 十 三 五 规 划 的 谋 划 之 年 结 合 省 市 年 度 社 会 工 作

山 东 财 经 大 学 431 金 融 学 综 合 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 金 融 学 笔 记, 由 考 取 本 校 本 专 业 高 分 研 究 生 总 结 而 来, 重 点 突 出, 借 助 此 笔 记 可 以 大 大 提 高 复 习 2-3 金

042-

019-

Microsoft Word - Book 3 巫山行.doc

親鸞和懺悔道的哲學

027-

zt

苏 州 科 技 学 院 825 管 理 学 原 理 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 管 理 学 原 理 真 题 , 历 年 真 题 主 要 用 来 研 究 考 研 的 考 点, 重 点 和 出 题 思 路, 为 考 研 最 重 要

太 原 科 技 大 学 811 西 方 哲 学 史 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 1-1 本 套 资 料 没 真 题 注 : 若 考 前 收 集 到 最 新 考 研 真 题, 我 们 将 免 费 邮 件 发 送 给 购 买 资 料 的 考 生, 若 考 生 自

重 庆 邮 电 大 学 数 据 结 构 802 初 试 内 部 精 华 资 料 1-1 数 据 结 构 2007, 暂 无 答 案 2-1 考 研 复 习 规 划 指 导 全 年 专 业 课 复 习 计 划, 指 导 考 生 科 学 时 间 分 配, 提 高 备 考 效 率, 免 费 赠 送 2-2

鲁 东 大 学 702 普 通 心 理 学 ( 含 发 展 心 理 学 ) 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 普 通 心 理 学 笔 记, 由 考 取 本 校 本 专 业 高 分 研 究 生 总 结 而 来, 重 点 突 出, 借 助 此 笔 记 可 以 大


Transcription:

P/N 300-008-087 修 订 版 A02 2008 年 10 月 目 录 Celerra 多 协 议 环 境 简 介.........................................3 Windows 和 多 协 议 文 档......................................3 术 语......................................................3 Celerra 多 协 议 环 境 概 念.........................................6 Celerra 多 协 议 环 境 的 系 统 要 求...................................13 E-Lab 互 操 作 性 Navigator...................................13 Celerra 多 协 议 环 境 的 用 户 界 面 选 项...............................14 针 对 多 协 议 环 境 管 理 Celerra 的 路 线 图.............................15 互 操 作 性 注 意 事 项.............................................16 使 用 NFS 和 CIFS 文 件 命 名 约 定..............................16 解 决 文 件 命 名 冲 突..........................................16 使 用 符 号 链 接.............................................17 链 接 文 件 系 统.............................................20 选 择 访 问 检 查 策 略.............................................24 使 用 MIXED 和 MIXED_COMPAT.............................26 继 承 规 则.................................................29 备 份 和 恢 复 文 件 系 统 对 象....................................30 设 置 访 问 检 查 策 略..........................................31 迁 移 到 MIXED 和 MIXED_COMPAT...........................31 重 置 MIXED 和 MIXED_COMPAT.............................34 生 成 Windows NT 凭 据.........................................35 处 理 Windows NT 凭 据.....................................35 使 用 Windows 2000 访 问 受 信 任 域............................36 设 置 Windows 默 认 域......................................37 定 义 Windows NT 凭 据 缓 存..................................37 设 置 生 存 时 间 过 期 戳 记......................................38 生 成 Windows NT 凭 据.....................................38 将 UNIX 组 包 括 到 Windows NT 凭 据...........................39 仅 使 用 UNIX 权 限 执 行 访 问 检 查...................................40 设 置 文 件 锁 定 策 略.............................................41 装 载 文 件 系 统.............................................42 1 / 78

从 Windows 客 户 端 查 看 并 设 置 UNIX 权 限..........................43 注 意 事 项.................................................43 围 绕 ACL 管 理 启 用 特 殊 功 能..................................44 配 置 和 管 理 DFS 支 持...........................................45 启 用 和 禁 用 DFS 支 持.......................................50 使 用 宽 链 接...................................................51 处 理 步 骤.................................................52 建 立 宽 链 接...............................................52 从 UNIX 客 户 端 查 看 和 设 置 Windows ACL..........................59 检 索 emcgetsd 和 emcsetsd.................................59 查 看 ACL................................................59 修 改 ACL................................................62 Celerra 多 协 议 环 境 疑 难 解 答.....................................66 获 取 帮 助.................................................66 server_log 错 误 消 息 构 造....................................66 Kerberos 错 误 代 码.........................................67 NT 状 态 代 码..............................................67 已 知 问 题 和 限 制............................................68 Celerra 多 协 议 环 境 的 错 误 消 息...................................71 相 关 信 息.....................................................72 客 户 培 训 计 划.............................................73 索 引........................................................75 2 / 78

Celerra 多 协 议 环 境 简 介 在 UNIX 环 境 中, 使 用 网 络 文 件 系 统 (NFS) 协 议 来 访 问 文 件 系 统 在 Windows 环 境 中, 使 用 通 用 Internet 文 件 系 统 (CIFS) 协 议 来 访 问 文 件 系 统 EMC Celerra Network Server 通 过 提 供 多 协 议 访 问 功 能 ( 例 如 访 问 检 查 策 略 和 锁 定 机 制 ), 使 UNIX 和 Windows 用 户 能 够 共 享 相 同 的 文 件 系 统, 从 而 支 持 NFS 和 CIFS 混 合 环 境 本 文 档 是 Celerra Network Server 文 档 集 的 一 部 分, 面 向 负 责 在 Windows 和 UNIX 混 合 环 境 中 实 施 Celerra Network Server 的 系 统 管 理 员 Windows 和 多 协 议 文 档 Celerra Network Server 文 档 集 中 的 下 列 文 档 说 明 如 何 在 Windows 环 境 和 多 协 议 环 境 中 配 置 和 管 理 Celerra: Configuring and Managing CIFS on EMC Celerra ( 在 EMC Celerra 上 配 置 和 管 理 CIFS) 说 明 如 何 使 用 命 令 行 界 面 (CLI) 在 Celerra Network Server 上 配 置 基 本 的 CIFS 配 置 此 外, 还 可 以 使 用 Celerra Manager 来 配 置 此 初 始 环 境 Configuring and Managing CIFS on EMC Celerra ( 在 EMC Celerra 上 配 置 和 管 理 CIFS) 包 含 在 Celerra Network Server 上 进 行 CIFS 初 始 配 置 后 可 能 需 要 执 行 的 高 级 过 程, 以 及 关 于 在 Windows 环 境 中 修 改 和 管 理 Celerra 的 说 明 Configuring NFS on EMC Celerra ( 在 EMC Celerra 上 配 置 NFS) 说 明 如 何 在 Celerra Network Server 上 配 置 和 管 理 NFS ( 版 本 2 3 和 4) 术 语 本 节 定 义 了 对 于 理 解 Celerra Network Server 上 的 针 对 多 协 议 环 境 管 理 EMC Celerra 功 能 很 重 要 的 术 语 EMC Celerra Glossary (EMC Celerra 词 汇 表 ) 提 供 了 完 整 的 Celerra 术 语 列 表 Active Directory (AD) Windows 2000 和 Windows Server 2003 附 带 高 级 目 录 服 务 它 将 对 象 信 息 存 储 在 网 络 上, 并 通 过 LDAP 等 协 议 使 此 信 息 可 供 用 户 和 网 络 管 理 员 使 用 安 全 标 识 符 (SID) 用 于 定 义 Microsoft Windows 环 境 中 的 用 户 或 组 的 唯 一 标 识 符 每 个 用 户 或 组 均 具 有 其 自 己 的 SID CIFS 服 务 在 网 络 以 及 基 于 Microsoft Windows 的 计 算 机 上 提 供 共 享 的 数 据 移 动 器 上 运 行 的 CIFS 服 务 器 进 程 CIFS 服 务 器 使 用 CIFS 协 议 传 输 文 件 的 逻 辑 服 务 器 数 据 移 动 器 可 以 宿 主 CIFS 服 务 器 的 多 个 实 例 每 个 实 例 都 称 为 CIFS 服 务 器 访 问 控 制 列 表 (ACL) 访 问 控 制 项 (ACE) 列 表, 提 供 有 关 有 权 访 问 对 象 的 用 户 和 组 的 信 息 服 务 器 消 息 块 (SMB) CIFS 协 议 使 用 的 基 础 协 议, 经 过 增 强, 可 在 Internet 上 用 于 通 过 网 络 从 服 务 器 请 求 文 件 打 印 和 通 信 服 务 CIFS 协 议 使 用 SMB 向 多 种 类 型 的 网 络 主 机 ( 例 如 LAN Intranet 和 Internet) 提 供 安 全 文 件 访 问 和 传 输 3 / 78

共 享 名 称 为 文 件 系 统 或 者 CIFS 用 户 可 从 特 定 CIFS 服 务 器 访 问 的 文 件 系 统 上 的 资 源 指 定 的 名 称 可 能 存 在 多 个 名 称 相 同 的 共 享, 分 别 由 不 同 的 CIFS 服 务 器 共 享 Microsoft 分 布 式 文 件 系 统 (DFS) Windows 2000 和 Windows Server 2003 服 务, 由 位 于 网 络 服 务 器 和 客 户 端 上 的 软 件 组 成, 该 软 件 将 不 同 文 件 服 务 器 上 的 共 享 文 件 夹 透 明 地 链 接 到 单 一 命 名 空 间 默 认 CIFS 服 务 器 当 您 添 加 CIFS 服 务 器 并 且 不 指 定 任 何 接 口 ( 使 用 server_cifs - add 命 令 的 interfaces= 选 项 ) 时 创 建 的 CIFS 服 务 器 默 认 CIFS 服 务 器 使 用 所 有 未 分 配 给 数 据 移 动 器 上 其 他 CIFS 服 务 器 的 接 口 NetBIOS 名 称 由 WINS 识 别 的 名 称, WINS 将 名 称 映 射 到 IP 地 址 轻 型 目 录 访 问 协 议 (LDAP) 直 接 通 过 TCP/IP 来 运 行 的 业 界 标 准 信 息 访 问 协 议 它 是 Active Directory 和 基 于 LDAP 的 目 录 服 务 器 的 主 要 访 问 协 议 LDAP 版 本 3 是 按 照 Internet 工 程 任 务 组 (IETF) RFC 2251 中 的 一 组 建 议 标 准 文 档 进 行 定 义 的 身 份 验 证 对 尝 试 访 问 资 源 对 象 或 服 务 ( 例 如 文 件 或 目 录 ) 的 用 户 的 身 份 进 行 验 证 的 过 程 数 据 移 动 器 Celerra Network Server 中 一 个 运 行 其 自 己 的 操 作 系 统 的 机 柜 组 件, 该 组 件 从 存 储 设 备 检 索 文 件 并 使 这 些 文 件 可 供 网 络 客 户 端 使 用 该 组 件 也 称 为 刀 片 数 据 移 动 器 在 内 部 有 时 被 称 为 DART, 因 为 DART 是 在 该 平 台 上 运 行 的 软 件 通 用 Internet 文 件 系 统 (CIFS) 基 于 Microsoft 服 务 器 消 息 块 (SMB) 的 文 件 共 享 协 议 它 允 许 用 户 通 过 Internet 和 Intranet 共 享 文 件 系 统 Windows 2000 或 Windows Server 2003 域 由 Microsoft Windows 2000 或 Windows Server 2003 控 制 和 管 理 的 Microsoft Windows 域, 使 用 Active Directory 来 管 理 所 有 系 统 资 源 且 使 用 DNS 进 行 名 称 解 析 Windows NT 域 由 Microsoft Windows NT 服 务 器 控 制 和 管 理 的 Microsoft Windows 域, 使 用 SAM 数 据 库 来 管 理 用 户 帐 户 组 帐 户 和 NetBIOS 命 名 空 间 在 Windows NT 域 中, 存 在 一 个 包 含 SAM 的 读 / 写 副 本 的 主 域 控 制 器 (PDC), 还 可 能 存 在 若 干 包 含 SAM 的 只 读 副 本 的 备 份 域 控 制 器 (BDC) 网 络 基 本 输 入 / 输 出 系 统 (NetBIOS) 针 对 IBM 个 人 计 算 机 开 发 的 网 络 编 程 接 口 和 协 议 文 件 系 统 对 存 储 系 统 上 的 文 件 和 目 录 进 行 编 录 和 管 理 的 方 法 虚 拟 数 据 移 动 器 (VDM) Celerra 软 件 功 能, 使 用 户 能 够 管 理 性 分 隔 CIFS 服 务 器, 复 制 CIFS 环 境, 以 及 将 CIFS 服 务 器 从 一 个 数 据 移 动 器 移 到 另 一 个 数 据 移 动 器 用 户 ID (UID) 与 特 定 用 户 相 对 应 的 数 字 标 识 符 域 Microsoft Windows 服 务 器 以 及 其 他 共 享 通 用 安 全 和 用 户 帐 户 信 息 的 计 算 机 的 逻 辑 分 组 计 算 机 和 用 户 等 所 有 资 源 均 为 域 成 员, 且 在 域 中 具 备 一 个 对 这 些 资 源 进 行 唯 一 标 识 的 帐 户 域 管 理 员 为 域 中 的 每 个 用 户 分 别 创 建 一 个 用 户 帐 户, 并 且 用 户 只 需 登 录 域 一 次 用 户 不 需 要 登 录 到 每 个 服 务 器 域 控 制 器 对 用 户 登 录 进 行 身 份 验 证 并 对 Windows 域 的 安 全 策 略 和 安 全 帐 户 主 数 据 库 进 行 维 护 的 服 务 器 域 控 制 器 管 理 用 户 对 网 络 的 访 问 权 限, 包 括 登 录 身 份 验 证 以 及 对 目 录 和 共 享 资 源 的 访 问 权 限 请 参 见 Windows 2000 或 Windows Server 2003 域 和 Windows NT 域 4 / 78

域 名 系 统 (DNS) 名 称 解 析 软 件, 允 许 用 户 根 据 域 名 在 UNIX 网 络 或 TCP/IP 网 络 上 查 找 计 算 机 DNS 服 务 器 维 护 一 个 特 定 数 据 库, 该 数 据 库 包 含 域 名 主 机 名 及 其 对 应 的 IP 地 址 以 及 这 些 主 机 所 提 供 的 服 务 请 参 见 ntxmap 组 标 识 符 (GID) 分 配 给 特 定 用 户 组 的 数 字 标 识 符 组 策 略 对 象 (GPO) 在 Windows 2000 或 Windows Server 2003 中, 管 理 员 可 以 使 用 组 策 略 来 定 义 用 户 组 和 计 算 机 组 的 配 置 选 项 Windows 组 策 略 对 象 可 以 控 制 本 地 域 和 网 络 安 全 设 置 等 元 素 5 / 78

