Panoramica su NFS su TLS
ONTAP 9.19.1 introduce NFS su TLS, la tanto attesa "soluzione facile" per crittografare il traffico NFS.
Prima di questa funzionalità, la crittografia del payload NFS in transito era limitata a IPsec o Kerberos. Sebbene entrambi fossero efficaci, la configurazione era complessa e le penalità sulle prestazioni potevano essere elevate. Entrambi i metodi erano soluzioni "aggiuntive", non definite in un RFC specifico per NFS. "RFC 9289", intitolata "Toward Remote Procedure Call Encryption by Default", ha cambiato le cose. Ora NFSv3 e NFSv4.x possono crittografare il traffico NFS RPC in transito utilizzando TLS 1.3. Nessun bisogno di Kerberos. Nessun bisogno di IPsec.
Prerequisiti
Per utilizzare ONTAP NFS su TLS, devi soddisfare i seguenti requisiti.
-
…devi eseguire ONTAP 9.19.1
-
Al momento le personalità cloud di ONTAP non sono supportate
-
-
…hai la licenza NFS
-
…hai un client NFS trovato nel"Matrice di interoperabilità NetApp"
Cosa non fa
NFS su TLS protegge il livello di trasporto: non cambia il modo in cui NFS autentica gli utenti.
Autenticazione utente basata su certificati. NFS su TLS non fornisce un nuovo meccanismo di autenticazione utente. Hai ancora bisogno di auth_sys o krb5 per l'autenticazione utente. Puoi comunque usare krb5i e krb5p, ma TLS rende superflue le loro protezioni di integrità e privacy—e subirai comunque un impatto sulle prestazioni.