UniVirStor 4.19.6 發布:SMB 負載平衡、AD 存取控管與防火牆管理全面升級
UniVirStor 4.19.6 現已推出。這次更新的重點集中在三個方向:企業級 SMB 與 Active Directory 存取控管、SMB 新增 CTDB LVS 單一入口負載平衡模式,以及全新的 UVS Firewall Manager 網段防護能力;同時也強化了 Ceph 核心儲存管理、S3 物件儲存、系統報表與監控功能。
由於 4.19.5 在發布當時並未對外公布 release notes,本次將 4.19.5 與 4.19.6 的更新內容一併整理說明,方便您掌握完整的功能演進。
SMB 服務新增 CTDB LVS 單一入口負載平衡模式
自 4.19.4 起,UniVirStor 的 SMB 服務已支援 CTDB Public VIP 來達成高可用性(HA):可設定多組 Virtual IP 分散於叢集節點上,任一節點故障時該 VIP 會自動轉移至其他健康節點,SMB 服務不中斷。
4.19.6 新增第二種選擇 —— CTDB 內建的 LVS(Linux Virtual Server)模式,用於達成單一入口的負載平衡。所有用戶端連向同一個對外位址,再由 CTDB 將連線分配至叢集中的各個節點處理。管理者可透過 UVS Manager 介面指定 SMB Cluster VIP 使用的網路介面,並完成 LVS 相關設定。
兩種模式同時只能選用一種
CTDB Public VIP 與 CTDB LVS 的設計目標與限制條件不同,請依實際網路架構與需求擇一使用:
| 比較項目 | CTDB Public VIP(4.19.4 起) | CTDB LVS(4.19.6 新增) |
|---|---|---|
| 主要目的 | 高可用性、故障轉移 | 單一入口負載平衡 |
| 對外 IP 數量 | 可設定多組 VIP | 僅一組 LVS IP |
| 網路介面 | 可綁定多張網卡 | 僅能指定一組網卡 |
| 子網路遮罩 | 可依需求指定 | 固定為 /32 |
| 適合情境 | 已有 DNS 輪詢或用戶端自行分流機制,希望多個位址各自承載 | 希望對外只公布單一位址,由系統統一分流至各節點 |
無論選用哪一種模式,都延續 UniVirStor 一貫的「無單點故障」設計原則。
企業級 SMB 與 Active Directory 存取控管大幅強化
這是本次改動幅度最大的區塊,目標是讓 UniVirStor 的 SMB 服務更貼近企業既有的 AD 網域環境與權限治理需求。
AD UID/GID 自動同步
新增 SMB Share Owner 設定,可將 AD 的 UID/GID 對應同步到 Ceph 端,確保跨系統的權限一致性。
進階遮罩權限設定
Share 的建立與編輯支援 create mask 與 directory mask,可精細控制透過該 Share 新建立的檔案與資料夾預設權限,滿足「最小權限」的資安要求。
Samba 使用者對應擴展與 Global Configuration 圖形化設定
新增 Samba idmap(使用者對應)的擴展支援;Global Configuration 也可直接透過 UVS Manager 介面修改,降低純命令列操作的維運門檻。同時優化 NFS 與 SMB 的 nobody、nogroup 對應,處理跨協定存取同一份資料時的使用者對應問題。
Session 與開啟中檔案的管理工具
管理者可直接在 UVS Manager 的 SMB Status 頁面,或透過 smbcli 關閉指定的 Session 與開啟中的檔案,方便處理鎖定檔案或異常連線。
對於原本就有 AD 網域環境、且需要嚴謹存取控管的企業與政府機構客戶,這一輪更新讓 UniVirStor 更容易融入既有的身分治理架構。
全新 UVS Firewall Manager:依網段限制服務存取
4.19.5 與 4.19.6 新增 UVS Firewall Manager,讓管理者可以直接在 UVS Manager 介面中,依網段(Subnet)限制哪些來源可以連線到叢集內的特定服務,不需要另外在作業系統層手動維護防火牆規則。
本版同時補齊了各項服務所需的預設防火牆連接埠設定,降低部署時因規則不完整而導致服務異常的風險。對於有網路分區(network segmentation)合規要求的政府機構、學術單位與高資安要求的企業環境,這是一項直接對應治理需求的新能力。
Ceph 核心儲存與 CephFS 管理強化
Bluestore 部署更彈性
UI 支援設定 Bluestore 裝置共享,OSD 部署可指定 Bluestore path,並修復了 Bluestore OSD 重新加入叢集的問題。
Pool 壓縮策略可調整
建立與編輯 Pool 時可直接調整壓縮演算法(algorithm)與模式(mode),依資料特性優化容量使用效率。
CephFS Subvolume 新增權限預設模式