Celerra 多 协 议 环 境 概 念 Celerra Network Server 的 每 个 用 户 (Windows 用 户 或 UNIX 用 户 ) 必 须 使 用 唯 一 的 数 字 用 户 标 识 符 (UID) 和 组 标 识 符 (GID) 进 行 标 识 但 是, Windows 并 不 使 用 数 字 ID 来 标 识 用 户 相 反, 它 使 用 的 是 称 为 安 全 标 识 符 (SID) 的 字 符 串 CIFS 用 户 ID 解 析 在 Celerra Network Server 上 配 置 Windows 文 件 共 享 服 务 ( 称 为 CIFS) 之 前, 必 须 选 择 一 种 方 法 将 Windows SID 映 射 到 UID 和 GID 所 使 用 的 方 法 取 决 于 是 仅 存 在 Windows 环 境 还 是 UNIX 和 Windows ( 多 协 议 ) 环 境 这 些 方 法 包 括 : Active Directory LDAP 目 录 本 地 文 件 网 络 信 息 服 务 (NIS) Usermapper ( 内 部 或 外 部 ) EMC 建 议 在 仅 Windows 环 境 中 使 用 内 部 Usermapper 仅 具 备 Windows 用 户 帐 户 的 用 户 也 可 以 在 多 协 议 环 境 中 使 用 内 部 Usermapper 配 置 EMC Celerra 用 户 映 射 提 供 了 可 用 于 将 Windows 用 户 映 射 到 UNIX 样 式 的 UID 和 GID 的 工 具 和 方 法 列 表, 以 及 可 用 于 将 用 户 从 单 协 议 环 境 迁 移 到 多 协 议 环 境 的 工 具 文 件 系 统 对 象 安 全 性 在 多 协 议 环 境 中, Celerra Network Server 使 用 其 安 全 策 略 来 管 理 文 件 系 统 的 访 问 控 制 UNIX 安 全 模 型 UNIX 访 问 权 限 称 为 文 件 系 统 对 象 的 模 式 位 它 们 采 用 位 字 符 串 表 示, 其 中 每 个 位 表 示 向 拥 有 文 件 的 用 户 与 文 件 系 统 对 象 相 关 联 的 组 以 及 所 有 其 他 用 户 授 予 的 访 问 模 式 或 权 限 对 于 每 个 用 户 类 别 ( 用 户 组 或 其 他 ), UNIX 模 式 位 表 示 为 三 组 并 置 rwx ( 读 写 和 执 行 ) 三 元 组, 如 以 下 文 件 系 统 目 录 中 所 示 : 6 / 78

在 以 上 示 例 中 : 每 行 的 第 一 个 字 符 表 示 文 件 类 型, 其 中, d 代 表 目 录, l 代 表 符 号 链 接, 或 连 字 符 (-) 代 表 常 规 文 件 每 行 的 接 下 来 九 个 字 符 是 指 用 户 组 或 其 他 对 象 的 读 / 写 或 执 行 权 限 集 kcb 是 用 户, 而 eng 是 组 xyz.doc 是 符 号 链 接, 任 何 人 都 可 以 遍 历 该 链 接 以 检 索 xyz.html 文 件 abc.html 是 一 个 常 规 文 件, 任 何 人 都 可 以 读 取 该 文 件, 但 是 只 有 用 户 kcb 可 以 写 入 该 文 件 schedule 是 一 个 目 录, 任 何 人 都 可 以 搜 索 和 读 取 该 目 录, 但 是 只 有 用 户 kcb 可 以 将 文 件 插 入 该 目 录 以 及 从 该 目 录 中 删 除 文 件 Windows 安 全 模 型 通 过 提 供 各 种 访 问 权 限 和 Allow ( 允 许 ) 或 Deny ( 拒 绝 ) 选 项, Windows 安 全 模 型 提 供 比 UNIX 模 型 更 丰 富 且 更 灵 活 的 安 全 结 构, 如 第 7 页 上 的 图 1 中 所 示 图 1 Windows 访 问 权 限 示 例 7 / 78

通 过 使 用 安 全 描 述 符 (SD) 授 予 或 拒 绝 对 文 件 系 统 对 象 的 访 问 权 限 SD 包 含 下 列 信 息 : 对 象 的 所 有 者, 也 是 文 件 系 统 对 象 的 创 建 者, 有 权 更 改 该 对 象 上 的 权 限, 如 所 有 者 SID 和 主 组 SID 访 问 控 制 列 表 (ACL): 包 括 对 象 所 有 者 信 息 描 述 访 问 权 限 的 随 机 ACL (DACL) 以 及 描 述 审 核 信 息 标 准 的 系 统 ACL (SACL) 对 于 DACL, 每 种 访 问 权 限 均 在 访 问 控 制 项 (ACE) 中 定 义, 它 显 式 允 许 或 拒 绝 针 对 文 件 系 统 对 象 执 行 的 特 定 操 作 指 定 的 每 个 用 户 和 组 帐 户 在 ACL 中 都 具 有 一 个 表 示 所 授 予 或 遭 拒 绝 的 权 限 的 ACE Celerra Network Server 支 持 共 享 目 录 和 文 件 级 别 的 ACL 用 户 凭 据 和 访 问 检 查 在 用 户 首 次 通 过 CIFS 协 议 连 接 到 Celerra Network Server 时, 系 统 将 构 建 和 缓 存 Windows 用 户 凭 据 凭 据 包 含 用 户 SID 以 及 用 户 所 属 的 组 的 所 有 SID 在 使 用 常 规 UNIX 身 份 验 证 (AUTH_SYS) 时, UNIX 用 户 凭 据 会 随 远 程 过 程 调 用 (RPC) 协 议 请 求 一 同 发 送, 并 且 包 含 一 个 UID 以 及 用 户 所 属 的 组 的 GID ( 最 多 16 个 ) 在 安 全 NFS 环 境 中, UNIX 用 户 凭 据 在 执 行 Kerberos 身 份 验 证 期 间 进 行 构 建, 并 且 包 含 用 户 的 UID 以 及 用 户 所 属 的 所 有 组 的 GID 当 用 户 请 求 访 问 文 件 系 统 对 象 时,Celerra Network Server 会 将 该 用 户 的 凭 据 与 该 文 件 系 统 对 象 上 的 权 限 进 行 比 较 对 于 提 供 域 和 用 户 名 的 FTP 用 户, Celerra Network Server 会 联 系 域 控 制 器 以 进 行 验 证, 然 后 构 建 Windows 凭 据 对 于 提 供 不 合 格 用 户 名 的 FTP 用 户, Celerra Network Server 会 根 据 本 地 密 码 和 组 文 件 NIS 或 LDAP 目 录 服 务 中 的 信 息 构 建 UNIX 样 式 的 凭 据 Celerra 访 问 检 查 策 略 在 多 协 议 环 境 中,Celerra Network Server 必 须 决 定 在 确 定 向 用 户 授 予 对 文 件 系 统 对 象 的 访 问 权 限 时 要 在 文 件 或 目 录 上 使 用 的 权 限 属 性 集 此 过 程 称 为 用 户 授 权, 通 过 文 件 系 统 访 问 检 查 策 略 进 行 控 制 在 使 用 server_mount 命 令 装 载 文 件 系 统 时, 您 可 以 指 定 如 第 9 页 上 的 表 1 中 所 述 的 Celerra 访 问 检 查 策 略 之 一 默 认 情 况 下, 当 首 次 使 用 控 制 站 创 建 文 件 系 统 时, 该 文 件 系 统 的 根 目 录 上 没 有 ACL UNIX 所 有 者 是 root, 该 用 户 是 唯 一 对 此 文 件 系 统 具 有 写 入 权 限 的 用 户 只 有 在 首 次 与 文 件 系 统 CIFS 共 享 建 立 连 接 之 后, Celerra 系 统 才 会 针 对 EVERYONE 自 动 将 此 共 享 的 根 目 录 上 的 ACL 权 限 设 置 为 完 全 控 制 8 / 78

只 有 当 数 据 移 动 器 的 用 户 身 份 验 证 设 置 为 建 议 的 默 认 值 NT 时, 访 问 检 查 策 略 才 适 用 可 以 使 用 server_cifs 命 令 中 的 -add security 选 项 设 置 此 值 表 1 Celerra 访 问 检 查 策 略 ( 第 1 页, 共 2 页 ) 访 问 检 查 策 略 NATIVE ( 默 认 值 ) NT UNIX 描 述 只 有 当 文 件 或 目 录 上 的 UNIX 权 限 允 许 时, 才 会 授 予 通 过 NFS 或 UNIX 身 份 验 证 的 FTP 对 该 文 件 或 目 录 进 行 访 问 的 权 限 只 有 当 文 件 或 目 录 上 的 Windows 权 限 允 许 时, 才 会 授 予 通 过 CIFS 或 Windows 身 份 验 证 的 FTP 进 行 访 问 的 权 限 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 NFS 中 文 件 系 统 对 象 权 限 的 更 改 不 会 影 响 CIFS 中 的 权 限, CIFS 中 文 件 系 统 对 象 权 限 的 更 改 也 不 会 影 响 NFS 中 的 权 限 只 有 当 UNIX 和 Windows 权 限 允 许 时, 才 会 授 予 通 过 NFS 或 UNIX 身 份 验 证 的 FTP 访 问 文 件 或 目 录 的 权 限 只 有 当 Windows 权 限 允 许 时, 才 会 授 予 通 过 CIFS 或 Windows 身 份 验 证 的 FTP 进 行 访 问 的 权 限 (UNIX 权 限 没 有 任 何 影 响 ) 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 NFS 中 文 件 系 统 对 象 权 限 的 更 改 不 会 影 响 CIFS 中 的 权 限, CIFS 中 文 件 系 统 对 象 权 限 的 更 改 也 不 会 影 响 NFS 中 的 权 限 只 有 当 UNIX 权 限 允 许 时, 才 会 授 予 通 过 NFS 或 UNIX 身 份 验 证 的 FTP 访 问 文 件 或 目 录 的 权 限 (Windows 权 限 没 有 任 何 影 响 ) 只 有 当 文 件 或 目 录 上 的 UNIX 和 Windows 权 限 允 许 时, 才 会 授 予 通 过 CIFS 或 Windows 身 份 验 证 的 FTP 进 行 访 问 的 权 限 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 NFS 中 文 件 系 统 对 象 权 限 的 更 改 不 会 影 响 CIFS 中 的 权 限, CIFS 中 文 件 系 统 对 象 权 限 的 更 改 也 不 会 影 响 NFS 中 的 权 限 SECURE 通 过 CIFS 和 NFS 提 供 最 大 安 全 性 只 有 当 文 件 或 目 录 上 的 UNIX 和 Windows 权 限 允 许 时, 才 会 授 予 通 过 NFS FTP 或 CIFS 对 该 文 件 或 目 录 进 行 访 问 的 权 限 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 NFS 中 文 件 系 统 对 象 权 限 的 更 改 不 会 影 响 CIFS 中 的 权 限, CIFS 中 文 件 系 统 对 象 权 限 的 更 改 也 不 会 影 响 NFS 中 的 权 限 MIXED 通 过 NFS FTP 或 CIFS 对 文 件 或 目 录 的 访 问 始 终 由 ACL 确 定 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 从 上 一 次 设 置 或 更 改 了 权 限 的 协 议 创 建 文 件 和 目 录 的 ACL 例 如, 如 果 NFS 客 户 端 设 置 或 更 改 了 文 件 或 目 录 的 权 限, 则 将 根 据 UNIX 模 式 位 重 新 构 建 ACL 如 果 CIFS 客 户 端 设 置 或 更 改 了 文 件 或 目 录 的 权 限, 则 将 根 据 标 准 的 Windows 权 限 构 建 ACL 在 所 有 情 况 下, 不 管 客 户 端 是 使 用 NFS CIFS 还 是 FTP 协 议, ACL 都 会 确 定 文 件 和 目 录 访 问 权 限 ACL 权 限 比 UNIX 模 式 位 更 细 化, 因 此 并 非 在 ACL 中 设 置 的 所 有 权 限 都 可 以 转 换 为 UNIX 模 式 位 在 某 些 情 况 下, 模 式 位 显 示 的 权 限 可 能 要 多 于 用 户 实 际 拥 有 的 权 限 有 关 详 细 描 述, 请 参 见 第 26 页 上 的 使 用 MIXED 和 MIXED_COMPAT 9 / 78

表 1 Celerra 访 问 检 查 策 略 ( 第 2 页, 共 2 页 ) 访 问 检 查 策 略 MIXED_COMPAT 描 述 通 过 NFS FTP 或 CIFS 对 文 件 或 目 录 进 行 的 访 问 由 上 一 次 设 置 或 修 改 权 限 的 协 议 (NFS 或 CIFS) 确 定 系 统 会 维 护 每 个 文 件 和 目 录 的 ACL 和 UNIX 权 限 如 果 从 CIFS 客 户 端 设 置 或 更 改 了 文 件 或 目 录 的 权 限, 则 访 问 权 限 由 ACL (EXPLICIT ACL) 确 定 UNIX 模 式 位 是 根 据 ACL 生 成 的, 但 不 用 于 访 问 检 查 如 果 从 UNIX 客 户 端 设 置 或 更 改 了 文 件 或 目 录 的 权 限, 则 UNIX 模 式 位 将 决 定 访 问 权 限 ACL 仍 将 创 建, 但 不 用 于 访 问 检 查 ACL 权 限 比 UNIX 模 式 位 更 细 化, 因 此 并 非 在 ACL 中 设 置 的 所 有 权 限 都 可 以 转 换 为 UNIX 模 式 位 在 某 些 情 况 下, 模 式 位 显 示 的 权 限 可 能 要 多 于 用 户 实 际 拥 有 的 权 限 有 关 详 细 信 息, 请 参 见 第 26 页 上 的 使 用 MIXED 和 MIXED_COMPAT 注 意 : 不 会 在 访 问 检 查 策 略 为 UNIX 或 SECURE 的 文 件 系 统 对 象 上 建 立 DFS 根 目 录, 因 为 不 能 使 用 UNIX 权 限 创 建 任 何 DFS 链 接 组 件 设 置 参 数 cifs acl.unixcheckacl=0 会 更 改 UNIX 文 件 系 统 访 问 策 略 的 行 为, 以 便 不 管 用 于 访 问 文 件 系 统 的 协 议 是 什 么, 都 仅 使 用 目 录 和 文 件 上 的 UNIX 模 式 位 来 确 定 用 户 对 文 件 的 访 问 权 限 文 件 系 统 仍 将 存 储 所 有 ACL 集, 但 不 会 影 响 用 户 的 访 问 权 限 注 意 : 如 果 使 用 此 参 数, 则 您 还 可 以 考 虑 将 服 务 器 参 数 cifs acl.extacl 的 第 1 位 设 置 为 2 这 会 将 目 录 和 文 件 上 的 UNIX 模 式 位 提 供 为 目 录 和 文 件 的 ACL 中 的 附 加 ACE 用 于 UNIX 用 户 的 Windows 样 式 的 凭 据 在 多 协 议 环 境 中, 部 分 或 全 部 用 户 将 具 有 UNIX 和 Windows 用 户 身 份, 并 且 可 以 使 用 任 一 用 户 身 份 来 访 问 Celerra 存 储 的 数 据 Windows NT 凭 据 使 Celerra Network Server 在 通 过 NFS 检 查 ACL 访 问 时 能 够 充 分 考 虑 用 户 的 Windows 组 成 员 身 份 当 UNIX 用 户 通 过 NFS 为 文 件 系 统 对 象 启 动 请 求 时, Celerra Network Server 会 将 UNIX UID 映 射 到 Windows SID, 然 后 合 并 用 户 的 UNIX 和 Windows 组 以 生 成 Windows NT 凭 据 Windows NT 凭 据 与 Windows 凭 据 非 常 相 似, 只 是 前 者 不 包 含 本 地 组, 因 为 UNIX 用 户 无 法 从 本 地 计 算 机 检 索 这 些 组 在 生 成 Windows NT 凭 据 之 后, 它 将 扩 充 NFS RPC 请 求 中 提 供 的 UNIX 凭 据 以 进 行 NFS 访 问 检 查 Windows NT 凭 据 提 供 : 文 件 系 统 对 象 的 一 致 权 限 ( 独 立 于 访 问 该 文 件 系 统 对 象 的 协 议 ) 用 于 存 储 Windows NT 凭 据 的 缓 存, 可 缩 短 访 问 检 查 处 理 时 间 不 管 客 户 端 使 用 什 么 协 议, 都 使 用 ACL 管 理 对 数 据 的 访 问 权 限 解 除 NFS 版 本 2 和 3 所 施 加 的 每 用 户 16 组 的 UNIX 凭 据 限 制 在 多 协 议 环 境 中 使 用 Windows NT 凭 据 功 能 提 供 了 极 大 的 优 势, 因 为 它 在 通 过 NFS 检 查 ACL 时 能 够 充 分 考 虑 用 户 的 Windows 组 成 员 身 份 10 / 78

