Эксплуатация SAN · проверено по источникам

Шифрование данных СХД при передаче

Шифрование данных СХД при передаче — криптографическая защита трафика хранения между явно заданными узлами на определённом транспортном пути.

Также ищут: шифрование SAN-трафика · storage traffic encryption · шифрование данных в пути хранения · encryption in transit storage

Практический смысл

Почему это важно

Шифрование одной линии не защищает весь маршрут. Нужно подтвердить каждый участок, согласованный режим и отсутствие разрешённого перехода к открытому тексту.

Доказательная часть

Что подтверждено

  1. Защита при передаче относится к указанным узлам и границе протокола. IPsec, TLS для NVMe/TCP и шифрование линии FC покрывают разные пути.

    Граница применимости: Трафик хранения по IP и поддерживаемым линиям Fibre Channel.

  2. Проверка подлинности узла или шифрование данных на диске не доказывают конфиденциальность трафика между устройствами. Транспортную защиту проверяют отдельно.

    Граница применимости: Сквозная архитектура безопасности СХД.

Перед спецификацией

Что проверить

  1. Нарисуйте все участки трафика.
  2. Запишите режим защиты каждого участка.
  3. Проверьте, возможен ли переход к открытому тексту при ошибке.
Открытые основания

Первоисточники

  • Первичная спецификация

    RFC 3723: Securing Block Storage Protocols over IP

    Internet Engineering Task Force · RFC 3723, April 2004

    Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.

    Открыть первоисточник
  • Первичная спецификация

    NVM Express TCP Transport Specification

    NVM Express · Revision 1.1, ratified 5 August 2024

    Определяет TLS 1.3 для NVMe/TCP, PSK-based authentication, NQN-bound PSK derivation, required/permitted/disabled modes и запрет 0-RTT.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Security Guide 9.x — TrustSec Fibre Channel Link Encryption

    Cisco · Release 9.x guide, updated 5 March 2026

    Документирует vendor-scoped FC link encryption, AES-GCM/GMAC, Security Associations, exact supported ports и необходимость peer verification.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие