中国IDC产业年度大典指定存储网站 第二届中国IDC产业年度大典(北京 2008年1月16日) 中国IT实验室旗下网站
存储世界
 热门搜索:SAN 虚拟化 RAID 容灾 ILM 分层存储 iSCSI SAS
搜索:
 您现在的位置: 中国IT实验室 >> 存储 >> 存储技术 >> 网络存储 >> 正文
网络存储的关键安全保障-加密
来源:ChinaItLab 时间:2007-5-29 保存本文 作者:佚名 收藏本站

    储存加密指的是当数据从前端服务器输出,或在写进储存媒体之前通过系统为数据加密,以确保存放在储存媒体上的数据只有经过授权才能读取。

一、存储加密问题的提出

    长久以来,储存系统的安全是企业信息系统中较容易受到忽略的环节,由于过去的储存设备都是采用DAS架构,直接与前端的主机连接,外界要存取储存设备的唯一通道是经由前端的主机,因此只要主机安全,则后端的储存设备也是安全的。 然而许多大型企业的储存架构,多半已改用储存局域网络(SAN)或网络储存系统(NAS),通过光纤信道(FC)或IP网络的连接,整合整个企业的储存资源,以提高运用效率。但由于含有许多交换器或网关器的储存网络可允许用户从多个接入点存取储存资源,因此储存资源遭受攻击或非授权存取的机率也就大为提高。

    不过企业本地端的SAN或NAS毕竟是由企业自行掌控,因此问题相对较小,除非遭遇企业内鬼。但如果是将数据送到远程供作异地备援时,所会遭遇的风险程度就会完全不同。 在不同数据中心的SAN之间,只要通过主机端、网关器端或储存设备端的复制软件,就能将数据以同步或异步的方式复制数据。然而由于数据离开数据中心后,所经过的线路设备所有权并不是企业所拥有,而多是固网业者提供给企业租用。即使这些线路是由企业所自行建置,但管理单位也与SAN的管理单位不同,因此在数据传输的同时,也会面临在黑客从网络上任一节点撷取数据,导致数据外泄的风险。

    所以企业数据的保护可分为3个层级:第一层为网络防护,这部分包括防火墙、防毒软件、入侵侦测软件或VPN等;第二层为身份认证,也就是对不同身份的人员分别建立不同存取权限,也可搭配辨识系统使用;第三层则是数据保护,即储存加密,对写入储存媒体系统的数据进行加密编码,就算数据遗失也无法被解读出有意义的内容,从而减轻数据遗失造成的损失,所以说加密是数据安全的最后一道关卡。

二、储存加密的分类

    加密可以从信息系统的多个环节,分别以多种方式进行,以加密装置可分为硬件加密或软件加密,以执行加密的环节则可区分为主机层(Host-base)、网络层(Network-base)与储存层(Storage-base)。

    1. 硬件加密与软件加密

    软件加密的优点是使用方便,只要安装软件,开启选项即能自动执行。但软件加密的缺点是加密运算将会增加系统负担,拖累效能。而且密钥档的保管也相当麻烦,如果密钥存放在服务器上,则有可能遭到黑客的复制或盗取;如果将密钥转出并交由管理人员保管,则又有容易遗失的问题。另外一旦密钥文件损毁,则还原资料就会遇到许多困难。这时候硬件加密装置就成为另一种选择。

    硬件加密则是可通过独立的加密硬件来进行加密运算,因此不会拖累系统效能。另外密钥管理也是通过独立硬件进行,不会受到前端服务器损毁的影响,而且还可结合IC卡提供更进阶的保护机制。当然反过来说硬件加密装置也有价格较高,以及需要额外布建装置的麻烦。 表1 是硬件加密与软件加密对比



    2. 主机、网络与储存媒体加密

    主机层,即加密存储的管理软件安装在主机上,如卷管理器,卷复制器。主机层加密的做法,是在前端欲加密的主机上安装加密软件,当数据从服务器输出时就已是加密状态;