将 数 据 移 动 器 用 作 DFS 服 务 器 Microsoft 的 分 布 式 文 件 系 统 (DFS) 允 许 管 理 员 将 位 于 不 同 服 务 器 上 的 共 享 文 件 夹 分 组 到 一 个 逻 辑 DFS 命 名 空 间 DFS 命 名 空 间 是 目 录 树 结 构 中 显 示 的 这 些 共 享 文 件 夹 的 虚 拟 视 图 通 过 使 用 DFS, 管 理 员 可 以 选 择 要 在 命 名 空 间 中 查 看 的 共 享 文 件 夹, 为 这 些 文 件 夹 分 配 名 称, 然 后 设 计 显 示 文 件 夹 时 所 用 的 树 层 次 结 构 用 户 可 以 浏 览 命 名 空 间, 而 不 需 要 了 解 服 务 器 名 称 或 宿 主 数 据 的 实 际 共 享 文 件 夹 每 个 DFS 树 结 构 都 具 有 一 个 根 目 录 目 标, 它 是 运 行 DFS 服 务 并 宿 主 命 名 空 间 的 主 机 服 务 器 DFS 根 目 录 包 含 指 向 网 络 上 的 共 享 文 件 夹 ( 共 享 自 身 及 其 中 的 任 何 目 录 ) 的 DFS 链 接 这 些 文 件 夹 称 为 DFS 目 标 DFS 根 服 务 器 Microsoft 提 供 两 种 类 型 的 DFS 根 服 务 器 : 域 DFS 根 服 务 器 和 独 立 DFS 根 服 务 器 域 DFS 服 务 器 将 DFS 层 次 结 构 存 储 在 Active Directory 中 独 立 DFS 根 服 务 器 将 DFS 层 次 结 构 存 储 在 本 地 Celerra Network Server 提 供 的 功 能 与 Windows 2000 或 Windows Server 2003 独 立 DFS 根 服 务 器 相 同 有 关 DFS 的 详 细 描 述, 请 访 问 Microsoft 网 站 http://www.microsoft.com 宽 链 接 Celerra Network Server 宽 链 接 功 能 使 用 Microsoft DFS 功 能 来 解 析 Windows 客 户 端 的 UNIX 绝 对 符 号 链 接 这 可 以 通 过 在 CIFS 共 享 上 创 建 DFS 根 目 录, 然 后 在 该 DFS 根 目 录 上 创 建 链 接 以 将 UNIX 装 载 点 映 射 到 Windows 服 务 器 :\share\path 来 实 现 此 映 射 通 过 MMC DFS 工 具 执 行 当 文 件 系 统 对 象 的 路 径 包 含 绝 对 符 号 链 接 时,Windows 客 户 端 很 难 打 开 该 文 件 系 统 对 象 的 路 径 Windows 客 户 端 要 求 服 务 器 根 据 给 定 路 径 对 文 件 系 统 对 象 执 行 功 能 与 Windows 不 同 的 是, UNIX 客 户 端 使 用 装 载 点 的 相 对 目 标 路 径 这 可 以 通 向 远 程 服 务 器 上 的 文 件 系 统 对 象 11 / 78

示 例 UNIX 客 户 端 装 载 了 以 下 两 个 文 件 系 统 : 在 /first 上 装 载 了 server1:/ufs1 在 /second 上 装 载 了 server2:/ufs2 在 ufs1 上, 存 在 指 向 /second/home 的 绝 对 符 号 目 录 链 接 UNIX 客 户 端 可 以 从 ufs1 轻 松 访 问 此 链 接 但 是, 由 于 此 路 径 仅 存 在 于 UNIX 客 户 端 上, 不 存 在 于 本 地 服 务 器 上, Windows 客 户 端 无 法 跟 踪 此 路 径 通 过 使 用 宽 链 接, Windows 客 户 端 在 跟 踪 绝 对 符 号 链 接 时, 能 够 从 与 UNIX 客 户 端 相 同 的 目 录 访 问 文 件 Celerra 系 统 通 过 使 用 数 据 移 动 器 的 DFS 根 目 录 功 能 来 实 现 此 目 标 借 助 宽 链 接 转 换, 您 能 够 更 加 轻 松 地 构 建 和 维 护 单 个 多 协 议 文 件 系 统 命 名 空 间 ( 跨 越 多 个 文 件 服 务 器 ), 因 为 它 减 少 了 与 维 护 NFS 和 CIFS 命 名 空 间 结 构 定 义 ( 例 如, NFS 自 动 装 载 表 和 DFS) 之 间 的 一 致 性 相 关 联 的 负 担 第 51 页 上 的 使 用 宽 链 接 提 供 了 详 细 信 息 12 / 78

Celerra 多 协 议 环 境 的 系 统 要 求 有 关 系 统 要 求, 请 参 见 : Configuring and Managing CIFS on EMC Celerra ( 在 EMC Celerra 上 配 置 和 管 理 CIFS) 了 解 CIFS 访 问 要 求 Configuring NFS on EMC Celerra ( 在 EMC Celerra 上 配 置 NFS) 了 解 NFS 访 问 要 求 第 13 页 上 的 E-Lab 互 操 作 性 Navigator, 获 取 支 持 的 NFS 和 CIFS 客 户 端 列 表 E-Lab 互 操 作 性 Navigator EMC E-Lab TM 互 操 作 性 Navigator 是 一 个 可 搜 索 的 基 于 Web 的 应 用 程 序, 它 提 供 对 EMC 互 操 作 性 支 持 列 表 的 访 问 可 从 EMC Powerlink 网 站 http://powerlink.emc.com 获 得 该 应 用 程 序 登 录 到 Powerlink 后, 转 至 支 持 > 互 操 作 性 和 产 品 生 命 周 期 信 息 > E-Lab 互 操 作 性 Navigator 13 / 78

Celerra 多 协 议 环 境 的 用 户 界 面 选 项 Celerra Network Server 使 您 可 以 根 据 支 持 环 境 和 界 面 首 选 项 灵 活 地 管 理 网 络 存 储 本 文 档 介 绍 了 如 何 使 用 命 令 行 界 面 (CLI) 在 多 协 议 环 境 中 配 置 Celerra Network Server 您 还 可 以 通 过 使 用 以 下 Celerra 管 理 应 用 程 序 之 一 执 行 其 中 某 些 任 务 : Celerra Manager - Basic Edition Celerra Manager - Advanced Edition Microsoft 管 理 控 制 台 (MMC) 插 件 Active Directory 用 户 和 计 算 机 (ADUC) 扩 展 有 关 管 理 您 的 Celerra 的 其 他 信 息, 请 参 阅 : Learning about EMC Celerra ( 了 解 EMC Celerra), 位 于 EMC Celerra Network Server Documentation CD 上 Celerra Manager 联 机 帮 助 EMC Celerra Network Server Documentation CD 上 的 应 用 程 序 联 机 帮 助 系 统 Installing EMC Celerra Management Applications ( 安 装 EMC Celerra 管 理 应 用 程 序 ) 文 档 提 供 了 有 关 启 动 Celerra Manager 以 及 安 装 MMC 管 理 插 件 和 ADUC 扩 展 的 说 明 14 / 78

针 对 多 协 议 环 境 管 理 Celerra 的 路 线 图 针 对 多 协 议 环 境 管 理 Celerra 的 任 务 包 括 : 第 16 页 上 的 互 操 作 性 注 意 事 项 第 24 页 上 的 选 择 访 问 检 查 策 略 第 35 页 上 的 生 成 Windows NT 凭 据 第 40 页 上 的 仅 使 用 UNIX 权 限 执 行 访 问 检 查 第 41 页 上 的 设 置 文 件 锁 定 策 略 第 43 页 上 的 从 Windows 客 户 端 查 看 并 设 置 UNIX 权 限 第 45 页 上 的 配 置 和 管 理 DFS 支 持 第 51 页 上 的 使 用 宽 链 接 第 59 页 上 的 从 UNIX 客 户 端 查 看 和 设 置 Windows ACL 15 / 78

互 操 作 性 注 意 事 项 虽 然 在 大 多 数 情 况 下 多 协 议 文 件 共 享 都 可 以 无 缝 地 呈 现 给 最 终 用 户, 但 是 在 支 持 多 协 议 环 境 方 面 还 是 有 一 些 特 别 注 意 事 项 本 节 介 绍 : 第 16 页 上 的 使 用 NFS 和 CIFS 文 件 命 名 约 定 第 16 页 上 的 解 决 文 件 命 名 冲 突 第 17 页 上 的 使 用 符 号 链 接 第 20 页 上 的 链 接 文 件 系 统 使 用 NFS 和 CIFS 文 件 命 名 约 定 第 16 页 上 的 表 2 说 明 了 NFS 与 CIFS 协 议 之 间 文 件 命 名 约 定 的 区 别 表 2 NFS 和 CIFS 文 件 命 名 约 定 NFS 名 称 CIFS 名 称 区 分 大 小 写 不 区 分 大 小 写, 但 是 保 留 大 小 写 不 变 允 许 目 录 保 存 名 称 相 同 但 大 小 写 不 同 的 文 件 不 允 许 目 录 中 包 含 两 个 名 称 相 同 但 大 小 写 不 同 的 文 件, 并 且 将 这 些 名 称 标 识 为 重 复 名 称 注 意 当 为 Windows 客 户 端 创 建 UID 和 GID 名 称 时, 在 NIS 密 码 文 件 和 组 UNIX 文 件 中 必 须 使 用 小 写 编 写 Windows 名 称 ( 用 户 名 域 名 和 全 局 组 名 称 ) 执 行 显 式 用 户 和 组 映 射 时 必 须 小 心 谨 慎 ; Celerra Network Server 无 法 像 Windows 那 样 识 别 名 称 解 决 文 件 命 名 冲 突 由 于 文 件 命 名 约 定 不 同, 由 NFS 用 户 创 建 的 文 件 有 时 会 让 CIFS 用 户 遇 到 冲 突 当 NFS 用 户 在 单 个 目 录 中 创 建 名 称 相 同 而 仅 大 小 写 不 同 的 文 件 时, 便 会 发 生 这 种 情 况 为 解 决 命 名 冲 突, Celerra Network Server 通 过 附 加 数 字 标 识 符 来 区 分 CIFS 文 件 名 例 如 : NFS 和 CIFS 目 录 中 的 NFS 文 件 Aaa 对 CIFS 用 户 显 示 为 Aaa 相 同 目 录 中 的 第 二 个 NFS 文 件 aaa 对 于 NFS 用 户 是 唯 一 的, 但 是 对 CIFS 用 户 显 示 为 aaa~1 第 三 个 NFS 文 件 aaa 对 于 NFS 用 户 是 唯 一 的, 但 是 对 CIFS 用 户 显 示 为 aaa~2 16 / 78

使 用 符 号 链 接 符 号 链 接 是 指 由 UNIX 客 户 端 创 建 的 可 指 向 另 一 个 节 点 ( 称 为 目 标 节 点 的 文 件 或 目 录 ) 的 特 殊 节 点 目 标 节 点 在 符 号 链 接 节 点 中 定 义 为 路 径 名 称 通 常, NFS 符 号 链 接 对 于 Windows 客 户 端 毫 无 意 义, 因 为 客 户 端 必 须 解 析 ( 跟 踪 ) 符 号 链 接 才 能 找 到 其 目 标 但 是, 在 某 些 情 况 下, Celerra Network Server 会 为 Windows 客 户 端 解 析 符 号 链 接, 以 便 这 些 客 户 端 可 以 通 过 符 号 链 接 访 问 与 UNIX 客 户 端 相 同 的 文 件 和 目 录 注 意 : 要 确 保 在 使 用 常 规 基 于 Windows 的 备 份 工 具 ( 如 NTbackup) 时 备 份 了 符 号 链 接, 请 设 置 cifs acl.extacl 参 数 的 第 3 位 第 59 页 上 的 从 UNIX 客 户 端 查 看 和 设 置 Windows ACL 说 明 了 cifs acl.extacl 参 数 如 果 Celerra 数 据 移 动 器 能 够 代 表 CIFS 用 户 访 问 目 标, 则 用 户 会 看 到 符 号 链 接 的 目 标, 而 不 是 链 接 自 身, 并 且 用 户 不 知 道 已 跟 踪 了 符 号 链 接 如 果 目 标 不 可 访 问, 则 用 户 会 看 到 符 号 链 接 显 示 为 文 件, 但 是 无 法 访 问 该 文 件 默 认 情 况 下, 只 有 当 目 标 符 合 以 下 条 件 时, Celerra Network Server 才 能 解 析 Windows 客 户 端 的 符 号 链 接 : 不 含 绝 对 路 径 ( 完 整 路 径 名 称 ) 换 句 话 说, 目 标 路 径 的 开 头 不 是 斜 杠 (/) 不 属 于 包 含 符 号 链 接 的 目 录 的 父 目 录 ( 路 径 名 称 未 使 用.. 组 成 部 分 进 行 向 上 引 用 ) 有 效 和 无 效 符 号 链 接 的 示 例 数 据 移 动 器 可 代 表 Windows 客 户 端 来 跟 踪 指 向 dir2/dir3 的 符 号 链 接, 因 为 目 标 相 对 于 链 接 自 身 所 在 的 目 录 除 非 设 置 了 shadow followabsolute 参 数, 否 则 Windows 客 户 端 无 法 跟 踪 指 向 /dir1/dir2/dir3 的 符 号 链 接 这 是 因 为 目 标 相 对 于 文 件 系 统 的 根 目 录, 因 此 无 法 解 析!! 警 告 当 数 据 移 动 器 代 表 CIFS 客 户 端 解 析 符 号 链 接 时,CIFS 客 户 端 无 法 区 分 符 号 链 接 自 身 与 符 号 链 接 的 目 标 因 此, 如 果 符 号 链 接 引 用 的 是 一 个 目 录, 并 且 Windows 用 户 尝 试 删 除 符 号 链 接, 则 系 统 将 删 除 该 链 接 及 其 所 引 用 的 目 录 内 容! 警! 告 不 要 使 用 Microsoft Office 应 用 程 序 处 理 符 号 链 接 所 代 表 的 文 件 更 新 文 件 时, Microsoft Office 将 在 包 含 符 号 链 接 的 目 录 中 创 建 更 新 的 文 件, 而 不 是 在 符 号 链 接 的 目 标 目 录 中 创 建 更 新 的 文 件 17 / 78

