配置 ONTAP TLS 硬件卸载
从 ONTAP 9.19.1 开始,您可以使用受支持的以太网卡上的资源配置 TLS 卸载,以提高 TLS 握手后的性能。此功能可卸载加密和解密操作,从而降低 CPU 开销并提高性能。
只能对使用 KTLS 的流量启用 TLS 卸载。此设置不适用于所有启用 TLS 的流量。HTTPS 和 REST API 流量等管理流量不受此设置影响。不支持 HA 流量。
-
默认情况下,TLS 卸载处于禁用状态。
-
仅卸载 AES-GCM 密码套件(TLSv1.2/TLSv1.3,128/256 位)。
-
未卸载 TLS 握手阶段。仅卸载握手后数据阶段。
-
网络逻辑接口 (LIF) 迁移到不支持卸载的端口会导致自动软件回退。
对于 TLS 卸载连接,TLS 加密操作通常绕过软件,由支持卸载的 NIC 处理。如果与此连接关联的 LIF 迁移到没有 TLS 卸载功能的网络端口,则加密操作将回退到软件并由系统内核处理。
-
管理界面(HTTPS、REST API)不受此设置影响。
-
TLS 硬件卸载是集群范围的设置。
-
HA 流量不支持 TLS 硬件卸载。
TLS 硬件卸载需要支持的网卡。下表按平台列出了支持的网卡。
| 平台系列 | 平台 | 支持的网卡 |
|---|---|---|
AFF 和 FAS |
AFF A20、AFF A30、AFF A50、AFF C30、AFF C60、FAS50 |
|
AFF 和 FAS |
AFF A70、AFF A90、AFF C80、FAS70、FAS90、AFF A1K |
|
ASA |
ASA A20、ASA A30、ASA A50、ASA C30 |
|
ASA |
ASA A70、ASA A90、ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
下表显示了每种流量类型是否支持 TLS 硬件卸载。
| 流量类型 | supported | 注释: |
|---|---|---|
NVMe/TCP |
是的。 |
支持在支持 TLS 卸载的平台和网卡上使用。 |
集群对等加密 |
是的。 |
支持集群网络流量。这不包括 HA 流量。 |
FabricPool |
是的。 |
支持在支持 TLS 卸载的平台和网卡上使用。 |
S3 |
是的。 |
支持在支持 TLS 卸载的平台和网卡上使用。 |
基于 TLS 的 NFS |
是,从 ONTAP 9.19.1 开始 |
支持使用 KTLS 的 ONTAP NFS over TLS 流量。 |
KMIP |
否 |
不支持 |
System Manager |
否 |
管理界面不受此设置影响。 |
REST API |
否 |
管理界面不受此设置影响。 |
HA 流量 |
否 |
TLS 硬件卸载不适用于 HA 流量。 |
|
|
在 ASA 系统上,TLS 硬件卸载仅适用于 NVMe/TCP 流量。ASA 平台不支持 NFS over TLS、FabricPool 和 S3。 |
|
|
在 AFX 平台上,TLS 硬件卸载支持 NFS over TLS 和 S3 前端流量类型。AFX 平台不支持 NVMe/TCP,因为 AFX 不支持 SAN/块协议。 |
-
您必须是ONTAP管理员。 `admin`执行以下任务所需的权限级别。
-
所有节点必须运行 ONTAP 9.19.1 或更高版本。
启用或禁用 TLS 卸载
-
查看当前 TLS 卸载状态:
security config show此命令显示集群范围的 TLS 卸载设置:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
启用或禁用 TLS 卸载:
security config modify * -is-offload-enabled {true|false}此命令在新连接上启用或禁用 TLS 数据阶段的硬件卸载。在启用 TLS 卸载功能之前创建的现有连接不会被卸载,直到这些连接被删除并重新创建。