Skip to main content
ONTAP Technical Reports
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

相互運用性と制限

TLS 上の NFS は、標準の ONTAP エクスポートポリシー制御と連携し、SVM-DR および MetroCluster を介してレプリケートされます。また、導入前に把握しておくべき、プラットフォーム上のいくつかの厳格な制限事項と運用上の推奨事項があります。

相互運用性

共存可能なサポート機能

*エクスポートポリシー、qtreeエクスポート、およびジャンクションパス。*エクスポートポリシールールは `-allow-nfs-tls-only`フィールドを取得します。このフィールドにより、ルールごとにTLSを要求することができます。これは、既存のクライアントマッチ、プロトコル、読み取り専用/読み書き、スーパーユーザー、匿名、chown-mode、allow-suid、およびNTFS-UNIXセキュリティ制御と連携します。qtreeエクスポートとジャンクションパスのマウントは、同じエクスポートポリシーメカニズムを通じてTLS要件を継承します。System Managerは、NFSアクセス選択画面で `-allow-nfs-tls-only`設定を表示します。

TLS経由のNFSレプリケーションおよびDRサポートの概要を以下の表に示します。複製メカニズムの背景については、"アーキテクチャ"を参照してください。

レプリケーション/災害復旧 9.19.1 での TLS 経由の NFS

SVM-DR

*サポート対象です。*TLSインターフェース行はSVMスコープでレプリケートされます(ステータス、証明書名とUUID、enforce-host-auth)。の `-allow-nfs-tls-only`エクスポートルールフィールドは、エクスポートポリシーと一緒にレプリケートされます。

MetroCluster(SVMレベルの複製)

*サポート対象です。*SVM-DRと同じレプリケーションパス。宛先SVM上の証明書マテリアルのライフサイクルは、証明書マネージャーが管理します。

SnapMirror(ボリューム複製)

*サポート対象です。*クライアント側TLSトランスポートとは独立しています。

クラウドホスト型ONTAPバリアント

9.19.1ではサポートされていません。

制約付き機能

*クライアントの要件*NFSクライアントは、"RFC 9289"に従ってONC RPC用のTLSを実装する必要があります。Linuxでは、これは xprtsec=tls(または xprtsec=mtls)マウント オプションをサポートするカーネル内NFSクライアントによって提供され、 `ktls-utils`パッケージのユーザ空間TLSハンドシェイク ヘルパー `tlshd`と組み合わせて使用されます。最小カーネル バージョン、ユーザ空間パッケージ バージョン、サポート対象のLinuxディストリビューションを含む、確定的なクライアント マトリックスについては、Interoperability Matrix Tool(IMT)を参照してください。

制限事項および注意事項

  • *クラウドホスティングONTAPバリアント。*Cloud Volumes ONTAPおよびその他のクラウドホスト型ONTAPバリアントは、ONTAP 9.19.1ではサポートされていません。

  • *NFS over Remote Direct Memory Access (RDMA)*NFS over RDMAとNFS over TLSは、同じLIF上で相互に排他的です。

ノードごとの制限

重要 現在、ONTAP の NFS over TLS にはハードコードされた接続制限はありません。サポートされている制限に関する最新情報については、"Hardware Universe"を参照してください。

ベストプラクティス: マウントストームやHAテイクオーバーに備えて余裕を持たせるため、ノードごとのNFS over TLS接続数を10,000未満に抑えてください。

クラスターごとの制限

コード上で、クラスター全体に対する個別の集計上限は設定されていません。

LIFごとおよびオブジェクトごとの制限

  • 構成テーブルは、 `(SVM, LIF)`タプルをキーとしています。各LIFには、NFS over TLSの設定行が0行または1行含まれています。

  • NFS over TLSが有効になっているLIFごとに、サーバ証明書が正確に1つバインドされます。証明書は `vserver nfs tls interface enable`時に指定され、 `…​ modify -certificate-name`で変更できます。

  • `-allow-nfs-tls-only`はエクスポートポリシールールごとに1つのブール値です。この機能では、ルール数の上限が別途追加されることはありません。ポリシーごとおよびSVMごとのエクスポートルールの標準最大値が適用されます。

強制動作

-allow-nfs-tls-only true 強制。このフィールドが `true`一致するエクスポートポリシールールに設定されている場合、RFC 9289に従ってONC RPC に TLS を使用していない一致するクライアントからの NFS 接続試行は、エクスポートルールの評価時に拒否されます。これらのクライアントからの既存の TLS 接続は影響を受けません。

-enforce-host-auth true`の適用。 `true`が `(SVM, LIF)`で有効になっている場合、クライアント証明書のIDがLIFに設定されたホストIDと一致しないTLSハンドシェイクは、TLSハンドシェイク中に拒否されます。EMSイベント `Nblade.TLSHandshakeFailed(重大度 ERR、イベントソースごとに10分に1回のレート制限)は、ハンドシェイクが失敗するたびに発行されます。

EMSレート制限。
`Nblade.TLSConfigError`および `Nblade.TLSHandshakeFailed`は、イベントソースごとに10分に1回のレート制限が適用されます。 `Nblade.NfsTlsDisabled`は、イベントソースごとに24時間に1回のレート制限が適用されます。これらは、継続的な障害発生時におけるイベントログの容量に対して意図的に設けられた上限です。バースト発生時には、各レート制限ウィンドウ内で最初に発生した事象のみが記録されます。

ソフトリミットと推奨事項

以下は推奨事項であり、厳密な上限値ではありません。

  • *ノードあたり10,000 NFS-over-TLS接続数のヘッドルームを維持してください。*ハードコードされた上限はありませんが、ノードごとのNFS-over-TLS接続数は10,000以下に抑えてください。

  • *HA(高可用性)による引き継ぎ後、TLS の完全な再ハンドシェイクを計画してください。*TLS セッションは TCP スコープであり、テイクオーバーが発生すると維持されません。すべてのクライアントは、存続しているノードまたは宛先ノードで新しい TLS 1.3 ハンドシェイクを使用して再接続するため、マウントストームに備えてください。接続数を 10,000 未満に抑えておくことで、その急増を吸収できる余裕が生まれます。