Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei dati in transito
Questo argomento spiega le diverse opzioni disponibili per crittografare i dati dei file durante il transito tra un file system FSx for ONTAP e i client connessi. Fornisce inoltre indicazioni per aiutarvi a scegliere il metodo di crittografia più adatto al vostro flusso di lavoro.
Tutti i dati che fluiscono Regioni AWS sulla rete AWS globale vengono automaticamente crittografati a livello fisico prima di lasciare le strutture AWS protette. Tutto il traffico tra le zone di disponibilità è crittografato. Livelli di crittografia aggiuntivi, inclusi quelli elencati in questa sezione, forniscono protezioni aggiuntive. Per ulteriori informazioni su come AWS fornire protezione per il flusso di dati tra Regioni AWS, zone disponibili e istanze, consulta Encryption in transit nella Amazon Elastic Compute Cloud User Guide for Linux Instances.
Amazon FSx for NetApp ONTAP supporta i seguenti metodi per crittografare i dati in transito tra i file system FSx for ONTAP e i client connessi:
Nitro-based Crittografia automatica su tutti i protocolli e client supportati in esecuzione sui tipi di istanze Amazon EC2 Linux e Windows supportati. https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/data-protection.html#encryption-transit
Kerberos-based crittografia tramite protocolli NFS e SMB.
IPsec-based crittografia tramite protocolli NFS, iSCSI e SMB
Tutti i metodi supportati per la crittografia dei dati in transito utilizzano algoritmi crittografici standard del settore che forniscono una AES-256 crittografia di livello aziendale.
Argomenti
Scelta di un metodo per crittografare i dati in transito
Questa sezione fornisce informazioni che possono aiutarti a decidere quale dei metodi di crittografia in transito supportati è il migliore per il tuo flusso di lavoro. Fai riferimento a questa sezione per esplorare le opzioni supportate descritte in dettaglio nelle sezioni che seguono.
Ci sono diversi fattori da considerare nella scelta del modo in cui crittografare i dati in transito tra il file system FSx for ONTAP e i client connessi. Questi fattori includono:
Il file system su Regione AWS cui è in esecuzione il file system FSx for ONTAP.
Il tipo di istanza su cui è in esecuzione il client.
La posizione del client che accede al file system.
Requisiti prestazionali della rete.
Il protocollo dati che desideri crittografare.
Se si utilizza Microsoft Active Directory.
- Regione AWS
Il Regione AWS modo in cui è in esecuzione il tuo file system determina se puoi utilizzare o meno Nitro-based la crittografia Amazon. Per ulteriori informazioni, consulta Crittografia dei dati in transito con AWS Sistema Nitro.
- Tipo di istanza del client
Puoi utilizzare la Nitro-based crittografia Amazon se il client che accede al tuo file system è in esecuzione su uno dei tipi di istanza Amazon EC2 Mac, Linux o Windows supportati e il tuo flusso di lavoro soddisfa tutti gli altri requisiti per l'utilizzo della Nitro-based crittografia. Non esistono requisiti relativi al tipo di istanza client per l'utilizzo della crittografia Kerberos o IPSec.
- Client location (Posizione del client)
-
La posizione del client che accede ai dati rispetto alla posizione del file system influisce sui metodi di crittografia in transito disponibili per l'uso. È possibile utilizzare uno qualsiasi dei metodi di crittografia supportati se il client e il file system si trovano nello stesso VPC. Lo stesso vale se il client e il file system si trovano in VPC peered, a condizione che il traffico non passi attraverso un dispositivo o servizio di rete virtuale, ad esempio un gateway di transito. Nitro-based la crittografia non è un'opzione disponibile se il client non si trova nello stesso VPC o in peering o se il traffico passa attraverso un dispositivo o servizio di rete virtuale.
- Prestazioni di rete
-
L'uso della Nitro-based crittografia di Amazon non ha alcun impatto sulle prestazioni della rete. Questo perché le istanze Amazon EC2 supportate utilizzano le funzionalità di offload dell'hardware Nitro System sottostante per crittografare automaticamente il traffico in transito tra le istanze.
