Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsseln von Daten während der Übertragung
In diesem Thema werden die verschiedenen Optionen zum Verschlüsseln Ihrer Dateidaten während der Übertragung zwischen einem FSx for ONTAP-Dateisystem und verbundenen Clients erläutert. Es enthält auch Anleitungen, die Ihnen bei der Auswahl der für Ihren Workflow am besten geeigneten Verschlüsselungsmethode helfen.
Alle Daten, die AWS-Regionen über das AWS globale Netzwerk übertragen werden, werden automatisch auf der physischen Ebene verschlüsselt, bevor sie die AWS gesicherten Einrichtungen verlassen. Der gesamte Verkehr zwischen Availability Zones ist verschlüsselt. Zusätzliche Verschlüsselungsebenen, einschließlich der in diesem Abschnitt aufgeführten, bieten zusätzlichen Schutz. Weitere Informationen zum AWS Schutz von Daten AWS-Regionen, die zwischen verfügbaren Zonen und Instances übertragen werden, finden Sie unter Verschlüsselung bei der Übertragung im Amazon Elastic Compute Cloud-Benutzerhandbuch für Linux-Instances.
Amazon FSx for NetApp ONTAP unterstützt die folgenden Methoden zur Verschlüsselung von Daten bei der Übertragung zwischen FSx for ONTAP-Dateisystemen und verbundenen Clients:
Automatische Nitro-based Verschlüsselung für alle unterstützten Protokolle und Clients, die auf unterstützten Amazon EC2 Linux- und Windows-Instance-Typen ausgeführt werden. https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/data-protection.html#encryption-transit
Kerberos-based Verschlüsselung über NFS- und SMB-Protokolle.
IPsec-based Verschlüsselung über die Protokolle NFS, iSCSI und SMB
Alle unterstützten Methoden zur Verschlüsselung von Daten bei der Übertragung verwenden branchenübliche AES-256 kryptografische Algorithmen, die eine Verschlüsselung auf Unternehmensniveau bieten.
Themen
Auswahl einer Methode zur Verschlüsselung von Daten während der Übertragung
Verschlüsseln von Daten bei der Übertragung mit AWS Nitro-System
Verschlüsselung von Daten bei der Übertragung mit Verschlüsselung Kerberos-based
Verschlüsselung von Daten bei der Übertragung mit IPSec-Verschlüsselung
Aktivierung der SMB-Verschlüsselung von Daten während der Übertragung
Konfiguration von IPSec mithilfe der Zertifikatsauthentifizierung
Auswahl einer Methode zur Verschlüsselung von Daten während der Übertragung
Dieser Abschnitt enthält Informationen, anhand derer Sie entscheiden können, welche der unterstützten Verschlüsselungsmethoden bei der Übertragung für Ihren Arbeitsablauf am besten geeignet ist. In diesem Abschnitt erfahren Sie mehr über die unterstützten Optionen, die in den folgenden Abschnitten ausführlich beschrieben werden.
Bei der Entscheidung, wie Sie Daten bei der Übertragung zwischen Ihrem FSx for ONTAP-Dateisystem und verbundenen Clients verschlüsseln, müssen Sie mehrere Faktoren berücksichtigen. Zu diesen Faktoren gehören:
AWS-Region Das, in dem Ihr FSx for ONTAP-Dateisystem läuft.
Der Instanztyp, auf dem der Client läuft.
Der Standort des Clients, der auf Ihr Dateisystem zugreift.
Anforderungen an die Netzwerkleistung.
Das Datenprotokoll, das Sie verschlüsseln möchten.
Wenn Sie Microsoft Active Directory verwenden.
- AWS-Region
AWS-Region Das, in dem Ihr Dateisystem läuft, bestimmt, ob Sie die Nitro-based Amazon-Verschlüsselung verwenden können oder nicht. Weitere Informationen finden Sie unter Verschlüsseln von Daten bei der Übertragung mit AWS Nitro-System.