!! 警 告 如 果 无 法 访 问 目 标, 则 无 法 通 过 Windows 客 户 端 删 除 符 号 链 接 在 删 除 过 程 中, Microsoft 资 源 管 理 器 将 尝 试 打 开 该 文 件 ( 该 文 件 不 可 访 问 ), 但 会 失 败 除 非 设 置 了 shadow followdotdot 参 数, 否 则 数 据 移 动 器 无 法 代 表 Windows 客 户 端 跟 踪 指 向../file 的 符 号 链 接 即 使 设 置 了 该 参 数, 也 只 有 当 目 标 位 于 链 接 自 身 所 在 的 共 享 中 时, 才 会 转 换 该 链 接 更 改 默 认 的 符 号 链 接 行 为 以 下 系 统 参 数 会 修 改 符 号 链 接 的 默 认 行 为 : shadow followdotdot 如 果 指 向 父 目 录 的 目 标 路 径 支 持 符 号 链 接, 请 更 改 shadow followdotdot 参 数 即 使 更 改 此 参 数, 目 标 节 点 必 须 仍 位 于 同 一 共 享 空 间 中 ( 不 可 能 指 向 共 享 外 部 ), 除 非 同 时 启 用 了 shadow followabsolutpath 参 数 第 18 页 上 的 更 改 shadow followdotdot 参 数 提 供 了 详 细 信 息 shadow followabsolutpath 如 果 要 支 持 使 用 绝 对 路 径 作 为 目 标 的 符 号 链 接, 请 更 改 shadow followabsolutpath 参 数 第 20 页 上 的 启 用 具 有 绝 对 路 径 的 符 号 链 接 提 供 了 详 细 信 息 如 果 启 用 了 shadow followabsolutpath 参 数 以 跟 踪 绝 对 路 径, 则 目 标 将 由 数 据 移 动 器 解 析 数 据 移 动 器 只 能 解 析 相 对 于 数 据 移 动 器 上 的 根 文 件 系 统 的 路 径 如 果 这 是 虚 拟 数 据 移 动 器, 则 此 路 径 必 须 是 VDM 的 根 目 录 ( 例 如, /mountpoint/directory); 否 则, Windows 客 户 端 无 法 访 问 该 目 标 借 助 NFS, 客 户 端 可 以 读 取 符 号 链 接 的 目 标 路 径, 并 尝 试 通 过 在 客 户 端 上 执 行 本 地 查 找 来 访 问 目 标 如 果 NFS 客 户 端 具 有 与 数 据 移 动 器 相 同 的 装 载 点, 则 NFS 客 户 端 只 能 访 问 带 有 绝 对 路 径 的 目 标 更 改 shadow followdotdot 参 数 默 认 情 况 下, 代 表 Windows 客 户 端 的 数 据 移 动 器 不 会 跟 踪 特 定 符 号 链 接, 这 些 符 号 链 接 包 含 对 父 目 录 进 行 向 上 引 用 的 路 径 名 称 如 果 更 改 了 shadow followdotdot 参 数, 则 代 表 Windows 客 户 端 的 数 据 移 动 器 将 跟 踪 包 含.. 组 成 部 分 的 符 号 链 接 18 / 78

!! 警 告 如 果 启 用 shadow followdotdot 参 数, 以 便 数 据 移 动 器 代 表 Windows 客 户 端 向 上 跟 踪 符 号 链 接, 则 可 能 会 在 提 供 给 Windows 客 户 端 的 命 名 空 间 中 创 建 无 限 循 环 执 行 命 名 空 间 搜 索 的 应 用 程 序 存 在 陷 入 无 限 循 环 的 风 险 操 作 要 使 代 表 Windows 客 户 端 的 数 据 移 动 器 能 够 跟 踪 目 标 路 径 名 称 中 含 有.. 组 成 部 分 的 符 号 链 接, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility shadow -modify followdotdot - value 1 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 示 例 : $ server_param server_2 -facility shadow -modify followdotdot - value 1 输 出 server_2 : done 19 / 78

启 用 具 有 绝 对 路 径 的 符 号 链 接 默 认 情 况 下, 代 表 Windows 客 户 端 的 数 据 移 动 器 不 会 跟 踪 含 有 绝 对 路 径 ( 完 整 路 径 名 称 ) 的 符 号 链 接 如 果 更 改 了 shadow followabsolutpath 参 数, 则 数 据 移 动 器 将 跟 踪 包 含 完 整 路 径 名 称 的 符 号 链 接 注 意 : 如 果 设 置 了 第 1 位, 则 将 给 NFS 访 问 带 来 潜 在 安 全 问 题, 因 为 NFS 客 户 端 可 以 创 建 绝 对 符 号 链 接 来 指 向 数 据 移 动 器 中 的 任 何 位 置 如 果 未 设 置 第 1 位, 则 将 仅 跟 踪 root (uid 0) 所 拥 有 的 链 接 操 作 要 在 目 标 是 绝 对 路 径 时 使 代 表 Windows 客 户 端 的 数 据 移 动 器 能 够 跟 踪 符 号 链 接, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility shadow -modify followabsolutpath -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = Bit list 第 0 位 : 0 = 不 允 许 包 含 绝 对 路 径 的 符 号 链 接 1= 允 许 跟 踪 包 含 绝 对 路 径 的 符 号 链 接 第 1 位 : 0 = 仅 允 许 跟 踪 root (UID 0) 所 拥 有 的 绝 对 符 号 链 接 1= 允 许 跟 踪 任 何 绝 对 符 号 链 接 示 例 : $ server_param server_2 -facility shadow -modify followabsolutpath -value 1 输 出 server_2 : done 链 接 文 件 系 统 通 过 使 用 符 号 链 接, CIFS 客 户 端 可 以 从 单 一 共 享 访 问 数 据 移 动 器 上 的 多 个 文 件 系 统 这 将 呈 现 一 个 较 大 的 命 名 空 间, 而 它 实 际 上 包 含 通 过 符 号 链 接 链 接 在 一 起 的 个 别 文 件 系 统 在 启 用 shadow followabsolutpath 参 数 后, 您 可 以 创 建 单 一 CIFS 共 享 来 提 供 对 数 据 移 动 器 上 的 多 个 文 件 系 统 的 访 问 权 限 第 20 页 上 的 启 用 具 有 绝 对 路 径 的 符 号 链 接 提 供 了 详 细 信 息 要 使 用 符 号 链 接 将 文 件 系 统 链 接 在 一 起, 请 执 行 下 列 操 作 : 步 骤 操 作 1. 启 用 shadow followabsolutpath 默 认 情 况 下, 数 据 移 动 器 上 未 启 用 此 参 数 第 18 页 上 的 更 改 默 认 的 符 号 链 接 行 为 提 供 了 详 细 信 息 2. 装 载 文 件 系 统 20 / 78

步 骤 操 作 3. 创 建 顶 层 文 件 系 统 ( 带 有 符 号 链 接 的 文 件 系 统 ) 的 共 享 4. 在 NFS 客 户 端 上 装 载 顶 层 文 件 系 统 5. 在 将 访 问 链 接 的 目 录 中, 创 建 指 向 文 件 系 统 的 符 号 链 接 通 过 CIFS 客 户 端 访 问 符 号 链 接 以 下 示 例 显 示 装 载 两 个 文 件 系 统 创 建 顶 层 文 件 系 统 的 共 享, 然 后 使 用 符 号 链 接 将 第 二 个 文 件 系 统 链 接 到 共 享 时 所 需 的 步 骤 : 注 意 : 只 能 使 用 控 制 站 和 NFS 客 户 端 来 执 行 以 下 步 骤 步 骤 操 作 1. 将 shadow followabsolutpath 参 数 设 置 为 1 ( 启 用 ) 2. 装 载 两 个 文 件 系 统 ufs1 和 ufs2: $ server_mount server_2 server_2 : root_fs_2 on / uxfs,perm,rw root_fs_common on /.etc_common uxfs,perm,ro ufs1 on /ufs1 uxfs,perm,rw ufs2 on /ufs2 uxfs,perm,rw 3. 创 建 ufs1 ( 顶 层 文 件 系 统 ) 的 共 享 : $ server_export server_2 server_2 : export "/ufs1" share "ufs1" "/ufs1" netbios=ns700-jb1 maxusr=4294967295 umask=22 4. 在 NFS 客 户 端 上 装 载 顶 层 文 件 系 统 ufs1: # mount 192.168.101.238:/ufs1 /ufs1 # mount 192.168.101.238:/ufs1 on /ufs1 type nfs (rw,addr=192.168.101.238) 21 / 78

步 骤 操 作 5. 符 号 链 接 跟 踪 与 数 据 移 动 器 相 关 的 绝 对 路 径 此 路 径 是 相 对 于 数 据 移 动 器 上 根 文 件 系 统 的 绝 对 路 径 注 意 : 您 必 须 具 有 root 用 户 权 限 才 能 创 建 符 号 链 接 在 将 访 问 链 接 的 目 录 ( 本 例 中 为 /ufs1) 中, 创 建 指 向 第 二 个 文 件 系 统 ufs2 的 符 号 链 接 : # ln -s /ufs2 fslink2 # ls -l total 8 lrwxrwxrwx 1 root root 5 Jun 10 2004 fslink2 -> /ufs2 drwxr-xr-x 2 root root 8192 Jun 9 12:14 lost+found 注 意 : 所 链 接 文 件 系 统 的 检 查 点 未 出 现 在 顶 层 文 件 系 统 ( 本 例 中 为 usf1) 下 您 必 须 位 于 所 链 接 文 件 系 统 自 身 的 目 录 中 才 能 查 看 这 些 检 查 点 在 上 述 步 骤 中, 命 令 ln -s /ufs2 fslink2 将 fslink2 链 接 到 路 径 /ufs2, 因 为 它 适 用 于 数 据 移 动 器 访 问 ufs1 共 享 的 CIFS 客 户 端 可 将 fslink2 作 为 其 目 录 之 一 来 查 看, 如 第 22 页 上 的 图 2 中 所 示 图 2 符 号 链 接 示 例 通 过 NFS 客 户 端 访 问 符 号 链 接 NFS 客 户 端 无 法 访 问 fslink2 链 接, 因 为 它 们 不 知 道 其 在 数 据 移 动 器 上 的 路 径, 如 下 所 示 : # ls -l total 8 lrwxrwxrwx 1 root root 5 Jun 10 13:20 fslink2 -> /ufs2 drwxr-xr-x 2 root root 8192 Jun 9 12:14 lost+found # cd fslink2 bash: cd: fslink2: No such file or directory 要 使 NFS 客 户 端 能 够 访 问 符 号 链 接, 必 须 执 行 以 下 附 加 步 骤 : 导 出 文 件 系 统, 创 建 并 装 载 目 录, 然 后 将 文 件 系 统 装 载 到 该 目 录 22 / 78

以 下 示 例 显 示 导 出 数 据 移 动 器 上 的 /ufs2 在 NFS 客 户 端 上 创 建 并 装 载 /ufs2 目 录, 然 后 将 ufs2 装 载 到 该 目 录 时 所 需 的 步 骤 : 步 骤 操 作 1. 导 出 数 据 移 动 器 上 的 文 件 系 统 : # server_export server_2 -o anon=0 /ufs2 server_2 : done 2. 在 NFS 客 户 端 上 创 建 目 录 并 装 载 文 件 系 统 : # mkdir /ufs2 # mount 192.168.101.238:/ufs2 /ufs2 # cd /ufs1 # ls -l total 8 lrwxrwxrwx 1 root root 5 Jun 10 13:20 fslink2 -> /ufs2 drwxr-xr-x 2 root root 8192 Jun 9 12:14 lost+found 3. 在 NFS 客 户 端 上 创 建 目 录 /ufs2 并 将 文 件 系 统 装 载 到 该 目 录 后, 客 户 端 可 以 跟 踪 符 号 链 接 : # cd fslink2 # ls -l total 32 drwxr-xr-x 2 root root 8192 Jun 9 12:15 lost+found -rw-r--r-- 1 32769 32771 24064 Jun 10 09:52 test1.doc 文 件 链 接 限 制 文 件 链 接 限 制 如 下 : 当 用 户 跟 踪 从 顶 层 文 件 系 统 到 从 属 文 件 系 统 的 链 接 时, 系 统 会 将 顶 层 文 件 系 统 上 的 访 问 检 查 策 略 应 用 于 从 属 文 件 系 统 顶 层 文 件 系 统 ( 用 户 连 接 的 源 ) 的 文 件 系 统 大 小 不 反 映 从 属 文 件 系 统 的 大 小 系 统 始 终 按 文 件 系 统 报 告 配 额 如 果 从 属 文 件 系 统 上 存 在 用 户 组 或 树, 则 将 单 独 报 告 每 个 文 件 系 统 如 果 在 顶 层 文 件 系 统 上 使 用 WatchTree 位 设 置 了 通 知 请 求, 则 对 从 属 文 件 系 统 所 做 的 更 改 将 不 会 触 发 通 知 某 些 请 求 会 返 回 打 开 文 件 的 完 整 路 径 名 称 如 果 打 开 文 件 位 于 通 过 符 号 链 接 访 问 的 文 件 系 统 上, 则 返 回 的 路 径 可 能 不 是 期 望 的 路 径 在 通 过 符 号 链 接 遍 历 文 件 系 统 时, 命 令 cd.. 可 能 不 会 返 回 包 含 符 号 链 接 的 目 录 ( 如 果 使 用 的 是 Microsoft Windows 资 源 管 理 器, 则 不 会 发 生 此 问 题 ) 如 果 将 文 件 从 备 份 恢 复 到 所 链 接 的 文 件 系 统, 请 始 终 先 恢 复 符 号 链 接 ; 否 则, 会 对 顶 层 文 件 系 统 执 行 完 整 恢 复 如 果 从 属 文 件 系 统 未 装 载 在 数 据 移 动 器 上, 则 符 号 链 接 将 对 CIFS 客 户 端 显 示 为 目 录 此 目 录 是 数 据 移 动 器 的 根 文 件 系 统 23 / 78

选 择 访 问 检 查 策 略 第 24 页 上 的 图 3 有 助 于 确 定 最 适 合 环 境 的 访 问 检 查 策 略 图 3 访 问 检 查 策 略 的 决 策 树 注 意 : 自 动 同 步 是 指 在 从 NFS 客 户 端 设 置 权 限 时 将 UNIX 模 式 位 转 换 为 ACL, 反 过 来 则 表 示 在 从 CIFS 客 户 端 设 置 权 限 时 将 ACL 转 换 为 文 件 系 统 对 象 上 的 UNIX 模 式 位 第 26 页 上 的 自 动 同 步 说 明 如 何 在 Celerra Network Server 中 执 行 自 动 同 步 第 25 页 上 的 表 3 说 明 了 Celerra 访 问 策 略 如 何 与 CIFS 和 NFS 客 户 端 进 行 交 互, 以 检 查 多 协 议 环 境 中 文 件 系 统 对 象 的 权 限 24 / 78

