Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Configurare l'offload hardware TLS di ONTAP

Collaboratori netapp-andreajost netapp-dbagwell

A partire da ONTAP 9.19.1, puoi configurare l'offload TLS per migliorare le prestazioni post-handshake TLS utilizzando le risorse sulle schede Ethernet supportate. Questa funzionalità scarica la crittografia e la decrittografia, riducendo il carico sulla CPU e migliorando le prestazioni.

Puoi abilitare l'offload TLS solo per il traffico che utilizza KTLS. Questa impostazione non si applica a tutto il traffico abilitato per TLS. Il traffico di gestione, come HTTPS e il traffico REST API, non è influenzato da questa impostazione. Il traffico HA non è supportato.

A proposito di questa attività
  • L'offload TLS è disabilitato per impostazione predefinita.

  • Vengono scaricate solo le suite di cifratura AES-GCM (TLSv1.2/TLSv1.3, 128/256-bit).

  • La fase di stretta di mano TLS non viene scaricata. Solo la fase di dati successiva alla stretta di mano viene scaricata.

  • La migrazione dell'interfaccia logica di rete (LIF) verso porte non compatibili con l'offload provoca un fallback software automatico.

    Per le connessioni con offload TLS, le operazioni crittografiche TLS in genere bypassano il software e vengono gestite da una scheda di rete con funzionalità di offload. Se la LIF associata a questa connessione migra su una porta di rete senza funzionalità di offload TLS, le operazioni crittografiche tornano a essere gestite via software dal kernel di sistema.

  • Le interfacce di gestione (HTTPS, REST API) non sono influenzate da questa impostazione.

  • L'offload hardware TLS è un'impostazione a livello di cluster.

  • Il traffico HA non è supportato per l'offload hardware TLS.

Schede di rete e piattaforme supportate

L'offload hardware TLS richiede una scheda di rete supportata. La tabella seguente elenca le schede di rete supportate per piattaforma.

Famiglia di piattaforme Piattaforme Schede di rete supportate

AFF e FAS

AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50

  • CX7 10/25 GbE a 4 porte

  • CX6-DX 40/100 GbE a 2 porte

  • CX7 40/100 GbE a 2 porte

AFF e FAS

AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K

  • CX6-DX 40/100 GbE a 2 porte

  • CX7 40/100 GbE a 2 porte

  • CX7 a 2 porte 40/100/200/400 GbE

ASA

ASA A20, ASA A30, ASA A50, ASA C30

  • CX7 10/25 GbE a 4 porte

  • CX6-DX 40/100 GbE a 2 porte

  • CX7 40/100 GbE a 2 porte

ASA

ASA A70, ASA A90, ASA A1K

  • CX6-DX 40/100 GbE a 2 porte

  • CX7 40/100 GbE a 2 porte

  • CX7 a 2 porte 40/100/200/400 GbE

AFX

AFX 1K

  • CX6-DX 40/100 GbE a 2 porte

  • CX7 40/100 GbE a 2 porte

  • CX7 a 2 porte 40/100/200/400 GbE

AFX

AFX 2K

  • CX7 a 2 porte 40/100/200/400 GbE

Tipi di traffico supportati

La tabella seguente mostra se l'offload hardware TLS è supportato per ciascun tipo di traffico.

tipo di traffico Supportato Note

NVMe/TCP

Sì

Supportato su piattaforme e schede di rete che supportano l'offload TLS.

crittografia del peering del cluster

Sì

Supportato per il traffico di rete del cluster. Non include il traffico HA.

FabricPool

Sì

Supportato su piattaforme e schede di rete che supportano l'offload TLS.

S3

Sì

Supportato su piattaforme e schede di rete che supportano l'offload TLS.

NFS su TLS

Sì, a partire da ONTAP 9.19.1

Supportato per il traffico ONTAP NFS su TLS dove viene utilizzato KTLS.

KMIP

No

Non supportato.

System Manager

No

Le interfacce di gestione non sono influenzate da questa impostazione.

API REST

No

Le interfacce di gestione non sono influenzate da questa impostazione.

Traffico HA

No

L'offload hardware TLS non si applica al traffico HA.

Nota Sui sistemi ASA, l'offload hardware TLS si applica solo al traffico NVMe/TCP. NFS su TLS, FabricPool e S3 non sono supportati sulle piattaforme ASA.
Nota Sulle piattaforme AFX, l'offload hardware TLS supporta i tipi di traffico NFS su TLS e S3 front-end. NVMe/TCP non è supportato sulle piattaforme AFX perché AFX non supporta i protocolli SAN/a blocchi.
Prima di iniziare
  • Devi essere un amministratore ONTAP presso admin livello di privilegio per eseguire le seguenti attività.

  • Tutti i nodi devono eseguire ONTAP 9.19.1 o versioni successive.

Abilita o disabilita l'offload TLS

Fasi
  1. Visualizza lo stato attuale dell'offload TLS:

    security config show

    Questo comando visualizza l'impostazione di offload TLS a livello di cluster:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. Abilita o disabilita l'offload TLS:

    security config modify * -is-offload-enabled {true|false}

    Questo comando abilita o disabilita l'offload hardware per la fase dati TLS sulle nuove connessioni. Le connessioni esistenti create prima dell'abilitazione della funzione di offload TLS non vengono sottoposte a offload finché non vengono rimosse e ricreate.