Configurare l'offload hardware TLS di ONTAP
A partire da ONTAP 9.19.1, è possibile configurare l'offload TLS per migliorare le prestazioni TLS post-handshake sfruttando le risorse sulle schede Ethernet supportate. Questa funzionalità esegue l'offload della crittografia e decrittografia, riducendo il sovraccarico della CPU e migliorando le prestazioni.
-
L'offload TLS è disabilitato per impostazione predefinita.
-
Vengono scaricate solo le suite di cifratura AES-GCM (TLSv1.2/TLSv1.3, 128/256-bit).
-
La fase di stretta di mano TLS non viene scaricata. Solo la fase di dati successiva alla stretta di mano viene scaricata.
-
La migrazione dell'interfaccia logica di rete (LIF) verso porte non compatibili con l'offload provoca un fallback software automatico.
Per le connessioni con offload TLS, le operazioni crittografiche TLS in genere bypassano il software e vengono gestite da una scheda di rete con funzionalità di offload. Se la LIF associata a questa connessione migra su una porta di rete senza funzionalità di offload TLS, le operazioni crittografiche tornano a essere gestite via software dal kernel di sistema.
-
Le interfacce di gestione (HTTPS, REST API) non sono influenzate da questa impostazione.
-
L'impostazione di offload hardware TLS è valida per l'intero cluster.
L'offload hardware TLS richiede una scheda di rete supportata. La tabella seguente elenca le schede di rete supportate per piattaforma.
| Famiglia di piattaforme | Piattaforme | Schede di rete supportate |
|---|---|---|
AFF e FAS |
AFF A20, AFF A30, AFF A50, AFF C30, AFF C60, FAS50 |
|
AFF e FAS |
AFF A70, AFF A90, AFF C80, FAS70, FAS90, AFF A1K |
|
ASA |
ASA A20, ASA A30, ASA A50, ASA C30 |
|
ASA |
ASA A70, ASA A90, ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
L'offload hardware TLS supporta i seguenti tipi di traffico:
-
NVMe/TCP
-
crittografia del peering del cluster
-
FabricPool
-
S3
-
NFS
|
|
Sui sistemi ASA, l'offload hardware TLS si applica solo al traffico NVMe/TCP. NFS su TLS, FabricPool e S3 non sono supportati sulle piattaforme ASA. |
|
|
Sulle piattaforme AFX, l'offload hardware TLS supporta i tipi di traffico front-end NFS e S3. NVMe/TCP non è supportato sulle piattaforme AFX perché AFX non supporta i protocolli SAN/a blocchi. |
-
Devi essere un amministratore ONTAP presso
adminlivello di privilegio per eseguire le seguenti attività. -
Tutti i nodi devono eseguire ONTAP 9.19.1 o versioni successive.
Abilita o disabilita l'offload TLS
-
Visualizza lo stato attuale dell'offload TLS:
security config showQuesto comando visualizza l'impostazione di offload TLS a livello di cluster:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
Abilita o disabilita l'offload TLS:
security config modify * -is-offload-enabled {true|false}Questo comando abilita o disabilita l'offload hardware per la fase dati TLS sulle nuove connessioni. Le connessioni esistenti create prima dell'abilitazione della funzione di offload TLS non vengono sottoposte a offload finché non vengono rimosse e ricreate.