- Typ der Client-Instanz
Sie können die Nitro-based Amazon-Verschlüsselung verwenden, wenn der Client, der auf Ihr Dateisystem zugreift, auf einem der unterstützten Amazon EC2-Instance-Typen für Mac, Linux oder Windows läuft und Ihr Workflow alle anderen Anforderungen für die Verwendung von Nitro-based Verschlüsselung erfüllt. Für die Verwendung der Kerberos- oder IPSec-Verschlüsselung gibt es keine Anforderungen an den Client-Instance-Typ.
- Kundenstandort
-
Der Standort des Clients, der auf Daten zugreift, und der Standort Ihres Dateisystems wirken sich darauf aus, welche Verschlüsselungsmethoden während der Übertragung verwendet werden können. Sie können jede der unterstützten Verschlüsselungsmethoden verwenden, wenn sich der Client und das Dateisystem in derselben VPC befinden. Das Gleiche gilt, wenn sich der Client und das Dateisystem in Peering-VPCs befinden, sofern der Datenverkehr nicht über ein virtuelles Netzwerkgerät oder einen virtuellen Netzwerkdienst, wie z. B. ein Transit-Gateway, geleitet wird. Nitro-based Verschlüsselung ist keine verfügbare Option, wenn sich der Client nicht in derselben oder einer Peering-VPC befindet oder wenn der Datenverkehr über ein virtuelles Netzwerkgerät oder einen virtuellen Netzwerkdienst geleitet wird.
- Netzwerkleistung
-
Die Nitro-based verschlüsselte Verwendung von Amazon hat keine Auswirkungen auf die Netzwerkleistung. Dies liegt daran, dass die unterstützten Amazon EC2-Instances die Offload-Funktionen der zugrunde liegenden Nitro System-Hardware nutzen, um den Datenverkehr während der Übertragung zwischen Instances automatisch zu verschlüsseln.
Die Verwendung der Kerberos- oder IPSec-Verschlüsselung wirkt sich auf die Netzwerkleistung aus. Dies liegt daran, dass beide Verschlüsselungsmethoden softwarebasiert sind, was erfordert, dass der Client und der Server Rechenressourcen verwenden, um den Datenverkehr während der Übertragung zu verschlüsseln und zu entschlüsseln.
- Datenprotokoll
-
Sie können Nitro-based Amazon-Verschlüsselung und IPSec-Verschlüsselung mit allen unterstützten Protokollen verwenden — NFS, SMB und iSCSI. Sie können die Kerberos-Verschlüsselung mit den Protokollen NFS und SMB (mit einem Active Directory) verwenden.
- Active Directory
Wenn Sie Microsoft Active Directory verwenden, können Sie die Kerberos-Verschlüsselung über die Protokolle NFS und SMB verwenden.
Verwenden Sie das folgende Diagramm, um zu entscheiden, welche Verschlüsselungsmethode Sie bei der Übertragung verwenden sollten.
Die IPSec-Verschlüsselung ist die einzige verfügbare Option, wenn alle der folgenden Bedingungen auf Ihren Workflow zutreffen:
Sie verwenden das NFS-, SMB- oder iSCSI-Protokoll.
Ihr Workflow unterstützt die Verwendung der Amazon-Verschlüsselung nicht. Nitro-based
Sie verwenden keine Microsoft Active Directory-Domäne.
Verschlüsseln von Daten bei der Übertragung mit AWS Nitro-System
Bei der Nitro-based Verschlüsselung werden Daten bei der Übertragung automatisch verschlüsselt, wenn Clients, die auf Ihre Dateisysteme zugreifen, auf unterstützten Amazon EC2 Linux - oder https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/data-protection.html#encryption-transit Windows-Instance-Typen ausgeführt werden, AWS-Regionen sofern diese auf FSx for ONTAP verfügbar sind.
Die Verwendung der Nitro-based Amazon-Verschlüsselung hat keine Auswirkungen auf die Netzwerkleistung. Dies liegt daran, dass die unterstützten Amazon EC2-Instances die Offload-Funktionen der zugrunde liegenden Nitro System-Hardware nutzen, um den Datenverkehr während der Übertragung zwischen Instances automatisch zu verschlüsseln.
