ONTAP TLS-Hardware-Offload konfigurieren
Ab ONTAP 9.19.1 kann die TLS Offload-Funktion konfiguriert werden, um die TLS-Post-Handshake-Leistung durch Nutzung von Ressourcen auf unterstützten Ethernet-Karten zu verbessern. Diese Funktion lagert Verschlüsselung und Entschlüsselung aus, reduziert die CPU-Last und verbessert die Leistung.
TLS-Offload kann nur für Datenverkehr aktiviert werden, der KTLS verwendet. Diese Einstellung gilt nicht für den gesamten TLS-aktivierten Datenverkehr. Verwaltungsdatenverkehr wie HTTPS- und REST-API-Datenverkehr ist von dieser Einstellung nicht betroffen. HA-Datenverkehr wird nicht unterstützt.
-
TLS-Offload ist standardmäßig deaktiviert.
-
Lediglich AES-GCM-Verschlüsselungssuiten (TLSv1.2/TLSv1.3, 128/256-Bit) werden ausgelagert.
-
Die TLS-Handschlagphase wird nicht ausgelagert. Nur die Datenphase nach dem Handschlag wird ausgelagert.
-
Die Migration der logischen Netzwerkschnittstelle (LIF) auf Ports, die nicht für Offloading geeignet sind, führt zu einem automatischen Software-Fallback.
Bei TLS-offloaded-Verbindungen umgehen die kryptografischen Operationen von TLS üblicherweise die Software und werden von einer Offload-fähigen NIC ausgeführt. Wenn die mit dieser Verbindung verknüpfte LIF auf einen Netzwerkport ohne TLS-Offload-Funktion migriert, greifen die kryptografischen Operationen auf die Software zurück und werden vom Systemkernel verarbeitet.
-
Die Management-Schnittstellen (HTTPS, REST API) sind von dieser Einstellung nicht betroffen.
-
Die TLS Hardwareauslagerung ist eine clusterweite Einstellung.
-
HA-Datenverkehr wird für TLS Hardware-Offload nicht unterstützt.
Für die Hardware-Auslagerung von TLS ist eine unterstützte Netzwerkkarte erforderlich. Die folgende Tabelle listet die unterstützten Netzwerkkarten nach Plattform auf.
| Plattformfamilie | Plattformen | Unterstützte Netzwerkkarten |
|---|---|---|
AFF und FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF und FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
Die folgende Tabelle zeigt, ob TLS-Hardware-Offloading für jeden Verkehrstyp unterstützt wird.
| Verkehrsart | Unterstützt | Hinweise |
|---|---|---|
NVMe/TCP |
Ja |
Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen. |
Cluster-Peering-Verschlüsselung |
Ja |
Unterstützt für Cluster-Netzwerkverkehr. Dies schließt HA-Verkehr nicht ein. |
FabricPool |
Ja |
Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen. |
S3 |
Ja |
Unterstützt auf Plattformen und Netzwerkkarten, die TLS Offload unterstützen. |
NFS über TLS |
Ja, ab ONTAP 9.19.1 |
Unterstützt für ONTAP NFS over TLS Datenverkehr, bei dem KTLS verwendet wird. |
KMIP |
Nein |
Nicht unterstützt. |
System Manager |
Nein |
Die Management-Schnittstellen sind von dieser Einstellung nicht betroffen. |
REST API |
Nein |
Die Management-Schnittstellen sind von dieser Einstellung nicht betroffen. |
HA Verkehr |
Nein |
Die TLS-Hardwareauslagerung gilt nicht für HA-Datenverkehr. |
|
|
Auf ASA-Systemen gilt die TLS-Hardwareauslagerung nur für NVMe/TCP-Datenverkehr. NFS über TLS, FabricPool und S3 werden auf ASA-Plattformen nicht unterstützt. |
|
|
Auf AFX-Plattformen unterstützt die TLS-Hardwareauslagerung NFS über TLS und S3 Frontend-Datenverkehrstypen. NVMe/TCP wird auf AFX-Plattformen nicht unterstützt, da AFX keine SAN/Block-Protokolle unterstützt. |
-
Sie müssen ONTAP Administrator auf der
admin-Berechtigungsstufe sein, um die folgenden Aufgaben auszuführen. -
Auf allen Knoten muss ONTAP 9.19.1 oder höher laufen.
TLS-Offload aktivieren oder deaktivieren
-
Den aktuellen TLS-Offload-Status anzeigen:
security config showDieser Befehl zeigt die clusterweite TLS-Offload-Einstellung an:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
TLS-Offload aktivieren oder deaktivieren:
security config modify * -is-offload-enabled {true|false}Dieser Befehl aktiviert oder deaktiviert die Hardware-Auslagerung für die TLS-Datenphase bei neuen Verbindungen. Bestehende Verbindungen, die vor der Aktivierung der TLS-Auslagerungsfunktion erstellt wurden, werden erst dann ausgelagert, wenn diese Verbindungen entfernt und neu erstellt werden.