View a markdown version of this page

Mengenkripsi data dalam transit - FSx untuk ONTAP

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengenkripsi data dalam transit

Topik ini menjelaskan berbagai opsi yang tersedia untuk mengenkripsi data file Anda saat sedang transit antara FSx untuk sistem file ONTAP dan klien yang terhubung. Ini juga memberikan panduan untuk membantu Anda memilih metode enkripsi mana yang paling cocok untuk alur kerja Anda.

Semua data yang mengalir Wilayah AWS melalui jaringan AWS global secara otomatis dienkripsi pada lapisan fisik sebelum meninggalkan fasilitas AWS yang aman. Semua lalu lintas antara Zona Ketersediaan dienkripsi. Lapisan enkripsi tambahan, termasuk yang tercantum di bagian ini, memberikan perlindungan tambahan. Untuk informasi selengkapnya tentang cara AWS menyediakan perlindungan untuk data yang mengalir melintasi Wilayah AWS, Zona Tersedia, dan instans, lihat Enkripsi dalam transit di Panduan Pengguna Amazon Elastic Compute Cloud untuk Instans Linux.

Amazon FSx untuk NetApp ONTAP mendukung metode berikut untuk mengenkripsi data dalam transit antara FSx untuk sistem file ONTAP dan klien yang terhubung:

  • Nitro-based Enkripsi otomatis pada semua protokol dan klien yang didukung yang berjalan pada jenis instans Amazon EC2 Linux dan Windows yang didukung.

  • Kerberos-based enkripsi melalui protokol NFS dan SMB.

  • IPsec-based enkripsi melalui protokol NFS, iSCSI, dan SMB

Semua metode yang didukung untuk mengenkripsi data dalam transit menggunakan algoritma AES-256 kriptografi standar industri yang menyediakan enkripsi kekuatan perusahaan.

Memilih metode untuk mengenkripsi data dalam transit

Bagian ini menyediakan informasi yang dapat membantu Anda memutuskan metode enkripsi dalam transit yang didukung mana yang terbaik untuk alur kerja Anda. Lihat kembali bagian ini saat Anda menjelajahi opsi yang didukung yang dijelaskan secara rinci di bagian berikut.

Ada beberapa faktor yang perlu dipertimbangkan ketika memilih bagaimana Anda akan mengenkripsi data dalam transit antara FSx Anda untuk sistem file ONTAP dan klien yang terhubung. Faktor-faktor ini meliputi:

  • Sistem file FSx untuk ONTAP Anda sedang berjalan. Wilayah AWS

  • Jenis instance yang dijalankan klien.

  • Lokasi klien yang mengakses sistem file Anda.

  • Persyaratan kinerja jaringan.

  • Protokol data yang ingin Anda enkripsi.

  • Jika Anda menggunakan Microsoft Active Directory.

Wilayah AWS

Sistem file Anda berjalan menentukan apakah Anda dapat menggunakan Nitro-based enkripsi Amazon atau tidak. Wilayah AWS Untuk informasi selengkapnya, lihat Mengenkripsi data dalam transit dengan AWS Sistem Nitro.

Jenis instans klien

Anda dapat menggunakan Nitro-based enkripsi Amazon jika klien yang mengakses sistem file Anda berjalan di salah satu jenis instans Mac, Linux, atau Windows Amazon EC2 yang didukung, dan alur kerja Anda memenuhi semua persyaratan lain untuk menggunakan Nitro-based enkripsi. Tidak ada persyaratan jenis instans klien untuk menggunakan enkripsi Kerberos atau IPsec.

Lokasi klien

Lokasi klien yang mengakses data sehubungan dengan lokasi sistem file Anda memengaruhi metode enkripsi in-transit mana yang tersedia untuk digunakan. Anda dapat menggunakan salah satu metode enkripsi yang didukung jika klien dan sistem file berada di VPC yang sama. Hal yang sama berlaku jika klien dan sistem file terletak di VPC yang diintip, selama lalu lintas tidak melewati perangkat atau layanan jaringan virtual, seperti gateway transit. Nitro-based Enkripsi bukanlah pilihan yang tersedia jika klien tidak berada di VPC yang sama atau diintip, atau jika lalu lintas melewati perangkat atau layanan jaringan virtual.

Performa jaringan

Menggunakan Amazon Nitro-based terenkripsi tidak berdampak pada kinerja jaringan. Ini karena instans Amazon EC2 yang didukung memanfaatkan kemampuan offload dari perangkat keras Nitro System yang mendasarinya untuk secara otomatis mengenkripsi lalu lintas dalam transit antar instans.

