Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

TLS-sicheren Kanal für NVMe/TCP einrichten

Beitragende netapp-mwallis netapp-aaron-holt netapp-andreajost netapp-aherbin netapp-perveilerk netapp-bhouser
Änderungen vorschlagen

Ab ONTAP 9.16.1 ist die Konfiguration eines sicheren TLS-Kanals für NVMe/TCP-Verbindungen möglich. System Manager oder die ONTAP CLI können verwendet werden, um entweder ein neues NVMe-Subsystem mit aktiviertem TLS hinzuzufügen oder TLS für ein bestehendes NVMe-Subsystem zu aktivieren. Ab ONTAP 9.19.1 wird TLS Hardware Offload unterstützt.

System Manager

Ab ONTAP 9.16.1 kann mit System Manager TLS für NVMe/TCP-Verbindungen konfiguriert werden, wenn ein NVMe-Subsystem erstellt oder aktualisiert, NVMe-Namespaces erstellt oder geklont oder Konsistenzgruppen mit neuen NVMe-Namespaces hinzugefügt werden.

Schritte
  1. Im System Manager auf Hosts > NVMe Subsystem und dann auf Hinzufügen klicken.

  2. Den Namen des NVMe-Subsystems hinzufügen sowie die Storage-VM und das Host-Betriebssystem auswählen.

  3. Geben Sie den Host NQN ein.

  4. Neben dem Host-NQN ist Transport Layer Security (TLS) erforderlich auszuwählen.

  5. Den vorab geteilten Schlüssel (PSK) angeben.

  6. Auf Speichern klicken.

  7. Zur Überprüfung, ob der sichere TLS-Kanal aktiviert ist, System Manager > Hosts > NVMe Subsystem > Grid > Peek view auswählen.

CLI
Schritte
  1. Einen NVMe-Subsystem-Host hinzufügen, der TLS Secure Channel unterstützt. Ein vorab geteilter Schlüssel (PSK) kann mit dem tls-configured-psk Argument bereitgestellt werden.

    vserver nvme subsystem host add -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-configured-psk <key_text>
  2. Es sollte überprüft werden, ob der NVMe-Subsystem-Host für den sicheren TLS-Kanal konfiguriert ist. Optional kann das tls-key-type Argument verwendet werden, um nur Hosts anzuzeigen, die diesen Schlüsseltyp verwenden:

    vserver nvme subsystem host show -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-key-type {none|configured}
  3. Es sollte überprüft werden, ob der Hostcontroller des NVMe-Subsystems für einen sicheren TLS-Kanal konfiguriert ist. Optional können die Argumente tls-key-type, tls-identity oder tls-cipher verwendet werden, um nur die Controller anzuzeigen, die diese TLS-Attribute aufweisen.

    vserver nvme subsystem controller show -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-key-type {none|configured} -tls-identity <text> -tls-cipher {none|TLS_AES_128_GCM_SHA256|TLS_AES_256_GCM_SHA384}