Практикум по безопасным изменениям

Изменения SAN без потери доступа: шифрование, ключи и откат

Курс учит подтверждать шифрование конкретного пути хранения, различать допуск коммутаторов и зонирование, управлять состояниями ключей и откатывать зоны или подключение LUN с проверкой путей на сервере.

SAN → эксплуатация55 минут4 модуля5 вопросов
После курса

Что вы сможете сделать

  1. Проверять шифрование конкретного пути и сеанса, а не только включённую функцию.
  2. Разделять допуск коммутатора, разрешение порта и связь конечных узлов через зоны.
  3. Безопасно менять, отзывать, архивировать, восстанавливать и уничтожать ключи.
  4. Откатывать изменения сети хранения и массива с проверкой путей, видимых серверу.
Модуль 1 из 4

Слой 1. Шифруется конкретный путь

Включённая функция шифрования не доказывает защиту всей SAN. Нужно определить транспорт, обе стороны, политику и действующий сеанс.

  • Шифрование данных при передаче ограничено выбранным путём. Селекторы IPsec определяют защищаемый трафик, а ассоциация ESP — фактически применённые услуги безопасности.

  • Ассоциация безопасности IPsec однонаправленна и хранит согласованные параметры. IKEv2 создаёт такие ассоциации, но само согласование не доказывает защиту нужного потока хранения.

  • NVMe/TCP применяет TLS к каждому соединению TCP. Режим Permitted допускает открытый текст, а ключ TLS PSK связывают с конкретными NQN обеих сторон и меняют поэтапно.

  • Шифрование линии FC зависит от точной поддерживаемой линии и оборудования. GCM шифрует и проверяет подлинность, GMAC только проверяет подлинность, а для двух направлений действуют разные ассоциации безопасности FC.

Модуль 2 из 4

Слой 2. Допуск в сеть FC — не зонирование

В FC это три разных вопроса: какой коммутатор входит в сеть, какой WWN разрешён на порту и какие конечные узлы могут обмениваться данными.

  • Привязка сети допускает коммутатор по sWWN. Действующая база участников должна быть применена и согласована между коммутаторами.

  • Защита порта разрешает WWN на конкретном интерфейсе и разделяет настроенную и действующую копии. Она не заменяет ни допуск коммутатора, ни зонирование.

Модуль 3 из 4

Слой 3. У ключа есть состояния

Сервер ключей — лишь один компонент. Доступность и безопасность определяют политика, ответственный, криптопериод и разрешённые переходы между состояниями.

  • Управление ключами охватывает весь жизненный цикл. Криптопериод ограничивает разрешённое использование, но не заменяет реакцию на компрометацию.

  • Смена вводит новый ключ и только после проверки выводит старый. Отзыв запрещает дальнейшее использование по указанной причине, но не уничтожает материал ключа.

  • Архив сохраняет ключ после завершения рабочего использования, восстановление контролируемо возвращает его, а уничтожение должно сделать недоступными все значимые копии.

  • Обёртывание защищает перенос материала ключа, а KMIP стандартизует объекты и операции. Ни один из этих механизмов сам не задаёт политику и не шифрует канал хранения.

Модуль 4 из 4

Слой 4. Откат зависит от слоя

Откат зонирования восстанавливает связь в сети FC, а отключение LUN меняет представление томов массивом. Сервер должен подтвердить результат обоих действий.

  • Действующий набор зон — применённая копия, а полная база зон — редактируемая. Одинаковые имена не доказывают одинаковое содержимое или сохранение после перезапуска.

  • Расширенное зонирование хранит ожидающие изменения до применения или отмены. При откате сначала различают ожидающее и действующее состояния, затем возвращают минимальное заведомо рабочее состояние.

  • Отключение удаляет точную связь LUN с группой инициаторов, а не зону. Поэтапная проверка на серверах сверяет ожидаемый том и пути и тем самым ограничивает область риска.

Финишная прямая

Проверьте инженерное мышление

Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.

01Туннель IKEv2 поднят, но счётчики ESP для потока хранения не растут. Что проверить первым?
02Контроллер NVMe/TCP настроен на режим TLS Permitted. Доказано ли, что текущее соединение зашифровано?
03Зоны настроены верно, но новый коммутатор FC не входит в сеть. Какая проверка наиболее точна?
04Нужно сменить NVMe/TCP TLS PSK без обрыва всех путей. Какой порядок безопаснее?
05После изменения сервер потерял один путь, а чужой LUN стал видимым. Что делать?
Проверяемая база

Источники курса

Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.

