Habilita NFS sobre TLS para cifrar el tráfico NFS en tránsito
A partir de ONTAP 9.19.1, puedes cifrar el tráfico NFS en tránsito con TLS 1.3 para los SVM habilitados para NFS. NFS sobre TLS admite la configuración de TLS por LIF e incluye autenticación opcional de host mediante TLS mutuo (mTLS) y controles de política de exportación que pueden denegar el acceso TCP sin TLS a los clientes que cumplan los criterios.
NFS sobre TLS es compatible con ONTAP 9.19.1 y versiones posteriores para plataformas ONTAP locales. No está disponible para plataformas en la nube. NFS sobre TLS solo es compatible sobre TCP. TLS sobre RDMA no es compatible con ONTAP 9.19.1.
NFS sobre TLS funciona con la infraestructura NFS de ONTAP ya existente, así que las aplicaciones siguen usando NFS normalmente mientras TLS cifra el tráfico NFS en tránsito. Los administradores usan certificados X.509 para autenticar el sistema de almacenamiento y establecer sesiones cifradas. Puedes habilitar mTLS en LIF de datos individuales para requerir opcionalmente la validación del certificado del cliente. NFS sobre TLS admite un máximo de 10,000 conexiones NFS sobre TLS cualificadas en ONTAP 9.19.1. Si necesitas un límite de conexiones más alto, contacta al soporte de NetApp para obtener ayuda.
-
Debes disponer de un certificado de servidor X.509 para cada LIF de datos NFS habilitado para TLS. El certificado puede generarse en ONTAP, instalarse desde una CA externa o seleccionarse de entre los certificados ya instalados que cumplan con las comprobaciones de identidad requeridas para el LIF.
El Subject Alternate Name (SAN) debe tener o bien
ipaddrconfigurado con la dirección IP del LIF odnsconfigurado con el FQDN del LIF. -
Los clientes deben ser compatibles con RPC con TLS sobre TCP, deben estar configurados para solicitar TLS al montar y deben confiar en la autoridad de certificación que firmó el certificado del servidor NFS. Los pasos de configuración por parte del cliente no se describen aquí porque varían según el cliente.
Configura NFS sobre TLS en tu sistema ONTAP para cifrar los datos en tránsito
Puedes configurar progresivamente NFS sobre TLS en tus LIF de datos de NFS SVM a lo largo del tiempo, o puedes configurarlo solo donde se requiera acceso TLS.
De forma predeterminada, una LIF con TLS habilitado también puede aceptar NFS sobre TCP sin TLS de clientes que no soliciten TLS, a menos que configures la aplicación de la regla de política de exportación con allow-nfs-tls-only. Usa esa configuración cuando necesites denegar el acceso sin TLS para los clientes que cumplan los criterios.
Paso 1: prepárate para habilitar NFS sobre TLS
Prepara tu sistema ONTAP para NFS sobre TLS comprobando que se cumplan los siguientes requisitos.
-
Comprueba que NFS esté configurado en el SVM:
vserver nfs show -vserver <vserver_name> -
Comprueba que exista una LIF de datos NFS:
network interface show -role data -instance -data-protocol nfs -vserver <vserver_name>
Paso 2: Verifica o instala un certificado de servidor X.509 válido para cada LIF de datos NFS habilitado para TLS
Asegúrate de que haya un certificado de servidor X.509 válido disponible para cada LIF de datos NFS habilitado para TLS. Si no tienes un certificado válido, genera e instala un certificado.
-
Ver los certificados de servidor instalados:
security certificate show -type server -vserver <vserver_name>Comprueba que el certificado esté asociado a una LIF con TLS habilitado:
vserver nfs tls interface show -fields certificate-name -vserver <vserver_name> -lif <lif_name>Si no dispones de un certificado válido, sigue las instrucciones para generar e instalar un certificado: "Instale un certificado de servidor firmado por CA".
