本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。
NFS over TLS 總覽
ONTAP 9.19.1 引進了 NFS over TLS,這是人們期待已久的加密 NFS 流量的「便利按鈕」。
在此功能推出之前,NFS 傳輸過程中加密有效負載僅限於 IPsec 或 Kerberos。雖然兩者都有效,但組態繁瑣,且效能損失可能非常顯著。這兩種方法都是「附加」解決方案——並非在專門針對 NFS 的 RFC 中定義。"RFC 9289",標題為「Toward Remote Procedure Call Encryption by Default」,改變了這一現狀。現在,NFSv3 和 NFSv4.x 可以使用 TLS 1.3 對傳輸中的 NFS RPC 流量進行加密。無需 Kerberos。無需 IPsec。
先決條件
若要使用 ONTAP NFS over TLS,您必須符合以下要求。
-
……執行 ONTAP 9.19.1
-
目前不支援 ONTAP 雲端個人化設置
-
-
……已獲得 NFS 授權
-
……在 "NetApp 相容性矩陣" 中找到 NFS 用戶端
它不執行的功能
NFS over TLS 保護傳輸階層安全,但不會改變 NFS 對使用者進行驗證的方式。
基於憑證的使用者身分驗證。*NFS over TLS *並未提供新的使用者身分驗證機制。您仍然需要 auth_sys`或 `krb5`來進行使用者身分驗證。您仍然可以使用 `krb5i`和 `krb5p,但 TLS 會使它們的完整性和隱私保護變得備援——而且您仍然會承受效能損失。