Почему это важно
Шифрование одной линии не защищает весь маршрут. Нужно подтвердить каждый участок, согласованный режим и отсутствие разрешённого перехода к открытому тексту.
Что подтверждено
Защита при передаче относится к указанным узлам и границе протокола. IPsec, TLS для NVMe/TCP и шифрование линии FC покрывают разные пути.
Граница применимости: Трафик хранения по IP и поддерживаемым линиям Fibre Channel.
Проверка подлинности узла или шифрование данных на диске не доказывают конфиденциальность трафика между устройствами. Транспортную защиту проверяют отдельно.
Граница применимости: Сквозная архитектура безопасности СХД.
Что проверить
- Нарисуйте все участки трафика.
- Запишите режим защиты каждого участка.
- Проверьте, возможен ли переход к открытому тексту при ошибке.
Первоисточники
RFC 3723: Securing Block Storage Protocols over IP
Internet Engineering Task Force · RFC 3723, April 2004
Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.
Открыть первоисточникNVM Express TCP Transport Specification
NVM Express · Revision 1.1, ratified 5 August 2024
Определяет TLS 1.3 для NVMe/TCP, PSK-based authentication, NQN-bound PSK derivation, required/permitted/disabled modes и запрет 0-RTT.
Открыть первоисточникCisco MDS 9000 Security Guide 9.x — TrustSec Fibre Channel Link Encryption
Cisco · Release 9.x guide, updated 5 March 2026
Документирует vendor-scoped FC link encryption, AES-GCM/GMAC, Security Associations, exact supported ports и необходимость peer verification.
Открыть первоисточник