Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Configura la descarga de hardware TLS de ONTAP

Colaboradores netapp-andreajost netapp-dbagwell

A partir de ONTAP 9.19.1, puedes configurar la descarga de TLS para mejorar el rendimiento de TLS después del protocolo de enlace, usando los recursos de las tarjetas Ethernet compatibles. Esta función descarga el cifrado y descifrado, lo que reduce la carga de la CPU y mejora el rendimiento.

Solo puedes habilitar la descarga de TLS para el tráfico que usa KTLS. Esta configuración no se aplica a todo el tráfico con TLS habilitado. El tráfico de gestión, como HTTPS y el tráfico de API de REST, no se ve afectado por esta configuración. El tráfico de HA no es compatible.

Acerca de esta tarea
  • La descarga TLS está desactivada por defecto.

  • Sólo se descargan las suites de cifrado AES-GCM (TLSv1.2/TLSv1.3, 128/256-bit).

  • La fase de apretón de manos TLS no se descarga. Solo se descarga la fase de datos posterior al apretón de manos.

  • La migración de interfaz lógica de red (LIF) a puertos que no admiten descarga provoca una reversión automática del software.

    En el caso de las conexiones con descarga de TLS, las operaciones criptográficas de TLS suelen eludir el software y son gestionadas por una tarjeta de red (NIC) con capacidad de descarga. Si el LIF asociado con esta conexión migra a un puerto de red sin capacidad de descarga de TLS, las operaciones criptográficas recurren al software y son gestionadas por el núcleo del sistema.

  • Las interfaces de gestión (HTTPS, API de REST) no se ven afectadas por esta configuración.

  • La descarga de TLS en hardware es una configuración a nivel de clúster.

  • El tráfico HA no es compatible con la descarga de TLS en hardware.

Tarjetas de red y plataformas compatibles

La descarga de TLS en hardware requiere una tarjeta de red compatible. La siguiente tabla muestra las tarjetas de red compatibles por plataforma.

Familia de plataformas Plataformas Tarjetas de red compatibles

AFF y FAS

AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50

  • CX7 de 4 puertos 10/25 GbE

  • 2 puertos CX6-DX 40/100 GbE

  • 2 puertos CX7 40/100 GbE

AFF y FAS

AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K

  • 2 puertos CX6-DX 40/100 GbE

  • 2 puertos CX7 40/100 GbE

  • 2 puertos CX7 40/100/200/400 GbE

ASA

ASA A20, ASA A30, ASA A50, ASA C30

  • CX7 de 4 puertos 10/25 GbE

  • 2 puertos CX6-DX 40/100 GbE

  • 2 puertos CX7 40/100 GbE

ASA

ASA A70, ASA A90, ASA A1K

  • 2 puertos CX6-DX 40/100 GbE

  • 2 puertos CX7 40/100 GbE

  • 2 puertos CX7 40/100/200/400 GbE

AFX

AFX 1K

  • 2 puertos CX6-DX 40/100 GbE

  • 2 puertos CX7 40/100 GbE

  • 2 puertos CX7 40/100/200/400 GbE

AFX

AFX 2K

  • 2 puertos CX7 40/100/200/400 GbE

Tipos de tráfico soportados

La siguiente tabla muestra si la descarga de hardware TLS es compatible con cada tipo de tráfico.

Tipo de tráfico Compatible Notas

NVMe/TCP

Compatible con plataformas y tarjetas de red que admiten la descarga de TLS.

Cifrado de clústeres entre iguales

Compatible con el tráfico de red del clúster. Esto no incluye el tráfico HA.

FabricPool

Compatible con plataformas y tarjetas de red que admiten la descarga de TLS.

S3

Compatible con plataformas y tarjetas de red que admiten la descarga de TLS.

NFS sobre TLS

Sí, a partir de ONTAP 9.19.1

Compatible con el tráfico NFS sobre TLS de ONTAP donde se utiliza KTLS.

KMIP

No

No admitido.

System Manager

No

Las interfaces de gestión no se ven afectadas por esta configuración.

API REST

No

Las interfaces de gestión no se ven afectadas por esta configuración.

Tráfico HA

No

La descarga de TLS por hardware no se aplica al tráfico de HA.

Nota En los sistemas ASA, la descarga de TLS por hardware solo se aplica al tráfico NVMe/TCP. NFS sobre TLS, FabricPool y S3 no son compatibles con las plataformas ASA.
Nota En las plataformas AFX, la descarga de hardware TLS es compatible con los tipos de tráfico NFS sobre TLS y S3 front-end. NVMe/TCP no es compatible con las plataformas AFX porque AFX no admite protocolos SAN ni de bloques.
Antes de empezar
  • Debes ser administrador de ONTAP en el admin Nivel de privilegios para realizar las siguientes tareas.

  • Todos los nodos deben ejecutar ONTAP 9.19.1 o posterior.

Activar o desactivar la descarga de TLS

Pasos
  1. Ver el estado actual de la descarga TLS:

    security config show

    Este comando muestra la configuración de descarga TLS en todo el clúster:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. Activa o desactiva la descarga TLS:

    security config modify * -is-offload-enabled {true|false}

    Este comando habilita o deshabilita la descarga de hardware para la fase de datos TLS en conexiones nuevas. Las conexiones existentes creadas antes de habilitar la función de descarga TLS no se descargan hasta que esas conexiones se eliminan y se vuelven a crear.