Skip to main content
ONTAP Technical Reports
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

互操作性和限制

NFS over TLS 包含标准的 ONTAP 导出策略控制,通过 SVM-DR 和 MetroCluster 进行复制,并具有一小部分硬平台限制和部署前应了解的操作建议。

互操作性

支持的共存功能

*导出策略、qtree 导出和连接路径。*导出策略规则获得 `-allow-nfs-tls-only`字段,该字段可以基于每个规则要求 TLS。它与现有的客户端匹配、协议、只读/读写、超级用户、匿名、chown 模式、allow-suid 和 NTFS-UNIX 安全控件组合使用。Qtree 导出和 junction-path 挂载通过相同的导出策略机制继承 TLS 要求。System Manager 在 NFS 访问选取器中显示 `-allow-nfs-tls-only`设置。

下表总结了 NFS over TLS 复制和 DR 支持。有关复制机制的背景信息,请参见 "架构"

复制/灾难恢复 9.19.1 版的 NFS over TLS

SVM-DR

*支持。*TLS 接口行在 SVM 范围内复制(状态、证书名称和 UUID、强制主机身份验证)。此 `-allow-nfs-tls-only`导出规则字段与导出策略一起复制。

MetroCluster(SVM 级复制)

*支持。*与 SVM-DR 相同的复制路径。目标 SVM 上的证书材料生命周期由证书管理器管理。

SnapMirror(卷复制)

*支持。*与客户端 TLS 传输正交。

云托管的 ONTAP 变体

9.19.1 版*不支持*。

具有约束的功能

*客户端要求。*NFS 客户端必须根据 "RFC 9289" 为 ONC RPC 实现 TLS。在 Linux 上,这是由支持 xprtsec=tls(或 xprtsec=mtls)挂载选项的内核内 NFS 客户端提供的,并与 ktls-utils 包中的用户空间 TLS 握手辅助程序 tlshd 结合使用。有关确定的客户端矩阵——包括最低内核版本、用户空间包版本和支持的 Linux 发行版——请咨询 Interoperability Matrix Tool (IMT)。

局限性和注意事项

  • *云托管的 ONTAP 变体。*Cloud Volumes ONTAP 和其他云托管的 ONTAP 变体在 ONTAP 9.19.1 中不受支持。

  • *基于远程直接内存访问 (RDMA) 的 NFS。*NFS-over-RDMA 和 NFS over TLS 在同一 LIF 上相互排斥。

每节点限制

重要说明 ONTAP 中目前没有针对 NFS-over-TLS 的硬编码连接限制。有关支持的限制的最新信息,请参阅 "Hardware Universe"

最佳做法: 将每个节点的 NFS-over-TLS 连接数保持在 10,000 以下,以保持挂载风暴和 HA 接管的余量。

每个集群限制

代码中没有强制实施单独的集群范围聚合上限。

每个 LIF 和每个对象的限制

  • 配置表以 `(SVM, LIF)`元组为键。每个 LIF 包含零个或一个 NFS-over-TLS 配置行。

  • 每个启用了 NFS over TLS 的 LIF 只绑定一个服务器证书。此证书在 `vserver nfs tls interface enable`时指定,可以使用 `…​ modify -certificate-name`进行更改。

  • -allow-nfs-tls-only 是每个导出策略规则的单个布尔值。此功能不添加单独的规则计数上限;标准的每个策略和每个 SVM 导出规则最大值适用。

强制行为

-allow-nfs-tls-only true 强制。当此字段在匹配的导出策略规则 `true`上时,根据 RFC 9289,来自不使用 TLS 进行 ONC RPC 的匹配客户端的 NFS 连接尝试在导出规则评估时被拒绝。来自这些客户端的现有 TLS 连接不受影响。

-enforce-host-auth true 强制。true`在 `(SVM, LIF)`上时,客户端证书标识与 LIF 的配置主机标识不匹配的 TLS 握手将在 TLS 握手期间被拒绝。每次握手失败都会触发 EMS 事件 `Nblade.TLSHandshakeFailed(严重程度 ERR,每个事件源每 10 分钟限速一次)。

EMS 速率限制。
Nblade.TLSConfigErrorNblade.TLSHandshakeFailed 的速率限制为每个事件源每 10 分钟一次。 Nblade.NfsTlsDisabled 的速率限制为每个事件源每 24 小时一次。这些是持续故障条件下事件日志量的有意上限。在突发期间,每个速率限制窗口内只记录第一次出现的事件。

软限制和建议

以下是建议,而不是硬性最大值。

  • *每个节点保持低于 10,000 个 NFS-over-TLS 连接的余量。*没有硬编码上限,但请将每个节点的 NFS-over-TLS 连接数保持在 10,000 或以下。

  • *计划在 HA 接管后进行完整的 TLS 重新握手。*TLS 会话受 TCP 限制,无法在接管后存活。每个客户端都将在幸存节点或目标节点上使用新的 TLS 1.3 握手重新连接,因此请做好应对挂载风暴的准备。将连接数保持在远低于 10,000 的水平,可为您提供吸收该突发流量的余地。