Verschlüsselung für ONTAP HA Datenverkehr konfigurieren
Ab ONTAP 9.18.1 ist die Verschlüsselung des Netzwerkverkehrs zwischen den Knoten eines Hochverfügbarkeitspaars (HA-Paar) konfigurierbar. Diese Verschlüsselung schützt Kundendaten und Metadaten, die zwischen den Knoten eines HA-Paars übertragen werden.
-
Die Verschlüsselung des HA-Datenverkehrs ist standardmäßig deaktiviert.
-
Das Aktivieren oder Deaktivieren der HA-Datenverkehrsverschlüsselung wirkt sich auf alle HA-Paare im Cluster aus. Die Verschlüsselung kann nicht für einzelne Knoten aktiviert oder deaktiviert werden.
-
Wenn die HA-Datenverkehrsverschlüsselung aktiviert ist, werden alle Kundendaten und Metadaten, die zwischen den Knoten des HA-Paares übertragen werden, verschlüsselt. Ein Teil des HA-Datenverkehrs, wie Dateisystemmetadaten und Heartbeat-Nachrichten, wird nicht verschlüsselt.
-
Wenn die HA-Datenverkehrsverschlüsselung aktiviert ist und neue HA-Paare zum Cluster hinzugefügt werden, muss die HA-Datenverkehrsverschlüsselung für die neuen Knoten manuell aktiviert werden, indem der
security ha-network modify -enabled trueBefehl erneut ausgeführt wird.
-
Sie müssen ONTAP Administrator auf der
admin-Privilegstufe sein, um das folgende Verfahren auszuführen. -
Bevor die HA-Datenverkehrsverschlüsselung aktiviert wird, muss "Externe Schlüsselverwaltung konfigurieren".
-
Alle Knoten im Cluster müssen ONTAP 9.18.1 oder höher ausführen, damit die HA-Verkehrsverschlüsselung aktiviert werden kann.
-
Aktueller Verschlüsselungsstatus für HA-Datenverkehr:
security ha-network showDieser Befehl zeigt den aktuellen Status der HA-Datenverkehrsverschlüsselung für jeden Knoten an:
security ha-network show Node Enabled --------------------- -------------------- node1 true node2 true node3 true node4 true 4 entries were displayed. -
Verschlüsselung für HA-Datenverkehr aktivieren oder deaktivieren:
security ha-network modify -enabled <true|false>
Dieser Befehl aktiviert oder deaktiviert den verschlüsselten HA-Datenverkehr für alle Knoten im Cluster. Wenn dem Cluster neue HA-Paare hinzugefügt werden, ist dieser Befehl erneut auszuführen, um die Verschlüsselung des HA-Datenverkehrs für die neuen Knoten zu aktivieren.