AES-Verschlüsselung für die Kerberos-basierte Kommunikation von ONTAP SMB konfigurieren
Um die maximale Sicherheit bei der Kerberos-basierten Kommunikation zu gewährleisten, sollte auf dem SMB-Server die AES-256- und AES-128-Verschlüsselung verwendet werden. Ab ONTAP 9.13.1 ist die AES-Verschlüsselung standardmäßig aktiviert. Wenn nicht gewünscht ist, dass der SMB-Server die AES-Verschlüsselungstypen für die Kerberos-basierte Kommunikation mit dem Active Directory (AD) KDC auswählt, kann die AES-Verschlüsselung deaktiviert werden.
Ob die AES-Verschlüsselung standardmäßig aktiviert ist und ob Sie die Möglichkeit haben, Verschlüsselungstypen anzugeben, hängt von Ihrer ONTAP Version ab.
| ONTAP Version | AES-Verschlüsselung ist aktiviert … | Es können Verschlüsselungstypen angegeben werden. |
|---|---|---|
9.13.1 und später |
Standardmäßig |
Ja |
9.12.1 |
Manuell |
Ja |
9.11.1 und früher |
Manuell |
Nein |
Ab ONTAP 9.12.1 wird die AES-Verschlüsselung mit der -advertised-enc-types Option aktiviert und deaktiviert, wodurch die an den AD KDC gemeldeten Verschlüsselungstypen festgelegt werden können. Die Standardeinstellung ist rc4 und des, aber wenn ein AES-Typ angegeben wird, ist die AES-Verschlüsselung aktiviert. Mit der Option kann außerdem explizit das Deaktivieren der schwächeren Verschlüsselungstypen RC4 und DES erfolgen. In ONTAP 9.11.1 und früher muss die -is-aes-encryption-enabled Option verwendet werden, um die AES-Verschlüsselung zu aktivieren und zu deaktivieren; die Verschlüsselungstypen können dabei nicht angegeben werden.
Zur Erhöhung der Sicherheit ändert die Storage Virtual Machine (SVM) ihr Maschinenkontokennwort im AD jedes Mal, wenn die AES-Sicherheitsoption geändert wird. Die Kennwortänderung kann administrative AD-Anmeldeinformationen für die Organisationseinheit (OU) erfordern, die das Maschinenkonto enthält.
Wenn eine SVM als Disaster-Recovery-Ziel konfiguriert ist, bei dem die Identität nicht erhalten bleibt (die -identity-preserve Option ist auf false in der SnapMirror-Konfiguration gesetzt), werden die nicht standardmäßigen SMB-Server-Sicherheitseinstellungen nicht auf das Ziel repliziert. Ist die AES-Verschlüsselung auf der Quell-SVM aktiviert, muss sie manuell aktiviert werden.
-
Führen Sie eine der folgenden Aktionen aus:
Wenn die AES-Verschlüsselungstypen für die Kerberos-Kommunikation verwendet werden sollen… Geben Sie den Befehl ein… Aktiviert
vserver cifs security modify -vserver vserver_name -advertised-enc-types aes-128,aes-256Deaktiviert
vserver cifs security modify -vserver vserver_name -advertised-enc-types des,rc4Hinweis: Die
-is-aes-encryption-enabledOption ist in ONTAP 9.12.1 veraltet und könnte in einer späteren Version entfernt werden. -
Es kann überprüft werden, ob die AES-Verschlüsselung wie gewünscht aktiviert oder deaktiviert ist:
vserver cifs security show -vserver vserver_name -fields advertised-enc-types
Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs1:
cluster1::> vserver cifs security modify -vserver vs1 -advertised-enc-types aes-128,aes-256 cluster1::> vserver cifs security show -vserver vs1 -fields advertised-enc-types vserver advertised-enc-types -------- -------------------- vs1 aes-128,aes-256
Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs2. Der Administrator wird aufgefordert, die administrativen AD-Anmeldeinformationen für die OU einzugeben, die den SMB-Server enthält.
cluster1::> vserver cifs security modify -vserver vs2 -advertised-enc-types aes-128,aes-256 Info: In order to enable SMB AES encryption, the password for the SMB server machine account must be reset. Enter the username and password for the SMB domain "EXAMPLE.COM". Enter your user ID: administrator Enter your password: cluster1::> vserver cifs security show -vserver vs2 -fields advertised-enc-types vserver advertised-enc-types -------- -------------------- vs2 aes-128,aes-256
-
Führen Sie eine der folgenden Aktionen aus:
Wenn die AES-Verschlüsselungstypen für die Kerberos-Kommunikation verwendet werden sollen… Geben Sie den Befehl ein… Aktiviert
vserver cifs security modify -vserver vserver_name -is-aes-encryption-enabled trueDeaktiviert
vserver cifs security modify -vserver vserver_name -is-aes-encryption-enabled false -
Es kann überprüft werden, ob die AES-Verschlüsselung wie gewünscht aktiviert oder deaktiviert ist:
vserver cifs security show -vserver vserver_name -fields is-aes-encryption-enabledDas
is-aes-encryption-enabledFeld zeigttruean, wenn die AES-Verschlüsselung aktiviert ist, undfalsewenn sie deaktiviert ist.
Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs1:
cluster1::> vserver cifs security modify -vserver vs1 -is-aes-encryption-enabled true cluster1::> vserver cifs security show -vserver vs1 -fields is-aes-encryption-enabled vserver is-aes-encryption-enabled -------- ------------------------- vs1 true
Das folgende Beispiel aktiviert die AES-Verschlüsselungstypen für den SMB-Server auf SVM vs2. Der Administrator wird aufgefordert, die administrativen AD-Anmeldeinformationen für die OU einzugeben, die den SMB-Server enthält.
cluster1::> vserver cifs security modify -vserver vs2 -is-aes-encryption-enabled true Info: In order to enable SMB AES encryption, the password for the CIFS server machine account must be reset. Enter the username and password for the SMB domain "EXAMPLE.COM". Enter your user ID: administrator Enter your password: cluster1::> vserver cifs security show -vserver vs2 -fields is-aes-encryption-enabled vserver is-aes-encryption-enabled -------- ------------------------- vs2 true
"Domänenbenutzer kann sich nicht im Cluster mit Domain-Tunnel anmelden"