Obtenga más información sobre el cifrado SMB de ONTAP
El cifrado SMB para las transferencias de datos a través de SMB es una mejora de seguridad que se puede habilitar o deshabilitar en servidores SMB. También puede configurar el valor de cifrado SMB deseado de forma compartida mediante una configuración de propiedad de recurso compartido.
De forma predeterminada, cuando crea un servidor SMB en la máquina virtual de almacenamiento (SVM), el cifrado SMB se deshabilita. Debe habilitarla para aprovechar la seguridad mejorada proporcionada por el cifrado SMB.
Para crear una sesión SMB cifrada, el cliente SMB debe admitir el cifrado SMB. Los clientes de Windows que empiezan con Windows Server 2012 y Windows 8 admiten el cifrado SMB.
El cifrado SMB en la SVM se controla mediante dos opciones de configuración:
-
Una opción de seguridad del servidor SMB que habilita la funcionalidad en la SVM
-
Una propiedad de recurso compartido SMB que configura la configuración de cifrado SMB de recurso compartido
Puedes decidir si quieres exigir cifrado para acceder a todos los datos de la SVM o si quieres exigir cifrado SMB para acceder a los datos solo en recursos compartidos seleccionados. La propiedad del recurso compartido « encrypt-data» exige cifrado SMB para acceder a un recurso compartido. A partir de ONTAP 9.11.1, la propiedad del recurso compartido « allow-unencrypted-access» permite que los clientes SMB2 accedan a un recurso compartido sin cifrado, mientras que los clientes SMB3 siguen usando cifrado cuando « encrypt-data» está habilitado.
La configuración a nivel de SVM prevalece sobre la configuración a nivel de recurso compartido.
La configuración efectiva del cifrado SMB depende de la combinación de las dos opciones y se describe en la siguiente tabla:
| Cifrado SMB Server habilitado | Configuración de cifrado compartido de datos activada | Se ha activado la configuración «allow-unencrypted-access» | Comportamiento de cifrado del servidor |
|---|---|---|---|
Verdadero |
Falso |
Falso |
El cifrado a nivel de servidor está habilitado para todos los recursos compartidos de la SVM. Con esta configuración, se produce el cifrado en toda la sesión SMB. |
Verdadero |
Verdadero |
Falso |
El cifrado a nivel de servidor se habilita para todos los recursos compartidos de la SVM, independientemente del cifrado a nivel de recurso compartido. Con esta configuración, se produce el cifrado en toda la sesión SMB. |
Falso |
Verdadero |
Falso |
El cifrado a nivel de recurso compartido está habilitado para los recursos compartidos específicos. Los clientes SMB3 utilizan cifrado, pero los clientes SMB2 pueden acceder al recurso compartido sin cifrado porque la propiedad |
Falso |
Falso |
Falso |
No hay ningún cifrado activado. |
Falso |
Falso |
Verdadero |
No hay ningún cifrado activado. La propiedad |
Los clientes SMB que no admiten cifrado no pueden conectarse a un servidor SMB o recurso compartido que requiera cifrado.
Los cambios en la configuración de cifrado surten efecto para las nuevas conexiones. Las conexiones existentes no se ven afectadas.
|
|
La propiedad allow-unencrypted-access es compatible a partir de ONTAP 9.11.1.
|
|
|
El cifrado SMB a nivel de SVM prevalece sobre la configuración a nivel de recurso compartido. |