L'uso della crittografia Kerberos o IPSec ha un impatto sulle prestazioni della rete. Questo perché entrambi i metodi di crittografia sono basati su software, il che richiede al client e al server di utilizzare risorse di calcolo per crittografare e decrittografare il traffico in transito.
- Protocollo dati
-
Puoi utilizzare la Nitro-based crittografia Amazon e la crittografia IPSec con tutti i protocolli supportati: NFS, SMB e iSCSI. È possibile utilizzare la crittografia Kerberos con i protocolli NFS e SMB (con Active Directory).
- Active Directory
Se si utilizza Microsoft Active Directory, è possibile utilizzare la crittografia Kerberos tramite i protocolli NFS e SMB.
Utilizzate il diagramma seguente per aiutarvi a decidere quale metodo di crittografia in transito utilizzare.
La crittografia IPsec è l'unica opzione disponibile quando tutte le seguenti condizioni si applicano al flusso di lavoro:
Si utilizza il protocollo NFS, SMB o iSCSI.
Il tuo flusso di lavoro non supporta l'uso della crittografia Amazon. Nitro-based
Non stai utilizzando un dominio Microsoft Active Directory.
Crittografia dei dati in transito con AWS Sistema Nitro
Grazie alla Nitro-based crittografia, i dati in transito vengono crittografati automaticamente quando i client che accedono ai tuoi file system sono in esecuzione su tipi di istanze Amazon EC2 Linux o Windows supportati, Regioni AWS laddove sono disponibili su FSx for ONTAP.
L'uso della Nitro-based crittografia Amazon non ha alcun impatto sulle prestazioni della rete. Questo perché le istanze Amazon EC2 supportate utilizzano le funzionalità di offload dell'hardware Nitro System sottostante per crittografare automaticamente il traffico in transito tra le istanze.
Nitro-based la crittografia viene abilitata automaticamente quando i tipi di istanze client supportati si trovano nello stesso Regione AWS VPC o in un VPC peering con il VPC del file system. Inoltre, se il client si trova in un VPC peered, i dati non possono attraversare un dispositivo o servizio di rete virtuale (come un gateway di transito) per abilitare automaticamente la crittografia. Nitro-based Per ulteriori informazioni sulla Nitro-based crittografia, consulta la sezione Encryption in transit della Amazon EC2 User Guide for Linux o Windows User Guide for Linux o Windows. https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/data-protection.html#encryption-transit
La tabella seguente descrive in dettaglio Regioni AWS in Nitro-based quale crittografia è disponibile.
| Generazione | Tipi di implementazione | Regione AWS |
|---|---|---|
| First-generation file system 1 | Single-AZ 1, Multi-AZ 1 | Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon), Asia Pacifico (Malesia), Asia Pacifico (Nuova Zelanda), Asia Pacifico (Taipei), Asia Pacifico (Thailandia), Europa (Irlanda), Messico (centrale) |
| Second-generation file system | Single-AZ 2, Multi-AZ 2 | Nitro-based la crittografia è disponibile Regioni AWS ovunque siano disponibili file system di seconda generazione. Per ulteriori informazioni, consulta Disponibilità entro Regione AWS. |
1 i First-generation file system creati a partire dal 28 novembre 2022 supportano la crittografia Nitro-based in transito tra quelli elencati. Regioni AWS
Per ulteriori informazioni su Regioni AWS dove è disponibile FSx for ONTAP, consulta i prezzi di Amazon FSx for ONTAP. NetApp
Per ulteriori informazioni sulle specifiche prestazionali dei file system FSx for ONTAP, consulta. Impatto della capacità di throughput sulle prestazioni
Crittografia dei dati in transito con crittografia Kerberos-based
Se utilizzi Microsoft Active Directory, puoi utilizzare la Kerberos-based crittografia tramite i protocolli NFS e SMB per crittografare i dati in transito per i volumi secondari di SVM che sono uniti a Microsoft Active Directory.
