Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

In-Band-Authentifizierung über NVMe einrichten

Beitragende netapp-aherbin netapp-aaron-holt netapp-dbagwell netapp-mwallis
Änderungen vorschlagen

Ab ONTAP 9.12.1 kann die ONTAP Befehlszeilenschnittstelle (CLI) verwendet werden, um die In-Band-Authentifizierung (sicher), bidirektionale und unidirektionale Authentifizierung zwischen einem NVMe-Host und einem Controller über die Protokolle NVMe/TCP und NVMe/FC mittels DH-HMAC-CHAP Authentifizierung zu konfigurieren. Ab ONTAP 9.14.1 kann die In-Band-Authentifizierung im System Manager konfiguriert werden.

Um die In-Band-Authentifizierung einzurichten, muss jedem Host oder Controller ein DH-HMAC-CHAP-Schlüssel zugeordnet werden, der eine Kombination aus dem NQN des NVMe-Hosts oder -Controllers und einem vom Administrator konfigurierten Authentifizierungsgeheimnis ist. Damit ein NVMe-Host oder -Controller seinen Peer authentifizieren kann, muss er den dem Peer zugeordneten Schlüssel kennen.

Bei der unidirektionalen Authentifizierung wird ein geheimer Schlüssel für den Host, aber nicht für den Controller konfiguriert. Bei der bidirektionalen Authentifizierung wird ein geheimer Schlüssel sowohl für den Host als auch für den Controller konfiguriert.

SHA-256 ist die Standard-Hashfunktion und 2048-Bit ist die Standard-DH-Gruppe.

System Manager

Ab ONTAP 9.14.1 kann mit dem System Manager die In-Band-Authentifizierung beim Erstellen oder Aktualisieren eines NVMe-Subsystems, beim Erstellen oder Klonen von NVMe-Namespaces oder beim Hinzufügen von Konsistenzgruppen mit neuen NVMe-Namespaces konfiguriert werden.

Schritte
  1. Im System Manager auf Hosts > NVMe Subsystem und dann auf Hinzufügen klicken.

  2. Den Namen des NVMe-Subsystems hinzufügen sowie die Storage-VM und das Host-Betriebssystem auswählen.

  3. Geben Sie den Host NQN ein.

  4. Neben dem Host-NQN ist In-Band-Authentifizierung verwenden auszuwählen.

  5. Das Host-Geheimnis und das Controller-Geheimnis angeben.

    Der DH-HMAC-CHAP-Schlüssel ist eine Kombination aus dem NQN des NVMe-Hosts oder -Controllers und einem vom Administrator konfigurierten Authentifizierungsgeheimnis.

  6. Die bevorzugte Hash-Funktion und DH-Gruppe für jeden Host auswählen.

    Wenn Sie keine Hash-Funktion und keine DH-Gruppe auswählen, wird SHA-256 als Standard-Hash-Funktion und 2048-Bit als Standard-DH-Gruppe festgelegt.

  7. Optional auf Hinzufügen klicken und die Schritte nach Bedarf wiederholen, um weitere Hosts hinzuzufügen.

  8. Auf Speichern klicken.

  9. Zur Überprüfung, ob die In-Band Authentifizierung aktiviert ist, System Manager > Hosts > NVMe Subsystem > Grid > Peek view auswählen.

    Ein transparentes Schlüsselsymbol neben dem Hostnamen zeigt an, dass der unidirektionale Modus aktiviert ist. Ein undurchsichtiges Schlüsselsymbol neben dem Hostnamen zeigt an, dass der bidirektionale Modus aktiviert ist.

CLI
Schritte
  1. DH-HMAC-CHAP-Authentifizierung zum NVMe-Subsystem hinzufügen:

    vserver nvme subsystem host add -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -dhchap-host-secret <authentication_host_secret> -dhchap-controller-secret <authentication_controller_secret> -dhchap-hash-function <sha-256|sha-512> -dhchap-group <none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit>

    Weitere Informationen zu vserver nvme subsystem host add finden sich in der "ONTAP-Befehlsreferenz".

  2. Es sollte überprüft werden, ob das DH-HMAC CHAP Authentifizierungsprotokoll zu Ihrem Host hinzugefügt wurde:

    vserver nvme subsystem host show
      [ -dhchap-hash-function {sha-256|sha-512} ]  Authentication Hash Function
      [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ]
                                                   Authentication Diffie-Hellman
                                                   Group
      [ -dhchap-mode {none|unidirectional|bidirectional} ]
                                                   Authentication Mode

    Weitere Informationen zu vserver nvme subsystem host show finden sich in der "ONTAP-Befehlsreferenz".

  3. Es sollte überprüft werden, ob die DH-HMAC CHAP Authentifizierung während der Erstellung des NVMe Controllers erfolgt ist:

    vserver nvme subsystem controller show
     [ -dhchap-hash-function {sha-256|sha-512} ]  Authentication Hash Function
     [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ]
                                                   Authentication Diffie-Hellman
                                                   Group
     [ -dhchap-mode {none|unidirectional|bidirectional} ]
                                                   Authentication Mode