中国IDC产业年度大典指定存储网站 中国IT实验室旗下网站
存储世界
 热门搜索:SAN 虚拟化 RAID 容灾 ILM 分层存储 iSCSI SAS
搜索:
 您现在的位置: 中国IT实验室 >> 存储 >> 存储网络 >> SAN管理 >> 正文
如何保障存储区域网(SAN)的安全
来源:TT存储 时间:2008-3-18 16:19:22 保存本文 作者:佚名 收藏本站

  1. 带外管理应用程序:交换机有非光纤通道端口,例如以太网端口和串行端口,以满足管理工作的需要。通过建立一个独立于公司内部网的专用网络来管理SAN,便可以限制对以太网端口的访问。如果交换机是与企业内部网络连接的,可以使用防火墙VPN限制对以太网端口的访问。通过控制物理访问和对使用者授权以鉴别,可以限制对串行端口(RS 232)的访问。物理访问连接以太网端口后,交换机还可以根据访问控制列表,限制访问交换机的程序,交换机也可以限制通过3号攻击点进行访问的程序或个别用户。
 
  2. 带内管理应用程序:未经授权访问也可通过带内管理应用程序入侵交换机。带内管理程序将访问诸如命名服务器和光纤网络配置服务器等光纤网络服务。管理访问控制列表(MACL)控制对光纤网络的访问。
 
  3. 用户到应用程序:一旦用户获得一个管理程序的物理访问权,他们需要登录到这个应用程序上。管理应用程序是根据用户的工作性质来给予不同级别的访问授权。管理应用程序需要支持访问控制列表和每个用户的角色。
 
  4. 设备到设备:当两个Nx_端口在光纤网络登录之后,一个Nx_端口可以端口登录到另一个Nx_端口,分区及逻辑单元屏蔽可以在这个环节限制设备的访问。每一个交换机上的活动区域设置会在光纤网络上执行分区限制。存储设备将维持有关逻辑单元屏蔽的信息。
 
  5. 设备对光纤网络:当一个设备(Nx_端口)连接到光纤网络(Fx_端口),设备将发送一个F端口登录指令,这一指令包括了各种端口全球名字的参数。交换机可以批准端口在光纤网络登录或拒绝F端口登录并中止连接。交换机需要维持一个准许连接WWN的访问控制列表。真正的数据威胁发生在设备登录至光纤网络和进入攻击点4或5之后。
 
  6. 交换机对交换机:当两台交换机连接时,交换链接参数(ELP)和内部链接服务(ILS)将发送类似交换机WWN的相关信息。一台交换机可以批准其他交换机组成一个更大的光纤网络,如果另一台交换机不被允许加入的话,则可以隔离链接。每个交换机都需维持一个授权交换机的访问控制列表。
 
  7. 存储数据:存储的数据易于受到内部攻击、来自光纤网络的未经授权访问的攻击和基于主机的攻击。例如存储协议全都是明文,因此存储、备份及主机管理员能在没有访问限制及登录的情况下访问未经处理的原始存储数据。存储加密码设备为存储数据提供一层保护,在有些情况下提供附加的应用层身份鉴别和访问控制。

  应对欺骗与数据盗窃

  通过访问控制列表控制访问只可以防止意外事故,但它不能防御那些假伪身份的攻击者。不幸的是,大多数网络盗贼能很容易地取得假冒身份。为了阻止诈骗者(盗用他人身份者)渗透网络,那些获得授权的个体也必须经过身份鉴定。
 
  抗击欺骗的方法就是让窃取者提供一些只有被授权的用户才知晓的特殊信息。对于用户来说,需要知道和提供的只是一个密码。对于设备而言,Nx_端口或交换机的WWN是与这个机密信息相连的。管理话路也可以进行身份鉴别,确保入侵者不能管理光纤网络或设备。
 
  对于每一点的身份鉴别,以下是四种可能的方法:用户身份鉴别、以太网CHAP实体身份鉴别、CT讯息鉴别以及光纤通道DH-CHAP实体身份鉴别。
 
  当实体及用户的身份被鉴别后,传输就可以在授权设备之间安全地流动,但在连接中流动的数据仍然会受到数据盗窃的威胁。
 
  防止数据盗窃的方法是加密(encryption)。“封装安全净载”(ESP)可以对光纤传输数据进行加密,以确保安全性。以太网传输能通过SSL或者类似的协议来加密。这些加密技术可以使用不同的加密程度使得被窃数据没有可乘之机。目前,已经有一些厂商提供在SAN中进行加密的方案。由于光纤通道SAN尤其关注高性能,因此加密方案应该尽量不影响SAN的性能,所以多数方案都是基于硬件的加密。

  防范意识有待提高

  在国外,有些大型存储用户对安全问题已经足够重视,特殊用户甚至投入了与SAN硬件成本相当的资金来解决安全问题。与之相比,国内的用户则落后很多,雷涛说,目前几乎还没有看到国内用户在安全方面提出任何要求。但是,随着SAN的发展与演进,尤其是IP存储的广泛应用,用户会遇到更多安全挑战,这些都要求用户在安全方法意识方面亟待提高。

上一页  [1] [2] 

【责编:Chuan】
相关文章
没有相关文章
最新文章
·Scidata国内首推 高效存储消冗系统
·昆腾为Scalar磁带库新增自动化机械系
·希捷发布多款企业级新品 主打固态硬盘
·数据中心SAN 区域布线方案浅谈
·家用NAS网络存储器之十大常用功能
·NETGEAR家用NAS存储产品使用和安装篇
·深度分析:日本地震对硬盘产业究竟影
 文章评论
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
行业信息关注  

Isilon发布Smart 

HDS存储研发体系与
·深度分析:日本地震对硬盘产业究
·昆腾发布针对NAS市场磁盘备份DXi
·西数首款SAS盘面世 进军传统企业
·思科推动SAN网络市场 营收增长了
·2010年中国云计算规模达3.2亿美元
·Brian Bell:Compellent 100% 融
特别推荐  
08版网络测试工具新鲜出炉
《IT实验室周报》征稿启事
中文Traceroute,路由信息一目了然
北大青鸟IT教育求学培训全攻略
固态硬盘--未来存储之星
中文授权Alexa网站排名查询
存储技术  
  ...
·数据中心SAN 区域布线方案浅谈
·家用NAS网络存储器之十大常用功能
·NETGEAR家用NAS存储产品使用和安装篇
·挽救硬盘数据拯救措施 必杀绝招冷冻法
·云存储vs云备份 整合备份应用与服务
·预算有限 中小企业灾难恢复服务如何选?
·确保安全 备份环境中数据如何加密?
·数据恢复 Hyper-V和VMware虚拟机备份
产品专区  
·Scidata国内首推 高效存储消冗系统
·昆腾为Scalar磁带库新增自动化机械系统
·希捷发布多款企业级新品 主打固态硬盘
·挑战服务器虚拟环境下的存储性能
·苹果派的存储首选 Thecus N2200XXX测试
·三星光存储内置刻录机TS-H663C极致体验
·三星外置刻录机SE-S084F火爆促销
·Intel新款X25-M 120GB性能测评
·硬盘选购技巧
·评论:戴尔会是3PAR的好归宿么?