Configura la descarga de hardware TLS de ONTAP
A partir de ONTAP 9.19.1, puedes configurar la descarga de TLS para mejorar el rendimiento de TLS después del protocolo de enlace, usando los recursos de las tarjetas Ethernet compatibles. Esta función descarga el cifrado y descifrado, lo que reduce la carga de la CPU y mejora el rendimiento.
Solo puedes habilitar la descarga de TLS para el tráfico que usa KTLS. Esta configuración no se aplica a todo el tráfico con TLS habilitado. El tráfico de gestión, como HTTPS y el tráfico de API de REST, no se ve afectado por esta configuración. El tráfico de HA no es compatible.
-
La descarga TLS está desactivada por defecto.
-
Sólo se descargan las suites de cifrado AES-GCM (TLSv1.2/TLSv1.3, 128/256-bit).
-
La fase de apretón de manos TLS no se descarga. Solo se descarga la fase de datos posterior al apretón de manos.
-
La migración de interfaz lógica de red (LIF) a puertos que no admiten descarga provoca una reversión automática del software.
En el caso de las conexiones con descarga de TLS, las operaciones criptográficas de TLS suelen eludir el software y son gestionadas por una tarjeta de red (NIC) con capacidad de descarga. Si el LIF asociado con esta conexión migra a un puerto de red sin capacidad de descarga de TLS, las operaciones criptográficas recurren al software y son gestionadas por el núcleo del sistema.
-
Las interfaces de gestión (HTTPS, API de REST) no se ven afectadas por esta configuración.
-
La descarga de TLS en hardware es una configuración a nivel de clúster.
-
El tráfico HA no es compatible con la descarga de TLS en hardware.
La descarga de TLS en hardware requiere una tarjeta de red compatible. La siguiente tabla muestra las tarjetas de red compatibles por plataforma.
| Familia de plataformas | Plataformas | Tarjetas de red compatibles |
|---|---|---|
AFF y FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF y FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
La siguiente tabla muestra si la descarga de hardware TLS es compatible con cada tipo de tráfico.
| Tipo de tráfico | Compatible | Notas |
|---|---|---|
NVMe/TCP |
Sí |
Compatible con plataformas y tarjetas de red que admiten la descarga de TLS. |
Cifrado de clústeres entre iguales |
Sí |
Compatible con el tráfico de red del clúster. Esto no incluye el tráfico HA. |
FabricPool |
Sí |
Compatible con plataformas y tarjetas de red que admiten la descarga de TLS. |
S3 |
Sí |
Compatible con plataformas y tarjetas de red que admiten la descarga de TLS. |
NFS sobre TLS |
Sí, a partir de ONTAP 9.19.1 |
Compatible con el tráfico NFS sobre TLS de ONTAP donde se utiliza KTLS. |
KMIP |
No |
No admitido. |
System Manager |
No |
Las interfaces de gestión no se ven afectadas por esta configuración. |
API REST |
No |
Las interfaces de gestión no se ven afectadas por esta configuración. |
Tráfico HA |
No |
La descarga de TLS por hardware no se aplica al tráfico de HA. |
|
|
En los sistemas ASA, la descarga de TLS por hardware solo se aplica al tráfico NVMe/TCP. NFS sobre TLS, FabricPool y S3 no son compatibles con las plataformas ASA. |
|
|
En las plataformas AFX, la descarga de hardware TLS es compatible con los tipos de tráfico NFS sobre TLS y S3 front-end. NVMe/TCP no es compatible con las plataformas AFX porque AFX no admite protocolos SAN ni de bloques. |
-
Debes ser administrador de ONTAP en el
adminNivel de privilegios para realizar las siguientes tareas. -
Todos los nodos deben ejecutar ONTAP 9.19.1 o posterior.
Activar o desactivar la descarga de TLS
-
Ver el estado actual de la descarga TLS:
security config showEste comando muestra la configuración de descarga TLS en todo el clúster:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
Activa o desactiva la descarga TLS:
security config modify * -is-offload-enabled {true|false}Este comando habilita o deshabilita la descarga de hardware para la fase de datos TLS en conexiones nuevas. Las conexiones existentes creadas antes de habilitar la función de descarga TLS no se descargan hasta que esas conexiones se eliminan y se vuelven a crear.