Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP TLS-Hardware-Offload konfigurieren

Beitragende netapp-andreajost netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.19.1 können Sie TLS-Offload konfigurieren, um die Leistung nach dem TLS-Handschlag durch die Nutzung von Ressourcen unterstützter Ethernet-Karten zu verbessern. Diese Funktion lagert Verschlüsselung und Entschlüsselung aus, reduziert die CPU-Überlastung und verbessert die Performance.

Über diese Aufgabe
  • TLS-Offload ist standardmäßig deaktiviert.

  • Lediglich AES-GCM-Verschlüsselungssuiten (TLSv1.2/TLSv1.3, 128/256-Bit) werden ausgelagert.

  • Die TLS-Handschlagphase wird nicht ausgelagert. Nur die Datenphase nach dem Handschlag wird ausgelagert.

  • Die Migration der logischen Netzwerkschnittstelle (LIF) auf Ports, die nicht für Offloading geeignet sind, führt zu einem automatischen Software-Fallback.

    Bei TLS-offloaded-Verbindungen umgehen die kryptografischen Operationen von TLS üblicherweise die Software und werden von einer Offload-fähigen NIC ausgeführt. Wenn die mit dieser Verbindung verknüpfte LIF auf einen Netzwerkport ohne TLS-Offload-Funktion migriert, greifen die kryptografischen Operationen auf die Software zurück und werden vom Systemkernel verarbeitet.

  • Die Management-Schnittstellen (HTTPS, REST API) sind von dieser Einstellung nicht betroffen.

  • Die Einstellung für die TLS-Hardwareauslagerung gilt clusterweit.

Unterstützte Netzwerkkarten und Plattformen

Für die Hardware-Auslagerung von TLS ist eine unterstützte Netzwerkkarte erforderlich. Die folgende Tabelle listet die unterstützten Netzwerkkarten nach Plattform auf.

Plattformfamilie Plattformen Unterstützte Netzwerkkarten

AFF und FAS

AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50

  • 4-Port CX7 10/25 GbE

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

AFF und FAS

AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

ASA

ASA A20, ASA A30, ASA A50, ASA C30

  • 4-Port CX7 10/25 GbE

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

ASA

ASA A70, ASA A90, ASA A1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

AFX

AFX 1K

  • 2-Port CX6-DX 40/100 GbE

  • 2-Port CX7 40/100 GbE

  • 2-Port CX7 40/100/200/400 GbE

AFX

AFX 2K

  • 2-Port CX7 40/100/200/400 GbE

Unterstützte Verkehrstypen

TLS-Hardware-Offload unterstützt die folgenden Verkehrstypen:

  • NVMe/TCP

  • Cluster-Peering-Verschlüsselung

  • FabricPool

  • S3

  • NFS

Hinweis Auf ASA-Systemen gilt die TLS-Hardwareauslagerung nur für NVMe/TCP-Datenverkehr. NFS über TLS, FabricPool und S3 werden auf ASA-Plattformen nicht unterstützt.
Hinweis Auf AFX-Plattformen unterstützt die TLS-Hardwareauslagerung die NFS- und S3-Frontend-Datenverkehrstypen. NVMe/TCP wird auf AFX-Plattformen nicht unterstützt, da AFX keine SAN/Block-Protokolle unterstützt.
Bevor Sie beginnen
  • Sie müssen ONTAP Administrator auf der admin-Berechtigungsstufe sein, um die folgenden Aufgaben auszuführen.

  • Auf allen Knoten muss ONTAP 9.19.1 oder höher laufen.

TLS-Offload aktivieren oder deaktivieren

Schritte
  1. Den aktuellen TLS-Offload-Status anzeigen:

    security config show

    Dieser Befehl zeigt die clusterweite TLS-Offload-Einstellung an:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. TLS-Offload aktivieren oder deaktivieren:

    security config modify * -is-offload-enabled {true|false}

    Dieser Befehl aktiviert oder deaktiviert die Hardware-Auslagerung für die TLS-Datenphase bei neuen Verbindungen. Bestehende Verbindungen, die vor der Aktivierung der TLS-Auslagerungsfunktion erstellt wurden, werden erst dann ausgelagert, wenn diese Verbindungen entfernt und neu erstellt werden.