  • Первичная спецификация

    RFC 3723: Securing Block Storage Protocols over IP

    Internet Engineering Task Force · RFC 3723, April 2004

    Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.

    Открыть первоисточник
  • Первичная спецификация

    NVM Express TCP Transport Specification

    NVM Express · Revision 1.1, ratified 5 August 2024

    Определяет TLS 1.3 для NVMe/TCP, PSK-based authentication, NQN-bound PSK derivation, required/permitted/disabled modes и запрет 0-RTT.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Security Guide 9.x — TrustSec Fibre Channel Link Encryption

    Cisco · Release 9.x guide, updated 5 March 2026

    Документирует vendor-scoped FC link encryption, AES-GCM/GMAC, Security Associations, exact supported ports и необходимость peer verification.

    Открыть первоисточник
  • Первичная спецификация

    RFC 4301: Security Architecture for the Internet Protocol

    Internet Engineering Task Force · RFC 4301, December 2005

    Определяет IPsec architecture, Security Associations, policy boundaries, transport/tunnel modes и автоматическое key management через IKEv2.

    Открыть первоисточник
  • Первичная спецификация

    RFC 4303: IP Encapsulating Security Payload

    Internet Engineering Task Force · RFC 4303, December 2005

    Определяет ESP packet format и optional confidentiality, integrity, data-origin authentication и anti-replay services.

    Открыть первоисточник
  • Первичная спецификация

    RFC 7296: Internet Key Exchange Protocol Version 2

    Internet Engineering Task Force · RFC 7296, October 2014

    Определяет IKEv2 negotiation/authentication и создание IKE/Child SAs для IPsec.

    Открыть первоисточник
  • Официальная документация

    Recommendation for Key Management: Part 1 — General

    National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020

    Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Security Guide 9.x — Configuring Fabric Binding

    Cisco · Release 9.x guide, updated 2026

    Разделяет switch-level fabric binding и interface-level port security, описывает sWWN membership database и per-VSAN activation.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Security Guide 9.x — Configuring Port Security

    Cisco · Release 9.x guide, updated 5 March 2026

    Документирует WWN-to-interface authorization, configuration/active databases, activation, CFS commit/discard и database diff.

    Открыть первоисточник
  • Официальная документация

    A Framework for Designing Cryptographic Key Management Systems

    National Institute of Standards and Technology · NIST SP 800-130, August 2013

    Задаёт framework для policies, procedures, components, metadata, roles и documented CKMS design.

    Открыть первоисточник
  • Первичная спецификация

    Key Management Interoperability Protocol Specification Version 2.1

    OASIS Open · OASIS Standard, 14 December 2020

    Определяет managed cryptographic objects, states и operations Activate, Re-key, Revoke, Archive, Recover и Destroy.

    Открыть первоисточник
  • Официальная документация

    Key Management Interoperability Protocol Usage Guide Version 2.1

    OASIS Open · Version 2.1, 2020

    Объясняет authorization impact Revoke/Recover/Destroy/Archive, re-key scheduling, compromise propagation и cryptographic shredding boundaries.

    Открыть первоисточник
  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Fabric Configuration Guide 9.x — Configuring and Managing Zones

    Cisco · Release 9.x guide, updated 2026

    Документирует single-initiator zoning, active zoneset и default-zone permit/deny policy на Cisco MDS.

    Открыть первоисточник
  • Официальная документация

    Guide for Security-Focused Configuration Management of Information Systems

    National Institute of Standards and Technology · NIST SP 800-128, updated 10 October 2019

    Требует documented change control, предварительный impact analysis, testing, approval и post-implementation verification.

    Открыть первоисточник
  • Официальная документация

    Selective LUN Map Overview

    NetApp · ONTAP SAN administration guide, checked 29 August 2026

    Показывает staged add/rescan/verify/remove/rescan workflow и проверку optimized paths/reporting nodes.

    Открыть первоисточник
  • Официальная документация

    ONTAP CLI — lun mapping delete

    NetApp · ONTAP command reference, checked 29 August 2026

    Определяет exact LUN path и initiator group для удаления конкретного mapping.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие