互通性和局限性
NFS over TLS 可與標準 ONTAP 匯出原則控制項搭配使用,透過 SVM-DR 和 MetroCluster 進行複寫,並具有一些在部署之前應了解的硬性平台限制和操作建議。
互通性
支援的共存功能
*匯出原則、qtree 匯出和交會路徑。*匯出原則規則新增了 `-allow-nfs-tls-only`欄位,可根據每條規則個別設定 TLS 要求。它與現有的用戶端比對、通訊協定、唯讀/讀寫、超級使用者、匿名、chown-mode、allow-suid 及 NTFS-UNIX 安全性控制相結合。qtree 匯出和交會路徑裝載透過相同的匯出原則機制繼承 TLS 要求。System Manager 在 NFS 存取選擇器中顯示 `-allow-nfs-tls-only`設定。
下表摘要說明 NFS over TLS 複寫和 DR 支援。有關複寫機制的背景資訊,請參閱 "架構"。
| 複寫 / DR | NFS over TLS 版本為 9.19.1 |
|---|---|
SVM-DR |
*支援。*TLS 介面行在 SVM 範圍內複製(狀態、憑證名稱和 UUID、強制主機驗證)。The |
MetroCluster(SVM 層級複寫) |
*支援。*與 SVM-DR 相同的複寫路徑。目的地 SVM 上的憑證材料生命週期由憑證管理程式管理。 |
SnapMirror(Volume 複寫) |
*支援。*與用戶端側 TLS 傳輸正交。 |
雲端託管 ONTAP 變體 |
不支援 9.19.1。 |
具有限制的功能
*用戶端要求。*NFS 用戶端必須根據 "RFC 9289" 實作適用於 ONC RPC 的 TLS。在 Linux 上,這是由核心內 NFS 用戶端提供,該用戶端支援 xprtsec=tls (或 xprtsec=mtls)裝載選項,並與來自 ktls-utils 套件的使用者空間 TLS 信號交換協助程式 tlshd 結合使用。如需確定的用戶端對照表(包括最低核心版本、使用者空間套件版本和支援的 Linux 發行版),請參閱 Interoperability Matrix Tool (IMT)。
局限性和注意事項
-
*雲端託管 ONTAP 變體。*ONTAP 9.19.1 不支援 Cloud Volumes ONTAP 和其他雲端託管 ONTAP 變體。
-
*NFS over Remote Direct Memory Access (RDMA)。*NFS over RDMA 和 NFS over TLS 在同一個 LIF 上是互斥的。
每個節點的限制
|
|
目前 ONTAP 中對 NFS over TLS 沒有硬式編碼的連線數限制。如需支援限制的最新資訊,請參閱 "Hardware Universe"。 |
最佳實務: 將每個節點的 NFS-over-TLS 連線數保持在 10,000 以下,以維持應對裝載風暴和 HA 接管的空間。
每個叢集的限制
程式碼中沒有強制執行個別的叢集範圍彙總上限。
每個 LIF 和每個物件的限制
-
組態表以 `(SVM, LIF)`元組為鍵。每個 LIF 包含零個或一個 NFS over TLS 組態行。
-
每個啟用 NFS over TLS 的 LIF 僅繫結一個伺服器憑證。憑證在 `vserver nfs tls interface enable`時指定,並可透過 `… modify -certificate-name`變更。
-
-allow-nfs-tls-only是每個匯出原則規則的單一布林值。此功能不會增加分隔的規則數量上限;標準的每個原則和每個 SVM 匯出規則的最大數量限制仍然適用。
強制執行行為
-allow-nfs-tls-only true 強制執行。當此欄位 `true`位於符合的匯出原則規則中時,來自未依照 RFC 9289 使用 TLS 進行 ONC RPC 的符合用戶端的 NFS 連線嘗試將在匯出規則評估時遭到拒絕。來自這些用戶端的現有 TLS 連線不受影響。
-enforce-host-auth true`強制執行。在 `true`上啟用 `(SVM, LIF)`時,用戶端憑證身分與 LIF 設定的主機身分不符的 TLS 信號交換將在 TLS 信號交換期間被拒絕。每次信號交換失敗都會發出 EMS 事件 `Nblade.TLSHandshakeFailed(嚴重性 ERR,每個事件來源每 10 分鐘限發一次)。
EMS 速率限制。
Nblade.TLSConfigError 和 Nblade.TLSHandshakeFailed 每個事件來源每 10 分鐘限一次, Nblade.NfsTlsDisabled 每個事件來源每 24 小時限一次。這些是針對持續故障情況下事件日誌 Volume 的有意限制。在突發事件期間,僅記錄每個速率限制視窗內的首次事件。
軟性限制和建議
以下均為建議,非硬性規定。
-
*每個節點的 NFS-over-TLS 連線數應保持在 10,000 以下。*雖然沒有硬性限制,但請將每個節點的 NFS-over-TLS 連線數保持在 10,000 以下。
-
*HA 接管後,請做好完整的 TLS 重新信號交換準備。*TLS 工作階段的範圍為 TCP,在接管後將失效。所有用戶端都會在倖存節點或目的地節點上重新連線,並進行全新的 TLS 1.3 信號交換,因此請做好應對裝載風暴的準備。將連線數保持在 10,000 以下,可確保您有足夠的餘裕來應對這種突發情況。