TLS-sicheren Kanal für NVMe/TCP einrichten
Ab ONTAP 9.16.1 ist die Konfiguration eines sicheren TLS-Kanals für NVMe/TCP-Verbindungen möglich. System Manager oder die ONTAP CLI können verwendet werden, um entweder ein neues NVMe-Subsystem mit aktiviertem TLS hinzuzufügen oder TLS für ein bestehendes NVMe-Subsystem zu aktivieren. Ab ONTAP 9.19.1 wird TLS Hardware Offload unterstützt.
Ab ONTAP 9.16.1 kann mit System Manager TLS für NVMe/TCP-Verbindungen konfiguriert werden, wenn ein NVMe-Subsystem erstellt oder aktualisiert, NVMe-Namespaces erstellt oder geklont oder Konsistenzgruppen mit neuen NVMe-Namespaces hinzugefügt werden.
-
Im System Manager auf Hosts > NVMe Subsystem und dann auf Hinzufügen klicken.
-
Den Namen des NVMe-Subsystems hinzufügen sowie die Storage-VM und das Host-Betriebssystem auswählen.
-
Geben Sie den Host NQN ein.
-
Neben dem Host-NQN ist Transport Layer Security (TLS) erforderlich auszuwählen.
-
Den vorab geteilten Schlüssel (PSK) angeben.
-
Auf Speichern klicken.
-
Zur Überprüfung, ob der sichere TLS-Kanal aktiviert ist, System Manager > Hosts > NVMe Subsystem > Grid > Peek view auswählen.
-
Einen NVMe-Subsystem-Host hinzufügen, der TLS Secure Channel unterstützt. Ein vorab geteilter Schlüssel (PSK) kann mit dem
tls-configured-pskArgument bereitgestellt werden.vserver nvme subsystem host add -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-configured-psk <key_text> -
Es sollte überprüft werden, ob der NVMe-Subsystem-Host für den sicheren TLS-Kanal konfiguriert ist. Optional kann das
tls-key-typeArgument verwendet werden, um nur Hosts anzuzeigen, die diesen Schlüsseltyp verwenden:vserver nvme subsystem host show -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-key-type {none|configured} -
Es sollte überprüft werden, ob der Hostcontroller des NVMe-Subsystems für einen sicheren TLS-Kanal konfiguriert ist. Optional können die Argumente
tls-key-type,tls-identityodertls-cipherverwendet werden, um nur die Controller anzuzeigen, die diese TLS-Attribute aufweisen.vserver nvme subsystem controller show -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -tls-key-type {none|configured} -tls-identity <text> -tls-cipher {none|TLS_AES_128_GCM_SHA256|TLS_AES_256_GCM_SHA384}