表 3 检 查 多 协 议 环 境 中 的 权 限 访 问 检 查 策 略 权 限 属 性 CIFS 客 户 端 NFS 客 户 端 在 一 个 权 限 集 合 中 所 做 的 更 改 是 否 会 反 映 到 其 他 集 合 中? NATIVE ( 默 认 值 ) 检 查 ACL 检 查 UNIX 权 限 UNIX NT SECURE 两 个 权 限 属 性 : ACL 和 UNIX 模 式 位 检 查 ACL 和 UNIX 权 限 检 查 ACL 检 查 ACL 和 UNIX 权 限 检 查 ACL 和 UNIX 权 限 否 MIXED 由 于 自 动 同 步, 不 管 使 用 什 么 协 议, 都 将 使 用 一 个 权 限 属 性 集 将 检 查 ACL 如 果 没 有 ACL, 则 将 根 据 UNIX 模 式 位 创 建 ACL 访 问 权 限 还 由 ACL 确 定 NFSv4 客 户 端 可 以 管 理 ACL ACL 修 改 会 重 新 构 建 UNIX 模 式 位, 但 是 不 检 查 UNIX 权 限 修 改 UNIX 模 式 位 会 重 新 构 建 ACL 权 限, 但 是 不 检 查 UNIX 权 限 MIXED_COMPAT 由 于 自 动 同 步, 不 管 使 用 什 么 协 议, 都 将 使 用 一 个 权 限 属 性 集 如 果 文 件 或 目 录 的 权 限 在 最 近 一 次 是 由 CIFS 客 户 端 设 置 或 更 改 的, 则 系 统 会 检 查 ACL, 会 重 新 构 建 UNIX 权 限 但 不 会 检 查 这 些 权 限 如 果 文 件 或 目 录 的 权 限 在 最 近 一 次 是 由 NFS 客 户 端 设 置 或 更 改 的, 则 系 统 会 检 查 UNIX 权 限, 会 重 新 构 建 ACL 权 限 但 不 会 检 查 这 些 权 限 NFSv4 客 户 端 可 以 管 理 ACL 如 果 文 件 或 目 录 的 权 限 在 最 近 一 次 是 由 NFS 客 户 端 设 置 或 更 改 的, 则 系 统 会 检 查 UNIX 权 限, 会 重 新 构 建 ACL 权 限 但 不 会 检 查 这 些 权 限 如 果 文 件 或 目 录 的 权 限 在 最 近 一 次 是 由 CIFS 客 户 端 设 置 或 更 改 的, 则 系 统 会 检 查 ACL, 会 重 新 构 建 UNIX 权 限 但 不 会 检 查 这 些 权 限 NFSv4 客 户 端 可 以 管 理 ACL 是 25 / 78

注 意 : 如 果 从 Windows 客 户 端 进 行 访 问, 则 只 有 当 CIFS 用 户 身 份 验 证 方 法 设 置 为 建 议 的 默 认 值 NT 时, 才 会 检 查 ACL 可 以 使 用 server_cifs 命 令 的 -add security 选 项 设 置 此 值 可 以 通 过 修 改 cifs acl.checkacl 参 数 来 仅 根 据 UNIX 权 限 强 制 检 查 所 有 访 问 请 求 第 40 页 上 的 仅 使 用 UNIX 权 限 执 行 访 问 检 查 提 供 了 详 细 信 息 使 用 MIXED 和 MIXED_COMPAT UNIX 和 Windows 处 理 访 问 控 制 的 方 式 非 常 不 同, 这 导 致 很 难 在 多 协 议 环 境 中 对 文 件 系 统 对 象 设 置 相 同 的 安 全 性 Celerra 的 MIXED 和 MIXED_COMPAT 策 略 使 用 可 将 UNIX 权 限 转 换 为 ACL 项 以 及 将 ACL 项 转 换 为 UNIX 权 限 的 算 法, 来 尽 可 能 地 同 步 UNIX 和 Windows 权 限 MIXED 和 MIXED_COMPAT 策 略 将 UNIX 组 转 换 为 ACE 以 及 执 行 访 问 检 查 的 方 式 有 所 不 同 MIXED 策 略 始 终 独 立 于 用 于 访 问 文 件 系 统 对 象 的 协 议 根 据 ACL 执 行 访 问 检 查, 如 以 下 示 例 所 述 MIXED_COMPAT 策 略 将 使 用 最 近 设 置 或 更 改 了 文 件 系 统 对 象 上 的 权 限 的 协 议 中 的 权 限 MIXED 示 例 为 FileX 分 配 了 模 式 位 rwxrw-r- 如 果 FileX 的 ACL 是 按 照 下 列 方 式 修 改 的 : 向 不 是 文 件 所 有 者 的 user1 授 予 对 该 文 件 的 读 取 写 入 和 执 行 访 问 权 限, 则 ACL 将 显 示 文 件 所 有 者 对 FileX 具 有 读 取 写 入 和 执 行 访 问 权 限 所 有 者 组 的 成 员 具 有 读 取 和 写 入 访 问 权 限, 其 他 用 户 具 有 读 取 访 问 权 限, 而 user1 具 有 读 取 写 入 和 执 行 访 问 权 限 然 而, UNIX 模 式 位 显 示 rwxr-xrwx, 这 意 味 着 至 少 一 个 非 文 件 所 有 者 用 户 具 有 读 取 写 入 和 执 行 访 问 权 限 虽 然 所 有 其 他 用 户 似 乎 具 有 FileX 的 完 全 访 问 权 限, 但 是 仅 user1 具 有 完 全 访 问 权 限, 因 为 ACL 是 一 种 控 制 访 问 权 限, 而 非 UNIX 模 式 位 自 动 同 步 当 为 文 件 系 统 对 象 启 用 MIXED 和 MIXED_COMPAT 策 略 时, 系 统 将 自 动 同 步 ACL 和 UNIX 模 式 位 对 ACL 所 做 的 更 改 会 导 致 对 模 式 位 进 行 修 改, 而 对 模 式 位 进 行 更 改 会 重 建 ACL 第 26 页 上 的 表 4 说 明 了 在 同 步 期 间 MIXED 访 问 检 查 策 略 如 何 转 换 ACL 和 UNIX 模 式 位 表 4 MIXED 访 问 检 查 策 略 将 UNIX 模 式 位 转 换 为 ACL 根 据 Owner Group 和 Other 的 模 式 位 为 File Owner Group 和 Everyone 创 建 ACL 项 设 置 Delete 或 Change 权 限, 获 取 Owner 的 所 有 权, 而 不 是 Everyone 和 其 他 组 的 所 有 权 将 ACL 转 换 为 UNIX 模 式 位 转 换 ACL Allow 选 项, 而 不 是 ACL Deny 选 项 根 据 Owner 项 文 件 或 目 录 的 ACE 以 及 Everyone ACE 构 建 Owner 模 式 位 26 / 78

第 27 页 上 的 表 5 说 明 了 在 自 动 同 步 期 间 MIXED_COMPAT 访 问 检 查 策 略 如 何 转 换 Windows ACL 和 UNIX 模 式 位 表 5 MIXED_COMPAT 访 问 检 查 策 略 将 UNIX 模 式 位 转 换 为 ACL 在 ACL 中 仅 创 建 两 项 :Owner 和 Everyone 从 Group 模 式 位 创 建 Everyone ACE, 因 为 组 不 使 用 此 策 略 进 行 转 换 将 ACL 转 换 为 UNIX 模 式 位 转 换 ACL Allow 选 项, 而 不 是 ACL Deny 选 项 将 None Owner 和 Granted ACEs 构 建 成 Group 和 Other 模 式 位 忽 略 Other 模 式 位, 并 且 不 使 用 它 们 来 构 建 ACL 设 置 Delete 或 Change 权 限, 取 得 File Owner 的 所 有 权, 而 不 是 Everyone 组 的 所 有 权 将 ACL 权 限 映 射 到 UNIX 模 式 位 第 27 页 上 的 表 6 显 示 了 MIXED 和 MIXED_COMPAT 访 问 策 略 如 何 将 ACL 文 件 和 目 录 权 限 映 射 到 UNIX 文 件 和 目 录 权 限 注 意 : 对 于 MIXED 和 MIXED_COMPAT, 请 确 保 设 置 Windows 用 户 默 认 组, 因 为 Celerra Network Server 使 用 此 组 来 确 定 将 哪 些 UNIX 主 组 分 配 给 通 过 CIFS 创 建 的 文 件 系 统 对 象 表 6 将 ACL 文 件 和 目 录 权 限 转 换 为 UNIX 权 限 ( 第 1 页, 共 2 页 ) 文 件 权 限 目 录 权 限 R W X R W X 遍 历 文 件 夹 / 执 行 文 件 X X 读 取 数 据 X 读 取 属 性 X X X 读 取 扩 展 属 性 X X 写 入 数 据 附 加 数 据 X X 写 入 属 性 X X 写 入 扩 展 属 性 X X 删 除 X X 27 / 78

表 6 将 ACL 文 件 和 目 录 权 限 转 换 为 UNIX 权 限 ( 第 2 页, 共 2 页 ) 文 件 权 限 目 录 权 限 R W X R W X 读 取 权 限 X 列 出 文 件 夹 X 创 建 文 件 创 建 文 件 夹 删 除 子 文 件 夹 和 文 件 X X X 注 意 : 当 Celerra 用 作 NFSv4 服 务 器, 并 且 文 件 系 统 对 象 具 有 ACL 时, 某 些 NFSv4 客 户 端 可 能 会 在 ls -l 输 出 中 放 置 一 个 加 号 例 如 :rwxrw-r + 将 UNIX 模 式 位 映 射 到 ACL 权 限 第 28 页 上 的 表 7 显 示 了 MIXED 和 MIXED_COMPAT 访 问 检 查 策 略 如 何 将 UNIX 模 式 位 映 射 到 ACL 权 限 表 7 将 UNIX 权 限 转 换 为 ACL ( 第 1 页, 共 2 页 ) R W X 遍 历 文 件 夹 / 执 行 文 件 X 列 出 文 件 夹 X X 读 取 数 据 读 取 属 性 读 取 扩 展 属 性 X X X 创 建 文 件 / 写 入 数 据 创 建 文 件 夹 / 附 加 数 据 写 入 属 性 写 入 扩 展 属 性 删 除 子 文 件 夹 和 文 件 X X X X X 28 / 78

表 7 将 UNIX 权 限 转 换 为 ACL ( 第 2 页, 共 2 页 ) R W X 删 除 读 取 权 限 X X X 更 改 权 限 取 得 所 有 权 继 承 规 则 第 29 页 上 的 表 8 说 明 了 NATIVE UNIX NT 和 SECURE 访 问 检 查 策 略 的 继 承 规 则 表 8 协 议 NATIVE UNIX NT 和 SECURE 继 承 规 则 规 则 CIFS 当 CIFS 客 户 端 创 建 文 件 系 统 对 象 时 : 从 父 目 录 ( 如 果 存 在 ) 继 承 ACL UNIX 模 式 位 由 共 享 上 设 置 的 umask 确 定 共 享 的 umask 通 过 server_export 命 令 的 umask 选 项 进 行 设 置 NFS 当 NFS 客 户 端 创 建 文 件 系 统 对 象 时 : 从 父 目 录 ( 如 果 存 在 ) 继 承 ACL UNIX 模 式 位 由 用 户 的 umask 确 定 注 意 : 在 创 建 文 件 或 目 录 时, NFS v4 客 户 端 可 能 设 置 模 式 位 和 / 或 ACL, 从 而 覆 盖 继 承 和 umask 注 意 :umask 值 以 八 进 制 格 式 指 定, 并 使 用 文 件 的 权 限 644 和 目 录 的 权 限 755 执 行 异 或 计 算 常 见 值 包 括 002, 它 向 用 户 或 所 有 者 和 组 授 予 完 整 访 问 权 限, 向 其 他 用 户 授 予 读 取 ( 和 目 录 搜 索 ) 访 问 权 限 ; 或 者 022 ( 默 认 值 ), 它 向 用 户 或 所 有 者 授 予 完 全 访 问 权 限, 向 组 和 其 他 用 户 授 予 读 取 ( 和 目 录 搜 索 ) 访 问 权 限, 但 不 授 予 写 入 权 限 要 更 改 默 认 umask 值, 请 使 用 参 数 share.default.umask 29 / 78

第 30 页 上 的 表 9 说 明 了 MIXED 和 MIXED_COMPAT 访 问 检 查 策 略 的 继 承 规 则 表 9 协 议 CIFS MIXED 和 MIXED_COMPAT 继 承 规 则 规 则 当 CIFS 客 户 端 创 建 文 件 系 统 对 象 时, 如 果 设 置 了 继 承 标 记, 并 且 对 象 的 父 对 象 具 有 ACL, 则 文 件 系 统 对 象 将 继 承 ACL, 并 且 将 根 据 ACL 转 换 来 创 建 UNIX 模 式 位 权 限 如 果 父 对 象 不 具 有 ACL, 则 将 根 据 umask 值 * 设 置 UNIX 权 限, 并 且 根 据 这 些 值 生 成 ACL NFS UNIX 模 式 位 基 于 umask 值 1 从 UNIX 模 式 位 创 建 ACL 注 意 : 在 创 建 文 件 或 目 录 时, NFS v4 客 户 端 可 能 会 设 置 模 式 位 或 ACL, 从 而 覆 盖 继 承 和 umask 1umask 值 以 八 进 制 格 式 指 定, 使 用 文 件 的 默 认 权 限 644 和 目 录 的 默 认 权 限 755 执 行 异 或 计 算 备 份 和 恢 复 文 件 系 统 对 象 文 件 系 统 备 份 工 具 保 存 并 恢 复 ACL 和 UNIX 权 限 及 其 属 性 对 于 网 络 数 据 管 理 协 议 (NDMP) 和 CIFS 网 络 备 份, 只 会 对 ACL 权 限 进 行 备 份 和 恢 复, 并 确 定 UNIX 权 限 对 于 NFS 备 份, 只 会 对 UNIX 权 限 进 行 备 份 和 恢 复, 并 确 定 ACL 权 限 因 此, 在 执 行 NFS 备 份 期 间, ACL 中 最 复 杂 的 ACE 可 能 会 丢 失 使 用 NDMP 来 备 份 和 恢 复 多 协 议 文 件 系 统, 因 为 通 过 NFS 或 CIFS 执 行 的 网 络 备 份 仅 捕 获 多 协 议 文 件 系 统 上 的 一 组 元 数 据 30 / 78

设 置 访 问 检 查 策 略 如 果 文 件 系 统 当 前 具 有 NATIVE NT UNIX 或 SECURE 访 问 检 查 策 略, 并 且 使 用 MIXED 或 MIXED_COMPAT 重 新 装 载, 请 在 完 成 此 命 令 后 转 到 第 31 页 上 的 迁 移 到 MIXED 和 MIXED_COMPAT 注 意 : 执 行 此 命 令 之 前, 请 始 终 检 查 文 件 系 统 的 当 前 访 问 检 查 策 略 操 作 要 设 置 文 件 系 统 的 访 问 检 查 策 略, 请 使 用 以 下 命 令 语 法 : $ server_mount < 移 动 器 名 称 > -o accesspolicy=nt UNIX SECURE NATIVE MIXED MIXED_COMPAT < 文 件 系 统 名 称 > < 装 载 点 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 或 VDM 的 名 称 < 文 件 系 统 名 称 > = 正 在 装 载 的 文 件 系 统 的 名 称 < 装 载 点 > = 装 载 点 的 名 称 < 装 载 点 > 的 开 头 必 须 是 正 斜 杠 (/) 示 例 : 要 将 server_2 上 文 件 系 统 ufs1 的 访 问 检 查 策 略 设 置 为 NT, 请 键 入 以 下 内 容 : $ server_mount server_2 -o accesspolicy=nt ufs1 /ufs1 输 出 server_2: done 迁 移 到 MIXED 和 MIXED_COMPAT 借 助 NATIVE NT UNIX 和 SECURE 访 问 策 略, Celerra Network Server 可 以 存 储 文 件 系 统 中 每 个 文 件 和 目 录 的 UNIX 和 Windows 权 限 在 这 些 策 略 下, 更 改 一 个 权 限 集 不 会 影 响 其 他 权 限 集 因 此, Windows 和 UNIX 权 限 彼 此 不 大 可 能 一 致 当 使 用 原 始 访 问 检 查 策 略 NATIVE NT UNIX 或 SECURE 重 新 装 载 具 有 MIXED 或 MIXED_COMPAT 的 文 件 系 统 时, 其 现 有 文 件 和 目 录 可 能 仍 具 有 未 同 步 的 权 限 nas_fs -translate 命 令 使 文 件 系 统 能 够 同 步 文 件 系 统 中 每 个 文 件 和 目 录 的 UNIX 和 Windows 权 限, 如 第 27 页 上 的 将 ACL 权 限 映 射 到 UNIX 模 式 位 和 第 28 页 上 的 将 UNIX 模 式 位 映 射 到 ACL 权 限 中 所 述 31 / 78

