Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

設定 ONTAP TLS 硬體卸載

貢獻者 netapp-andreajost netapp-dbagwell

從 ONTAP 9.19.1 開始,您可以設定 TLS 卸載,利用支援的乙太網路網路卡上的資源來提升 TLS 握手後的效能。此功能可卸載加密和解密操作,從而降低 CPU 例行成本並提升效能。

您只能對使用 KTLS 的流量啟用 TLS 卸載。此設定不適用於所有啟用 TLS 的流量。HTTPS 和 REST API 等管理流量不受此設定影響。不支援 HA 流量。

關於這項工作
  • TLS 卸載功能預設為停用狀態。

  • 僅卸載 AES-GCM 密碼套件(TLSv1.2/TLSv1.3、128/256 位元)。

  • TLS 握手階段不會被卸載。只有握手後的資料階段會被卸載。

  • 網路邏輯介面(LIF)遷移到不具備卸載功能的連接埠會導致自動軟體回退。

    對於啟用 TLS 卸載的連線,TLS 加密操作通常會繞過軟體,由支援卸載功能的網路卡處理。如果與此連線關聯的 LIF 移轉至不具備 TLS 卸載功能的網路連接埠,則加密操作將回退至軟體,由系統核心處理。

  • 管理介面(HTTPS、REST API)不受此設定的影響。

  • TLS 硬體卸載是叢集範圍的設定。

  • TLS 硬體卸載不支援 HA 流量。

支援的網路卡和平台

TLS 硬體卸載需要支援的網路卡。下表列出各平台支援的網路卡。

平台系列 平台 支援的網路卡

AFF 和 FAS

AFF A20、AFF A30、AFF A50、AFF C30、AFF C60、FAS50

  • 4 埠 CX7 10/25 GbE

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

AFF 和 FAS

AFF A70、AFF A90、AFF C80、FAS70、FAS90、AFF A1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

ASA

ASA A20、ASA A30、ASA A50、ASA C30

  • 4 埠 CX7 10/25 GbE

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

ASA

ASA A70、ASA A90、ASA A1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

AFX

AFX 1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

AFX

AFX 2K

  • 2 埠 CX7 40/100/200/400 GbE

支援的流量類型

下表顯示每種流量類型是否支援 TLS 硬體卸載。

流量類型 支援 附註

NVMe / TCP

是的

在支援 TLS 卸載的平台和網路卡上提供支援。

叢集對等加密

是的

支援叢集網路流量。這不包括 HA 流量。

FabricPool

是的

在支援 TLS 卸載的平台和網路卡上提供支援。

S3

是的

在支援 TLS 卸載的平台和網路卡上提供支援。

基於 TLS 的 NFS

是的,從 ONTAP 9.19.1 開始

支援使用 KTLS 的 ONTAP NFS over TLS 流量。

KMIP

否

不支援。

系統管理員

否

此設定不影響管理介面。

REST API

否

此設定不影響管理介面。

HA 流量

否

TLS 硬體卸載不適用於 HA 流量。

註 在 ASA 系統上,TLS 硬體卸載僅適用於 NVMe/TCP 流量。NFS over TLS、FabricPool 和 S3 不支援於 ASA 平台。
註 在 AFX 平台上,TLS 硬體卸載支援 NFS over TLS 和 S3 前端流量類型。AFX 平台不支援 NVMe/TCP,因為 AFX 不支援 SAN/區塊協定。
開始之前
  • 您必須是ONTAP管理員。 `admin`執行下列任務所需的權限等級。

  • 所有節點必須執行 ONTAP 9.19.1 或更新版本。

啟用或停用 TLS 卸載

步驟
  1. 檢視目前的 TLS 卸載狀態:

    security config show

    此指令顯示叢集範圍內的 TLS 卸載設定:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. 啟用或停用 TLS 卸載:

    security config modify * -is-offload-enabled {true|false}

    此命令用於啟用或停用新連線的 TLS 資料階段硬體卸載。在啟用 TLS 卸載功能之前建立的現有連線,只有在刪除並重新建立這些連線後才會卸載。