Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

HSTS für ONTAP Webdienste verwenden

Beitragende netapp-bhouser
Änderungen vorschlagen

HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus für Webseiten, der diese vor Man-in-the-Middle-Angriffen wie Protokoll-Downgrade-Angriffen und Cookie-Hijacking schützt. Durch die Erzwingung von HTTPS stellt HSTS sicher, dass die gesamte Kommunikation zwischen dem Browser des Nutzers und dem Server verschlüsselt ist. Ab ONTAP 9.17.1 kann ONTAP HTTPS-Verbindungen für ONTAP Webdienste erzwingen.

Hinweis HSTS wird vom Webbrowser erst durchgesetzt, nachdem eine erste sichere HTTPS-Verbindung mit ONTAP hergestellt wurde. Wenn der Browser keine erste sichere Verbindung herstellt, wird HSTS nicht durchgesetzt. Weitere Informationen zur Verwaltung von HSTS enthält die Dokumentation des Browsers.
Über diese Aufgabe
  • Ab Version 9.17.1 ist HSTS für neu installierte ONTAP Cluster standardmäßig aktiviert. Beim Upgrade auf 9.17.1 ist HSTS nicht standardmäßig aktiviert. HSTS muss nach dem Upgrade aktiviert werden.

  • HSTS wird für alle "ONTAP-Webdienste" unterstützt.

Bevor Sie beginnen
  • Für die folgenden Aufgaben sind erweiterte Berechtigungen erforderlich.

HSTS-Konfiguration anzeigen

Sie können die aktuelle HSTS-Konfiguration anzeigen, um zu prüfen, ob sie aktiviert ist, und die Einstellung für das maximale Alter einsehen.

Schritte
  1. Mit dem `system services web show`Befehl wird die aktuelle Webdienstkonfiguration einschließlich der HSTS-Einstellungen angezeigt:

    cluster-1::system services web*> show
    
                       External Web Services: true
                                   HTTP Port: 80
                                  HTTPS Port: 443
                             Protocol Status: online
                           Per Address Limit: 80
                         Wait Queue Capacity: 192
                                HTTP Enabled: true
                     CSRF Protection Enabled: true
    Maximum Number of Concurrent CSRF Tokens: 500
           CSRF Token Idle Timeout (Seconds): 900
       CSRF Token Absolute Timeout (Seconds): 0
              Allow Web Management via Cloud: true
    Enforce Network Interface Service-Policy: -
                                HSTS Enabled: true
                      HSTS max age (Seconds): 63072000

HSTS aktivieren und das maximale Alter festlegen

Ab ONTAP 9.17.1 ist HSTS auf neuen ONTAP Clustern standardmäßig aktiviert. Wenn ein bestehender Cluster auf Version 9.17.1 oder höher aktualisiert wird, muss HSTS manuell auf dem Cluster aktiviert werden, um die Verwendung von HTTPS zu erzwingen. HSTS kann aktiviert und das maximale Alter festgelegt werden. Das maximale Alter kann jederzeit geändert werden, wenn HSTS aktiviert ist. Sobald HSTS aktiviert ist, erzwingen Browser sichere Verbindungen erst, nachdem eine erste sichere Verbindung hergestellt wurde.

Schritte
  1. Mit dem `system services web modify`Befehl lässt sich HSTS aktivieren oder das maximale Alter anpassen:

    system services web modify -hsts-enabled true -hsts-max-age <seconds>

    -hsts-max-age Gibt die Dauer in Sekunden an, für die der Browser die Durchsetzung von HTTPS beibehält. Der Standardwert beträgt 63072000 Sekunden (zwei Jahre).

HSTS deaktivieren

Browser speichern die Einstellung für die maximale Gültigkeitsdauer von HSTS bei jeder Verbindung und erzwingen HSTS für die gesamte Dauer, selbst wenn HSTS auf ONTAP deaktiviert ist. Nach der Deaktivierung von HSTS dauert es bis zum Ablauf der konfigurierten maximalen Gültigkeitsdauer, bis der Browser die Erzwingung von HSTS beendet. Sollte in diesem Zeitraum keine sichere Verbindung möglich sein, verweigern Browser, die HSTS erzwingen, den Zugriff auf ONTAP Webdienste, bis das Problem behoben ist oder die maximale Gültigkeitsdauer des Browsers abgelaufen ist.

Schritte
  1. HSTS mit dem Befehl system services web modify deaktivieren:

    system services web modify -hsts-enabled false