首页 专题 - 实验 - 软件 - 管理 - 布线 - 方案 - 配置 - 问题 - 协议 - 下载 - 交换 - 路由 - 无线 - 安全 - 认证 - Cisco - 华为 - 网吧 - ADSL
您是本帖第1318位浏览者 打印

[讨论] SAN安全基础(之二)

SAN安全基础(之二)

配置分区组件

  分区配置基于设备的WWN或者基于设备接入的物理端口。分区组件包括:
分区
分区成员
分区集合
  分区

  一个分区由SAN光纤通道上的服务器和存储设备构成,通过可管理的端口到端口的连接,可以相互访问。同一分区中的设备可以相互识别和通信,但不一定能够识别其它分区中的设备,除非那个分区中的设备被配置为用于多分区。

  分区成员

  同一个分区中的设备成为分区成员。分区成员设备限制为在区内通信,意味着这些设备仅仅在该分区中可以相互通信。除非设备被配置为用于多分区, 分区成员同其他分区的设备进行交互是不允许的。

  标识分区成员
  分区成员或者由端口号标识,或者由全球通用名称(WWN) 标识。如前所述,WWN是个唯一标识分区成员的64位二进制数字。

  分区集合

  分区组合起来在光纤通道共同工作,称为分区集合。每个分区集合最多可容纳256个分区。每个分区中的所有设备只能看到自己所在的分区中的其他设备,但该分区中的任何设备可以成为其他分区中的成员。现在,让我们看看逻辑单元数(LUN)掩码(masking)的分区限制。如今,光纤通道分区不能掩码位于设备端口后面的单独的磁带或者磁盘的逻辑单元数。

逻辑单元数(LUN)掩码( Masking)

  逻辑单元数掩码(LUN masking)是以独立磁盘冗余阵列(RAID)为中心的,在一个端口掩码多个LUN的加强型方法。通过使用服务器HBA的全球端口名 (WWPN),在RAID-array级配置LUN masking。LUN masking也允许磁盘存储资源在多个独立服务器之间共享。单个的大容量RAID设备可以划分子模块,之后通过带LUN masking功能的SAN光纤通道连到RAID上的不同主机上,提供服务。所以,只有一个或者有限的服务器可以看到LUN (例如,磁盘薄片,部分,单元), 可对RAID设备中的每个LUN进行限制。

  LUN masking既可以在RAID设备中进行设置 (位于RAID端口后),也可以在服务器HBA中进行设置。 RAID在设备中进行设置更为安全,但并不是所有的RAID设备具有LUN masking能力,这样,为了设置LUN masking, 一些HBA厂商允许在驱动器级进行持久绑定(persistent binding)。

TOP

持久绑定(Persistent Binding)

  持久绑定是以主机为中心,引导操作系统给SCSI接口指定目标ID和LUN的加强型方法。例如,一个特定的主机将总是指定SCSI目标ID为第一个找到的路由器,并把连接到该路由器上的三个磁带驱动器,指定为LUN。操作系统和上一级的应用程序(诸如备份软件)通常需要一个静态的或者可预测的SCSI目标ID,用于可靠的存储,持久绑定(persistent binding)可以起到这样的作用。

安全技术

  光纤到光纤的安全技术允许访问控制表(ACL),以便允许或者拒绝新交换机接到光纤通道中。访问控制表过滤网络数据流,其本质就是通过控制路由数据包是否转发还是阻塞。例如,访问控制表可以允许一个主机有权访问网络的某个部分,并拒绝另外一个主机访问网络的同一部分。访问控制表确保了访问网络的起码的安全水平。

  这样,为了对新交换机的标识进行认证,可以采用公钥基础 (PKI) 技术。另外,一个新的交换机不会成为非安全的访问点,因为光纤范围的安全数据库可确保所有经授权的交换机添加到其内部安全策略中。

主机到光纤通道

  要允许或者拒绝特定主机的光纤通道(FC) 的HBA连接到特定的端口中,主机到光纤通道的安全技术采用在端口级使用ACL。这将阻止未经授权的入侵者主机连接到光纤通道的任何端口。在该模型下,对主机登录到光纤通道的能力明确地作了定义和规定。

  管理到光纤技术

  为确保一个受信的和安全的管理控制台到光纤通信层的存在, 管理到光纤的技术可以使用PKI和其他的加密技术(诸如md5)。PKI和其他加密技术确保用来控制光纤通道的管理控制台或者框架,是经过鉴定和授权的。此外, 加密的方法可限制光纤通道中交换机的数量,在这些交换机中管理和配置的改变将影响到光纤通道中的其他部分。这将建立一个带有最小数量的安全控制点的SAN。

配置完整性技术

  最后,配置完整性技术是指确保光纤通道配置的改变信息在同一时间只能从一个位置开始传播,而且正确无误地,完整地把信息传播到光纤通道中的所有交换机。使用分布式加锁管理器是途径之一,它能确保在光纤通道中串行地和正确地改变配置信息。

小结和结论

  本文的第一部分,明确强调了关起门来,不再能足够有效地保护好重要信息,因为新的信息传输通道同以往的架构大不一样。公司和机构,同以往相比,更需要采用具有高度安全性的、可最小程度减少风险的方案。(同时,为保持整个的安全策略和团体政策之间的适当平衡,方案提供了适当的灵活性和可扩充性。)

  这样,通过进行any-to-any 连接,在开放的、非私有的环境中传输共享存储的信息,SAN的实现使得数据很容易获得。除非实现了经过慎重考虑的安全策略,以便管理设备如何在SAN中交互,any-to-any连接的优势将成为不利因素。为了确保数据完整性,并阻止未经授权的系统和用户的访问,在SAN环境中的共享存储需要得到保护。本文的第一部分简要探讨了一些技术和相关方法,用来确保数据完整性,以及用来保护和管理光纤通道。每种技术既有优势,也有不足。而且,每种技术必须基于慎重考虑的SAN安全策略,并在SAN的设计阶段进行开发。

  更进一步,要想达到需要的安全水准,仅仅靠前面讨论过的单一技术是不明智的。 这样,为阻止未经授权的系统和用户的访问,精明的存储体系结构供应商清楚地知道,在一个多样化的SAN环境中(有不同的操作系统和不同厂商的存储设备),需要把前面提到的所有技术中的一些组合起来使用。

  最后, 随着SAN架构的发展和新技术的出现,SAN安全技术必须与时俱进。一般说来,这将确保维持合适的安全水准,SAN光纤通道可以得到恰当的管理。

  但是,请等一等!本文尚未完。如果不简要谈论一下光纤通道的安全技术,以及SAN安全性所带来的好处,光谈SAN的安全性将是不彻底的的。在本文的第二部分,我们将简要讨论有关管理光纤通道安全的内容:配置管理,SAN访问,鉴定和授权。最后,第二部分也将讨论对光纤通道和SAN的保密技术所带来的好处。

TOP