Nitro-based Die Verschlüsselung wird automatisch aktiviert, wenn sich die unterstützten Client-Instance-Typen in derselben AWS-Region und derselben VPC oder in einer VPC befinden, die mit der VPC des Dateisystems verbunden ist. Wenn sich der Client in einer Peering-VPC befindet, können Daten außerdem kein virtuelles Netzwerkgerät oder einen virtuellen Netzwerkdienst (z. B. ein Transit-Gateway) durchlaufen, sodass die Verschlüsselung automatisch aktiviert wird. Nitro-based Weitere Informationen zur Nitro-based Verschlüsselung finden Sie im Abschnitt Verschlüsselung bei der Übertragung im Amazon EC2-Benutzerhandbuch für Linux - oder Windows-Instance-Typen.
In der folgenden Tabelle wird detailliert beschrieben AWS-Regionen , in Nitro-based welcher Verschlüsselung verfügbar ist.
| Generation | Bereitstellungstypen | AWS-Region |
|---|---|---|
| First-generation Dateisysteme 1 | Single-AZ 1, Multi-AZ 1 | USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon), Asien-Pazifik (Malaysia), Asien-Pazifik (Neuseeland), Asien-Pazifik (Taipeh), Asien-Pazifik (Thailand), Europa (Irland), Mexiko (Zentral) |
| Second-generation Dateisysteme | Single-AZ 2, Multi-AZ 2 | Nitro-based Verschlüsselung ist überall dort verfügbar AWS-Regionen , wo Dateisysteme der zweiten Generation verfügbar sind. Weitere Informationen finden Sie unter Verfügbarkeit von AWS-Region. |
1 First-generation Dateisysteme, die am oder nach dem 28. November 2022 erstellt wurden, unterstützen die Verschlüsselung Nitro-based bei der Übertragung in der Liste. AWS-Regionen
Weitere Informationen darüber, AWS-Regionen wo FSx for ONTAP verfügbar ist, finden Sie unter Amazon FSx for ONTAP — Preise. NetApp
Weitere Informationen zu den Leistungsspezifikationen für FSx für ONTAP-Dateisysteme finden Sie unter. Auswirkung der Durchsatzkapazität auf die Leistung
Verschlüsselung von Daten bei der Übertragung mit Verschlüsselung Kerberos-based
Wenn Sie Microsoft Active Directory verwenden, können Sie die Kerberos-based Verschlüsselung über die Protokolle NFS und SMB verwenden, um Daten während der Übertragung für untergeordnete Volumes von SVMs zu verschlüsseln, die mit einem Microsoft Active Directory verbunden sind.
Verschlüsselung von Daten bei der Übertragung über NFS mithilfe von Kerberos
Die Verschlüsselung von Daten bei der Übertragung mit Kerberos wird für die Protokolle NFSv3 und NFSv4 unterstützt. Informationen zum Aktivieren der Verschlüsselung bei der Übertragung mit Kerberos für das NFS-Protokoll finden Sie im Documentation Center unter Using Kerberos with NFS for strong security.
Verschlüsseln von Daten bei der Übertragung über SMB mithilfe von Kerberos
Das Verschlüsseln von Daten bei der Übertragung über das SMB-Protokoll wird für Dateifreigaben unterstützt, die einer Recheninstanz zugeordnet sind, die das SMB-Protokoll 3.0 oder neuer unterstützt. Dies umfasst alle Microsoft Windows Versionen von Microsoft Windows Server 2012 und höher sowie Microsoft Windows 8 und höher. Wenn diese Option aktiviert ist, verschlüsselt FSx for ONTAP automatisch Daten während der Übertragung mithilfe der SMB-Verschlüsselung, wenn Sie auf Ihr Dateisystem zugreifen, ohne dass Sie Ihre Anwendungen ändern müssen.
