管理加密容量
从版本 12.1 48.13 开始,管理加密容量的界面已更改。管理服务提供非对称加密单元 (ACU)、对称加密单元 (SCU) 和加密虚拟接口,以表示 NetScaler SDX 设备上的 SSL 容量。早期,加密容量以 SSL 芯片、SSL 核心和 SSL 虚拟功能为单位进行分配。有关旧版 SSL 芯片如何转换为 ACU 和 SCU 单元的更多信息,请参阅旧版 SSL 芯片到 ACU 和 SCU 转换表。
通过使用管理服务 GUI,您可以将加密容量以 ACU 和 SCU 为单位分配给 NetScaler VPX 实例。
下表提供了有关 ACU、SCU 和加密虚拟实例的简要说明。
表。单位加密单元
| 新加密单元 | 描述 |
|---|---|
| 非对称加密单元 (ACU) | 1 ACU = 1 次每秒操作 (ops) 的 (RSA) 2 K (2048 位密钥大小) 解密。有关更多详细信息,请参阅ACU 到 PKE 资源转换表。 |
| 对称加密单元 (SCU) | 1 SCU = 1 Mbps 的 AES-128-CBC + SHA256-HMAC @ 1024B。此定义适用于所有 SDX 平台。 |
| 加密虚拟接口 | 加密虚拟接口也称为虚拟功能,代表 SSL 硬件的基本单元。在这些接口耗尽后,SSL 硬件无法再分配给 VPX 实例。加密虚拟接口是只读实体,SDX 设备会自动分配这些实体。 |
查看 SDX 设备的加密容量
您可以在 SDX GUI 的仪表板中查看 SDX 设备的加密容量。仪表板显示 SDX 设备上已使用和可用的 ACU、SCU 和虚拟接口。要查看加密容量,请导航到 Dashboard > Crypto Capacity。
在预置 VPX 实例时分配加密容量
在 SDX 设备上预置 VPX 实例时,在“加密分配”下,您可以为 VPX 实例分配 ACU 和 SCU 的数量。有关预置 VPX 实例的说明,请参阅 预置 NetScaler 实例。
要在预置 VPX 实例时分配加密容量,请执行以下步骤。
-
登录到管理服务。
-
导航到“配置 > NetScaler > 实例”,然后单击“添加”。
-
在“加密分配”下,您可以查看可用的 ACU、SCU 和加密虚拟接口。ACU 和 SCU 的分配方式因 SDX 设备而异:a. 对于 不同 SDX 设备可用的 ACU 计数器最小值 中列出的设备,您可以按指定数字的倍数分配 ACU。SCU 会自动分配,并且 SCU 分配字段不可编辑。您可以按该型号可用最小 ACU 的倍数增加 ACU 分配。例如,如果最小 ACU 为 4375,则 ACU 增量为 8750、13125 等。示例。SCU 自动分配且 ACU 按指定数字的倍数分配的加密分配。

不同 SDX 设备可用的 ACU 计数器最小值
| SDX 平台 | ACU 计数器最小值 |
|---|---|
| 22040、22060、22080、22100、22120、24100、24150(36 端口 | 2187 |
| 8400, 8600, 8010, 8015 | 2812 |
| 17500, 19500, 21500 | 2812 |
| 17550, 19550, 20550, 21550 | 2812 |
| 11500, 13500, 14500, 16500, 18500, 20500 | 2812 |
| 11515, 11520, 11530, 11540, 11542 | 4375 |
| 14xxx | 4375 |
| 14xxx 40标准 | 4375 |
| 14xxx 40千兆 | 4375 |
| 14xxx FIPS | 4375 |
| 25xxx | 4375 |
| 25xxx A 型 | 4575 |
b. 对于未在前面表格中列出的其余 SDX 平台,您可以自由分配 ACU 和 SCU。SDX 设备会自动分配加密虚拟接口。
示例。ACU 和 SCU 均可自由分配的加密分配
4./ 完成预置 VPX 实例的所有步骤,然后单击 Done。有关详细信息,请参阅预置 NetScaler 实例。
查看加密硬件运行状况
在 Management Service 中,您可以查看 SDX 设备提供的加密硬件的运行状况。加密硬件的运行状况表示为“加密设备”和“加密虚拟功能”。要查看加密硬件的运行状况,请导航到 Dashboard > Resources。
注意事项
当您将 SDX 设备升级到最新版本时,请记住以下几点。
-
只有 SDX 用户界面会升级,但设备的硬件容量保持不变。
-
加密分配机制保持不变,只有 SDX GUI 上的表示方式会改变。
-
加密接口向后兼容,并且不影响任何使用 NITRO 接口管理 SDX 设备的现有自动化机制。
-
SDX 设备升级后,分配给现有 VPX 实例的加密不会改变;只有其在管理服务上的表示方式会改变。
ACU 到 PKE 资源转换表
| SDX 平台 | ACU | RSA-RSA1K | RSA-RSA2K | RSA-RSA4K | ECDHE-RSA | ECDHE-ECDSA |
|---|---|---|---|---|---|---|
| 22040、22060、22080、22100、22120、24100、24150(36 端口) | 2187 | 12497 | 2187 | 312 | 256 | 190 |
| 8400, 8600, 8010, 8015 | 2812 | 17000 | 2812 | 424 | 330 | 不适用 |
| 11515, 11520, 11530, 11540, 11542 | 4375 | 25000 | 4375 | 625 | 512 | 381 |
| 22040, 22060, 22080,22100, 22120 (24 个端口) | 4375 | 25000 | 4375 | 625 | 512 | 381 |
| 17500, 19500, 21500 | 2812 | 17000 | 2812 | 424 | 330 | 不适用 |
| 17550, 19550, 20550, 21550 | 2812 | 17000 | 2812 | 424 | 330 | 不适用 |
| 11500, 13500, 14500, 16500, 18500, 20500 | 2812 | 17000 | 2812 | 424 | 330 | 不适用 |
| 14000, 14000-40G, 25000, 25000A | 4375 | 25000 | 4375 | 625 | 512 | 381 |
| 14000 FIPS | 4375 | 25000 | 4375 | 625 | 512 | 381 |
| 14000-40S | 4375 | 25000 | 4375 | 625 | 512 | 381 |
| *8900 (8910, 8920, 8930) | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *9100 (9110, 9120, 9130) | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *26000-100G (26100、26160、26200 和 26250) | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *15000 | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *15000-50G | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *16000 | 1000 | 4615 | 1000 | 136 | 397 | 494 |
| *26000-50S | 1000 | 4615 | 1000 | 136 | 397 | 494 |
*在这些平台上,PKE 值是最低保证值。
如何解读 ACU 到 PKE 资源转换表
ACU 到 PKE 资源转换表基于以下几点:
-
管理服务帮助将加密资源分配给每个独立的 VPX。管理服务无法分配或保证性能。
-
实际性能因数据包大小、所使用的密码/密钥交换/HMAC(或其变体)等因素而异
以下示例帮助您理解如何阅读和应用 ACU 到 PKE 资源转换表。
示例。适用于 SDX 22040 平台的 ACU 到 PKE 资源转换
在 SDX 22040 平台上,将 2187 个 ACU 分配给一个 VPX 实例,所分配的加密资源相当于 256 次 ECDHE-RSA 操作或 2187 次 RSA-2K 操作等等。
传统 SSL 芯片到 ACU 和 SCU 转换表
有关传统 SSL 芯片如何转换为 ACU 和 SCU 的更多信息,请参阅下表。