Configurer le déchargement matériel TLS ONTAP
À partir d'ONTAP 9.19.1, vous pouvez configurer le déchargement TLS pour améliorer les performances après l'établissement de la liaison TLS en exploitant les ressources des cartes Ethernet compatibles. Cette fonctionnalité décharge le chiffrement et le déchiffrement, réduisant ainsi la charge du processeur et améliorant les performances.
-
Le déchargement TLS est désactivé par défaut.
-
Seules les suites de chiffrement AES-GCM (TLSv1.2/TLSv1.3, 128/256 bits) sont déchargées.
-
La phase d'établissement de liaison TLS n'est pas déportée. Seule la phase de traitement des données post-établissement de liaison l'est.
-
La migration de l'interface logique réseau (LIF) vers des ports non compatibles avec le déchargement entraîne un repli logiciel automatique.
Pour les connexions TLS déportées, les opérations cryptographiques TLS contournent généralement le logiciel et sont gérées par une carte réseau compatible avec le déchargement. Si l'interface réseau logique (LIF) associée à cette connexion migre vers un port réseau sans capacité de déchargement TLS, les opérations cryptographiques reviennent au logiciel et sont gérées par le noyau du système.
-
Les interfaces de gestion (HTTPS, API REST) ne sont pas affectées par ce paramètre.
-
Le paramètre de déchargement matériel TLS est appliqué à l'ensemble du cluster.
Le déchargement matériel TLS nécessite une carte réseau compatible. Le tableau suivant répertorie les cartes réseau compatibles par plateforme.
| Famille de plateformes | Plateformes | Cartes réseau prises en charge |
|---|---|---|
AFF et FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF et FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
Le déchargement matériel TLS prend en charge les types de trafic suivants :
-
NVMe/TCP
-
Chiffrement de la mise en cluster
-
FabricPool
-
S3
-
NFS
|
|
Sur les systèmes ASA, le déchargement matériel TLS s'applique uniquement au trafic NVMe/TCP. NFS sur TLS, FabricPool et S3 ne sont pas pris en charge sur les plateformes ASA. |
|
|
Sur les plateformes AFX, le déchargement matériel TLS prend en charge les types de trafic frontaux NFS et S3. NVMe/TCP n'est pas pris en charge sur les plateformes AFX, car AFX ne prend pas en charge les protocoles SAN/bloc. |
-
Vous devez être administrateur ONTAP au niveau
adminniveau de privilège permettant d'effectuer les tâches suivantes. -
Tous les nœuds doivent exécuter ONTAP 9.19.1 ou une version ultérieure.
Activer ou désactiver le déchargement TLS
-
Consultez l'état actuel du déchargement TLS :
security config showCette commande affiche le paramètre de déchargement TLS à l'échelle du cluster :
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
Activer ou désactiver le déchargement TLS :
security config modify * -is-offload-enabled {true|false}Cette commande active ou désactive le déchargement matériel pour la phase de données TLS sur les nouvelles connexions. Les connexions existantes créées avant l'activation de la fonctionnalité de déchargement TLS ne bénéficient pas du déchargement tant qu'elles ne sont pas supprimées et recréées.