Menggunakan enkripsi Kerberos atau IPsec berdampak pada kinerja jaringan. Ini karena kedua metode enkripsi ini berbasis perangkat lunak, yang mengharuskan klien dan server untuk menggunakan sumber daya komputasi untuk mengenkripsi dan mendekripsi lalu lintas dalam transit.

Protokol data

Anda dapat menggunakan Nitro-based enkripsi Amazon dan enkripsi IPsec dengan semua protokol yang didukung — NFS, SMB, dan iSCSI. Anda dapat menggunakan enkripsi Kerberos dengan protokol NFS dan SMB (dengan Active Directory).

Active Directory

Jika Anda menggunakan Microsoft Active Directory, Anda dapat menggunakan enkripsi Kerberos melalui protokol NFS dan SMB.

Gunakan diagram berikut untuk membantu Anda memutuskan metode enkripsi dalam transit mana yang akan digunakan.

Diagram alur yang menunjukkan enkripsi mana dalam metode transit yang akan digunakan berdasarkan lima poin keputusan.

Enkripsi IPsec adalah satu-satunya pilihan yang tersedia bila semua kondisi berikut berlaku untuk alur kerja Anda:

  • Anda menggunakan protokol NFS, SMB, atau iSCSI.

  • Alur kerja Anda tidak mendukung penggunaan Nitro-based enkripsi Amazon.

  • Anda tidak menggunakan domain Microsoft Active Directory.

Mengenkripsi data dalam transit dengan AWS Sistem Nitro

Dengan Nitro-based enkripsi, data dalam transit dienkripsi secara otomatis ketika klien yang mengakses sistem file Anda berjalan pada jenis instans Amazon EC2 Linux atau Windows yang didukung di Wilayah AWS tempat yang tersedia di FSx untuk ONTAP.

Menggunakan Nitro-based enkripsi Amazon tidak berdampak pada kinerja jaringan. Ini karena instans Amazon EC2 yang didukung memanfaatkan kemampuan offload dari perangkat keras Nitro System yang mendasarinya untuk secara otomatis mengenkripsi lalu lintas dalam transit antar instans.

Nitro-based enkripsi diaktifkan secara otomatis ketika jenis instance klien yang didukung berada di VPC yang sama Wilayah AWS dan di VPC yang sama atau dalam VPC yang diintip dengan VPC sistem file. Selain itu, jika klien berada di VPC yang dipeered, maka data tidak dapat melintasi perangkat atau layanan jaringan virtual (seperti gateway transit) agar Nitro-based enkripsi diaktifkan secara otomatis. Untuk informasi selengkapnya tentang Nitro-based enkripsi, lihat bagian Enkripsi dalam transit dari Panduan Pengguna Amazon EC2 untuk jenis instans Linux atau Windows.

Tabel berikut merinci en Nitro-based kripsi Wilayah AWS yang tersedia di.

Dukungan untuk Nitro-based enkripsi
Generasi Jenis deployment Wilayah AWS
First-generation sistem file 1 Single-AZ 1, Multi-AZ 1

AS Timur (Virginia Utara), AS Timur (Ohio), AS Barat (Oregon), Asia Pasifik (Malaysia), Asia Pasifik (Selandia Baru), Asia Pasifik (Taipei), Asia Pasifik (Thailand), Eropa (Irlandia), Meksiko (Tengah)

Second-generation sistem file Single-AZ 2, Multi-AZ 2

Nitro-based enkripsi tersedia di semua Wilayah AWS tempat sistem file generasi kedua tersedia. Untuk informasi selengkapnya, lihat Ketersediaan oleh Wilayah AWS.

1 sistem First-generation file yang dibuat pada atau setelah 28 November 2022 mendukung enkripsi Nitro-based in-transit dalam daftar Wilayah AWS.

Untuk informasi selengkapnya tentang di Wilayah AWS mana FSx untuk ONTAP tersedia, lihat Amazon FSx untuk NetApp Harga ONTAP.

Untuk informasi selengkapnya tentang spesifikasi kinerja untuk FSx untuk sistem file ONTAP, lihat. Dampak kapasitas throughput terhadap performa

Mengenkripsi data dalam transit dengan enkripsi Kerberos-based

Jika Anda menggunakan Microsoft Active Directory, Anda dapat menggunakan Kerberos-based enkripsi melalui protokol NFS dan SMB untuk mengenkripsi data dalam transit untuk volume anak SVM yang bergabung ke Microsoft Active Directory.

