Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

設定 ONTAP TLS 硬體卸載

貢獻者 netapp-andreajost netapp-dbagwell

從 ONTAP 9.19.1 開始,您可以設定 TLS 卸載,透過利用支援的乙太網路卡上的資源來提升 TLS 握手後的效能。此功能可卸載加密和解密操作,從而降低 CPU 開銷並提高效能。

關於這項工作
  • TLS 卸載功能預設為停用狀態。

  • 僅卸載 AES-GCM 密碼套件(TLSv1.2/TLSv1.3、128/256 位元)。

  • TLS 握手階段不會被卸載。只有握手後的資料階段會被卸載。

  • 網路邏輯介面(LIF)遷移到不具備卸載功能的連接埠會導致自動軟體回退。

    對於啟用 TLS 卸載的連線,TLS 加密操作通常會繞過軟體,由支援卸載功能的網路卡處理。如果與此連線關聯的 LIF 移轉至不具備 TLS 卸載功能的網路連接埠,則加密操作將回退至軟體,由系統核心處理。

  • 管理介面(HTTPS、REST API)不受此設定的影響。

  • TLS 硬體卸載設定是叢集範圍內的。

支援的網路卡和平台

TLS 硬體卸載需要支援的網路卡。下表列出各平台支援的網路卡。

平台系列 平台 支援的網路卡

AFF 和 FAS

AFF A20、AFF A30、AFF A50、AFF C30、AFF C60、FAS50

  • 4 埠 CX7 10/25 GbE

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

AFF 和 FAS

AFF A70、AFF A90、AFF C80、FAS70、FAS90、AFF A1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

ASA

ASA A20、ASA A30、ASA A50、ASA C30

  • 4 埠 CX7 10/25 GbE

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

ASA

ASA A70、ASA A90、ASA A1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

AFX

AFX 1K

  • 2 埠 CX6-DX 40/100 GbE

  • 2 埠 CX7 40/100 GbE

  • 2 埠 CX7 40/100/200/400 GbE

AFX

AFX 2K

  • 2 埠 CX7 40/100/200/400 GbE

支援的流量類型

TLS 硬體卸載支援以下流量類型:

  • NVMe / TCP

  • 叢集對等加密

  • FabricPool

  • S3

  • NFS

註 在 ASA 系統上,TLS 硬體卸載僅適用於 NVMe/TCP 流量。NFS over TLS、FabricPool 和 S3 不支援於 ASA 平台。
註 在 AFX 平台上,TLS 硬體卸載支援 NFS 和 S3 前端流量類型。AFX 平台不支援 NVMe/TCP,因為 AFX 不支援 SAN/區塊協定。
開始之前
  • 您必須是ONTAP管理員。 `admin`執行下列任務所需的權限等級。

  • 所有節點必須執行 ONTAP 9.19.1 或更新版本。

啟用或停用 TLS 卸載

步驟
  1. 檢視目前的 TLS 卸載狀態:

    security config show

    此指令顯示叢集範圍內的 TLS 卸載設定:

    cluster1::*> security config show
    Cluster    Supported Offload
    FIPS Mode  Protocols Enabled Supported Cipher Suites
    ---------- --------- ------- --------------------------------------------------
    false      TLSv1.3,  false   TLS_RSA_WITH_AES_128_CCM,
               TLSv1.2           TLS_RSA_WITH_AES_128_CCM_8,
                                 TLS_RSA_WITH_AES_128_GCM_SHA256,
                                 TLS_RSA_WITH_AES_128_CBC_SHA,
                                 TLS_RSA_WITH_AES_128_CBC_SHA256,
                                 TLS_RSA_WITH_AES_256_CCM,
    [...]
  2. 啟用或停用 TLS 卸載:

    security config modify * -is-offload-enabled {true|false}

    此命令用於啟用或停用新連線的 TLS 資料階段硬體卸載。在啟用 TLS 卸載功能之前建立的現有連線,只有在刪除並重新建立這些連線後才會卸載。