Configura la descarga de hardware TLS de ONTAP
A partir de ONTAP 9.19.1, puedes configurar la descarga de TLS para mejorar el rendimiento de TLS post-apretón de manos aprovechando los recursos de las tarjetas Ethernet compatibles. Esta función descarga el cifrado y el descifrado, lo que reduce la sobrecarga de la CPU y mejora el rendimiento.
-
La descarga TLS está desactivada por defecto.
-
Sólo se descargan las suites de cifrado AES-GCM (TLSv1.2/TLSv1.3, 128/256-bit).
-
La fase de apretón de manos TLS no se descarga. Solo se descarga la fase de datos posterior al apretón de manos.
-
La migración de interfaz lógica de red (LIF) a puertos que no admiten descarga provoca una reversión automática del software.
En el caso de las conexiones con descarga de TLS, las operaciones criptográficas de TLS suelen eludir el software y son gestionadas por una tarjeta de red (NIC) con capacidad de descarga. Si el LIF asociado con esta conexión migra a un puerto de red sin capacidad de descarga de TLS, las operaciones criptográficas recurren al software y son gestionadas por el núcleo del sistema.
-
Las interfaces de gestión (HTTPS, API de REST) no se ven afectadas por esta configuración.
-
La configuración de la descarga de hardware TLS es a nivel de clúster.
La descarga de TLS en hardware requiere una tarjeta de red compatible. La siguiente tabla muestra las tarjetas de red compatibles por plataforma.
| Familia de plataformas | Plataformas | Tarjetas de red compatibles |
|---|---|---|
AFF y FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF y FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
La descarga de hardware TLS admite los siguientes tipos de tráfico:
-
NVMe/TCP
-
Cifrado de clústeres entre iguales
-
FabricPool
-
S3
-
NFS
|
|
En los sistemas ASA, la descarga de TLS por hardware solo se aplica al tráfico NVMe/TCP. NFS sobre TLS, FabricPool y S3 no son compatibles con las plataformas ASA. |
|
|
En las plataformas AFX, la descarga de TLS por hardware admite los tipos de tráfico front-end NFS y S3. NVMe/TCP no se admite en las plataformas AFX porque AFX no admite protocolos SAN/de bloques. |
-
Debes ser administrador de ONTAP en el
adminNivel de privilegios para realizar las siguientes tareas. -
Todos los nodos deben ejecutar ONTAP 9.19.1 o posterior.
Activar o desactivar la descarga de TLS
-
Ver el estado actual de la descarga TLS:
security config showEste comando muestra la configuración de descarga TLS en todo el clúster:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
Activa o desactiva la descarga TLS:
security config modify * -is-offload-enabled {true|false}Este comando habilita o deshabilita la descarga de hardware para la fase de datos TLS en conexiones nuevas. Las conexiones existentes creadas antes de habilitar la función de descarga TLS no se descargan hasta que esas conexiones se eliminan y se vuelven a crear.