Crittografia dei dati in transito su NFS utilizzando Kerberos
La crittografia dei dati in transito tramite Kerberos è supportata per i protocolli NFSv3 e NFSv4. Per abilitare la crittografia in transito utilizzando Kerberos per il protocollo NFS, vedi Utilizzo di Kerberos con NFS per una maggiore sicurezza nel Centro di documentazione.
Crittografia dei dati in transito su SMB utilizzando Kerberos
La crittografia dei dati in transito tramite il protocollo SMB è supportata sulle condivisioni di file mappate su un'istanza di calcolo che supporta il protocollo SMB 3.0 o successivo. Ciò include tutte le Microsoft Windows versioni di Microsoft Windows Server 2012 e versioni successive e Microsoft Windows 8 e versioni successive. Se abilitato, FSx for ONTAP crittografa automaticamente i dati in transito utilizzando la crittografia SMB quando si accede al file system senza la necessità di modificare le applicazioni.
FSx for ONTAP SMB supporta la crittografia a 128 e 256 bit, determinata dalla richiesta della sessione del client. Per le descrizioni dei diversi livelli di crittografia, consulta la sezione Impostare il livello minimo di sicurezza dell'autenticazione del server SMB di Gestire SMB con la CLI nel Documentation Center.
Nota
Il client determina l'algoritmo di crittografia. Sia l'autenticazione NTLM che Kerberos funzionano con crittografia a 128 e 256 bit. Il server SMB FSx for ONTAP accetta tutte le richieste standard dei client Windows e i controlli granulari sono gestiti dalle impostazioni di Microsoft Group Policy o Registry.
L'interfaccia a riga di ONTAP comando viene utilizzata per gestire le impostazioni di crittografia in transito su SVM e volumi FSx for ONTAP. Per accedere alla NetApp ONTAP CLI, stabilite una sessione SSH sull'SVM su cui state effettuando le impostazioni di crittografia in transito, come descritto in. Gestione delle SVM con A PORTATA DI MANO CLI
Per istruzioni su come abilitare la crittografia SMB su un SVM o un volume, consulta. Abilitazione della crittografia SMB dei dati in transito
Crittografia dei dati in transito con crittografia IPsec
FSx for ONTAP supporta l'utilizzo del protocollo IPSec in modalità di trasporto per garantire che i dati siano costantemente protetti e crittografati durante il transito. IPSec offre la crittografia end-to-end dei dati in transito tra i client e i file system FSx for ONTAP per tutto il traffico IP supportato: protocolli NFS, iSCSI e SMB. Con la crittografia IPsec, si stabilisce un tunnel IPsec tra un SVM FSx for ONTAP configurato con IPSec abilitato e un client IPsec in esecuzione sul client connesso che accede ai dati.
Si consiglia di utilizzare IPSec per crittografare i dati in transito tramite protocolli NFS, SMB e iSCSI quando si accede ai dati da client che non supportano la Nitro-based crittografia e se il client e le SVM non sono uniti a un Active Directory, necessario per la Kerberos-based crittografia. La crittografia IPsec è l'unica opzione disponibile per crittografare i dati in transito per il traffico iSCSI quando il client iSCSI non supporta la crittografia. Nitro-based
Per l'autenticazione IPsec, è possibile utilizzare chiavi precondivise (PSK) o certificati. Se si utilizza un PSK, il client IPSec utilizzato deve supportare Internet Key Exchange versione 2 (IKEv2) con un PSK. I passaggi di alto livello per configurare la crittografia IPsec sia su FSx for ONTAP che sul client sono i seguenti:
Abilita e configura IPSec sul tuo file system.
Installa e configura IPSec sul tuo client
Configura IPSec per l'accesso a più client
Per ulteriori informazioni su come configurare IPSec tramite PSK, vedi Configurare la sicurezza IP (IPSec) tramite crittografia cablata
Per ulteriori informazioni su come configurare IPSec utilizzando i certificati, vedere. Configurazione di IPSec mediante l'autenticazione tramite certificato