Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

IP-Sicherheit für das ONTAP Netzwerk konfigurieren

Beitragende netapp-bhouser dmp-netapp netapp-aaron-holt netapp-barbe netapp-aherbin
Änderungen vorschlagen

Es gibt mehrere Aufgaben, die zur Konfiguration und Aktivierung der IPsec-Verschlüsselung während der Übertragung auf Ihrem ONTAP Cluster erforderlich sind.

Hinweis Stellen Sie sicher, dass "Vorbereitung auf die Nutzung von IP-Sicherheit" vor der Konfiguration von IPsec überprüft wird. Beispielsweise kann es erforderlich sein zu entscheiden, ob die ab ONTAP 9.16.1 verfügbare IPsec Hardware-Offload-Funktion verwendet werden soll.

IPsec im Cluster aktivieren

IPsec kann auf dem Cluster aktiviert werden, sodass die Daten während der Übertragung kontinuierlich verschlüsselt und geschützt sind.

Schritte
  1. Es kann festgestellt werden, ob IPsec bereits aktiviert ist:

    security ipsec config show

    Falls das Ergebnis IPsec Enabled: false enthält, erfolgt der nächste Schritt.

  2. IPsec aktivieren:

    security ipsec config modify -is-enabled true

    Die IPsec Hardware Offload Funktion kann mit dem booleschen Parameter is-offload-enabled aktiviert werden.

  3. Führen Sie den Erkennungsbefehl erneut aus:

    security ipsec config show

    Das Ergebnis umfasst nun IPsec Enabled: true.

Vorbereitung der Erstellung der IPsec-Richtlinie mit Zertifikatsauthentifizierung

Dieser Schritt kann übersprungen werden, wenn ausschließlich Pre-Shared Keys (PSKs) für die Authentifizierung verwendet werden und keine Zertifikatsauthentifizierung erfolgt.

Bevor eine IPsec-Richtlinie erstellt wird, die Zertifikate zur Authentifizierung verwendet, muss sichergestellt sein, dass die folgenden Voraussetzungen erfüllt sind:

  • Sowohl ONTAP als auch der Client müssen das CA-Zertifikat der jeweils anderen Partei installiert haben, damit die Endentitätszertifikate (entweder ONTAP oder der Client) von beiden Seiten verifiziert werden können.

  • Für den ONTAP LIF, der an der Richtlinie teilnimmt, ist ein Zertifikat installiert.

Hinweis ONTAP LIFs können Zertifikate gemeinsam nutzen. Eine Eins-zu-eins-Zuordnung zwischen Zertifikaten und LIFs ist nicht erforderlich.
Schritte
  1. Alle während der gegenseitigen Authentifizierung verwendeten CA-Zertifikate, einschließlich sowohl der ONTAP-seitigen als auch der Client-seitigen CAs, in die ONTAP Zertifikatsverwaltung installieren, sofern sie nicht bereits installiert sind (wie im Fall einer ONTAP self-signed Root-CA).

    Beispielbefehl
    cluster::> security certificate install -vserver svm_name -type server-ca -cert-name my_ca_cert

  2. Um sicherzustellen, dass die installierte Zertifizierungsstelle sich während der Authentifizierung im IPsec-CA-Suchpfad befindet, werden die ONTAP Zertifikatverwaltungs-Zertifizierungsstellen mithilfe des security ipsec ca-certificate add Befehls dem IPsec-Modul hinzugefügt.

    Beispielbefehl
    cluster::> security ipsec ca-certificate add -vserver svm_name -ca-certs my_ca_cert

  3. Ein Zertifikat zur Verwendung durch den ONTAP LIF erstellen und installieren. Die ausstellende Zertifizierungsstelle dieses Zertifikats muss bereits auf ONTAP installiert und zu IPsec hinzugefügt sein.

    Beispielbefehl
    cluster::> security certificate install -vserver svm_name -type server -cert-name my_nfs_server_cert

Weitere Informationen zu Zertifikaten in ONTAP sind in der ONTAP 9 Dokumentation unter den Befehlen für Sicherheitszertifikate zu finden.

Die Sicherheitsrichtliniendatenbank (SPD) definieren

IPsec erfordert einen SPD-Eintrag, bevor Datenverkehr im Netzwerk zugelassen wird. Dies gilt unabhängig davon, ob ein PSK oder ein Zertifikat für die Authentifizierung verwendet wird.

Schritte
  1. Mit dem `security ipsec policy create`Befehl können Sie:

    1. Wählen Sie die ONTAP IP-Adresse oder das Subnetz von IP-Adressen aus, die am IPsec-Transport teilnehmen sollen.

    2. Wählen Sie die Client-IP-Adressen aus, die sich mit den ONTAP IP-Adressen verbinden.

      Hinweis Der Client muss Internet Key Exchange Version 2 (IKEv2) mit einem Pre-Shared Key (PSK) unterstützen.
    3. Optional können die fein abgestuften Verkehrsparameter ausgewählt werden, wie die Protokolle der höheren Schichten (UDP, TCP, ICMP usw.), die lokalen Portnummern und die Remote-Portnummern zum Schutz des Datenverkehrs. Die entsprechenden Parameter sind protocols, local-ports und remote-ports jeweils.

