設定 ONTAP TLS 硬體卸載
從 ONTAP 9.19.1 開始,您可以設定 TLS 卸載,透過利用支援的乙太網路卡上的資源來提升 TLS 握手後的效能。此功能可卸載加密和解密操作,從而降低 CPU 開銷並提高效能。
-
TLS 卸載功能預設為停用狀態。
-
僅卸載 AES-GCM 密碼套件(TLSv1.2/TLSv1.3、128/256 位元)。
-
TLS 握手階段不會被卸載。只有握手後的資料階段會被卸載。
-
網路邏輯介面(LIF)遷移到不具備卸載功能的連接埠會導致自動軟體回退。
對於啟用 TLS 卸載的連線,TLS 加密操作通常會繞過軟體,由支援卸載功能的網路卡處理。如果與此連線關聯的 LIF 移轉至不具備 TLS 卸載功能的網路連接埠,則加密操作將回退至軟體,由系統核心處理。
-
管理介面(HTTPS、REST API)不受此設定的影響。
-
TLS 硬體卸載設定是叢集範圍內的。
TLS 硬體卸載需要支援的網路卡。下表列出各平台支援的網路卡。
| 平台系列 | 平台 | 支援的網路卡 |
|---|---|---|
AFF 和 FAS |
AFF A20、AFF A30、AFF A50、AFF C30、AFF C60、FAS50 |
|
AFF 和 FAS |
AFF A70、AFF A90、AFF C80、FAS70、FAS90、AFF A1K |
|
ASA |
ASA A20、ASA A30、ASA A50、ASA C30 |
|
ASA |
ASA A70、ASA A90、ASA A1K |
|
AFX |
AFX 1K |
|
AFX |
AFX 2K |
|
TLS 硬體卸載支援以下流量類型:
-
NVMe / TCP
-
叢集對等加密
-
FabricPool
-
S3
-
NFS
|
|
在 ASA 系統上,TLS 硬體卸載僅適用於 NVMe/TCP 流量。NFS over TLS、FabricPool 和 S3 不支援於 ASA 平台。 |
|
|
在 AFX 平台上,TLS 硬體卸載支援 NFS 和 S3 前端流量類型。AFX 平台不支援 NVMe/TCP,因為 AFX 不支援 SAN/區塊協定。 |
-
您必須是ONTAP管理員。 `admin`執行下列任務所需的權限等級。
-
所有節點必須執行 ONTAP 9.19.1 或更新版本。
啟用或停用 TLS 卸載
-
檢視目前的 TLS 卸載狀態:
security config show此指令顯示叢集範圍內的 TLS 卸載設定:
cluster1::*> security config show Cluster Supported Offload FIPS Mode Protocols Enabled Supported Cipher Suites ---------- --------- ------- -------------------------------------------------- false TLSv1.3, false TLS_RSA_WITH_AES_128_CCM, TLSv1.2 TLS_RSA_WITH_AES_128_CCM_8, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CCM, [...] -
啟用或停用 TLS 卸載:
security config modify * -is-offload-enabled {true|false}此命令用於啟用或停用新連線的 TLS 資料階段硬體卸載。在啟用 TLS 卸載功能之前建立的現有連線,只有在刪除並重新建立這些連線後才會卸載。