-
Comprueba que los clientes de NFS sean compatibles con RPC con TLS sobre TCP y que confíen en la autoridad de certificación que firmó el certificado del servidor.
Paso 3: habilita NFS sobre TLS
Utiliza ONTAP System Manager o la CLI de ONTAP para habilitar NFS sobre TLS en tus LIF de datos del SVM de NFS.
Utiliza ONTAP System Manager para configurar TLS en uno o varios LIF de datos NFS de la SVM que gestiona el tráfico NFS.
-
En System Manager, selecciona Cluster > Storage VMs, selecciona una storage VM con NFS habilitado, selecciona Settings y luego selecciona la opción de configuración de NFS over TLS en la tarjeta NFS.
-
Selecciona uno o varios LIF de datos con el estado de TLS desactivado y luego selecciona Activar TLS. Selecciona un certificado instalado, crea uno nuevo o proporciona un certificado firmado por una CA externa y una clave privada.
-
Editar o desactivar TLS. Para las interfaces con el estado de TLS en Activado, selecciona Editar TLS para revisar o cambiar el certificado y la configuración de autenticación del host, o selecciona Desactivar TLS para desactivar TLS en una o más interfaces.
-
Opcional: También puedes seleccionar Aplicar autenticación de host (mTLS). La opción de validación Omitir nombre alternativo del sujeto está disponible en el flujo de trabajo de habilitación y viene desactivada por defecto. Utiliza esta opción únicamente cuando el nombre alternativo del sujeto del certificado no coincida con la interfaz.
-
Opcional: Aplicar TLS en las reglas de la política de exportación. En los flujos de trabajo de configuración de exportación NFS para NFSv3 y NFSv4, selecciona la opción para aplicar TLS a NFS cuando quieras que se deniegue el acceso TCP sin TLS a los clientes que cumplan los criterios.
Utiliza la CLI de ONTAP para configurar TLS en uno o varios LIF de datos NFS de la SVM que gestiona el tráfico NFS.
-
Comprueba las LIF con TLS habilitado. Puedes utilizar SVM o LIF como clave para filtrar las entradas.
vserver nfs tls interface show -status enabled -
Activa TLS en el LIF de datos y asocia el certificado.
vserver nfs tls interface enable -vserver <vserver_name> -lif <lif_name> -certificate-name <certificate_name>Este ejemplo muestra cómo habilitar TLS en el LIF de datos y asociar el certificado:
vserver nfs tls interface enable -vserver vs1 -lif data1 -certificate-name tls_server_cert
-
Opcional: Habilita la autenticación mutua de host TLS (mTLS) para NFS sobre TLS. De forma predeterminada, NFS sobre TLS utiliza la autenticación de host solo por parte del servidor. Para lograr un mayor nivel de seguridad, puedes aplicar la autenticación mutua de host TLS (mTLS). Configuras la aplicación de la autenticación mutua de host por cada LIF. Está desactivada de forma predeterminada. Asegúrate de que el cliente de NFS tenga instalado un certificado válido y firmado y luego usa cualquiera de los dos métodos siguientes para instalar el certificado de cliente en el clúster ONTAP:
-
Instala el certificado de cliente directamente cuando quieras confiar explícitamente en un certificado de cliente concreto:
security certificate install -type client -
Instala la autoridad de certificación (CA) de certificados de cliente cuando quieras confiar en todos los certificados de cliente firmados por una CA en particular:
security certificate install -type client-ca-
Aplica la validación del certificado de cliente durante el apretón de manos TLS en la LIF que quieras:
vserver nfs tls interface modifyEste ejemplo muestra cómo aplicar la validación del certificado de cliente durante el apretón de manos TLS en el LIF deseado:
-
vserver nfs tls interface modify -vserver <vserver_name> -lif <lif_name> -enforce-host-auth true
-
-
Opcional: aplica el acceso solo mediante TLS para los clientes que coincidan.