      Diesen Schritt überspringen, um den gesamten Datenverkehr zwischen der ONTAP IP-Adresse und der Client-IP-Adresse zu schützen. Der Schutz des gesamten Datenverkehrs ist die Standardeinstellung.

    4. Geben Sie entweder PSK oder Public-Key-Infrastructure (PKI) für den auth-method Parameter des gewünschten Authentifizierungsverfahrens ein.

      1. Wenn Sie einen PSK eingeben, geben Sie die Parameter an und drücken Sie dann <enter> bei der Aufforderung, um den vorab vereinbarten Schlüssel einzugeben und zu überprüfen.

        Hinweis Die local-identity und remote-identity Parameter sind optional, wenn sowohl Host als auch Client strongSwan verwenden und keine Wildcard-Richtlinie für Host oder Client ausgewählt ist.
      2. Wenn eine PKI eingegeben wird, müssen auch die cert-name, local-identity, remote-identity Parameter angegeben werden. Falls die Identität des Remote-Zertifikats unbekannt ist oder mehrere Client-Identitäten erwartet werden, ist die spezielle Identität ANYTHING einzugeben.

    5. Ab ONTAP 9.17.1 kann optional eine Postquantum-Pre-Shared-Key-(PPK)-Identität mit dem ppk-identity Parameter eingegeben werden. PPKs bieten eine zusätzliche Sicherheitsebene gegen potenzielle zukünftige Angriffe durch Quantencomputer. Bei Eingabe einer PPK-Identität erfolgt eine Aufforderung zur Eingabe des PPK-Geheimnisses. PPKs werden nur für PSK-Authentifizierung unterstützt.

Weitere Informationen zu security ipsec policy create finden sich in der "ONTAP-Befehlsreferenz".

security ipsec policy create -vserver vs1 -name test34 -local-ip-subnets 192.168.134.34/32 -remote-ip-subnets 192.168.134.44/32
Enter the preshared key for IPsec Policy _test34_ on Vserver _vs1_:
security ipsec policy create -vserver vs1 -name test34 -local-ip-subnets 192.168.134.34/32 -remote-ip-subnets 192.168.134.44/32 -local-ports 2049 -protocols tcp -auth-method PKI -cert-name my_nfs_server_cert -local-identity CN=netapp.ipsec.lif1.vs0 -remote-identity ANYTHING

Der IP-Datenverkehr kann zwischen Client und Server erst fließen, wenn sowohl ONTAP als auch der Client die passenden IPsec-Richtlinien eingerichtet haben und Authentifizierungsdaten (entweder PSK oder Zertifikat) auf beiden Seiten vorhanden sind.

IPsec Identitäten nutzen

Für das Authentifizierungsverfahren mit vorab gemeinsam genutztem Schlüssel sind lokale und Remote-Identitäten optional, wenn sowohl Host als auch Client strongSwan verwenden und keine Wildcard-Richtlinie für Host oder Client ausgewählt ist.

Für das PKI-/Zertifikat-Authentifizierungsverfahren sind sowohl lokale als auch Remote-Identitäten erforderlich. Die Identitäten geben an, welche Identität im jeweiligen Zertifikat zertifiziert ist und werden im Verifizierungsprozess verwendet. Ist die Remote-Identität unbekannt oder könnten mehrere verschiedene Identitäten vorliegen, sollte die spezielle Identität ANYTHING verwendet werden.

Über diese Aufgabe

In ONTAP werden Identitäten durch Ändern des SPD-Eintrags oder während der Erstellung der SPD-Richtlinie festgelegt. Die SPD kann eine IP-Adresse oder ein Identitätsname im Zeichenkettenformat sein.

Schritte
  1. Mit dem folgenden Befehl lässt sich eine bestehende SPD-Identitätseinstellung ändern:

security ipsec policy modify

Beispielbefehl

security ipsec policy modify -vserver vs1 -name test34 -local-identity 192.168.134.34 -remote-identity client.fooboo.com

IPsec Konfiguration für mehrere Clients

Wenn nur wenige Clients IPsec nutzen müssen, genügt ein einzelner SPD-Eintrag pro Client. Wenn jedoch Hunderte oder sogar Tausende von Clients IPsec nutzen müssen, empfiehlt NetApp die Verwendung einer IPsec Multiple Client-Konfiguration.

Über diese Aufgabe

ONTAP unterstützt die Verbindung mehrerer Clients über verschiedene Netzwerke hinweg mit einer einzigen SVM-IP-Adresse, sofern IPsec aktiviert ist. Dies kann mit einer der folgenden Methoden erreicht werden:

  • Subnetzkonfiguration

    Um allen Clients in einem bestimmten Subnetz (192.168.134.0/24 zum Beispiel) die Verbindung zu einer einzelnen SVM IP-Adresse mithilfe eines einzelnen SPD-Richtlinieneintrags zu ermöglichen, muss das remote-ip-subnets im Subnetz-Format angegeben werden. Zusätzlich muss das remote-identity Feld mit der korrekten Client-seitigen Identität angegeben werden.

