ONTAP 9.13

to English version

NVMe経由のインバンド認証の設定

ONTAP 9.12.1以降では、ONTAPコマンドラインインターフェイス(CLI)を使用して、DH-HMAC-CHAP認証を使用して、NVMe/TCPおよびNVMe/FCプロトコルを介したNVMeホストとコントローラー間のインバンド(セキュアー)双方向および単方向認証を設定できます。

インバンド認証を設定するには、各ホストまたはコントローラーにDH-HMAC-CHAPキーを関連付ける必要があります。DH-HMAC-CHAPキーは、NVMeホストまたはコントローラーのNQNと管理者が設定した認証シークレットを組み合わせたものです。 NVMeホストまたはコントローラーがピアを認証するには、ピアに関連付けられたキーを認識している必要があります。

単方向認証では、コントローラーではなくホストにシークレットキーが設定されます。 双方向認証では、ホストとコントローラーの両方にシークレットキーが設定されます。

SHA-256がデフォルトのハッシュ関数で、2048ビットがデフォルトのDHグループです。

CLI の使用
手順
  1. NVMeサブシステムにDH-MHMAC-CHAP認証を追加します。

    vserver nvme subsystem host add -vserver <svm_name> -subsystem <subsystem> -host-nqn <host_nqn> -dhchap-host-secret <authentication_host_secret> -dhchap-controller-secret <authentication_controller_secret> -dhchap-hash-function <sha-256|sha-512> -dhchap-group <none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit>
  2. DH-MHMAC CHAP認証プロトコルがホストに追加されていることを確認します。

    vserver nvme subsystem host show
      [ -dhchap-hash-function {sha-256|sha-512} ]  Authentication Hash Function
      [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ]
                                                   Authentication Diffie-Hellman
                                                   Group
      [ -dhchap-mode {none|unidirectional|bidirectional} ]
                                                   Authentication Mode
  3. NVMeコントローラーの作成時にDH-MHMAC CHAP認証が実行されたことを確認します。

    vserver nvme subsystem controller show
     [ -dhchap-hash-function {sha-256|sha-512} ]  Authentication Hash Function
     [ -dhchap-dh-group {none|2048-bit|3072-bit|4096-bit|6144-bit|8192-bit} ]
                                                   Authentication Diffie-Hellman
                                                   Group
     [ -dhchap-mode {none|unidirectional|bidirectional} ]
                                                   Authentication Mode
Top of Page