    网络层是指数据在数据于储存网络上流通时加密,而储存层则是由储存媒体自身来加密。网络层加密则是通过在储存网络中插入特殊加密硬件,或是在欲加密的服务器上安装加密软件。而储存层加密则通过使用某些带有身分认证与加密机制的硬盘或磁带机就能达成。理论上,自身附带加密机制的储存设备在部署上较为方便,用户无须再购买任何特殊软硬件。但就管理来说,由于企业通常拥有数十台甚至上百、上千台储存装置,如果加密是依靠这许多的储存装置自身分别执行,显然会给管理人员带来许多困难。相较下主机层与网络层加密就有统一管理的好处,可藉由整合的监控台来统一控管,不过在主机层加密有损耗服务器运算效能的缺点,而网络层虽不会耗损服务器资源,但会影响网络带宽。

[1] [2] 下一页

【责编:Peng】
相关文章
深度观察:绿色存储的八大节能策略
存储行业依然蕴含机会 五家厂商受关注
存储技巧:如何做到全面容量管理
服务器+存储 实现虚拟化技术最大优势
应对经济衰退 企业需横向扩展存储系统
七个问题帮助企业选购合适的中端存储
三大收购成为2008年存储领域风向标
最新文章
·神州数码存储产品联合巡展来到广东
·神州数码存储产品联合巡展启动
·NetApp Q4收入同比下降 花15亿美元收
·存储分析 EMC竞争对手将如何回应V-Ma
·备份工具转换过程有待实现无缝连接
·存储虚拟化五步规划
·CA推出全面恢复管理解决方案
 文章评论
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
行业信息关注  

HDS存储研发体系与

2008电脑展盘点:
·神州数码存储产品联合巡展来到广
·神州数码存储产品联合巡展启动
·NetApp Q4收入同比下降 花15亿美
·存储分析 EMC竞争对手将如何回应
·CA推出全面恢复管理解决方案
·市场分析:开源存储挣扎在存储边
特别推荐  
08版网络测试工具新鲜出炉
《IT实验室周报》征稿启事
中文Traceroute,路由信息一目了然
北大青鸟IT教育求学培训全攻略
固态硬盘--未来存储之星
中文授权Alexa网站排名查询
存储技术  
  现在我最关心的就是光纤网络的传输质量、有效传输距离以及数据传输速率等性能指标,因为,我们的机房和设备都分处两地...
·备份工具转换过程有待实现无缝连接
·实战:通过FTP远程访问ReadyNAS存储
·数据丢失保护并不等于终端安全性防护
·中小企业如何低成本实现企业数据级容灾
·CA免费提供重复数据删除和备份报告功能
·重复数据删除不足之处
·通过服务器虚拟化和iSCSI解决存储难题
·硬盘数据恢复的多种解决方案
产品专区  
·秒杀一切MLC!史上最强SLC SSD大测试
·深度观察:绿色存储的八大节能策略
·存储行业依然蕴含机会 五家厂商受关注
·I/O至尊 希捷Savvio15K.2硬盘详细评测
·速度不再重要?市售单碟500GB硬盘横评
·实战端口复用器 赛恩斯5口SATA存储评测
·解析EMC Symmetrix V-MAX的更新亮点
·存储架构面临变革 什么样的客户应该用X
·QNAP最新系列产品 TS-219 NAS详细评测
·深入剖析IBM XIV网格存储硬件体系结构
 Chinaitlab Group 旗下网站:  中国IT实验室 | 中国IDC圈 | 存储世界 | 数字网校 | 21世纪IT人才网
关于我们 | 广告服务| 成功客户 | 合作媒体 | 网站历史 | 联系我们 | 招聘信息 | 免责声明 | 社区之歌
Copyright © 2001 - 2007 All Rights Reserved
粤ICP备05089709