Hinweis Bei Verwendung eines einzelnen Richtlinieneintrags in einer Subnetzkonfiguration teilen sich IPsec-Clients in diesem Subnetz die IPsec-Identität und den vorab geteilten Schlüssel (PSK). Dies gilt jedoch nicht bei der Authentifizierung mit Zertifikaten. Bei Verwendung von Zertifikaten kann jeder Client entweder sein eigenes, eindeutiges Zertifikat oder ein gemeinsam genutztes Zertifikat zur Authentifizierung verwenden. ONTAP IPsec prüft die Gültigkeit des Zertifikats anhand der im lokalen Vertrauensspeicher installierten Zertifizierungsstellen (CAs). ONTAP unterstützt außerdem die Prüfung von Zertifikatssperrlisten (CRL).
  • Alle Clients Konfiguration zulassen

    Um jedem Client, unabhängig von seiner Quell-IP-Adresse, die Verbindung mit der IPsec-aktivierten IP-Adresse der SVM zu ermöglichen, wird der Platzhalter 0.0.0.0/0 bei der Angabe des Felds remote-ip-subnets verwendet.

    Zusätzlich muss das remote-identity Feld mit der korrekten Client-seitigen Identität angegeben werden. Für die Zertifikatsauthentifizierung kann ANYTHING eingegeben werden.

    Außerdem muss bei Verwendung des 0.0.0.0/0 Wildcards eine bestimmte lokale oder Remote-Portnummer konfiguriert werden. Zum Beispiel NFS port 2049.

    Schritte
    1. Einer der folgenden Befehle dient zur Konfiguration von IPsec für mehrere Clients.

      1. Wenn Sie eine Subnetzkonfiguration verwenden, um mehrere IPsec-Clients zu unterstützen:

        security ipsec policy create -vserver vserver_name -name policy_name -local-ip-subnets IPsec_IP_address/32 -remote-ip-subnets IP_address/subnet -local-identity local_id -remote-identity remote_id

      Beispielbefehl

      security ipsec policy create -vserver vs1 -name subnet134 -local-ip-subnets 192.168.134.34/32 -remote-ip-subnets 192.168.134.0/24 -local-identity ontap_side_identity -remote-identity client_side_identity

      1. Wenn Sie die Konfiguration allow all clients configuration verwenden, um mehrere IPsec-Clients zu unterstützen:

        security ipsec policy create -vserver vserver_name -name policy_name -local-ip-subnets IPsec_IP_address/32 -remote-ip-subnets 0.0.0.0/0 -local-ports port_number -local-identity local_id -remote-identity remote_id

    Beispielbefehl

    security ipsec policy create -vserver vs1 -name test35 -local-ip-subnets IPsec_IP_address/32 -remote-ip-subnets 0.0.0.0/0 -local-ports 2049 -local-identity ontap_side_identity -remote-identity client_side_identity

IPsec-Statistiken anzeigen

Durch Aushandlung kann ein Sicherheitskanal, eine sogenannte IKE Security Association (SA), zwischen der ONTAP SVM-IP-Adresse und der Client-IP-Adresse eingerichtet werden. IPsec SAs werden auf beiden Endpunkten installiert, um die eigentliche Datenverschlüsselung und -entschlüsselung durchzuführen. Mit Statistikbefehlen lässt sich der Status sowohl der IPsec SAs als auch der IKE SAs überprüfen.

Hinweis Wenn Sie die IPsec-Hardware-Offload-Funktion verwenden, werden mit dem Befehl security ipsec config show-ipsecsa mehrere neue Zähler angezeigt.
Beispielbefehle

IKE SA Beispielbefehl:

security ipsec show-ikesa -node hosting_node_name_for_svm_ip

Beispielbefehl und Ausgabe für IPsec SA:

security ipsec show-ipsecsa -node hosting_node_name_for_svm_ip

cluster1::> security ipsec show-ikesa -node cluster1-node1
            Policy Local           Remote
Vserver     Name   Address         Address         Initator-SPI     State
----------- ------ --------------- --------------- ---------------- -----------
vs1         test34
                   192.168.134.34  192.168.134.44  c764f9ee020cec69 ESTABLISHED

Beispielbefehl und Ausgabe für IPsec SA:

security ipsec show-ipsecsa -node hosting_node_name_for_svm_ip

cluster1::> security ipsec show-ipsecsa -node cluster1-node1
            Policy  Local           Remote          Inbound  Outbound
Vserver     Name    Address         Address         SPI      SPI      State
----------- ------- --------------- --------------- -------- -------- ---------
vs1         test34
                    192.168.134.34  192.168.134.44  c4c5b3d6 c2515559 INSTALLED