Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

AES-Verschlüsselung für die Kerberos-basierte Kommunikation von ONTAP SMB konfigurieren

Beitragende netapp-forry netapp-aherbin netapp-ahibbard netapp-aaron-holt netapp-dbagwell
Änderungen vorschlagen

Um die maximale Sicherheit bei der Kerberos-basierten Kommunikation zu gewährleisten, sollte auf dem SMB-Server die AES-256- und AES-128-Verschlüsselung verwendet werden. Ab ONTAP 9.13.1 ist die AES-Verschlüsselung standardmäßig aktiviert. Wenn nicht gewünscht ist, dass der SMB-Server die AES-Verschlüsselungstypen für die Kerberos-basierte Kommunikation mit dem Active Directory (AD) KDC auswählt, kann die AES-Verschlüsselung deaktiviert werden.

Ob die AES-Verschlüsselung standardmäßig aktiviert ist und ob Sie die Möglichkeit haben, Verschlüsselungstypen anzugeben, hängt von Ihrer ONTAP Version ab.

ONTAP Version AES-Verschlüsselung ist aktiviert …​ Es können Verschlüsselungstypen angegeben werden.

9.13.1 und später

Standardmäßig

Ja

9.12.1

Manuell

Ja

9.11.1 und früher

Manuell

Nein

Ab ONTAP 9.12.1 wird die AES-Verschlüsselung mit der -advertised-enc-types Option aktiviert und deaktiviert, wodurch die an den AD KDC gemeldeten Verschlüsselungstypen festgelegt werden können. Die Standardeinstellung ist rc4 und des, aber wenn ein AES-Typ angegeben wird, ist die AES-Verschlüsselung aktiviert. Mit der Option kann außerdem explizit das Deaktivieren der schwächeren Verschlüsselungstypen RC4 und DES erfolgen. In ONTAP 9.11.1 und früher muss die -is-aes-encryption-enabled Option verwendet werden, um die AES-Verschlüsselung zu aktivieren und zu deaktivieren; die Verschlüsselungstypen können dabei nicht angegeben werden.

Zur Erhöhung der Sicherheit ändert die Storage Virtual Machine (SVM) ihr Maschinenkontokennwort im AD jedes Mal, wenn die AES-Sicherheitsoption geändert wird. Die Kennwortänderung kann administrative AD-Anmeldeinformationen für die Organisationseinheit (OU) erfordern, die das Maschinenkonto enthält.

Wenn eine SVM als Disaster-Recovery-Ziel konfiguriert ist, bei dem die Identität nicht erhalten bleibt (die -identity-preserve Option ist auf false in der SnapMirror-Konfiguration gesetzt), werden die nicht standardmäßigen SMB-Server-Sicherheitseinstellungen nicht auf das Ziel repliziert. Ist die AES-Verschlüsselung auf der Quell-SVM aktiviert, muss sie manuell aktiviert werden.

Beispiel 1. Schritte
ONTAP 9.12.1 und höher
  1. Führen Sie eine der folgenden Aktionen aus:

    Wenn die AES-Verschlüsselungstypen für die Kerberos-Kommunikation verwendet werden sollen…​ Geben Sie den Befehl ein…​

    Aktiviert

    vserver cifs security modify -vserver vserver_name -advertised-enc-types aes-128,aes-256

    Deaktiviert

    vserver cifs security modify -vserver vserver_name -advertised-enc-types des,rc4

    Hinweis: Die -is-aes-encryption-enabled Option ist in ONTAP 9.12.1 veraltet und könnte in einer späteren Version entfernt werden.

  2. Es kann überprüft werden, ob die AES-Verschlüsselung wie gewünscht aktiviert oder deaktiviert ist: vserver cifs security show -vserver vserver_name -fields advertised-enc-types

Beispiele

Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs1:

cluster1::> vserver cifs security modify -vserver vs1 -advertised-enc-types aes-128,aes-256

cluster1::> vserver cifs security show -vserver vs1 -fields advertised-enc-types

vserver  advertised-enc-types
-------- --------------------
vs1      aes-128,aes-256

Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs2. Der Administrator wird aufgefordert, die administrativen AD-Anmeldeinformationen für die OU einzugeben, die den SMB-Server enthält.

cluster1::> vserver cifs security modify -vserver vs2 -advertised-enc-types aes-128,aes-256

Info: In order to enable SMB AES encryption, the password for the SMB server
machine account must be reset. Enter the username and password for the
SMB domain "EXAMPLE.COM".

Enter your user ID: administrator

Enter your password:

cluster1::> vserver cifs security show -vserver vs2 -fields advertised-enc-types

vserver  advertised-enc-types
-------- --------------------
vs2      aes-128,aes-256
ONTAP 9.11.1 und früher
  1. Führen Sie eine der folgenden Aktionen aus:

    Wenn die AES-Verschlüsselungstypen für die Kerberos-Kommunikation verwendet werden sollen…​ Geben Sie den Befehl ein…​

    Aktiviert

    vserver cifs security modify -vserver vserver_name -is-aes-encryption-enabled true

    Deaktiviert

    vserver cifs security modify -vserver vserver_name -is-aes-encryption-enabled false

  2. Es kann überprüft werden, ob die AES-Verschlüsselung wie gewünscht aktiviert oder deaktiviert ist: vserver cifs security show -vserver vserver_name -fields is-aes-encryption-enabled

    Das is-aes-encryption-enabled Feld zeigt true an, wenn die AES-Verschlüsselung aktiviert ist, und false wenn sie deaktiviert ist.

Beispiele

Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs1:

cluster1::> vserver cifs security modify -vserver vs1 -is-aes-encryption-enabled true

cluster1::> vserver cifs security show -vserver vs1 -fields is-aes-encryption-enabled

vserver  is-aes-encryption-enabled
-------- -------------------------
vs1      true

Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs2. Der Administrator wird aufgefordert, die administrativen AD-Anmeldeinformationen für die OU einzugeben, die den SMB-Server enthält.

cluster1::> vserver cifs security modify -vserver vs2 -is-aes-encryption-enabled true

Info: In order to enable SMB AES encryption, the password for the CIFS server
machine account must be reset. Enter the username and password for the
SMB domain "EXAMPLE.COM".

Enter your user ID: administrator

Enter your password:

cluster1::> vserver cifs security show -vserver vs2 -fields is-aes-encryption-enabled

vserver  is-aes-encryption-enabled
-------- -------------------------
vs2      true