Saiba mais sobre a criptografia SMB do ONTAP
A encriptação SMB para transferências de dados através de SMB é um melhoramento de segurança que pode ativar ou desativar em servidores SMB. Você também pode configurar a configuração de criptografia SMB desejada em uma base de compartilhamento por compartilhamento por meio de uma configuração de propriedade de compartilhamento.
Por padrão, quando você cria um servidor SMB na máquina virtual de storage (SVM), a criptografia SMB é desativada. Você deve habilitá-lo para aproveitar a segurança aprimorada fornecida pela criptografia SMB.
Para criar uma sessão SMB encriptada, o cliente SMB tem de suportar a encriptação SMB. Os clientes Windows que começam com o Windows Server 2012 e o Windows 8 suportam a encriptação SMB.
A criptografia SMB no SVM é controlada por meio de duas configurações:
-
Uma opção de segurança de servidor SMB que habilita a funcionalidade no SVM
-
Uma propriedade de compartilhamento SMB que configura a configuração de criptografia SMB em uma base de compartilhamento por compartilhamento
Você pode decidir se deseja exigir criptografia para acessar todos os dados no SVM ou se deseja exigir criptografia SMB para acessar dados apenas em compartilhamentos selecionados. A propriedade de compartilhamento encrypt-data exige criptografia SMB para acessar um compartilhamento. A partir do ONTAP 9.11.1, a propriedade de compartilhamento allow-unencrypted-access permite que clientes SMB2 acessem um compartilhamento sem criptografia, enquanto clientes SMB3 continuam a usar criptografia quando encrypt-data está habilitada.
As configurações no nível de SVM têm precedência sobre as configurações no nível de compartilhamento.
A configuração eficaz de criptografia SMB depende da combinação das duas configurações e é descrita na tabela a seguir:
| Encriptação SMB do servidor SMB ativada | Compartilhar criptografar a configuração de dados ativada | Configuração "Permitir acesso não criptografado" para compartilhamento ativada | Comportamento de criptografia do lado do servidor |
|---|---|---|---|
Verdadeiro |
Falso |
Falso |
A criptografia no nível do servidor está habilitada para todos os compartilhamentos na SVM. Com essa configuração, a criptografia acontece para toda a sessão SMB. |
Verdadeiro |
Verdadeiro |
Falso |
A criptografia no nível do servidor é ativada para todos os compartilhamentos no SVM, independentemente da criptografia no nível de compartilhamento. Com essa configuração, a criptografia acontece para toda a sessão SMB. |
Falso |
Verdadeiro |
Falso |
A criptografia no nível de compartilhamento está habilitada para os compartilhamentos específicos. Os clientes SMB3 usam criptografia, mas os clientes SMB2 podem acessar o compartilhamento sem criptografia porque a propriedade |
Falso |
Falso |
Falso |
Nenhuma criptografia está ativada. |
Falso |
Falso |
Verdadeiro |
Nenhuma criptografia está habilitada. A |
Os clientes SMB que não suportam encriptação não podem estabelecer ligação a um servidor SMB ou partilha que requeira encriptação.
As alterações nas definições de encriptação entram em vigor para novas ligações. As ligações existentes não são afetadas.
|
|
A propriedade allow-unencrypted-access é suportada a partir do ONTAP 9.11.1.
|
|
|
A criptografia SMB no nível de SVM substitui as configurações no nível de compartilhamento. |