Skip to main content
ONTAP Technical Reports
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

보안

이 페이지에서는 ONTAP 9.19.1의 TLS를 통한 NFS에 대한 RBAC 요구 사항, 인증서 유효성 검사, 암호화 매개변수, 감사 및 알려진 보안 제한 사항에 대해 설명합니다.

역할 및 RBAC 요구 사항

`vserver nfs tls interface`-`enable`, `disable`, `modify`, 및 `show`-- 명령어 패밀리는 SVM 범위에 속합니다. 클러스터  `admin` 역할 또는 소유 SVM의  `vsadmin`이(가) 실행할 수 있습니다.

The -allow-nfs-tls-only 필드는 `vserver export-policy rule`의 기존 내보내기 규칙 객체에 대한 쓰기 필드입니다. 표준 내보내기 정책 규칙 RBAC를 사용합니다.

REST endpoints under `/api/protocols/nfs/tls/interfaces`위의 CLI 명령에 일대일로 매핑됩니다. 표준 NAS 관리자 RBAC를 사용합니다. 별도의 REST 역할은 정의되어 있지 않습니다.

인증 및 권한 부여

LIF에서 TLS를 통한 NFS를 활성화하려면 `security certificate install`를 통해 SVM에 서버 X.509 인증서가 설치되어 있어야 합니다. 해당 인증서는 `-certificate-name`를 사용하여 활성화 시점에 LIF별로 바인딩됩니다.

ONTAP는 제공된 서버 인증서에 대해 두 가지 검사를 수행합니다.

  1. 인증서의 일반 이름(CN)은 LIF의 정규화된 도메인 이름(FQDN)과 일치해야 합니다.

  2. LIF의 IP 주소가 인증서의 주체 대체 이름(SAN) 목록에 있어야 합니다.

선택 사항인 -skip-san-validation 부울 값(기본값: false)은 활성화 또는 수정 시 SAN 검사를 억제합니다.

각 검사 실패는 서로 다른 오류를 반환합니다.

상호 TLS(mTLS) 호스트 인증은 선택 사항입니다. -enforce-host-auth true`을 `vserver nfs tls interface enable 또는 `modify`으로 설정하여 활성화하십시오. 기본값은 `false`이며, 이는 서버 전용 인증을 의미합니다. 클라이언트 인증서는 SVM에 설치된 CA 신뢰 체인을 기준으로 유효성이 검사되며, 해당 신뢰 체인 구축은 사용자의 책임입니다.

사용자 인증

TLS를 사용해도 사용자 인증 방식은 변하지 않습니다. TLS는 전송 중 기밀성과 호스트 인증 기능을 추가합니다. AUTH_SYS UNIX UID/GID 또는 RPCSEC_GSS/Kerberos는 RPC 사용자 인증에 계속 사용해야 합니다. RFC 9289에서는 이 점을 명확히 밝히고 있습니다. TLS는 전송을 보호하는 반면, 기존 NFS 인증 방식은 이전과 마찬가지로 사용자 인증을 처리합니다.

암호화

전송 중

LIF에서 TLS를 통한 NFS가 활성화된 경우 TLS 1.3 버전만 사용됩니다. 지원되는 암호화 스위트는 다음과 같습니다.

  • TLS_AES_128_GCM_SHA256

  • TLS_AES_256_GCM_SHA384

  • TLS_CHACHA20_POLY1305_SHA256

키 교환은 secp384r1 곡선에서 ECDHE를 사용합니다. 암호화는 TLS가 활성화된 LIF를 통해 전송되는 NFSv3 및 NFSv4.x 트래픽에 적용됩니다.

감사

모든 NFS-over-TLS 구성 변경 사항은 표준 ONTAP 감사 로그 (security audit log show)에 기록됩니다. 다음 작업이 로그에 기록됩니다.

  • vserver nfs tls interface enable

  • vserver nfs tls interface modify

  • vserver nfs tls interface disable

  • vserver export-policy rule create -allow-nfs-tls-only

  • vserver export-policy rule modify -allow-nfs-tls-only

읽기 전용 showGET 작업은 표준 ONTAP 감사 정책을 따르며, 감사가 로깅되도록 구성되지 않은 한 일반적으로 기록되지 않습니다.

NFS-over-TLS 데이터 경로를 통해 고객에게 표시되는 EMS 이벤트가 세 개 발생합니다. 이벤트 세부 정보, 트리거 조건 및 속도 제한에 대한 자세한 내용은 "EMS 메시지"을 참조하십시오.

임대 경계

NFS-over-TLS 구성은 SVM별로 적용됩니다. SVM 관리자는 자신의 SVM에 속한 LIF의 TLS 구성만 보고 관리할 수 있습니다. 클러스터 관리자는 모든 SVM을 볼 수 있습니다.

서버 인증서 참조는 SVM 로컬입니다. 구성은 클러스터 전체에 복제되므로 특정 LIF를 서비스하는 모든 노드는 동일한 TLS 구성을 적용합니다.

알려진 보안 관련 제한 사항

자체 서명 인증서 사용 시 주의 사항. CLI enablemodify 명령은 자체 서명 인증서를 사용할 경우 중간자 공격에 취약해질 수 있음을 경고합니다. `security certificate install`를 통해 설치된 CA 서명 인증서를 사용하십시오.

상호 TLS(mTLS)는 선택 사항입니다. 기본 설정에서 -enforce-host-auth false, NFS over TLS는 네트워크를 통해 전송되는 데이터의 기밀성과 무결성을 보호하고 서버를 클라이언트에 인증하지만, 클라이언트 호스트를 암호화 방식으로 인증하지는 않습니다. 인증이 필요한 경우 mTLS를 명시적으로 활성화하십시오.

TLS 전용 적용은 전역적으로 적용되는 것이 아니라 내보내기 정책 규칙별로 적용됩니다. 관련 내보내기 정책 규칙에서 `-allow-nfs-tls-only true`을 설정하기 전까지는 동일한 LIF가 해당 규칙에서 허용된 클라이언트의 비TLS NFS 연결을 계속 수락할 수 있습니다.