Die Webprotokoll-Engine in ONTAP verwalten
Sie können die Webprotokoll-Engine im Cluster konfigurieren, um festzulegen, ob der Webzugriff zulässig ist und welche SSL-Versionen verwendet werden dürfen. Sie können außerdem die Konfigurationseinstellungen der Webprotokoll-Engine anzeigen.
Die Webprotokoll-Engine kann auf Clusterebene auf folgende Weise verwaltet werden:
-
Sie können festlegen, ob Remote-Clients HTTP oder HTTPS für den Zugriff auf Webdienstinhalte verwenden dürfen, indem Sie den
system services web modifyBefehl mit dem-externalParameter verwenden. -
Sie können festlegen, ob SSLv3 für den sicheren Webzugriff verwendet werden soll, indem Sie den
security config modifyBefehl mit dem-supported-protocolParameter verwenden. Standardmäßig ist SSLv3 deaktiviert. Transport Layer Security 1.0 (TLSv1.0) ist aktiviert und kann bei Bedarf deaktiviert werden.Weitere Informationen zu
security config modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Der Federal Information Processing Standard (FIPS) 140-2-Konformitätsmodus kann für clusterweite Web-Service-Schnittstellen der Steuerungsebene aktiviert werden.
Standardmäßig ist der FIPS 140-2 Compliance-Modus deaktiviert.
-
Wenn der FIPS 140-2-Konformitätsmodus deaktiviert ist Der FIPS 140-2-Konformitätsmodus kann aktiviert werden, indem der
is-fips-enabledParameter auftruefür densecurity config modifyBefehl gesetzt wird und anschließend dersecurity config showBefehl zur Bestätigung des Online-Status verwendet wird. -
Wenn der FIPS 140-2 Konformitätsmodus aktiviert ist
-
Ab ONTAP 9.11.1 sind TLSv1, TLSv1.1 und SSLv3 deaktiviert, und nur TLSv1.2 und TLSv1.3 bleiben aktiviert. Dies betrifft andere Systeme und Kommunikationswege, die intern und extern zu ONTAP 9 sind. Wenn der FIPS 140-2-Konformitätsmodus aktiviert und anschließend wieder deaktiviert wird, bleiben TLSv1, TLSv1.1 und SSLv3 deaktiviert. Je nach vorheriger Konfiguration bleibt entweder TLSv1.2 oder TLSv1.3 aktiviert.
-
Bei Versionen von ONTAP vor 9.11.1 sind sowohl TLSv1 als auch SSLv3 deaktiviert und nur TLSv1.1 und TLSv1.2 bleiben aktiviert. ONTAP verhindert, dass sowohl TLSv1 als auch SSLv3 aktiviert werden, wenn der FIPS 140-2-Konformitätsmodus aktiviert ist. Wenn der FIPS 140-2-Konformitätsmodus aktiviert und anschließend wieder deaktiviert wird, bleiben TLSv1 und SSLv3 deaktiviert, aber entweder TLSv1.2 oder sowohl TLSv1.1 als auch TLSv1.2 sind aktiviert, abhängig von der vorherigen Konfiguration.
-
-
-
Die Konfiguration der clusterweiten Sicherheit lässt sich mit dem
system security config showBefehl anzeigen.Weitere Informationen zu
security config showfinden sich in der "ONTAP-Befehlsreferenz".
Wenn die Firewall aktiviert ist, muss die Firewall-Richtlinie für die logische Schnittstelle (LIF), die für Webdienste verwendet werden soll, so konfiguriert werden, dass HTTP- oder HTTPS-Zugriff erlaubt ist.
Wenn Sie HTTPS für den Zugriff auf Webdienste verwenden, muss SSL auch für den Cluster oder die Storage Virtual Machine (SVM) aktiviert sein, die den Webdienst anbietet, und es ist ein digitales Zertifikat für den Cluster oder die SVM bereitzustellen.
In MetroCluster Konfigurationen werden die Einstellungsänderungen, die Sie für die Webprotokoll-Engine auf einem Cluster vornehmen, nicht auf den Partnercluster repliziert.