ONTAP TLS-Hardware-Offload konfigurieren
Ab ONTAP 9.19.1 können Sie TLS-Offload konfigurieren, um die Leistung nach dem TLS-Handschlag durch die Nutzung von Ressourcen unterstützter Ethernet-Karten zu verbessern. Diese Funktion lagert Verschlüsselung und Entschlüsselung aus, reduziert die CPU-Überlastung und verbessert die Performance.
-
TLS-Offload ist standardmäßig deaktiviert.
-
Lediglich AES-GCM-Verschlüsselungssuiten (TLSv1.2/TLSv1.3, 128/256-Bit) werden ausgelagert.
-
Die TLS-Handschlagphase wird nicht ausgelagert. Nur die Datenphase nach dem Handschlag wird ausgelagert.
-
Die Migration der logischen Netzwerkschnittstelle (LIF) auf Ports, die nicht für Offloading geeignet sind, führt zu einem automatischen Software-Fallback.
Bei TLS-offloaded-Verbindungen umgehen die kryptografischen Operationen von TLS üblicherweise die Software und werden von einer Offload-fähigen NIC ausgeführt. Wenn die mit dieser Verbindung verknüpfte LIF auf einen Netzwerkport ohne TLS-Offload-Funktion migriert, greifen die kryptografischen Operationen auf die Software zurück und werden vom Systemkernel verarbeitet.
-
Die Management-Schnittstellen (HTTPS, REST API) sind von dieser Einstellung nicht betroffen.
-
Die Einstellung für die TLS-Hardwareauslagerung gilt clusterweit.
Für die Hardware-Auslagerung von TLS ist eine unterstützte Netzwerkkarte erforderlich. Die folgende Tabelle listet die unterstützten Netzwerkkarten nach Plattform auf.
| Plattformfamilie | Plattformen | Unterstützte Netzwerkkarten |
|---|---|---|
AFF und FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF und FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
TLS-Hardware-Offload unterstützt die folgenden Verkehrstypen:
-
NVMe/TCP
-
Cluster-Peering-Verschlüsselung
-
FabricPool
-
S3
-
NFS
|
|
Auf ASA-Systemen gilt die TLS-Hardwareauslagerung nur für NVMe/TCP-Datenverkehr. NFS über TLS, FabricPool und S3 werden auf ASA-Plattformen nicht unterstützt. |
|
|
Auf AFX-Plattformen unterstützt die TLS-Hardwareauslagerung die NFS- und S3-Frontend-Datenverkehrstypen. NVMe/TCP wird auf AFX-Plattformen nicht unterstützt, da AFX keine SAN/Block-Protokolle unterstützt. |
-
Sie müssen ONTAP Administrator auf der
admin-Berechtigungsstufe sein, um die folgenden Aufgaben auszuführen. -
Auf allen Knoten muss ONTAP 9.19.1 oder höher laufen.
TLS-Offload aktivieren oder deaktivieren
-
Den aktuellen TLS-Offload-Status anzeigen:
security config showDieser Befehl zeigt die clusterweite TLS-Offload-Einstellung an:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
TLS-Offload aktivieren oder deaktivieren:
security config modify * -is-offload-enabled {true|false}Dieser Befehl aktiviert oder deaktiviert die Hardware-Auslagerung für die TLS-Datenphase bei neuen Verbindungen. Bestehende Verbindungen, die vor der Aktivierung der TLS-Auslagerungsfunktion erstellt wurden, werden erst dann ausgelagert, wenn diese Verbindungen entfernt und neu erstellt werden.