-
Deniega el acceso TCP sin TLS para los clientes que cumplan los criterios.
allow-nfs-tls-only -
Después de actualizar la regla, verifica la configuración:
vserver export-policy rule show -fields allow-nfs-tls-only,clientmatchEsto solo es aplicable a las conexiones TCP. Las conexiones basadas en RDMA no aplican esta restricción.
Este ejemplo muestra cómo obligar a que el acceso de los clientes que cumplan los requisitos se realice únicamente mediante TLS:
vserver export-policy rule modify -vserver vs1 -policyname default -ruleindex 10 -allow-nfs-tls-only true vserver export-policy rule show -vserver vs1 -policyname default -fields clientmatch,allow-nfs-tls-only
-
Paso 4: Verifica la configuración
Después de configurar NFS sobre TLS, verifica la configuración.
-
Verifica las interfaces con TLS habilitado:
vserver nfs tls interface show -status enabled -
Opcionalmente, verifica que la autenticación mutua de hosts esté habilitada en el LIF:
vserver nfs tls interface show -vserver <vserver_name> -lif <lif_name> -instance -
Opcionalmente, verifica la aplicación de TLS según la política de exportación:
vserver export-policy rule show -fields allow-nfs-tls-only,clientmatch
Utiliza los siguientes ejemplos para interpretar los comandos de verificación.
Ejemplo: vserver nfs tls interface show
cluster1::> vserver nfs tls interface show
Logical Enforce Host
Vserver Interface Address TLS Status TLS Certificate Name Authentication
-------- ---------- ------------ ---------- --------------------- --------------
vs1 data1 192.0.2.10 enabled tls_server_cert false
vs1 data2 192.0.2.11 disabled - false
2 entries were displayed.
Ejemplo: vserver nfs tls interface show -instance
cluster1::> vserver nfs tls interface show -vserver vs1 -lif data1 -instance Vserver: vs1 Logical Interface: data1 IP Address: 192.0.2.10 TLS Status: enabled TLS Certificate Name: tls_server_cert TLS Certificate UUID: 11111111-2222-3333-4444-555555555555 Enforce Host Authentication : true
Ejemplo: vserver export-policy rule show -fields clientmatch,allow-nfs-tls-only
cluster1::> vserver export-policy rule show -vserver vs1 -policyname default -fields clientmatch,allow-nfs-tls-only vserver policyname ruleindex clientmatch allow-nfs-tls-only ------- ---------- --------- -------------- ------------------ vs1 default 1 0.0.0.0/0 false vs1 default 10 192.0.2.0/24 true 2 entries were displayed.
Utiliza la matriz de comportamiento de los clientes TLS y mTLS para comprender cómo se comportan los clientes cuando se configuran TLS y mTLS en el SVM:
| Comportamiento del cliente | Solo se permite TLS | mTLS obligatorio | Resultado esperado |
|---|---|---|---|
El cliente solicita TLS |
No |
No |
El montaje se realiza correctamente a través de TLS |
El cliente no solicita TLS |
No |
No |
El montaje funciona correctamente con TCP sin TLS |
El cliente no solicita TLS |
Sí |
No |
El acceso está denegado por la política de exportación |
El cliente solicita TLS pero no presenta un certificado de cliente válido |
No o Sí |
Sí |
Fallo en la negociación de TLS |
El cliente solicita TLS pero no confía en el certificado del servidor |
No o Sí |
No o Sí |
El montaje falla porque la validación del certificado falla en el cliente |
El futuro
-
Valida el comportamiento de los clientes: asegúrate de que los clientes Linux soliciten TLS y confíen en la autoridad de certificación utilizada por ONTAP.
-
Revisa el EMS y las estadísticas: utiliza los mensajes del EMS y los objetos de estadísticas relacionados con TLS, como
nfs_tlsynfs_tls_config_cachepara investigar problemas de apretón de manos o de configuración.