!! 警 告 迁 移 到 MIXED 或 MIXED_COMPAT 可 能 会 更 改 某 些 文 件 系 统 对 象 的 现 有 权 限 只 有 当 多 协 议 环 境 需 要 自 动 同 步 UNIX 模 式 位 和 ACL 项 时 或 者 您 使 用 NFSv4 访 问 数 据 时, 才 应 执 行 转 换 功 能 第 32 页 上 的 表 10 说 明 了 如 何 使 用 NT UNIX NATIVE 或 SECURE 作 为 起 始 策 略 来 将 Windows 和 UNIX 权 限 转 换 为 MIXED 或 MIXED_COMPAT 起 始 策 略 指 示 Celerra 在 迁 移 到 MIXED 或 MIXED_COMPAT 时 从 哪 个 权 限 属 性 (ACL 或 模 式 位 ) 集 合 派 生 权 限 它 不 一 定 与 文 件 系 统 对 象 先 前 使 用 的 策 略 相 关 起 始 策 略 在 nas_fs -translate 命 令 的 -from 选 项 中 指 定 例 如, 如 果 对 -from 选 项 指 定 UNIX, 则 将 从 模 式 位 重 新 生 成 所 有 ACL 表 10 迁 移 到 MIXED 或 MIXED_COMPAT 起 始 策 略 NATIVE 和 NT 同 步 操 作 如 果 文 件 系 统 对 象 具 有 ACL, 则 将 从 ACL 派 生 UNIX 权 限, 如 第 27 页 上 的 表 6 中 所 示 如 果 对 象 不 具 有 ACL, 则 将 从 模 式 位 ( 保 持 不 变 ) 生 成 ACL UNIX 所 有 ACL 都 根 据 模 式 位 进 行 重 建 UNIX 用 户 的 访 问 控 制 保 持 不 变 由 于 UNIX 安 全 模 型 不 像 Windows 安 全 模 型 那 样 灵 活, 在 迁 移 期 间, 可 能 会 丢 失 某 些 ACL 信 息 SECURE 将 检 查 并 存 储 ACL 和 模 式 位 通 过 添 加 三 个 ACE 来 将 模 式 位 合 并 到 ACL 中 :OWNER GROUP 和 OTHER ( 如 果 不 存 在 ) 如 果 其 中 任 何 一 个 ACE 已 存 在, 则 将 使 用 对 应 的 UNIX 权 限 对 它 们 进 行 合 并 执 行 同 步 之 前 由 于 同 步 过 程 无 法 撤 消, 请 首 先 备 份 文 件 系 统 在 执 行 translate 命 令 前 后, 请 始 终 检 查 文 件 系 统 上 设 置 的 访 问 检 查 策 略 在 执 行 此 命 令 之 前, 必 须 将 文 件 系 统 装 载 为 MIXED 或 MIXED_COMPAT 如 果 不 这 样 做, 则 该 命 令 将 被 拒 绝 要 转 换 的 文 件 系 统 必 须 是 以 读 / 写 方 式 装 载 的 UXFS 文 件 系 统 对 象 32 / 78

执 行 同 步 在 将 文 件 系 统 对 象 重 新 装 载 为 MIXED 或 MIXED_COMPAT 后, 请 使 用 nas_fs - translate 命 令 同 步 文 件 系 统 上 的 UNIX 和 Windows 权 限 迁 移 : 从 NT NATIVE UNIX 或 SECURE 到 MIXED 或 MIXED_COMPAT 从 MIXED 至 MIXED_COMPAT 从 MIXED_COMPAT 至 MIXED 注 意 : 在 -from 选 项 中 键 入 的 访 问 检 查 策 略 告 知 Celerra 在 执 行 转 换 期 间 使 用 哪 些 权 限 (UNIX 或 Windows) 作 为 主 策 略, 如 第 32 页 上 的 表 10 中 所 述 操 作 要 同 步 文 件 系 统 上 的 UNIX 和 Windows 权 限, 请 使 用 以 下 命 令 语 法 : $ nas_fs -translate < 文 件 系 统 名 称 > -access_policy start -to {MIXED} -from {NT NATIVE UNIX SECURE} 其 中 : < 文 件 系 统 名 称 > = 文 件 系 统 的 名 称 示 例 : 要 同 步 server_2 上 ufs1 的 UNIX 和 Windows 权 限, 并 根 据 UNIX 模 式 位 重 新 生 成 ACL, 请 键 入 以 下 内 容 : $ nas_fs -translate ufs1 access_policy start -to MIXED -from UNIX 输 出 server_2: done 33 / 78

检 查 转 换 状 态 操 作 要 检 查 文 件 系 统 的 转 换 状 态, 请 使 用 以 下 命 令 语 法 : $ nas_fs -translate < 文 件 系 统 名 称 > -access_policy status 其 中 : < 文 件 系 统 名 称 > = 正 在 转 换 的 文 件 系 统 的 名 称 示 例 : 要 检 查 ufs1 的 转 换 状 态, 请 键 入 以 下 内 容 : $ nas_fs -translate ufs1 -a status 输 出 status=in progress percent_inode_scanned=68 1097154093: ADMIN: 4: Command succeeded: acl database=/ufs1 convertaccesspolicy status 说 明 如 果 转 换 失 败, 请 检 查 文 件 系 统 是 否 装 载 为 MIXED 或 MIXED_COMPAT 如 果 转 换 由 于 系 统 故 障 而 无 法 完 成, 请 再 次 运 行 该 命 令 重 置 MIXED 和 MIXED_COMPAT 可 以 将 文 件 系 统 对 象 的 MIXED 或 MIXED_COMPAT 访 问 检 查 策 略 重 置 为 NT NATIVE UNIX 或 SECURE, 方 法 是 使 用 所 需 的 访 问 检 查 策 略 重 新 装 载 该 文 件 系 统 对 象 除 了 应 用 新 的 访 问 权 限 策 略 外, ACL 权 限 或 UNIX 模 式 位 不 会 更 改 ; 并 且 首 次 修 改 时, ACL 和 模 式 位 将 变 为 独 立 状 态 操 作 要 重 置 文 件 系 统 的 MIXED 或 MIXED_COMPAT 访 问 检 查 策 略, 请 使 用 以 下 命 令 语 法 : $ server_mount < 移 动 器 名 称 > -o accesspolicy=nt UNIX SECURE NATIVE MIXED MIXED_COMPAT < 文 件 系 统 名 称 > < 装 载 点 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 文 件 系 统 名 称 > = 正 在 装 载 的 文 件 系 统 的 名 称 < 装 载 点 > = 装 载 点 的 名 称, 开 头 为 正 斜 杠 (/) 示 例 : 要 将 server_2 上 文 件 系 统 ufs1 的 访 问 检 查 策 略 重 置 为 UNIX, 请 键 入 以 下 内 容 : $ server_mount server_2 -o accesspolicy=unix ufs1 /ufs1 输 出 server_2: done 34 / 78

生 成 Windows NT 凭 据 第 35 页 上 的 图 4 说 明 了 在 UNIX 客 户 端 请 求 对 文 件 系 统 对 象 的 访 问 权 限 后, Celerra Network Server 如 何 生 成 Windows NT 凭 据 图 4 创 建 Windows NT 凭 据 处 理 Windows NT 凭 据 Celerra Network Server 将 执 行 以 下 步 骤 来 处 理 Windows NT 凭 据 : 步 骤 操 作 1. 检 查 UNIX 用 户 ID 是 否 在 Windows NT 凭 据 缓 存 中 : 如 果 用 户 ID 不 在 缓 存 中, 则 转 到 步 骤 2 如 果 用 户 ID 在 缓 存 中, 则 检 查 Windows NT 凭 据 的 生 存 时 间 (TTL) 过 期 戳 记 如 果 TTL 已 过 期, 则 转 到 步 骤 2 ; 如 果 未 过 期, 则 转 到 步 骤 7 2. 尝 试 将 用 户 ID 映 射 到 Windows SID 35 / 78

步 骤 操 作 3. 如 果 找 不 到 匹 配 项 : 搜 索 与 UID 相 关 联 的 名 称 此 名 称 有 助 于 从 域 控 制 器 检 索 SID, 方 法 是 : 在 nfs NTcred.winDomain 参 数 中 使 用 默 认 Windows 域 使 用 从 NIS 检 索 到 的 域 扩 展 或 者 使 用 数 据 移 动 器 上 的 本 地 密 码 文 件 如 果 找 不 到 任 何 SID, 则 将 映 射 失 败 的 项 插 入 到 缓 存 在 这 种 情 况 下, 将 使 用 NFS 请 求 中 发 送 的 UNIX 凭 据 执 行 访 问 检 查 这 将 导 致 系 统 无 法 持 续 访 问 匹 配 SID 的 域 控 制 器 4. 如 果 找 到 匹 配 项, 则 从 域 控 制 器 检 索 用 户 的 组 列 表 这 可 以 是 数 据 移 动 器 的 域 或 某 个 受 信 任 的 域 5. 将 UNIX 凭 据 替 换 为 新 的 Windows NT 凭 据 6. 将 Windows NT 凭 据 插 入 缓 存, 供 UNIX 客 户 端 执 行 访 问 检 查 7. 执 行 访 问 检 查 使 用 Windows 2000 访 问 受 信 任 域 对 于 Windows 2000, 访 问 受 信 任 域 时 需 要 为 CIFS 服 务 器 设 置 附 加 权 限, 以 便 此 服 务 器 检 索 用 户 所 属 的 组 的 列 表 必 须 向 此 服 务 器 授 予 列 出 内 容 和 读 取 全 部 属 性 权 限 执 行 以 下 任 务 来 设 置 CIFS 服 务 器 的 权 限 : 步 骤 操 作 1. 在 专 家 模 式 下 使 用 Microsoft AD 用 户 和 计 算 机 MMC 2. 从 菜 单 中 选 择 View ( 查 看 ) > Advanced ( 高 级 ) 功 能 3. 右 键 单 击 域 名, 然 后 选 择 Security ( 安 全 ) > Advanced ( 高 级 ) 4. 授 予 权 限 : 对 于 数 据 移 动 器 NetBIOS 名 称 :Everyone 或 Anonymous 对 于 数 据 移 动 器 计 算 机 名 称 :serverdomain\domain Computers 36 / 78

设 置 Windows 默 认 域 nfs NTcred.winDomain 参 数 指 定 默 认 Windows 域 名, 供 NFS 用 户 用 于 访 问 使 用 ntcredential 选 项 的 文 件 系 统 如 果 多 个 不 同 的 SID 与 用 户 的 UNIX UID 相 匹 配, 或 者 UID 至 名 称 反 向 映 射 返 回 不 明 确 的 用 户 名, 则 使 用 此 名 称 注 意 : 参 数 和 工 具 名 称 区 分 大 小 写 此 参 数 不 适 用 于 NFSv4, 但 是 可 用 于 NFSv2 和 NFSv3 操 作 要 设 置 Windows 默 认 域, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility nfs -modify NTcred.winDomain -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 有 效 的 NETBIOS 域 名 示 例 : 要 将 Windows 默 认 域 设 置 为 nasdocs.emc.com, 请 键 入 以 下 内 容 : $ server_param server_2 -facility nfs -modify NTcred.winDomain -value nasdocs.emc.com 输 出 server_2 : done 定 义 Windows NT 凭 据 缓 存 NT 凭 据 缓 存 是 一 个 大 小 受 限 的 缓 存, 包 含 Windows NT 凭 据 以 及 任 何 无 法 映 射 到 SID 的 UID 项 每 项 都 有 一 个 生 存 时 间 过 期 戳 记 通 过 使 用 nfs NTcred.size 参 数 来 设 置 缓 存 的 大 小 ( 最 大 项 数 ) 注 意 : 如 果 停 止 CIFS 服 务, 则 所 连 接 的 用 户 可 以 继 续 使 用 缓 存 达 20 分 钟 重 新 启 动 CIFS 时, 将 从 缓 存 中 删 除 所 有 失 败 的 映 射 项 操 作 要 设 置 Windows NT 凭 据 缓 存 大 小, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility nfs -modify NTcred.size -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 缓 存 中 的 最 大 项 数 默 认 值 为 1009 示 例 : 要 将 Windows NT 凭 据 缓 存 大 小 设 置 为 1000, 请 键 入 以 下 内 容 : $ server_param server_2 -facility nfs -modify NTcred.size -value 1009 37 / 78

输 出 server_2 : done 设 置 生 存 时 间 过 期 戳 记 参 数 和 工 具 名 称 区 分 大 小 写 此 参 数 不 适 用 于 NFSv4, 但 是 可 用 于 NFSv2 和 NFSv3 操 作 要 设 置 NT 凭 据 缓 存 中 Windows NT 项 的 生 存 时 间 过 期 戳 记, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility nfs -modify NTcred.TTL -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 分 钟 数 默 认 值 为 20 分 钟 示 例 : 要 将 Windows NT 凭 据 的 生 存 时 间 过 期 戳 记 设 置 为 30 分 钟, 请 键 入 以 下 内 容 : $ server_param server_2 -facility nfs -modify NTcred.TTL -value 30 输 出 server_2 : done 生 成 Windows NT 凭 据 Windows NT 凭 据 功 能 用 于 多 协 议 文 件 系 统 此 功 能 只 能 与 NT SECURE MIXED 和 MIXED_COMPAT 访 问 检 查 策 略 配 合 使 用 操 作 要 生 成 文 件 系 统 对 象 的 Windows NT 凭 据, 请 使 用 以 下 命 令 语 法 : $ server_mount < 移 动 器 名 称 > -o accesspolicy=nt UNIX SECURE NATIVE MIXED MIXED_COMPAT,ntcredential < 文 件 系 统 名 称 > < 装 载 点 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 或 VDM 的 名 称 < 文 件 系 统 名 称 > = 正 在 装 载 的 文 件 系 统 的 名 称 < 装 载 点 > = 装 载 点 的 名 称 示 例 : 要 将 访 问 检 查 策 略 设 置 为 NT, 并 为 server_2 上 的 文 件 系 统 ufs1 生 成 Windows NT 凭 据, 请 键 入 以 下 内 容 : $ server_mount server_2 -o accesspolicy=nt,ntcredential ufs1 /ufs1 输 出 server_2: done 38 / 78

将 UNIX 组 包 括 到 Windows NT 凭 据 当 用 户 通 过 CIFS 访 问 Celerra 时, 可 将 Celerra 配 置 为 将 用 户 的 UNIX 组 包 括 在 用 户 的 Windows 凭 据 中 这 是 添 加 到 用 户 的 Windows 组 如 果 服 务 器 参 数 cifs acl.extendextragid 设 置 为 1, 则 Celerra 会 将 用 户 的 UNIX 组 包 括 在 其 Windows 凭 据 中 Windows NT 凭 据 可 包 含 任 意 数 量 的 组 此 参 数 仅 适 用 于 数 据 移 动 器 上 包 含 网 络 信 息 服 务 (NIS) 或.etc/group 文 件 的 多 协 议 环 境 通 过 使 用 不 带.domain 扩 展 名 的 用 户 名 从 数 据 移 动 器 上 配 置 的 UNIX 名 称 服 务 示 例 本 地 组 文 件 NIS 和 LDAP 等 检 索 UNIX 组 注 意 : 参 数 和 工 具 名 称 区 分 大 小 写 操 作 要 将 用 户 的 UNIX 组 包 括 在 用 户 的 Windows NT 凭 据 中, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility cifs -modify acl.extendextragid - value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 1 ( 启 用 映 射 ) 或 0 ( 禁 用 映 射 ) 示 例 : 要 合 并 用 户 的 UNIX 和 Windows 组 以 构 建 Windows NT 凭 据, 请 键 入 以 下 内 容 : $ server_param server_2 -facility cifs -modify acl.extendextragid -value 1 输 出 server_2 : done 39 / 78

