Skip to main content
ONTAP Technical Reports
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Interoperabilidade e limites

NFS sobre TLS é compatível com os controles de política de exportação padrão do ONTAP, replica por meio do SVM-DR e MetroCluster, e apresenta um pequeno conjunto de limitações de plataforma e recomendações operacionais que você deve conhecer antes da implementação.

Interoperabilidade

Funcionalidades coexistentes suportadas

Políticas de exportação, exportações de qtree e caminhos de junção. A regra de política de exportação ganha o campo -allow-nfs-tls-only , que pode exigir TLS individualmente para cada regra. Ela se integra aos controles de segurança existentes, como client-match, protocolo, somente leitura/leitura e gravação, superusuário, anônimo, modo chown, allow-suid e NTFS-UNIX. As exportações de qtree e as montagens de caminhos de junção herdam a exigência de TLS por meio do mesmo mecanismo de política de exportação. System Manager exibe a configuração -allow-nfs-tls-only no seletor de acesso NFS.

A replicação NFS sobre TLS e o suporte a DR estão resumidos na tabela abaixo. Para obter informações sobre o mecanismo de replicação, consulte "Arquitetura".

Replicação / DR NFS sobre TLS na 9.19.1

SVM-DR

Compatível. A linha da interface TLS é replicada no escopo SVM (status, nome do certificado e UUID, impor autenticação de host). O campo `-allow-nfs-tls-only`regra de exportação é replicado com a política de exportação.

MetroCluster (replicação em nível SVM)

Compatível. Mesmo caminho de replicação que o SVM-DR. O ciclo de vida do material do certificado na SVM de destino é gerenciado pelo administrador de certificados.

SnapMirror (replicação de volume)

Compatível. Ortogonal ao transporte TLS do lado do cliente.

Variantes do ONTAP hospedadas na nuvem

Não suportado na 9.19.1.

Recursos com restrições

Requisitos do cliente. O cliente NFS deve implementar TLS para ONC RPC conforme "RFC 9289". No Linux, isso é fornecido por um cliente NFS no kernel que suporta a opção de montagem xprtsec=tls (ou xprtsec=mtls), usada em conjunto com o auxiliar de handshake TLS do espaço do usuário tlshd do pacote ktls-utils. Para a matriz definitiva de clientes — incluindo versões mínimas do kernel, versões de pacotes do espaço do usuário e distribuições Linux suportadas — consulte a Ferramenta de Matriz de Interoperabilidade (IMT).

Limitações e ressalvas

  • Variantes do ONTAP hospedadas na nuvem. Cloud Volumes ONTAP e outras variantes do ONTAP hospedadas na nuvem não são compatíveis com o ONTAP 9.19.1.

  • NFS sobre Acesso Direto à Memória Remota (RDMA). NFS sobre RDMA e NFS sobre TLS são mutuamente exclusivos na mesma LIF.

Limites por nó

Importante Atualmente, não existem limites de conexão fixos para NFS-over-TLS no ONTAP. Para obter as informações mais recentes sobre os limites suportados, consulte "Hardware Universe".

MELHOR PRÁTICA: Mantenha o número de conexões NFS sobre TLS por nó abaixo de 10.000 para garantir margem de segurança para tempestades de montagem e retomadas de alta disponibilidade.

Limites por cluster

Não existe um limite agregado separado para todo o cluster imposto no código.

Limites por LIF e por objeto

  • A tabela de configuração é indexada pela (SVM, LIF) tupla. Cada LIF contém zero ou uma linha de configuração NFS-over-TLS.

  • Exatamente um certificado de servidor é vinculado a cada LIF com NFS sobre TLS habilitado. O certificado é especificado no vserver nfs tls interface enable momento e pode ser alterado com …​ modify -certificate-name.

  • -allow-nfs-tls-only é um único valor booleano por regra de política de exportação. Este recurso não adiciona um limite máximo separado de regras; os limites máximos padrão por política e por SVM para regras de exportação se aplicam.

Comportamento de aplicação

-allow-nfs-tls-only true`aplicação. Quando este campo está `true em uma regra de política de exportação correspondente, as tentativas de conexão NFS de clientes correspondentes que não estejam usando TLS para ONC RPC conforme RFC 9289 são rejeitadas na avaliação da regra de exportação. As conexões TLS existentes desses clientes não são afetadas.

-enforce-host-auth true aplicação. Quando true em um (SVM, LIF), handshakes TLS cujo certificado de identidade do cliente não corresponde à identidade do host configurada para a LIF são rejeitados durante o handshake TLS. O evento EMS Nblade.TLSHandshakeFailed (gravidade ERR, limitado a uma vez a cada 10 minutos por fonte de evento) é emitido para cada handshake com falha.

Limites de taxa do EMS.
Nblade.TLSConfigError e Nblade.TLSHandshakeFailed têm a taxa limitada a uma vez a cada 10 minutos por fonte de evento. Nblade.NfsTlsDisabled tem a taxa limitada a uma vez a cada 24 horas por fonte de evento. Esses são limites intencionais para o volume de logs de eventos durante condições de falha sustentada. Durante uma rajada, apenas a primeira ocorrência dentro de cada janela de limite de taxa é registrada.

Limites flexíveis e recomendações

As seguintes são recomendações, não valores máximos rígidos.

  • Mantenha a margem de segurança abaixo de 10.000 conexões NFS-over-TLS por nó. Não há um limite fixo, mas mantenha o número de conexões NFS-over-TLS por nó em 10.000 ou menos.

  • Planeje um novo handshake TLS completo após a tomada de controle do HA. As sessões TLS têm escopo TCP e não sobrevivem a uma tomada de controle. Cada cliente se reconectará com um novo handshake TLS 1.3 no nó sobrevivente ou de destino, portanto, planeje uma tempestade de montagens. Manter o número de conexões bem abaixo de 10.000 oferece margem para absorver esse pico.