Visão geral do NFS sobre TLS
ONTAP 9.19.1 introduz NFS sobre TLS, o tão aguardado "botão fácil" para criptografar seu tráfego NFS.
Antes desse recurso, criptografar sua carga NFS em trânsito era limitado ao IPsec ou Kerberos. Embora ambos sejam eficazes, a configuração era trabalhosa e as penalidades de desempenho podiam ser altas. Ambos os métodos eram soluções "adicionais" — soluções não definidas em uma RFC especificamente para NFS. "RFC 9289", intitulado "Toward Remote Procedure Call Encryption by Default", mudou isso. Agora NFSv3 e NFSv4.x podem criptografar o tráfego RPC NFS em trânsito usando TLS 1.3. Kerberos não é necessário. IPsec não é necessário.
Pré-requisitos
Para usar ONTAP NFS sobre TLS, você deve atender aos seguintes requisitos.
-
…estar executando ONTAP 9.19.1
-
Personalidades de nuvem ONTAP não são suportadas neste momento
-
-
…possuem licença NFS
-
…encontrou um cliente NFS no "NetApp Matriz de interoperabilidade"
O que não faz
NFS sobre TLS protege a camada de transporte; ele não altera a forma como NFS autentica os usuários.
Autenticação de usuário baseada em certificado. NFS sobre TLS não fornece um novo mecanismo de autenticação de usuário. Você ainda precisa de auth_sys ou krb5 para autenticação de usuário. Você ainda pode usar krb5i e krb5p, mas o TLS torna suas proteções de integridade e privacidade redundantes e você ainda terá o impacto na performance.