Skip to main content
NetApp Technical Reports
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

互通性和局限性

NFS over TLS 可與標準 ONTAP 匯出原則控制項搭配使用,透過 SVM-DR 和 MetroCluster 進行複寫,並具有一些在部署之前應了解的硬性平台限制和操作建議。

互通性

支援的共存功能

*匯出原則、qtree 匯出和交會路徑。*匯出原則規則新增了 `-allow-nfs-tls-only`欄位,可根據每條規則個別設定 TLS 要求。它與現有的用戶端比對、通訊協定、唯讀/讀寫、超級使用者、匿名、chown-mode、allow-suid 及 NTFS-UNIX 安全性控制相結合。qtree 匯出和交會路徑裝載透過相同的匯出原則機制繼承 TLS 要求。System Manager 在 NFS 存取選擇器中顯示 `-allow-nfs-tls-only`設定。

下表摘要說明 NFS over TLS 複寫和 DR 支援。有關複寫機制的背景資訊,請參閱 "架構"

複寫 / DR NFS over TLS 版本為 9.19.1

SVM-DR

*支援。*TLS 介面行在 SVM 範圍內複製(狀態、憑證名稱和 UUID、強制主機驗證)。The -allow-nfs-tls-only 匯出規則欄位隨匯出原則一起複製。

MetroCluster(SVM 層級複寫)

*支援。*與 SVM-DR 相同的複寫路徑。目的地 SVM 上的憑證材料生命週期由憑證管理程式管理。

SnapMirror(Volume 複寫)

*支援。*與用戶端側 TLS 傳輸正交。

雲端託管 ONTAP 變體

不支援 9.19.1。

具有限制的功能

*用戶端要求。*NFS 用戶端必須根據 "RFC 9289" 實作適用於 ONC RPC 的 TLS。在 Linux 上,這是由核心內 NFS 用戶端提供,該用戶端支援 xprtsec=tls (或 xprtsec=mtls)裝載選項,並與來自 ktls-utils 套件的使用者空間 TLS 信號交換協助程式 tlshd 結合使用。如需確定的用戶端對照表(包括最低核心版本、使用者空間套件版本和支援的 Linux 發行版),請參閱 Interoperability Matrix Tool (IMT)。

局限性和注意事項

  • *雲端託管 ONTAP 變體。*ONTAP 9.19.1 不支援 Cloud Volumes ONTAP 和其他雲端託管 ONTAP 變體。

  • *NFS over Remote Direct Memory Access (RDMA)。*NFS over RDMA 和 NFS over TLS 在同一個 LIF 上是互斥的。

每個節點的限制

重要 目前 ONTAP 中對 NFS over TLS 沒有硬式編碼的連線數限制。如需支援限制的最新資訊,請參閱 "Hardware Universe"

最佳實務: 將每個節點的 NFS-over-TLS 連線數保持在 10,000 以下,以維持應對裝載風暴和 HA 接管的空間。

每個叢集的限制

程式碼中沒有強制執行個別的叢集範圍彙總上限。

每個 LIF 和每個物件的限制

  • 組態表以 `(SVM, LIF)`元組為鍵。每個 LIF 包含零個或一個 NFS over TLS 組態行。

  • 每個啟用 NFS over TLS 的 LIF 僅繫結一個伺服器憑證。憑證在 `vserver nfs tls interface enable`時指定,並可透過 `…​ modify -certificate-name`變更。

  • -allow-nfs-tls-only 是每個匯出原則規則的單一布林值。此功能不會增加分隔的規則數量上限;標準的每個原則和每個 SVM 匯出規則的最大數量限制仍然適用。

強制執行行為

-allow-nfs-tls-only true 強制執行。當此欄位 `true`位於符合的匯出原則規則中時,來自未依照 RFC 9289 使用 TLS 進行 ONC RPC 的符合用戶端的 NFS 連線嘗試將在匯出規則評估時遭到拒絕。來自這些用戶端的現有 TLS 連線不受影響。

-enforce-host-auth true`強制執行。在 `true`上啟用 `(SVM, LIF)`時,用戶端憑證身分與 LIF 設定的主機身分不符的 TLS 信號交換將在 TLS 信號交換期間被拒絕。每次信號交換失敗都會發出 EMS 事件 `Nblade.TLSHandshakeFailed(嚴重性 ERR,每個事件來源每 10 分鐘限發一次)。

EMS 速率限制。
Nblade.TLSConfigErrorNblade.TLSHandshakeFailed 每個事件來源每 10 分鐘限一次, Nblade.NfsTlsDisabled 每個事件來源每 24 小時限一次。這些是針對持續故障情況下事件日誌 Volume 的有意限制。在突發事件期間,僅記錄每個速率限制視窗內的首次事件。

軟性限制和建議

以下均為建議,非硬性規定。

  • *每個節點的 NFS-over-TLS 連線數應保持在 10,000 以下。*雖然沒有硬性限制,但請將每個節點的 NFS-over-TLS 連線數保持在 10,000 以下。

  • *HA 接管後,請做好完整的 TLS 重新信號交換準備。*TLS 工作階段的範圍為 TCP,在接管後將失效。所有用戶端都會在倖存節點或目的地節點上重新連線,並進行全新的 TLS 1.3 信號交換,因此請做好應對裝載風暴的準備。將連線數保持在 10,000 以下,可確保您有足夠的餘裕來應對這種突發情況。