FSx for ONTAP SMB unterstützt 128- und 256-Bit-Verschlüsselung, die durch die Client-Sitzungsanforderung bestimmt wird. Beschreibungen der verschiedenen Verschlüsselungsstufen finden Sie im Abschnitt „Mindestsicherheitsstufe für die SMB-Serverauthentifizierung festlegen“ unter SMB mit der CLI https://docs.netapp.com/us-en/ontap/pdfs/sidebar/Manage_SMB_with_the_CLI.pdf
Anmerkung
Der Client bestimmt den Verschlüsselungsalgorithmus. Sowohl die NTLM- als auch die Kerberos-Authentifizierung funktionieren sowohl mit 128- als auch mit 256-Bit-Verschlüsselung. Der FSx for ONTAP SMB Server akzeptiert alle Standard-Windows-Client-Anfragen, und die granularen Steuerungen werden durch Microsoft-Gruppenrichtlinien oder Registrierungseinstellungen verwaltet.
Sie verwenden die ONTAP CLI, um die Einstellungen für die Verschlüsselung bei der Übertragung auf FSx für ONTAP-SVMs und -Volumes zu verwalten. Um auf die NetApp ONTAP CLI zuzugreifen, richten Sie eine SSH-Sitzung auf der SVM ein, auf der Sie die Einstellungen für die Verschlüsselung bei der Übertragung vornehmen, wie unter beschrieben. Verwaltung von SVMs mit ONTAP CLI
Anweisungen zur Aktivierung der SMB-Verschlüsselung auf einer SVM oder einem Volume finden Sie unter. Aktivierung der SMB-Verschlüsselung von Daten während der Übertragung
Verschlüsselung von Daten bei der Übertragung mit IPSec-Verschlüsselung
FSx for ONTAP unterstützt die Verwendung des IPSec-Protokolls im Transportmodus, um sicherzustellen, dass Daten während der Übertragung kontinuierlich sicher und verschlüsselt sind. IPSec bietet eine durchgängige Verschlüsselung von Daten bei der Übertragung zwischen Clients und FSx für ONTAP-Dateisysteme für den gesamten unterstützten IP-Verkehr — NFS-, iSCSI- und SMB-Protokolle. Mit der IPSec-Verschlüsselung richten Sie einen IPSec-Tunnel zwischen einer FSx for ONTAP-SVM ein, bei der IPSec aktiviert ist, und einem IPSec-Client, der auf dem verbundenen Client läuft und auf die Daten zugreift.
Wir empfehlen Ihnen, IPSec zu verwenden, um Daten bei der Übertragung über die Protokolle NFS, SMB und iSCSI zu verschlüsseln, wenn Sie von Clients aus auf Ihre Daten zugreifen, die keine Nitro-based Verschlüsselung unterstützen, und wenn Ihr Client und Ihre SVMs nicht mit einem Active Directory verbunden sind, das für die Kerberos-based Verschlüsselung erforderlich ist. Die IPSec-Verschlüsselung ist die einzige verfügbare Option für die Verschlüsselung von Daten während der Übertragung für den iSCSI-Verkehr, wenn Ihr iSCSI-Client keine Verschlüsselung unterstützt. Nitro-based
Für die IPSec-Authentifizierung können Sie entweder Pre-Shared Keys (PSKs) oder Zertifikate verwenden. Wenn Sie ein PSK verwenden, muss der von Ihnen verwendete IPSec-Client Internet Key Exchange Version 2 (IKEv2) mit einem PSK unterstützen. Die grundlegenden Schritte zur Konfiguration der IPSec-Verschlüsselung sowohl auf FSx for ONTAP als auch auf dem Client lauten wie folgt:
Aktivieren und konfigurieren Sie IPSec auf Ihrem Dateisystem.
Installieren und konfigurieren Sie IPSec auf Ihrem Client
Konfigurieren Sie IPSec für den Zugriff mehrerer Clients
Weitere Informationen zur Konfiguration von IPSec mithilfe von PSK finden Sie im Dokumentationscenter unter Konfigurieren der IP-Sicherheit (IPSec) über Kabel
Weitere Informationen zur Konfiguration von IPSec mithilfe von Zertifikaten finden Sie unter. Konfiguration von IPSec mithilfe der Zertifikatsauthentifizierung