Skip to main content
ONTAP Technical Reports
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Sicurezza

Questa pagina illustra i requisiti RBAC, la convalida dei certificati, i parametri di crittografia, l'auditing e le limitazioni di sicurezza note per NFS su TLS in ONTAP 9.19.1.

Requisiti relativi al ruolo e a RBAC

La vserver nfs tls interface famiglia di comandi--enable, disable, modify e show-- ha ambito SVM. Puoi eseguirla con il ruolo cluster admin oppure con quello vsadmin dell'SVM proprietaria.

Il campo -allow-nfs-tls-only`on `vserver export-policy rule è un campo di scrittura sull'oggetto export-rule esistente. Utilizza il RBAC standard delle regole di export-policy.

Gli endpoint REST sotto `/api/protocols/nfs/tls/interfaces`corrispondono uno a uno ai comandi CLI sopra. Utilizzano il RBAC standard dell'amministratore NAS. Non è definito alcun ruolo REST separato.

Autenticazione e autorizzazione

Abilitare NFS su TLS su un LIF richiede un certificato server X.509 installato sull'SVM tramite security certificate install. Il certificato viene associato per LIF al momento dell'abilitazione utilizzando -certificate-name.

ONTAP impone due controlli sul certificato del server fornito:

  1. Il nome comune (CN) del certificato deve corrispondere al Fully Qualified Domain Name (FQDN) del LIF.

  2. L'indirizzo IP del LIF deve essere presente nell'elenco dei Subject Alternative Name (SAN) del certificato.

Un -skip-san-validation`booleano opzionale (predefinito `false) sopprime il controllo SAN in fase di abilitazione o modifica.

Ogni errore di verifica restituisce un errore distinto.

L'autenticazione host Mutual TLS (mTLS) è facoltativa. Imposta -enforce-host-auth true su vserver nfs tls interface enable o modify per abilitarla. L'impostazione predefinita è false, il che significa autenticazione solo server. I certificati client vengono convalidati rispetto alla catena di trust CA installata sull'SVM, che sei tu a dover fornire.

Autenticazione utente

L'autenticazione utente non viene modificata da TLS. TLS aggiunge riservatezza durante la trasmissione e autenticazione dell'host. AUTH_SYS UNIX UID/GID o `RPCSEC_GSS`Kerberos devono comunque essere utilizzati per l'autenticazione degli utenti tramite RPC. La RFC 9289 lo specifica chiaramente: TLS protegge il trasporto, mentre le attuali modalità di autenticazione NFS gestiscono l'autenticazione degli utenti come hanno sempre fatto.

Crittografia

In transito

Quando NFS su TLS è abilitato su un LIF, viene utilizzata solo la versione TLS 1.3. Sono supportate le seguenti suite di cifratura:

  • TLS_AES_128_GCM_SHA256

  • TLS_AES_256_GCM_SHA384

  • TLS_CHACHA20_POLY1305_SHA256

Lo scambio di chiavi utilizza ECDHE sulla secp384r1 curva. La crittografia si applica al traffico NFSv3 e NFSv4.x che transita sulla LIF abilitata per TLS.

Audit

Tutte le modifiche alla configurazione NFS-over-TLS vengono registrate nel log di controllo standard di ONTAP (security audit log show). Le seguenti operazioni vengono registrate:

  • vserver nfs tls interface enable

  • vserver nfs tls interface modify

  • vserver nfs tls interface disable

  • vserver export-policy rule create -allow-nfs-tls-only

  • vserver export-policy rule modify -allow-nfs-tls-only

Le operazioni di sola lettura show e GET seguono la policy di audit standard di ONTAP e in genere non vengono registrate a meno che l'audit non sia configurato per registrarle.

Vengono emessi tre eventi EMS visibili al cliente sul percorso dei dati NFS-over-TLS. Per i dettagli sugli eventi, le condizioni di attivazione e i limiti di frequenza, vedi "messaggi EMS".

confine di tenancy

La configurazione di NFS-over-TLS è per ogni SVM. Un admin SVM può vedere e gestire solo la configurazione TLS sulle LIF che appartengono al proprio SVM. Gli admin del cluster vedono tutti gli SVM.

I riferimenti ai certificati del server sono locali a SVM. La configurazione viene replicata a livello di cluster in modo che qualsiasi nodo che gestisce una determinata LIF applichi la stessa configurazione TLS.

Limitazioni note rilevanti per la sicurezza

Avvertenza sui certificati autofirmati. La CLI enable e modify i comandi avvertono che i certificati autofirmati ti espongono ad attacchi man-in-the-middle. Usa un certificato firmato da una CA installato tramite security certificate install.

Il Mutual TLS è facoltativo. Con l'impostazione predefinita -enforce-host-auth false, NFS su TLS protegge la riservatezza e l'integrità dei dati in transito e autentica il server al client, ma non autentica crittograficamente l'host client. Se ti serve questa funzionalità, abilita esplicitamente mTLS.

L'applicazione del solo TLS è per ogni regola di export-policy, non globale. Finché non imposti -allow-nfs-tls-only true sulla relativa regola di export-policy, lo stesso LIF può comunque accettare connessioni NFS non TLS da client altrimenti consentiti dalla regola.