Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP TLS-Hardware-Offload konfigurieren

Beitragende netapp-andreajost netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.19.1 kann die TLS Offload-Funktion konfiguriert werden, um die TLS-Post-Handshake-Leistung durch Nutzung von Ressourcen auf unterstützten Ethernet-Karten zu verbessern. Diese Funktion lagert Verschlüsselung und Entschlüsselung aus, reduziert die CPU-Last und verbessert die Leistung.

TLS-Offload kann nur für Datenverkehr aktiviert werden, der KTLS verwendet. Diese Einstellung gilt nicht für den gesamten TLS-aktivierten Datenverkehr. Verwaltungsdatenverkehr wie HTTPS- und REST-API-Datenverkehr ist von dieser Einstellung nicht betroffen. HA-Datenverkehr wird nicht unterstützt.

Über diese Aufgabe
  • TLS-Offload ist standardmäßig deaktiviert.

  • Lediglich AES-GCM-Verschlüsselungssuiten (TLSv1.2/TLSv1.3, 128/256-Bit) werden ausgelagert.

  • Die TLS-Handschlagphase wird nicht ausgelagert. Nur die Datenphase nach dem Handschlag wird ausgelagert.

  • Die Migration der logischen Netzwerkschnittstelle (LIF) auf Ports, die nicht für Offloading geeignet sind, führt zu einem automatischen Software-Fallback.

    Bei TLS-offloaded-Verbindungen umgehen die kryptografischen Operationen von TLS üblicherweise die Software und werden von einer Offload-fähigen NIC ausgeführt. Wenn die mit dieser Verbindung verknüpfte LIF auf einen Netzwerkport ohne TLS-Offload-Funktion migriert, greifen die kryptografischen Operationen auf die Software zurück und werden vom Systemkernel verarbeitet.

  • Die Management-Schnittstellen (HTTPS, REST API) sind von dieser Einstellung nicht betroffen.

  • Die TLS Hardwareauslagerung ist eine clusterweite Einstellung.

  • HA-Datenverkehr wird für TLS Hardware-Offload nicht unterstützt.

Unterstützte Netzwerkkarten und Plattformen

Für die Hardware-Auslagerung von TLS ist eine unterstützte Netzwerkkarte erforderlich. Die folgende Tabelle listet die unterstützten Netzwerkkarten nach Plattform auf.

Plattformfamilie Plattformen Unterstützte Netzwerkkarten

AFF und FAS

AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50

  • 4-Port CX7 10/25 GbE

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

AFF und FAS

AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

ASA

ASA A20, ASA A30, ASA A50, ASA C30

  • 4-Port CX7 10/25 GbE

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

ASA

ASA A70, ASA A90, ASA A1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

AFX

AFX 1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

AFX

AFX 2K

  • 2-Port CX7 40/100/200/400 GbE

Unterstützte Verkehrstypen

Die folgende Tabelle zeigt, ob TLS-Hardware-Offloading für jeden Verkehrstyp unterstützt wird.

Verkehrsart Unterstützt Hinweise

NVMe/TCP

Ja

Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen.

Cluster-Peering-Verschlüsselung

Ja

Unterstützt für Cluster-Netzwerkverkehr. Dies schließt HA-Verkehr nicht ein.

FabricPool

Ja

Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen.

S3

Ja

Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen.

NFS über TLS

Ja, ab ONTAP 9.19.1

Unterstützt für ONTAP NFS over TLS Datenverkehr, bei dem KTLS verwendet wird.

KMIP

Nein

Nicht unterstützt.

System Manager

Nein

Die Management-Schnittstellen sind von dieser Einstellung nicht betroffen.

REST API

Nein

Die Management-Schnittstellen sind von dieser Einstellung nicht betroffen.

HA Verkehr

Nein

Die TLS-Hardwareauslagerung gilt nicht für HA-Datenverkehr.

Hinweis Auf ASA-Systemen gilt die TLS-Hardwareauslagerung nur für NVMe/TCP-Datenverkehr. NFS über TLS, FabricPool und S3 werden auf ASA-Plattformen nicht unterstützt.
Hinweis Auf AFX-Plattformen unterstützt die TLS-Hardwareauslagerung NFS über TLS und S3 Frontend-Datenverkehrstypen. NVMe/TCP wird auf AFX-Plattformen nicht unterstützt, da AFX keine SAN/Block-Protokolle unterstützt.
Bevor Sie beginnen
  • Sie müssen ONTAP Administrator auf der admin-Berechtigungsstufe sein, um die folgenden Aufgaben auszuführen.

  • Auf allen Knoten muss ONTAP 9.19.1 oder höher laufen.

TLS-Offload aktivieren oder deaktivieren

Schritte
  1. Den aktuellen TLS-Offload-Status anzeigen:

    security config show

    Dieser Befehl zeigt die clusterweite TLS-Offload-Einstellung an:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. TLS-Offload aktivieren oder deaktivieren:

    security config modify * -is-offload-enabled {true|false}

    Dieser Befehl aktiviert oder deaktiviert die Hardware-Auslagerung für die TLS-Datenphase bei neuen Verbindungen. Bestehende Verbindungen, die vor der Aktivierung der TLS-Auslagerungsfunktion erstellt wurden, werden erst dann ausgelagert, wenn diese Verbindungen entfernt und neu erstellt werden.