Skip to main content
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

NFSでのTLSを使用したセキュリティ強化の概要

共同作成者

TLSを使用すると、暗号化されたネットワーク通信をKerberosやIPsecと同等のセキュリティで実現でき、複雑さも軽減されます。管理者は、System Manager、ONTAP CLI、またはONTAP REST APIを使用して、NFSv3およびNFSv4.x接続でのセキュリティを強化するためのTLSの有効化、設定、および無効化を行うことができます。

メモ ONTAP 9では、TLS経由のNFSがパブリックプレビューとして提供されています。15.1プレビュー版として、ONTAP 9の本番ワークロードではNFS over TLSはサポートされていません。15.1

ONTAPでは、TLS経由のNFS接続にTLS 1.3が使用されます。

要件

NFS over TLSにはX.509証明書が必要です。CA署名済みサーバ証明書を作成してONTAPクラスタにインストールするか、NFSサービスが直接使用する証明書をインストールできます。証明書は次のガイドラインに従っている必要があります。

  • 各証明書の共通名(CN)には、TLSを有効にするデータLIFのFully Qualified Domain Name(FQDN;完全修飾ドメイン名)を設定する必要があります。

  • 各証明書のサブジェクト代替名(SAN)に、TLSを有効にするデータLIFのIPアドレスを設定する必要があります。必要に応じて、データLIFのIPアドレスとFQDNの両方を使用してSANを設定できます。IPアドレスとFQDNの両方が設定されている場合、NFSクライアントはIPアドレスまたはFQDNを使用して接続できます。

  • 同じLIFに複数のNFSサービス証明書をインストールすることができますが、NFS TLS設定で一度に使用できるのはそのうちの1つだけです。