互操作性和限制
NFS over TLS 包含标准的 ONTAP 导出策略控制,通过 SVM-DR 和 MetroCluster 进行复制,并具有一小部分硬平台限制和部署前应了解的操作建议。
互操作性
支持的共存功能
*导出策略、qtree 导出和连接路径。*导出策略规则获得 `-allow-nfs-tls-only`字段,该字段可以基于每个规则要求 TLS。它与现有的客户端匹配、协议、只读/读写、超级用户、匿名、chown 模式、allow-suid 和 NTFS-UNIX 安全控件组合使用。Qtree 导出和 junction-path 挂载通过相同的导出策略机制继承 TLS 要求。System Manager 在 NFS 访问选取器中显示 `-allow-nfs-tls-only`设置。
下表总结了 NFS over TLS 复制和 DR 支持。有关复制机制的背景信息,请参见 "架构"。
| 复制/灾难恢复 | 9.19.1 版的 NFS over TLS |
|---|---|
SVM-DR |
*支持。*TLS 接口行在 SVM 范围内复制(状态、证书名称和 UUID、强制主机身份验证)。此 `-allow-nfs-tls-only`导出规则字段与导出策略一起复制。 |
MetroCluster(SVM 级复制) |
*支持。*与 SVM-DR 相同的复制路径。目标 SVM 上的证书材料生命周期由证书管理器管理。 |
SnapMirror(卷复制) |
*支持。*与客户端 TLS 传输正交。 |
云托管的 ONTAP 变体 |
9.19.1 版*不支持*。 |
具有约束的功能
*客户端要求。*NFS 客户端必须根据 "RFC 9289" 为 ONC RPC 实现 TLS。在 Linux 上,这是由支持 xprtsec=tls(或 xprtsec=mtls)挂载选项的内核内 NFS 客户端提供的,并与 ktls-utils 包中的用户空间 TLS 握手辅助程序 tlshd 结合使用。有关确定的客户端矩阵——包括最低内核版本、用户空间包版本和支持的 Linux 发行版——请咨询 Interoperability Matrix Tool (IMT)。
局限性和注意事项
-
*云托管的 ONTAP 变体。*Cloud Volumes ONTAP 和其他云托管的 ONTAP 变体在 ONTAP 9.19.1 中不受支持。
-
*基于远程直接内存访问 (RDMA) 的 NFS。*NFS-over-RDMA 和 NFS over TLS 在同一 LIF 上相互排斥。
每节点限制
|
|
ONTAP 中目前没有针对 NFS-over-TLS 的硬编码连接限制。有关支持的限制的最新信息,请参阅 "Hardware Universe"。 |
最佳做法: 将每个节点的 NFS-over-TLS 连接数保持在 10,000 以下,以保持挂载风暴和 HA 接管的余量。
每个集群限制
代码中没有强制实施单独的集群范围聚合上限。
每个 LIF 和每个对象的限制
-
配置表以 `(SVM, LIF)`元组为键。每个 LIF 包含零个或一个 NFS-over-TLS 配置行。
-
每个启用了 NFS over TLS 的 LIF 只绑定一个服务器证书。此证书在 `vserver nfs tls interface enable`时指定,可以使用 `… modify -certificate-name`进行更改。
-
-allow-nfs-tls-only是每个导出策略规则的单个布尔值。此功能不添加单独的规则计数上限;标准的每个策略和每个 SVM 导出规则最大值适用。
强制行为
-allow-nfs-tls-only true 强制。当此字段在匹配的导出策略规则 `true`上时,根据 RFC 9289,来自不使用 TLS 进行 ONC RPC 的匹配客户端的 NFS 连接尝试在导出规则评估时被拒绝。来自这些客户端的现有 TLS 连接不受影响。
-enforce-host-auth true 强制。当 true`在 `(SVM, LIF)`上时,客户端证书标识与 LIF 的配置主机标识不匹配的 TLS 握手将在 TLS 握手期间被拒绝。每次握手失败都会触发 EMS 事件 `Nblade.TLSHandshakeFailed(严重程度 ERR,每个事件源每 10 分钟限速一次)。
EMS 速率限制。
Nblade.TLSConfigError 和 Nblade.TLSHandshakeFailed 的速率限制为每个事件源每 10 分钟一次。 Nblade.NfsTlsDisabled 的速率限制为每个事件源每 24 小时一次。这些是持续故障条件下事件日志量的有意上限。在突发期间,每个速率限制窗口内只记录第一次出现的事件。
软限制和建议
以下是建议,而不是硬性最大值。
-
*每个节点保持低于 10,000 个 NFS-over-TLS 连接的余量。*没有硬编码上限,但请将每个节点的 NFS-over-TLS 连接数保持在 10,000 或以下。
-
*计划在 HA 接管后进行完整的 TLS 重新握手。*TLS 会话受 TCP 限制,无法在接管后存活。每个客户端都将在幸存节点或目标节点上使用新的 TLS 1.3 握手重新连接,因此请做好应对挂载风暴的准备。将连接数保持在远低于 10,000 的水平,可为您提供吸收该突发流量的余地。