Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur Verwendung von Kerberos mit ONTAP NFS für die Sicherheitsauthentifizierung

Beitragende netapp-barbe netapp-aherbin
Änderungen vorschlagen

Wenn Kerberos in Ihrer Umgebung für die starke Authentifizierung verwendet wird, ist eine Zusammenarbeit mit Ihrem Kerberos-Administrator erforderlich, um die Anforderungen und geeigneten Speichersystemkonfigurationen zu bestimmen und anschließend die SVM als Kerberos-Client zu aktivieren.

Ihre Umgebung sollte die folgenden Richtlinien erfüllen:

  • Die Standortbereitstellung sollte den Best Practices für die Konfiguration von Kerberos-Server und -Client entsprechen, bevor Kerberos für ONTAP konfiguriert wird.

  • Wenn möglich, sollte NFSv4 oder höher verwendet werden, falls eine Kerberos-Authentifizierung erforderlich ist.

    NFSv3 kann mit Kerberos verwendet werden. Die vollen Sicherheitsvorteile von Kerberos kommen jedoch nur in ONTAP Deployments von NFSv4 oder höher vollständig zum Tragen.

  • Um redundanten Serverzugriff zu fördern, sollte Kerberos auf mehreren Daten-LIFs auf mehreren Knoten im Cluster unter Verwendung desselben SPN aktiviert werden.

  • Wenn Kerberos auf der SVM aktiviert ist, muss je nach Konfiguration Ihres NFS-Clients eine der folgenden Sicherheitsmethoden in den Exportrichtlinien für Volumes oder qtrees angegeben werden.

    • krb5 (Kerberos v5-Protokoll)

    • krb5i (Kerberos v5-Protokoll mit Integritätsprüfung mittels Prüfsummen)

    • krb5p (Kerberos v5-Protokoll mit Datenschutzdienst)

Zusätzlich zum Kerberos-Server und den Clients müssen die folgenden externen Dienste für ONTAP konfiguriert werden, damit Kerberos unterstützt wird:

  • Verzeichnisdienst

    In Ihrer Umgebung sollte ein sicherer Verzeichnisdienst wie Active Directory oder OpenLDAP verwendet werden, der für die Nutzung von LDAP über SSL/TLS konfiguriert ist. NIS sollte nicht verwendet werden, da dessen Anfragen im Klartext gesendet werden und daher nicht sicher sind.

  • NTP

    Sie benötigen einen funktionierenden Zeitserver, auf dem NTP ausgeführt wird. Dies ist notwendig, um einen Fehler bei der Kerberos-Authentifizierung aufgrund von Zeitabweichungen zu verhindern.

  • Domainnamensauflösung (DNS)

    Jeder UNIX-Client und jede SVM-LIF muss über einen gültigen Service Record (SRV) verfügen, der beim KDC in den Forward- und Reverse-Lookup-Zonen registriert ist. Alle Teilnehmer müssen über DNS auflösbar sein.