Почему это важно
Зонирование может разрешить серверу связь с портом массива, но доступ к чужому LUN всё равно должен быть закрыт на стороне хранилища. Ошибка в этом правиле открывает том не тому узлу.
Что подтверждено
NIST рекомендует с помощью зонирования и маскирования ограничивать доступ серверов к блочным устройствам SAN минимально необходимым набором.
Граница применимости: Рекомендация AC-SS-R24 документа NIST SP 800-209; конкретная реализация правил зависит от фабрики и системы хранения.
Маскирование не заменяет зонирование: безопасный тракт одновременно ограничивает связь через фабрику и выдачу LUN выбранным инициаторам.
Граница применимости: Многоуровневая модель доступа SAN; конкретная система может называть эти правила назначениями, группами узлов или группами инициаторов.
Что проверить
- Проверьте список разрешённых инициаторов для каждого LUN.
- Сопоставьте маскирование с активным набором зон.
- Отдельно проверьте снимки, клоны и реплики, если они выдаются серверам как LUN.
Первоисточники
Security Guidelines for Storage Infrastructure
National Institute of Standards and Technology · NIST SP 800-209, October 2020
Разделяет backup, replication, immutability, continuous data protection и point-in-time copies; описывает synchronous и asynchronous replication.
Открыть первоисточникLearn about FC and FCoE zoning with ONTAP systems
NetApp · ONTAP 9 documentation, updated 31 March 2025
Описывает FC zone как grouping ports, рекомендует WWPN zoning и связывает membership с возможностью ports общаться.
Открыть первоисточникLearn about ONTAP SAN igroups
NetApp · ONTAP 9 documentation, updated 28 April 2026
Показывает igroup как таблицу FC WWPN или iSCSI node names и LUN mapping как отдельный контроль доступа initiators к LUN.
Открыть первоисточник