配置 ONTAP TLS 硬件卸载
从 ONTAP 9.19.1 开始,您可以通过利用支持的以太网卡上的资源来配置 TLS 卸载,以提高 TLS 握手后的性能。此功能卸载加密和解密,减少 CPU 开销并提高性能。
-
默认情况下,TLS 卸载处于禁用状态。
-
仅卸载 AES-GCM 密码套件(TLSv1.2/TLSv1.3,128/256 位)。
-
未卸载 TLS 握手阶段。仅卸载握手后数据阶段。
-
网络逻辑接口 (LIF) 迁移到不支持卸载的端口会导致自动软件回退。
对于 TLS 卸载连接,TLS 加密操作通常绕过软件,由支持卸载的 NIC 处理。如果与此连接关联的 LIF 迁移到没有 TLS 卸载功能的网络端口,则加密操作将回退到软件并由系统内核处理。
-
管理界面(HTTPS、REST API)不受此设置影响。
-
TLS 硬件卸载设置是集群范围的。
TLS 硬件卸载需要支持的网卡。下表按平台列出了支持的网卡。
| 平台系列 | 平台 | 支持的网卡 |
|---|---|---|
AFF 和 FAS |
AFF A20、AFF A30、AFF A50、AFF C30、AFF C60、FAS50 |
|
AFF 和 FAS |
AFF A70、AFF A90、AFF C80、FAS70、FAS90、AFF A1K |
|
ASA |
ASA A20、ASA A30、ASA A50、ASA C30 |
|
ASA |
ASA A70、ASA A90、ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
TLS 硬件卸载支持以下流量类型:
-
NVMe/TCP
-
集群对等加密
-
FabricPool
-
S3
-
NFS
|
|
在 ASA 系统上,TLS 硬件卸载仅适用于 NVMe/TCP 流量。ASA 平台不支持 NFS over TLS、FabricPool 和 S3。 |
|
|
在 AFX 平台上,TLS 硬件卸载支持 NFS 和 S3 前端流量类型。AFX 平台不支持 NVMe/TCP,因为 AFX 不支持 SAN/块协议。 |
-
您必须是ONTAP管理员。 `admin`执行以下任务所需的权限级别。
-
所有节点必须运行 ONTAP 9.19.1 或更高版本。
启用或禁用 TLS 卸载
-
查看当前 TLS 卸载状态:
security config show此命令显示集群范围的 TLS 卸载设置:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
启用或禁用 TLS 卸载:
security config modify * -is-offload-enabled {true|false}此命令在新连接上启用或禁用 TLS 数据阶段的硬件卸载。在启用 TLS 卸载功能之前创建的现有连接不会被卸载,直到这些连接被删除并重新创建。