In-Band-Authentifizierung über NVMe einrichten
Ab ONTAP 9.12.1 kann die ONTAP Befehlszeilenschnittstelle (CLI) verwendet werden, um die In-Band-Authentifizierung (sicher), bidirektionale und unidirektionale Authentifizierung zwischen einem NVMe-Host und einem Controller über die Protokolle NVMe/TCP und NVMe/FC mittels DH-HMAC-CHAP Authentifizierung zu konfigurieren. Ab ONTAP 9.14.1 kann die In-Band-Authentifizierung im System Manager konfiguriert werden.
Um die In-Band-Authentifizierung einzurichten, muss jedem Host oder Controller ein DH-HMAC-CHAP-Schlüssel zugeordnet werden, der eine Kombination aus dem NQN des NVMe-Hosts oder -Controllers und einem vom Administrator konfigurierten Authentifizierungsgeheimnis ist. Damit ein NVMe-Host oder -Controller seinen Peer authentifizieren kann, muss er den dem Peer zugeordneten Schlüssel kennen.
Bei der unidirektionalen Authentifizierung wird ein geheimer Schlüssel für den Host, aber nicht für den Controller konfiguriert. Bei der bidirektionalen Authentifizierung wird ein geheimer Schlüssel sowohl für den Host als auch für den Controller konfiguriert.
SHA-256 ist die Standard-Hashfunktion und 2048-Bit ist die Standard-DH-Gruppe.
Ab ONTAP 9.14.1 kann mit dem System Manager die In-Band-Authentifizierung beim Erstellen oder Aktualisieren eines NVMe-Subsystems, beim Erstellen oder Klonen von NVMe-Namespaces oder beim Hinzufügen von Konsistenzgruppen mit neuen NVMe-Namespaces konfiguriert werden.
-
Im System Manager auf Hosts > NVMe Subsystem und dann auf Hinzufügen klicken.
-
Den Namen des NVMe-Subsystems hinzufügen sowie die Storage-VM und das Host-Betriebssystem auswählen.
-
Geben Sie den Host NQN ein.
-
Neben dem Host-NQN ist In-Band-Authentifizierung verwenden auszuwählen.
-
Das Host-Geheimnis und das Controller-Geheimnis angeben.
Der DH-HMAC-CHAP-Schlüssel ist eine Kombination aus dem NQN des NVMe-Hosts oder -Controllers und einem vom Administrator konfigurierten Authentifizierungsgeheimnis.
-
Die bevorzugte Hash-Funktion und DH-Gruppe für jeden Host auswählen.
Wenn Sie keine Hash-Funktion und keine DH-Gruppe auswählen, wird SHA-256 als Standard-Hash-Funktion und 2048-Bit als Standard-DH-Gruppe festgelegt.
-
Optional auf Hinzufügen klicken und die Schritte nach Bedarf wiederholen, um weitere Hosts hinzuzufügen.
-
Auf Speichern klicken.
-
Zur Überprüfung, ob die In-Band Authentifizierung aktiviert ist, System Manager > Hosts > NVMe Subsystem > Grid > Peek view auswählen.
Ein transparentes Schlüsselsymbol neben dem Hostnamen zeigt an, dass der unidirektionale Modus aktiviert ist. Ein undurchsichtiges Schlüsselsymbol neben dem Hostnamen zeigt an, dass der bidirektionale Modus aktiviert ist.
-
DH-HMAC-CHAP-Authentifizierung zum NVMe-Subsystem hinzufügen:
vserver nvme subsystem host add -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -dhchap-host-secret <authentication_host_secret> -dhchap-controller-secret <authentication_controller_secret> -dhchap-hash-function <sha-256|sha-512> -dhchap-group <none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit>Weitere Informationen zu
vserver nvme subsystem host addfinden sich in der "ONTAP-Befehlsreferenz". -
Es sollte überprüft werden, ob das DH-HMAC CHAP Authentifizierungsprotokoll zu Ihrem Host hinzugefügt wurde:
vserver nvme subsystem host show[ -dhchap-hash-function {sha-256|sha-512} ] Authentication Hash Function [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ] Authentication Diffie-Hellman Group [ -dhchap-mode {none|unidirectional|bidirectional} ] Authentication ModeWeitere Informationen zu
vserver nvme subsystem host showfinden sich in der "ONTAP-Befehlsreferenz". -
Es sollte überprüft werden, ob die DH-HMAC CHAP Authentifizierung während der Erstellung des NVMe Controllers erfolgt ist:
vserver nvme subsystem controller show[ -dhchap-hash-function {sha-256|sha-512} ] Authentication Hash Function [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ] Authentication Diffie-Hellman Group [ -dhchap-mode {none|unidirectional|bidirectional} ] Authentication Mode