Informationen zur ONTAP SMB-Verschlüsselung
Die SMB-Verschlüsselung für Datenübertragungen über SMB ist eine Sicherheitsverbesserung, die auf SMB-Servern aktiviert oder deaktiviert werden kann. Die gewünschte SMB-Verschlüsselungseinstellung kann auch für jede einzelne Freigabe über eine Freigabeeigenschaft konfiguriert werden.
Standardmäßig ist die SMB-Verschlüsselung deaktiviert, wenn ein SMB-Server auf der Storage Virtual Machine (SVM) erstellt wird. Sie muss aktiviert werden, um von der erhöhten Sicherheit durch die SMB-Verschlüsselung zu profitieren.
Um eine verschlüsselte SMB-Sitzung zu erstellen, muss der SMB-Client die SMB-Verschlüsselung unterstützen. Windows Clients ab Windows Server 2012 und Windows 8 unterstützen die SMB-Verschlüsselung.
Die SMB-Verschlüsselung auf der SVM wird durch zwei Einstellungen gesteuert:
-
Eine SMB-Server-Sicherheitsoption, die die Funktionalität auf der SVM ermöglicht
-
Eine SMB-Freigabeeigenschaft, die die SMB-Verschlüsselungseinstellung für jede einzelne Freigabe konfiguriert
Sie können entscheiden, ob für den Zugriff auf alle Daten auf der SVM eine Verschlüsselung erforderlich sein soll oder ob für den Zugriff auf Daten nur in ausgewählten Freigaben SMB-Verschlüsselung erforderlich sein soll. Die encrypt-data Freigabeeigenschaft erfordert SMB-Verschlüsselung für den Zugriff auf eine Freigabe. Ab ONTAP 9.11.1 ermöglicht die allow-unencrypted-access Freigabeeigenschaft SMB2-Clients den Zugriff auf eine Freigabe ohne Verschlüsselung, während SMB3-Clients weiterhin Verschlüsselung verwenden, wenn encrypt-data aktiviert ist.
SVM-Einstellungen haben Vorrang vor Freigabeeinstellungen.
Die effektive SMB-Verschlüsselungskonfiguration hängt von der Kombination der beiden Einstellungen ab und ist in der folgenden Tabelle beschrieben:
| SMB-Server mit aktivierter SMB-Verschlüsselung | Einstellung „Daten verschlüsseln“ für die Freigabe aktiviert | Einstellung „Unverschlüsselten Zugriff zulassen“ aktiviert | Server-seitiges Verschlüsselungsverhalten |
|---|---|---|---|
True |
Falsch |
Falsch |
Die serverseitige Verschlüsselung ist für alle Freigaben in der SVM aktiviert. Mit dieser Konfiguration erfolgt die Verschlüsselung für die gesamte SMB-Sitzung. |
True |
True |
Falsch |
Die serverseitige Verschlüsselung ist für alle Freigaben in der SVM aktiviert, unabhängig von der Freigabeverschlüsselung. Mit dieser Konfiguration erfolgt die Verschlüsselung für die gesamte SMB-Sitzung. |
Falsch |
True |
Falsch |
Die Freigabeverschlüsselung ist für die betreffenden Freigaben aktiviert. SMB3 Clients verwenden Verschlüsselung, SMB2 Clients können jedoch unverschlüsselt auf die Freigabe zugreifen, da die `allow-unencrypted-access`Eigenschaft aktiviert ist. |
Falsch |
Falsch |
Falsch |
Es ist keine Verschlüsselung aktiviert. |
Falsch |
Falsch |
True |
Es ist keine Verschlüsselung aktiviert. Die |
SMB-Clients, die keine Verschlüsselung unterstützen, können keine Verbindung zu einem SMB-Server oder einer Freigabe herstellen, die eine Verschlüsselung erfordert.
Änderungen an den Verschlüsselungseinstellungen werden für neue Verbindungen wirksam. Bestehende Verbindungen sind davon nicht betroffen.
|
|
Die allow-unencrypted-access Eigenschaft wird ab ONTAP 9.11.1 unterstützt.
|
|
|
Die SMB-Verschlüsselung auf SVM-Ebene überschreibt die Einstellungen auf Freigabeebene. |