Mengenkripsi data dalam transit melalui NFS menggunakan Kerberos

Enkripsi data dalam transit menggunakan Kerberos didukung untuk protokol NFSv3 dan NFSv4. Untuk mengaktifkan enkripsi dalam transit menggunakan Kerberos untuk protokol NFS, lihat Menggunakan Kerberos dengan NFS untuk keamanan yang kuat di Pusat Dokumentasi. NetApp ONTAP

Mengenkripsi data dalam transit melalui SMB menggunakan Kerberos

Mengenkripsi data yang sedang transit melalui protokol SMB didukung pada berbagi file yang dipetakan pada instance komputasi yang mendukung protokol SMB 3.0 atau yang lebih baru. Ini termasuk semua Microsoft Windows versi dari Microsoft Windows Server 2012 dan yang lebih baru, dan Microsoft Windows 8 dan yang lebih baru. Saat diaktifkan, FSx untuk ONTAP secara otomatis mengenkripsi data yang sedang transit menggunakan enkripsi SMB saat Anda mengakses sistem file Anda tanpa perlu memodifikasi aplikasi Anda.

FSx untuk ONTAP SMB mendukung enkripsi 128 dan 256 bit, yang ditentukan oleh permintaan sesi klien. Untuk deskripsi tingkat enkripsi yang berbeda, lihat bagian Meng atur tingkat keamanan otentikasi minimum server SMB dari Kelola SMB dengan CLI di Pusat DokumentasiNetApp ONTAP.

catatan

Klien menentukan algoritma enkripsi. Baik otentikasi NTLM dan Kerberos bekerja dengan enkripsi 128 dan 256 bit. FSx untuk ONTAP SMB Server menerima semua permintaan klien Windows standar, dan kontrol granular ditangani oleh Microsoft Group Policy atau pengaturan Registry.

Anda menggunakan ONTAP CLI untuk mengelola enkripsi dalam pengaturan transit di FSx untuk SVM dan volume ONTAP. Untuk mengakses NetApp ONTAP CLI, buat sesi SSH pada SVM tempat Anda membuat enkripsi dalam pengaturan transit, seperti yang dijelaskan dalam. Mengelola SVM dengan ONTAP CLI

Untuk petunjuk tentang cara mengaktifkan enkripsi SMB pada SVM atau volume, lihat. Mengaktifkan enkripsi SMB data dalam transit

Mengenkripsi data dalam transit dengan enkripsi IPsec

FSx untuk ONTAP mendukung penggunaan protokol IPsec dalam mode transportasi untuk memastikan data terus aman dan dienkripsi, saat dalam transit. IPsec menawarkan enkripsi end-to-end data yang sedang transit antara klien dan FSx untuk sistem file ONTAP untuk semua lalu lintas IP yang didukung — protokol NFS, iSCSI, dan SMB. Dengan enkripsi IPsec, Anda membuat terowongan IPsec antara FSx untuk ONTAP SVM yang dikonfigurasi dengan IPsec diaktifkan, dan klien IPsec yang berjalan pada klien yang terhubung mengakses data.

Sebaiknya gunakan IPsec untuk mengenkripsi data yang sedang transit melalui protokol NFS, SMB, dan iSCSI saat mengakses data dari klien yang tidak mendukung Nitro-based enkripsi, dan jika klien dan SVM Anda tidak bergabung dengan Direktori Aktif, yang diperlukan untuk enkripsi. Kerberos-based Enkripsi IPsec adalah satu-satunya pilihan yang tersedia untuk mengenkripsi data dalam transit untuk lalu lintas iSCSI ketika klien iSCSI Anda tidak mendukung enkripsi. Nitro-based

Untuk otentikasi IPsec, Anda dapat menggunakan kunci pra-bersama (PSK) atau sertifikat. Jika Anda menggunakan PSK, klien IPsec yang Anda gunakan harus mendukung Internet Key Exchange versi 2 (IKEv2) dengan PSK. Langkah-langkah tingkat tinggi untuk mengonfigurasi enkripsi IPsec pada FSx untuk ONTAP dan klien adalah sebagai berikut:

  1. Aktifkan dan konfigurasikan IPsec pada sistem file Anda.

  2. Instal dan konfigurasikan IPsec pada klien Anda

  3. Konfigurasikan IPsec untuk beberapa akses klien

Untuk informasi selengkapnya tentang cara mengonfigurasi IPsec menggunakan PSK, lihat Meng onfigurasi keamanan IP (IPsec) melalui enkripsi kawat di pusat dokumentasiNetApp ONTAP.

Untuk informasi selengkapnya tentang cara mengonfigurasi IPsec menggunakan sertifikat, lihatMengkonfigurasi IPsec menggunakan otentikasi sertifikat.