仅 使 用 UNIX 权 限 执 行 访 问 检 查 只 有 当 文 件 系 统 访 问 策 略 设 置 为 UNIX 时, 才 应 该 配 置 cifs acl.unixcheckacl 命 令 以 根 据 UNIX 权 限 执 行 访 问 检 查 如 果 针 对 数 据 移 动 器 将 此 参 数 设 置 为 零, 则 在 文 件 系 统 的 访 问 策 略 设 置 为 UNIX 时, 从 不 强 制 实 施 Windows ACL 使 用 此 命 令 来 确 保 下 列 各 项 : 当 文 件 系 统 的 访 问 策 略 设 置 为 UNIX 时, 从 不 检 查 Windows ACL 注 意 : 参 数 和 工 具 名 称 区 分 大 小 写 cifs acl.unixcheckacl 参 数 仅 影 响 数 据 移 动 器 上 配 置 为 使 用 UNIX 访 问 策 略 的 那 些 文 件 系 统 操 作 要 指 定 仅 检 查 UNIX 权 限 ( 当 文 件 系 统 的 访 问 策 略 设 置 为 UNIX 时 ), 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility cifs -modify ac1.unixcheckac1 -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 0 ( 解 除 ACL 检 查 ) 或 1 ( 检 查 ACL) 示 例 : 要 确 保 仅 检 查 UNIX 权 限 ( 当 文 件 系 统 的 访 问 策 略 设 置 为 UNIX 时 ), 请 键 入 以 下 内 容 : $server_param server_2 -facility cifs -modify acl.unixcheckacl -value 0 输 出 server_2 : done 40 / 78

设 置 文 件 锁 定 策 略 当 多 个 用 户 尝 试 访 问 同 一 文 件 时, 文 件 锁 定 可 确 保 文 件 完 整 性 文 件 锁 定 管 理 读 取 写 入 或 锁 定 另 一 用 户 正 在 使 用 的 文 件 的 尝 试 NFS 和 CIFS 协 议 以 不 同 方 式 实 施 文 件 锁 定 功 能, 如 第 41 页 上 的 表 11 中 所 示 表 11 NFS 版 本 2 或 版 本 3 与 CIFS 或 NFSv4 锁 定 之 间 的 区 别 NFS 版 本 2 或 版 本 3 环 境 中 的 锁 定 使 用 读 取 锁 定 和 独 占 ( 写 入 ) 锁 定 NFS 锁 定 是 建 议 的, 而 不 是 必 需 的 建 议 锁 定 不 是 强 制 实 施 的 锁 定 ( 因 此 不 影 响 对 文 件 的 读 写 访 问 权 限 ), 但 是 它 会 向 其 他 客 户 端 建 议 : 该 文 件 已 在 使 用 中 CIFS 或 NFSv4 环 境 中 的 锁 定 CIFS 使 用 伺 机 锁 定 (oplock) 和 拒 绝 模 式 相 当 于 oplock 的 NFSv4 称 为 委 派 CIFS 和 NFSv4 协 议 强 制 实 施 严 格 的 文 件 锁 定 以 及 对 文 件 的 解 锁 访 问 权 限 CIFS 和 NFSv4 锁 定 是 必 需 的 如 果 CIFS 或 NFSv4 进 程 锁 定 了 文 件, 则 系 统 会 拒 绝 其 他 用 户 对 该 文 件 进 行 特 定 类 型 的 访 问, 具 体 情 况 取 决 于 所 施 加 的 锁 定 类 型 CIFS 或 NFSv4 客 户 端 可 以 使 用 以 下 各 项 锁 定 文 件 : 整 个 文 件 上 的 拒 绝 读 / 写 访 问 权 限 文 件 某 一 部 分 上 的 锁 定 范 围 在 多 协 议 环 境 中, 文 件 的 锁 定 可 能 由 CIFS 和 NFS 用 户 设 置 由 于 NFS ( 版 本 2 或 版 本 3) 锁 定 CIFS 或 NFSv4 拒 绝 模 式 以 及 oplock 或 委 派 并 不 直 接 等 价, Celerra Network Server 必 须 将 CIFS 或 NFSv4 拒 绝 模 式 和 oplock 或 委 派 将 转 换 为 NFS ( 版 本 2 或 版 本 3) 锁 定, 并 将 NFS ( 版 本 2 或 版 本 3) 锁 定 将 转 换 为 CIFS 或 NFSv4 拒 绝 模 式 和 oplock 或 委 派 例 如 : CIFS 拒 绝 读 / 写 模 式 请 求 转 换 为 NFS ( 版 本 2 或 版 本 3) 独 占 读 / 写 锁 定 NFS ( 版 本 2 或 版 本 3) 共 享 读 取 锁 定 转 换 为 CIFS 拒 绝 写 入 模 式 为 了 在 某 种 程 度 上 控 制 CIFS 和 NFS 文 件 锁 定 的 交 互, Celerra Network Server 提 供 了 三 种 可 以 在 装 载 文 件 系 统 时 指 定 的 不 同 锁 定 策 略 第 41 页 上 的 表 12 中 定 义 了 这 些 策 略 这 些 策 略 用 于 多 协 议 环 境, 指 明 在 并 发 NFS 和 CIFS 文 件 锁 定 情 况 下 锁 定 行 为 对 NFS 客 户 端 的 影 响 表 12 Celerra Network Server 文 件 锁 定 策 略 nolock 1 wlock 2 rwlock 3 无 锁 定 : 将 所 有 锁 定 视 为 NFS (v2 或 v3) 客 户 端 的 建 议 值 ( 默 认 设 置, 最 不 安 全 ) 写 入 锁 定 : 针 对 NFSv2 或 NFSv3 客 户 端 访 问 强 制 实 施 CIFS 或 NFSv4 写 入 锁 定 读 / 写 锁 定 : 针 对 NFSv2 或 NFSv3 客 户 端 访 问 强 制 实 施 CIFS 或 NFSv4 读 写 锁 定 ( 最 安 全 ) 锁 定 请 求 : 如 果 CIFS 或 NFS 客 户 端 锁 定 了 文 件, 则 任 何 其 他 客 户 端 都 无 法 锁 定 该 文 件 锁 定 请 求 : 如 果 CIFS 或 NFS 客 户 端 锁 定 了 文 件, 则 任 何 其 他 客 户 端 都 无 法 锁 定 该 文 件 锁 定 请 求 : 如 果 CIFS 或 NFS 客 户 端 锁 定 了 文 件, 则 任 何 其 他 客 户 端 都 无 法 锁 定 该 文 件 41 / 78

表 12 Celerra Network Server 文 件 锁 定 策 略 nolock 1 wlock 2 rwlock 3 访 问 请 求 : CIFS 客 户 端 将 忽 略 NFS 设 置 的 锁 定 NFSv2 或 NFSv3 客 户 端 可 以 读 写 CIFS 或 NFSv4 锁 定 的 文 件 访 问 请 求 : 拒 绝 并 发 写 入 访 问 的 CIFS 客 户 端 无 法 打 开 NFS 锁 定 的 文 件 进 行 独 占 访 问 NFSv2 或 NFSv3 客 户 端 可 以 读 取, 但 是 不 能 写 入 或 删 除 CIFS 或 NFSv4 锁 定 的 文 件 访 问 请 求 : 拒 绝 并 发 读 取 或 写 入 访 问 的 CIFS 客 户 端 无 法 打 开 NFS 锁 定 的 文 件 进 行 独 占 访 问 或 共 享 访 问 NFSv2 或 NFSv3 客 户 端 无 法 读 取 写 入 或 删 除 CIFS 锁 定 的 文 件 1. Nolock 是 MPFS 文 件 系 统 上 支 持 的 唯 一 锁 定 策 略 2. 意 外 遇 到 读 / 写 操 作 锁 定 冲 突 ( 权 限 被 拒 绝 ) 的 NFSv2 或 NFSv3 应 用 程 序 可 能 会 出 现 问 题 3. 意 外 遇 到 读 / 写 操 作 锁 定 冲 突 ( 权 限 被 拒 绝 ) 的 NFSv2 或 NFSv3 应 用 程 序 可 能 会 出 现 问 题 注 意 : 只 有 当 客 户 端 应 用 程 序 使 用 锁 定 时, Celerra Network Server 才 会 强 制 实 施 文 件 锁 定 ( 当 配 置 为 这 样 做 时 ) 一 些 简 单 的 应 用 程 序 ( 例 如 Windows 记 事 本 或 写 字 板 UNIX more 和 vi) 不 使 用 文 件 锁 定 使 用 这 些 应 用 程 序 创 建 的 文 件 不 会 被 锁 定, 即 使 文 件 系 统 使 用 wlock 或 rwlock 进 行 装 载, 其 他 应 用 程 序 也 可 打 开 和 编 辑 这 些 文 件 装 载 文 件 系 统 在 装 载 文 件 系 统 时, 可 以 指 定 用 于 控 制 CIFS 和 NFS 锁 定 交 互 的 策 略 选 定 的 文 件 锁 定 选 项 取 决 于 业 务 要 求 以 及 网 络 环 境 是 仅 CIFS 环 境 还 是 多 协 议 ( 组 合 CIFS 和 NFS) 环 境 注 意 :mount_point 的 开 头 必 须 是 正 斜 杠 (/) Managing EMC Celerra Volumes and File Systems ( 管 理 EMC Celerra 卷 和 文 件 系 统 ) 提 供 了 有 关 创 建 文 件 系 统 和 装 载 点 的 信 息 操 作 要 指 定 文 件 系 统 锁 定, 请 使 用 以 下 命 令 语 法 : $ server_mount < 移 动 器 名 称 > -o nolock wlock rwlock < 文 件 系 统 名 称 > < 装 载 点 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 文 件 系 统 名 称 > = 正 在 装 载 的 文 件 系 统 的 名 称 < 装 载 点 > = 装 载 点 的 名 称 示 例 : 要 使 用 读 / 写 锁 定 装 载 文 件 系 统 ufs1, 请 键 入 以 下 内 容 : $ server_mount server_2 -o rwlock ufs1 /ufs1 输 出 server_2: done 42 / 78

从 Windows 客 户 端 查 看 并 设 置 UNIX 权 限 默 认 情 况 下, 将 禁 用 Windows 用 户 查 看 和 修 改 UNIX 权 限 的 能 力 cifs acl.extacl 参 数 允 许 Windows 用 户 查 看 并 设 置 文 件 和 目 录 上 的 UNIX 权 限, 以 及 启 用 特 殊 功 能 以 执 行 ACL 管 理, 如 EMC Celerra Network Server Parameters Guide (EMC Celerra Network Server 参 数 指 南 ) 中 所 述 设 置 cifs acl.extacl 参 数 会 导 致 UNIX 权 限 显 示 在 文 件 或 目 录 的 Windows 属 性 对 话 框 中, 如 第 43 页 上 的 图 5 中 所 示 图 5 含 有 UNIX 权 限 的 属 性 对 话 框 注 意 事 项 在 查 看 和 修 改 UNIX 权 限 之 前, 请 考 虑 以 下 事 项 : 由 于 UNIX 目 录 权 限 是 不 可 继 承 的 ( 针 对 This folder only ( 仅 此 文 件 夹 ) 进 行 设 置 ), 它 们 仅 显 示 在 Advanced ( 高 级 ) 区 域 中 为 此, 最 好 使 用 Advanced ( 高 级 ) 区 域 来 查 看 和 编 辑 文 件 夹 权 限 当 从 Windows 更 改 UNIX 权 限 时, 清 除 Allow ( 允 许 ) 复 选 框 将 不 会 清 除 所 有 项 ( 从 Advanced Settings ( 高 级 设 置 ) 查 看 时 ) 要 清 除 所 有 项, 必 须 选 中 Deny ( 拒 绝 ) 复 选 框 43 / 78

如 果 选 择 Allow Inheritable permissions ( 允 许 可 继 承 的 权 限 ) 复 选 框, 则 可 能 导 致 在 从 Windows 更 改 UNIX 权 限 时 出 现 异 常 结 果 如 果 选 择 此 复 选 框, 则 UNIX 权 限 可 能 会 从 父 对 象 获 取 默 认 值 围 绕 ACL 管 理 启 用 特 殊 功 能 使 用 此 过 程 来 围 绕 ACL 管 理 启 用 特 殊 功 能 EMC Celerra Network Server Parameters Guide (EMC Celerra Network Server 参 数 指 南 ) 说 明 了 cifs acl.extacl 命 令 及 其 值 ACL 只 存 在 两 种 功 能 : 备 份 或 恢 复 特 定 UNIX 属 性 查 看 或 更 改 UNIX 访 问 权 限 操 作 要 针 对 ACL 管 理 启 用 特 定 功 能, 请 使 用 以 下 命 令 语 法 : $ server_param < 移 动 器 名 称 > -facility cifs -modify extac1 -value < 新 值 > 其 中 : < 移 动 器 名 称 > = 数 据 移 动 器 的 名 称 < 新 值 > = 位 列 表 包 含 七 个 二 进 制 位 (0 到 6) 0 = 向 CIFS 备 份 客 户 端 呈 现 与 文 件 和 目 录 相 关 联 的 UNIX 元 数 据 1 = Windows 客 户 端 可 以 查 看 和 修 改 UNIX 权 限 2 = CIFS 网 络 备 份 应 用 程 序 可 以 备 份 和 恢 复 UNIX 文 件 和 目 录 安 全 属 性 3 = CIFS 网 络 备 份 应 用 程 序 可 以 备 份 和 恢 复 UNIX 符 号 链 接 4 = CIFS 网 络 备 份 应 用 程 序 可 以 备 份 和 恢 复 文 件 和 目 录 的 所 有 三 个 名 称 5 = 允 许 NFS v2 和 v3 客 户 端 使 用 emcsetsd 客 户 端 工 具 来 查 看 和 修 改 ACL 6 = 修 改 第 1 位 的 行 为 所 应 用 的 UNIX 权 限 是 授 予 的 权 限, 低 于 随 机 ACL 拒 绝 的 权 限 示 例 : 要 使 Windows 用 户 能 够 查 看 和 修 改 UNIX 权 限, 请 键 入 以 下 内 容 : $ server_param server_2 -facility cifs -modify extacl -value 1 输 出 server_2 : done 44 / 78

