Почему это важно
Один общий PSK увеличивает область последствий утечки. При замене нужно согласовать оба конца, проверить новое соединение и только после этого удалить прежний ключ.
Что подтверждено
NVMe/TCP выводит рабочий ключ TLS и идентификатор PSK с привязкой к NQN. Оба участника должны использовать соответствующий настроенный секрет.
Граница применимости: Получение ключа PSK для TLS 1.3 по спецификации транспорта NVMe/TCP 1.1.
Сервер и подсистема должны поддерживать отдельную настройку PSK для каждого удалённого участника. Новый ключ проверяют на новом соединении до удаления старого.
Граница применимости: Эксплуатационная настройка; возможность временно держать несколько ключей зависит от реализации.
Что проверить
- Назначайте отдельный ключ каждой паре участников.
- Сверьте идентификаторы NQN.
- Проверьте новое соединение до удаления старого PSK.
Первоисточники
NVM Express TCP Transport Specification
NVM Express · Revision 1.1, ratified 5 August 2024
Определяет TLS 1.3 для NVMe/TCP, PSK-based authentication, NQN-bound PSK derivation, required/permitted/disabled modes и запрет 0-RTT.
Открыть первоисточникRecommendation for Key Management: Part 1 — General
National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020
Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.
Открыть первоисточник