Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NFS-Kerberos zulässige Verschlüsselungstypen für ONTAP SVMs konfigurieren

Beitragende netapp-barbe netapp-aherbin
Änderungen vorschlagen

Standardmäßig unterstützt ONTAP die folgenden Verschlüsselungstypen für NFS Kerberos: DES, 3DES, AES-128 und AES-256. Die zulässigen Verschlüsselungstypen können für jede SVM entsprechend den Sicherheitsanforderungen der jeweiligen Umgebung mit dem vserver nfs modify Befehl und dem -permitted-enc-types Parameter konfiguriert werden.

Über diese Aufgabe

Für größtmögliche Client-Kompatibilität unterstützt ONTAP standardmäßig sowohl die schwache DES- als auch die starke AES-Verschlüsselung. Das bedeutet beispielsweise, dass, wenn eine Erhöhung der Sicherheit gewünscht ist und die Umgebung dies unterstützt, mit diesem Verfahren DES und 3DES deaktiviert werden können und Clients ausschließlich AES-Verschlüsselung verwenden müssen.

Sie sollten die stärkste verfügbare Verschlüsselung verwenden. Für ONTAP ist das AES-256. Es sollte mit Ihrem KDC-Administrator bestätigt werden, dass diese Verschlüsselungsstufe in Ihrer Umgebung unterstützt wird.

  • Das vollständige Aktivieren oder Deaktivieren von AES (sowohl AES-128 als auch AES-256) auf SVMs ist störend, da dabei die ursprüngliche DES-Principal-/Keytab-Datei zerstört wird, wodurch die Kerberos-Konfiguration auf allen LIFs für die SVM deaktiviert werden muss.

    Vor dieser Änderung sollte überprüft werden, ob NFS Clients auf der SVM nicht auf AES Verschlüsselung angewiesen sind.

  • Das Aktivieren oder Deaktivieren von DES oder 3DES erfordert keine Änderungen an der Kerberos-Konfiguration auf LIFs.

Schritt
  1. Den gewünschten zulässigen Verschlüsselungstyp aktivieren oder deaktivieren:

    Wenn Sie aktivieren oder deaktivieren möchten…​ Folgen Sie diesen Schritten…​

    DES oder 3DES

    1. Die zulässigen Verschlüsselungstypen für NFS Kerberos der SVM konfigurieren:
      vserver nfs modify -vserver vserver_name -permitted-enc-types encryption_types

      Mehrere Verschlüsselungstypen durch ein Komma trennen.

    2. Es sollte überprüft werden, ob die Änderung erfolgreich war:
      vserver nfs show -vserver vserver_name -fields permitted-enc-types

    AES-128 oder AES-256

    1. Ermitteln, auf welcher SVM und LIF Kerberos aktiviert ist:
      vserver nfs kerberos interface show

    2. Kerberos auf allen LIFs der SVM deaktivieren, deren NFS Kerberos zulässigen Verschlüsselungstyp Sie ändern möchten: vserver nfs kerberos interface disable -lif lif_name

    3. Die zulässigen Verschlüsselungstypen für NFS Kerberos der SVM konfigurieren:
      vserver nfs modify -vserver vserver_name -permitted-enc-types encryption_types

      Mehrere Verschlüsselungstypen durch ein Komma trennen.

    4. Es sollte überprüft werden, ob die Änderung erfolgreich war:
      vserver nfs show -vserver vserver_name -fields permitted-enc-types

    5. Kerberos auf allen LIFs auf der SVM wieder aktivieren:
      vserver nfs kerberos interface enable -lif lif_name -spn service_principal_name

    6. Es sollte überprüft werden, dass Kerberos auf allen LIFs aktiviert ist:
      vserver nfs kerberos interface show