配 置 和 管 理 DFS 支 持 要 在 CIFS 共 享 上 配 置 DFS 根 目 录, 请 使 用 Microsoft dfsutil.exe 命 令 行 工 具 或 MMC DFS 工 具 对 于 dfsutil.exe, 请 使 用 可 选 标 记 处 理 API, 而 不 是 用 Windows 注 册 表 注 意 : 如 果 计 划 将 CIFS 服 务 器 仅 用 作 独 立 DFS 服 务 器 ( 不 含 任 何 域 基 础 结 构 ), 则 必 须 使 用 dfsutil.exe 创 建 它 DFS 根 目 录 内 容 使 用 Microsoft dfscmd.exe 命 令 进 行 管 理 ( 例 如, 创 建 和 删 除 链 接 ) 不 能 使 用 此 命 令 删 除 DFS 树 结 构 注 意 : 不 会 在 访 问 检 查 策 略 为 UNIX 或 SECURE 的 文 件 系 统 对 象 上 建 立 DFS 根 目 录, 因 为 不 能 使 用 UNIX 权 限 创 建 任 何 DFS 链 接 组 件 Windows 2000 或 Windows Server 2003 支 持 工 具 附 带 提 供 了 dfsutil.exe 和 dfscmd.exe 工 具 注 意 : 当 通 过 执 行 Microsoft Windows 2000 支 持 工 具 附 带 的 dfsutil /siteinfo:<cifs 服 务 器 名 称 > 命 令 在 网 络 上 查 询 DFS 时, 客 户 端 将 连 接 到 srvsvc 管 道, 并 发 出 NetrDfsManager ReportSiteInfo 命 令 Celerra 将 返 回 DCE RPC 0x1c010002 故 障 或 范 围 错 误 要 避 免 此 错 误, 请 使 用 Microsoft Windows Server 2003 dfsutil /sitename:<cifs 服 务 器 名 称 > 命 令 配 置 和 管 理 DFS 支 持 之 前 在 CIFS 共 享 上 配 置 DFS 根 目 录 之 前, 请 完 成 以 下 任 务 在 Celerra 上 配 置 CIFS 提 供 了 有 关 这 些 任 务 的 说 明 : 1. 在 数 据 移 动 器 上 配 置 CIFS 服 务 器 2. 在 数 据 移 动 器 上 启 动 CIFS 服 务, 这 将 自 动 启 用 DFS 支 持 3. 在 CIFS 服 务 器 上, 按 照 第 45 页 上 的 表 13 中 的 指 导 原 则 配 置 要 在 其 上 创 建 DFS 根 目 录 的 文 件 系 统 共 享 表 13 DFS 环 境 DFS 随 附 于 共 享 类 型 DFS 根 目 录 数 Windows 2000: 本 地 共 享 单 个 Windows Server 2003 和 Windows XP 计 算 机 : 全 局 共 享 可 以 从 数 据 移 动 器 上 的 任 何 CIFS 服 务 器 中 查 看 全 局 共 享 上 的 DFS 根 目 录 多 个 这 是 建 议 选 项, 因 为 它 可 以 管 理 相 同 CIFS 服 务 器 上 的 多 个 DFS 根 目 录 45 / 78

使 用 dfsutil.exe 创 建 DFS 根 目 录 步 骤 操 作 1. 要 在 Windows Server 2003 环 境 中 使 用 dfsutil.exe 在 全 局 共 享 上 创 建 DFS 根 目 录, 请 使 用 下 列 命 令 : C:\>dfsutil /AddStdRoot /Server:DM2-ANA0-1-SA /Share:wl_root-1 Microsoft(R) Windows(TM) Dfs Utility Version 4.0 Copyright (C) Microsoft Corporation 1991-2001. All Rights Reserved. Indicates that DfsUtil command completed successfully. 使 用 MMC DFS 创 建 独 立 DFS 根 目 录 要 使 用 MMC DFS 工 具 创 建 DFS 根 目 录, 请 执 行 下 列 操 作 : 步 骤 操 作 1. 从 MMC DFS 启 动 New Root Wizard ( 新 建 根 目 录 向 导 ) 工 具 46 / 78

步 骤 操 作 2. 在 Host Server ( 主 服 务 器 ) 对 话 框 中, 键 入 数 据 移 动 器 上 要 用 作 DFS 根 目 录 的 CIFS 服 务 器 3. 在 Root Type ( 根 目 录 类 型 ) 对 话 框 中, 选 择 Stand-alone root ( 独 立 的 根 目 录 ) 47 / 78

步 骤 操 作 4. Root Name ( 根 目 录 名 称 ) 对 话 框 显 示 根 目 录 和 共 享 的 UNC 路 径 键 入 DFS 根 目 录 的 唯 一 名 称 和 所 有 可 能 的 注 释 48 / 78

步 骤 操 作 5. 如 果 先 前 指 定 了 与 现 有 共 享 不 相 符 的 根 目 录 名 称, 请 键 入 该 共 享 的 路 径 成 功 完 成 后, 将 显 示 Completing the New Root Wizard ( 正 在 完 成 新 建 根 目 录 向 导 ) 49 / 78

启 用 和 禁 用 DFS 支 持 启 动 CIFS 服 务 后, 默 认 情 况 下 会 启 用 DFS 支 持 要 禁 用 DFS 支 持, 请 执 行 下 列 操 作 : 步 骤 操 作 1. 使 用 RegEdit 等 工 具 在 数 据 移 动 器 上 将 下 列 Windows 注 册 表 项 设 置 为 0: HKEY_LOCAL_MACHINE\SOFTWARE\EMC\DFS\Enable 2. 停 止 并 重 新 启 动 CIFS 服 务 50 / 78

使 用 宽 链 接 在 创 建 宽 链 接 之 前, 请 考 虑 下 列 各 项 : 宽 链 接 基 于 Microsoft DFS 功 能 在 建 立 宽 链 接 之 前, 必 须 满 足 DFS 要 求, 如 第 11 页 上 的 将 数 据 移 动 器 用 作 DFS 服 务 器 中 所 述 宽 链 接 的 目 标 必 须 位 于 DFS 根 目 录 (CIFS 共 享 或 Windows 共 享 ) 上 此 共 享 可 以 是 本 地 共 享 或 位 于 远 程 服 务 器 上 可 以 根 据 需 要 在 根 目 录 共 享 上 创 建 尽 可 能 多 的 宽 链 接 由 于 DFS 仅 重 定 向 目 录, 必 须 在 DFS 链 接 中 设 置 用 于 宽 链 接 的 目 录 路 径 名 称 在 重 定 向 宽 链 接 期 间, 系 统 将 执 行 以 下 操 作 : 查 找 与 符 号 链 接 中 的 目 标 路 径 开 头 相 匹 配 的 DFS 链 接 将 此 路 径 的 其 余 部 分 附 加 到 要 进 行 最 终 重 定 向 的 DFS 目 标 可 以 按 照 每 个 虚 拟 数 据 移 动 器 (VDM) 配 置 一 个 宽 链 接 这 将 使 Windows 客 户 端 能 够 根 据 需 要 定 向 到 尽 可 能 多 的 不 同 目 录 位 置 在 配 置 宽 链 接 之 后, 包 含 绝 对 路 径 的 符 号 链 接 在 Windows 资 源 管 理 器 中 会 显 示 为 目 录, 而 不 是 文 件 DFS 链 接 中 的 路 径 在 Windows 和 UNIX 中 必 须 相 同 ( 换 句 话 说, 每 个 组 件 的 UNIX 名 称 必 须 是 Windows 中 的 M256 名 称 ) 在 NT4 客 户 端 上, 如 果 文 件 位 于 支 持 宽 链 接 的 共 享 中, 则 该 文 件 的 属 性 对 话 框 中 不 会 显 示 安 全 选 项 卡 可 通 过 使 用 cacls 等 安 全 工 具 来 设 置 安 全 性 或 者, 通 过 使 用 Windows 2000 客 户 端 的 文 件 或 不 支 持 宽 符 号 链 接 的 共 享 来 管 理 文 件 的 ACL 相 同 目 录 上 可 以 存 在 两 个 不 同 的 共 享 ( 一 个 支 持 宽 链 接, 另 一 个 不 支 持 宽 链 接 ), 并 且 可 以 通 过 使 用 NT4 客 户 端 将 不 支 持 宽 链 接 的 共 享 用 于 管 理 安 全 设 置 如 果 Windows 客 户 端 连 接 到 DFS 根 目 录 上 的 CIFS 共 享, 而 此 共 享 已 从 DFS 中 删 除, 则 客 户 端 可 能 无 法 访 问 此 共 享 由 于 宽 链 接 功 能 基 于 Microsoft DFS, 宽 链 接 也 会 发 生 这 种 情 况 发 生 这 种 行 为 的 原 因 是 客 户 端 使 用 DFS 缓 存 来 跟 踪 所 有 DFS 链 接 在 共 享 的 缓 存 项 超 时 之 前, Windows 客 户 端 会 尝 试 访 问 所 删 除 的 共 享, 即 使 它 不 再 存 在 于 DFS 中 要 解 决 此 问 题, 请 执 行 下 列 操 作 : 等 待 DFS 缓 存 项 超 时 或 者, 断 开 客 户 端 与 共 享 的 连 接, 使 用 Microsoft 命 令 行 工 具 dfsutil/pktflush 清 除 客 户 端 的 DFS 缓 存, 然 后 重 新 连 接 到 共 享 51 / 78

处 理 步 骤 以 下 步 骤 概 述 了 Windows 客 户 端 如 何 使 用 DFS 处 理 宽 链 接 功 能 : 步 骤 操 作 1. 客 户 端 打 开 包 含 绝 对 符 号 链 接 的 路 径 2. 服 务 器 检 测 到 绝 对 链 接 路 径, 并 发 送 一 个 错 误, 表 明 未 涵 盖 此 路 径 这 是 典 型 的 DFS 行 为 3. 客 户 端 请 求 此 路 径 的 DFS 参 照 以 确 定 下 一 个 连 接 位 置 4. 从 数 据 移 动 器 上 的 DFS 根 目 录 ( 在 数 据 移 动 器 的 Windows 注 册 表 中 定 义 为 宽 链 接 数 据 库 ) 中, CIFS 服 务 器 查 找 与 符 号 链 接 中 的 目 标 路 径 开 头 相 匹 配 的 链 接, 然 后 确 定 要 用 于 宽 链 接 解 析 的 CIFS 共 享 5. CIFS 服 务 器 发 送 将 客 户 端 指 向 新 路 径 的 DFS 参 照 建 立 宽 链 接 在 以 下 示 例 中, w1_root-1 文 件 系 统 包 含 具 有 符 号 链 接 的 user1 目 录 : 示 例 链 接 到 本 地 数 据 移 动 器 上 的 fs_wslink-1\user1 链 接 到 远 程 数 据 移 动 器 上 的 fs_wlink-29\user1 w1_root-1 文 件 系 统 存 在 于 server_2 上 : $ server_export server_2 grep -w "wl_root-1" export "/wl_root-1" share "wl_root-1" "/wl_root-1" maxusr=4294967295 umask=22 user1 目 录 位 于 w1_root-1 中 : [user1@linux1pag01 user1]$ pwd /wl_root-1/user1 user1 有 两 个 UNIX 符 号 链 接 指 向 单 独 数 据 移 动 器 上 的 其 他 目 录 : [user1@linux1pag01 user1]$ ls -lhat total 8.0K drwxr-xr-x 3 root root 0 Feb 2 13:19.. drwxr-xr-x 3 user1 group-1001 1.0K Feb 2 12:43. -rw-r--r-- 1 user1 group-1001 0 Feb 2 12:43 NFS_user_file lrwxrwxrwx 1 user1 group-1001 15 Feb 2 12:25 user1_on_fs_wlink-29 -> /wlink-29/user1 lrwxrwxrwx 1 user1 group-1001 14 Feb 2 12:25 user1_on_fs_wlink-1 -> /wlink-1/user1 drwxr-xr-x 2 user1 group-1001 80 Feb 1 17:49 user1 52 / 78

这 些 符 号 链 接 指 向 : 本 地 数 据 移 动 器 (server_2) 的 fs_wlink-1 上 的 user1: [user1@linux1pag01 user1]$ mount grep wlink-1 automount(pid26562) on /wlink-1 type autofs (rw,fd=5,pgrp=26562,minproto=2,maxproto=3) dm2-ana0-1-sa:/wlink-1/user1 on /wlink-1/user1 type nfs (rw,addr=172.24.100.50) 远 程 数 据 移 动 器 (server_3) 的 fs_wlink-29 上 的 user1: [user1@linux1pag01 user1_on_fs_wlink-29]$ mount grep wlink-29 automount(pid26592) on /wlink-29 type autofs (rw,fd=5,pgrp=26592,minproto=2,maxproto=3) vdm3-ana0-6-sa:/root_vdm_3/wlink-29/user1 on /wlink-29/user1 type nfs (rw,addr=172.24.100.58) 从 Windows 中, user1 中 的 符 号 链 接 显 示 为 文 件 : C:\>dir \\dm2-ana0-1-sa\wl_root-1\user1 Volume in drive \\dm2-ana0-1-sa\wl_root-1 is 102 Volume Serial Number is 0000-0014 Directory of \\dm2-ana0-1-sa\wl_root-1\user1 02/02/2005 12:43 PM <DIR>. 02/02/2005 12:23 PM <DIR>.. 02/01/2005 05:49 PM <DIR> user1 02/02/2005 12:25 PM 14 user1_on_fs_wlink-1 02/02/2005 12:25 PM 15 user1_on_fs_wlink-29 02/02/2005 12:43 PM 0 NFS_user_file 3 File(s) 29 bytes 3 Dir(s) 52,867,235,840 bytes free 53 / 78

创 建 宽 链 接 以 下 过 程 说 明 了 如 何 创 建 两 个 宽 链 接 以 将 Windows 客 户 端 定 向 到 本 地 数 据 移 动 器 上 的 fs_wslink-1\user1 目 录 和 远 程 数 据 移 动 器 上 的 fs_wlink-29\user1 目 录 在 创 建 两 个 宽 链 接 后, user1 目 录 将 这 些 符 号 链 接 显 示 为 Windows 中 的 目 录, 而 不 是 文 件, 如 上 所 示 步 骤 操 作 1. 启 动 MMC Distributed File System ( 分 布 式 文 件 系 统 ) 工 具 注 意 : 此 过 程 假 设 已 启 用 DFS 支 持 ( 默 认 情 况 下 已 启 用 ) 并 且 创 建 了 DFS 根 目 录, 如 第 11 页 上 的 将 数 据 移 动 器 用 作 DFS 服 务 器 中 所 述 54 / 78

步 骤 操 作 2. 从 Action ( 操 作 ) 对 话 框 中 选 择 Show Root ( 显 示 根 目 录 ) 键 入 用 作 DFS 根 目 录 ( 要 在 其 上 创 建 宽 链 接 ) 的 CIFS 服 务 器 的 NetBIOS 名 称 ( 此 例 中 为 DM2- ANA0-1-SA) 3. 系 统 将 显 示 DM2-ANA0-1-SA 的 DFS 根 目 录 选 择 要 在 其 上 创 建 宽 链 接 的 DFS 根 目 录 ( 本 例 中 为 \\DM2-ANA0-1-SA\w1_root-1) 55 / 78

步 骤 操 作 4. 右 键 单 击 \\DM2-ANA0-1-SA\w1_root-1 DFS 根 目 录, 并 选 择 New Link ( 新 建 链 接 ) 此 时 将 显 示 New Link ( 新 建 链 接 ) 对 话 框, 其 中 显 示 了 DFS 根 目 录 的 UNC 路 径 所 创 建 的 每 个 链 接 都 必 须 与 CIFS 共 享 或 Windows 共 享 相 对 应 5. 键 入 目 标 的 链 接 名 称 和 路 径, 它 们 在 Windows 和 UNIX 中 必 须 相 同 ( 换 句 话 说, 每 个 组 件 的 UNIX 名 称 必 须 是 Windows 中 的 M256 名 称 ), 如 本 例 中 所 示 本 示 例 显 示 如 何 创 建 第 一 个 指 向 本 地 数 据 移 动 器 的 wlink-1 上 user1 的 宽 链 接 wlink-1\user1 56 / 78