Почему это важно
CHAP уменьшает риск подключения чужого узла, но не заменяет проверку прав, маскирование LUN или шифрование пакетов iSCSI.
Что подтверждено
В iSCSI CHAP выполняется во время входа и может подтвердить инициатор перед целевым узлом.
Граница применимости: Проверка подлинности при входе iSCSI; включённый метод и привязку имени проверяют в точной конфигурации.
CHAP не обеспечивает конфиденциальность каждого пакета; в незашифрованном канале остаётся риск перебора секрета по перехваченным данным.
Граница применимости: Граница защиты по RFC 3723; подходящий способ шифрования зависит от среды.
Что проверить
- Проверьте точные имена сторон и направление CHAP.
- Используйте стойкий уникальный случайный секрет.
- Отдельно настройте права и шифрование трафика.
Первоисточники
RFC 7143: Internet Small Computer System Interface Protocol
Internet Engineering Task Force · RFC 7143, April 2014
Определяет iSCSI как mapping SCSI commands, responses и task management поверх TCP, включая initiator-target sessions.
Открыть первоисточникLearn about CHAP authentication for iSCSI initiators in ONTAP
NetApp · ONTAP 9 documentation, updated 16 April 2026
Различает одно- и двустороннюю CHAP authentication и требует разные credentials для противоположных направлений.
Открыть первоисточникRFC 3723: Securing Block Storage Protocols over IP
Internet Engineering Task Force · RFC 3723, April 2004
Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.
Открыть первоисточник