Subvolume 與 Subvolume Group 的建立與編輯新增權限預設模式(Preset Modes),提供 Private(700)、Group Collaboration(770)、Public(777,適用 Windows ACL 環境)、Default(755)與自訂共五種選擇,不需再逐格勾選權限矩陣。
新增免掛載的 CephFS 命令列管理工具
本版新增節點端命令列工具 cephfs-cli,透過 libcephfs 直接連線操作 CephFS volume,不需要先在節點掛上 kernel mount point。過去維運端或上層服務要執行同樣的動作必須先掛載,流程繁瑣且權限範圍過大;現在這些能力被統一暴露為命令列介面,可被腳本化、被上層服務呼叫。
功能涵蓋六大類:目錄操作(建立、遞迴列出)、檔案內容存取(get 與 put)、擁有者與權限(chown 與 chmod)、配額管理(設定、解除、使用量查詢)、延伸屬性(xattr 的 list、get、set、delete),以及安全刪除機制。查詢類命令一律輸出 JSON,便於與既有的維運腳本與監控系統整合。
管理指令擴充
cephCMD 新增支援 ceph tell osd 系列指令,以及 --list 參數顯示所有主機(不論其上是否有服務執行)。
這些調整主要針對大規模儲存叢集的日常維運效率,適合 AI 儲存、資料中心等需要長期管理大量容量與 OSD 節點、並希望將維運流程自動化的場景。
S3 物件儲存(RGW)管理體驗強化
Index Pool 可獨立配置
RGW Zone 新增 Placement Pool 時,可選擇沿用既有的 Index Pool,或建立新 Pool 並指定 CRUSH rule。這讓管理者可以把 index pool 放在 NVMe 或 SSD 上,而資料 pool 使用 HDD,依實際負載特性配置儲存媒體。
操作流程簡化
開啟 RGW 頁面時自動載入預設的 Site(Realm、Zonegroup、Zone)資訊,單一站台的使用情境不需每次重複選取。透過 UVS Manager 建立 Bucket 後也會自動顯示於清單,不需再手動切換使用者類型與使用者才能看到剛建立的 Bucket。
報表、監控與告警全面升級
排程報表全面改版
排程報表(Routine Report)從原本只能設定單一報表,改版為可建立多組報表任務,各自擁有獨立的收件者、報表類型與發送時間。報表週期支援日、週、月、季、半年、年共六種:
| 週期 | 資料涵蓋範圍 | 發送時機 |
|---|---|---|
| 日報 | 前一日 00:00 至 24:00 | 隔日指定時間 |
| 週報 | 上週一至週日 | 每週一 |
| 月報 | 上月 1 日至月底 | 每月 1 日 |
| 季報 | 上一季完整三個月 | 每季首日 |
| 半年報 | 上一個半年 | 每半年首日 |
| 年報 | 上一年 1 月 1 日至 12 月 31 日 | 每年 1 月 1 日 |
報表時區以 UVS 主機本地時區為準,報表內容可依需求勾選項目,並支援匯出為 PDF。自訂報表(Custom Report)流程也一併調整,可指定收件者,留空則沿用預設通知名單。
報表保留政策
每一組報表任務在 UVS 主機上僅保留最近一份報表檔案,新報表產生後即覆蓋同類型舊檔。因此歷史報表的長期存檔請以 Email 收件者信箱為準。
告警等級與寄送結果查詢
UVS Alert Manager 支援設定告警等級,並可查看每筆事件是否觸發寄信及其結果,協助團隊依嚴重程度分流處理,也更容易釐清「為什麼這個告警沒有寄出」。
通知彈性提升
告警信件支援附加檔案與獨立收件者名單;SMTP 通知新增支援不需帳號密碼驗證的伺服器,例如使用 port 25 的內部郵件主機。
監控範圍擴大
新增 Prometheus 告警規則,涵蓋 Samba 容器就緒狀態、CTDB 節點健康狀態與 AD 網域連線狀態,並包含 exporter 失聯偵測,避免服務整個停止時反而沒有任何告警的靜默失效。
內建 Grafana 升級至 13.1.1
修補既有版本的已知資安弱點。對於需要定期產出稽核或維運報表、並有資安弱點管理要求的企業與政府客戶,這一輪的報表與告警升級尤其有感。
穩定性與安全性強化
本次版本針對系統穩定性做了多項強化:管理資料庫(Galera Cluster)在服務中斷後可自動復原、系統還原(Restore)與容器重新部署流程更為穩健、內部服務間的身份驗證機制也一併強化。
網路 Bonding 預設模式改為 Active-Backup
原先的 balance-alb 模式為了實現接收方向的負載平衡,會攔截並改寫 ARP Reply 的來源 MAC,導致同一個 IP 在交換器 FDB 中對應到多個 MAC,觸發 MAC flapping 告警;嚴重時會引發 STP 拓撲變更而造成數秒的網路中斷,在 EVPN 或 VXLAN 環境下 MAC-IP binding 也會持續抖動。改為 Active-Backup 後可避免此類問題。
常見問題
▾UniVirStor 4.19.6 有哪些主要更新?
三大重點為:SMB 新增 CTDB 內建 LVS 單一入口負載平衡模式、企業級 SMB 與 Active Directory 存取控管大幅強化,以及全新的 UVS Firewall Manager 網段存取控管能力。此外也強化了 Ceph 核心儲存管理、S3 物件儲存管理體驗,以及報表、監控與告警功能。
▾CTDB Public VIP 與 CTDB LVS 有什麼差別?我該選哪一個?
兩者的設計目的不同,而且同時只能選用一種。CTDB Public VIP(自 4.19.4 起支援)著重高可用性與故障轉移,可設定多組 VIP、綁定多張網卡、自行指定子網路遮罩;CTDB LVS(4.19.6 新增)著重單一入口的負載平衡,僅一組 LVS IP、僅能指定一組網卡、遮罩固定為 /32。若您已有 DNS 輪詢或用戶端自行分流機制,Public VIP 較合適;若希望對外只公布單一位址、由系統統一分流,則選擇 LVS 模式。建議與 Ambedded 技術團隊討論實際網路架構後再決定。
▾為什麼這份 release notes 同時包含 4.19.5 的內容?
4.19.5 在發布當時並未對外公布 release notes。為了讓客戶完整掌握功能演進,我們將 4.19.5 與 4.19.6 的更新內容整併說明。部分功能是跨這兩個版本逐步完成的,例如 UVS Firewall Manager 與 SMB 存取控管相關的強化,分開說明反而不易理解。
▾UVS Firewall Manager 可以做到什麼?
管理者可以在 UVS Manager 介面中,依網段(Subnet)限制哪些來源可以連線到叢集內的特定服務,不需要另外在作業系統層手動維護防火牆規則。本版同時補齊了各項服務所需的預設防火牆連接埠設定,降低部署時因規則不完整而導致服務異常的風險。對於有網路分區合規要求的政府機構、學術單位與高資安要求的企業環境特別適用。
▾排程報表支援哪些週期?報表會保留多久?
支援日、週、月、季、半年、年共六種週期,可建立多組報表任務,每組有各自的收件者、報表類型與發送時間,並支援匯出為 PDF。報表時區以 UVS 主機本地時區為準。保留政策方面,每一組報表任務在 UVS 主機上僅保留最近一份報表檔案,新報表產生後即覆蓋同類型舊檔,因此歷史報表的長期存檔請以 Email 收件者信箱為準。
▾新的 CephFS 命令列工具與既有的管理方式有什麼不同?
cephfs-cli 透過 libcephfs 直接連線操作 CephFS volume,不需要先在節點掛上 kernel mount point。過去維運端或上層服務要執行目錄、權限、配額等操作必須先掛載,流程繁瑣且權限範圍過大。cephfs-cli 涵蓋目錄操作、檔案內容存取、擁有者與權限、配額管理、延伸屬性與安全刪除六大類,且查詢類命令一律輸出 JSON,便於與既有的維運腳本與監控系統整合。
升級與支援
以上是 UniVirStor 4.19.5 與 4.19.6 的完整更新重點。建議所有客戶儘快規劃升級,尤其是需要 SMB 單一入口負載平衡、Active Directory 整合權限管理,或有網路資安合規要求的環境,可以直接感受到本次更新帶來的效益。
若您正在評估 SMB 服務要採用 CTDB Public VIP 或 CTDB LVS 模式,歡迎與 Ambedded 技術團隊討論,我們可依您的網路架構與用戶端分布提供建議。如需升級規劃協助或想進一步了解任一項功能的部署方式,請與我們聯繫,或參考 UniVirStor 企業級 Ceph 軟體定義儲存產品頁。
關於晨宇創新 Ambedded Technology
晨宇創新(Ambedded Technology)成立於 2013 年,是專精於 Ceph 軟體定義儲存的技術供應商。我們結合開源軟體、Ceph 分散式儲存、嵌入式 Linux 與 Arm 架構的深厚知識,提供從純軟體到一站式(turnkey)設備的 Ceph 儲存解決方案,並提供 Ceph 顧問諮詢、專業服務與無縫更新,協助企業、政府機構與學術單位以更低的總持有成本建置可擴充、高可靠的儲存基礎架構。

