Слой 1. Шифруется конкретный путь
Включённая функция шифрования не доказывает защиту всей SAN. Нужно определить транспорт, обе стороны, политику и действующий сеанс.
Шифрование данных при передаче ограничено выбранным путём. Селекторы IPsec определяют защищаемый трафик, а ассоциация ESP — фактически применённые услуги безопасности.
Ассоциация безопасности IPsec однонаправленна и хранит согласованные параметры. IKEv2 создаёт такие ассоциации, но само согласование не доказывает защиту нужного потока хранения.
NVMe/TCP применяет TLS к каждому соединению TCP. Режим Permitted допускает открытый текст, а ключ TLS PSK связывают с конкретными NQN обеих сторон и меняют поэтапно.
Шифрование линии FC зависит от точной поддерживаемой линии и оборудования. GCM шифрует и проверяет подлинность, GMAC только проверяет подлинность, а для двух направлений действуют разные ассоциации безопасности FC.
Слой 2. Допуск в сеть FC — не зонирование
В FC это три разных вопроса: какой коммутатор входит в сеть, какой WWN разрешён на порту и какие конечные узлы могут обмениваться данными.
Привязка сети допускает коммутатор по sWWN. Действующая база участников должна быть применена и согласована между коммутаторами.
Защита порта разрешает WWN на конкретном интерфейсе и разделяет настроенную и действующую копии. Она не заменяет ни допуск коммутатора, ни зонирование.
Слой 3. У ключа есть состояния
Сервер ключей — лишь один компонент. Доступность и безопасность определяют политика, ответственный, криптопериод и разрешённые переходы между состояниями.
Управление ключами охватывает весь жизненный цикл. Криптопериод ограничивает разрешённое использование, но не заменяет реакцию на компрометацию.
Смена вводит новый ключ и только после проверки выводит старый. Отзыв запрещает дальнейшее использование по указанной причине, но не уничтожает материал ключа.
Архив сохраняет ключ после завершения рабочего использования, восстановление контролируемо возвращает его, а уничтожение должно сделать недоступными все значимые копии.
Обёртывание защищает перенос материала ключа, а KMIP стандартизует объекты и операции. Ни один из этих механизмов сам не задаёт политику и не шифрует канал хранения.
Слой 4. Откат зависит от слоя
Откат зонирования восстанавливает связь в сети FC, а отключение LUN меняет представление томов массивом. Сервер должен подтвердить результат обоих действий.
Действующий набор зон — применённая копия, а полная база зон — редактируемая. Одинаковые имена не доказывают одинаковое содержимое или сохранение после перезапуска.
Расширенное зонирование хранит ожидающие изменения до применения или отмены. При откате сначала различают ожидающее и действующее состояния, затем возвращают минимальное заведомо рабочее состояние.
Отключение удаляет точную связь LUN с группой инициаторов, а не зону. Поэтапная проверка на серверах сверяет ожидаемый том и пути и тем самым ограничивает область риска.
Проверьте инженерное мышление
Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.
Источники курса
Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.
- Первичная спецификация
RFC 3723: Securing Block Storage Protocols over IP
Internet Engineering Task Force · RFC 3723, April 2004
Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.
Открыть первоисточник - Первичная спецификация
NVM Express TCP Transport Specification
NVM Express · Revision 1.1, ratified 5 August 2024
Определяет TLS 1.3 для NVMe/TCP, PSK-based authentication, NQN-bound PSK derivation, required/permitted/disabled modes и запрет 0-RTT.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Security Guide 9.x — TrustSec Fibre Channel Link Encryption
Cisco · Release 9.x guide, updated 5 March 2026
Документирует vendor-scoped FC link encryption, AES-GCM/GMAC, Security Associations, exact supported ports и необходимость peer verification.
Открыть первоисточник - Первичная спецификация
RFC 4301: Security Architecture for the Internet Protocol
Internet Engineering Task Force · RFC 4301, December 2005
Определяет IPsec architecture, Security Associations, policy boundaries, transport/tunnel modes и автоматическое key management через IKEv2.
Открыть первоисточник - Первичная спецификация
RFC 4303: IP Encapsulating Security Payload
Internet Engineering Task Force · RFC 4303, December 2005
Определяет ESP packet format и optional confidentiality, integrity, data-origin authentication и anti-replay services.
Открыть первоисточник - Первичная спецификация
RFC 7296: Internet Key Exchange Protocol Version 2
Internet Engineering Task Force · RFC 7296, October 2014
Определяет IKEv2 negotiation/authentication и создание IKE/Child SAs для IPsec.
Открыть первоисточник - Официальная документация
Recommendation for Key Management: Part 1 — General
National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020
Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Security Guide 9.x — Configuring Fabric Binding
Cisco · Release 9.x guide, updated 2026
Разделяет switch-level fabric binding и interface-level port security, описывает sWWN membership database и per-VSAN activation.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Security Guide 9.x — Configuring Port Security
Cisco · Release 9.x guide, updated 5 March 2026
Документирует WWN-to-interface authorization, configuration/active databases, activation, CFS commit/discard и database diff.
Открыть первоисточник - Официальная документация
A Framework for Designing Cryptographic Key Management Systems
National Institute of Standards and Technology · NIST SP 800-130, August 2013
Задаёт framework для policies, procedures, components, metadata, roles и documented CKMS design.
Открыть первоисточник - Первичная спецификация
Key Management Interoperability Protocol Specification Version 2.1
OASIS Open · OASIS Standard, 14 December 2020
Определяет managed cryptographic objects, states и operations Activate, Re-key, Revoke, Archive, Recover и Destroy.
Открыть первоисточник - Официальная документация
Key Management Interoperability Protocol Usage Guide Version 2.1
OASIS Open · Version 2.1, 2020
Объясняет authorization impact Revoke/Recover/Destroy/Archive, re-key scheduling, compromise propagation и cryptographic shredding boundaries.
Открыть первоисточник - Первичная спецификация
RFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Fabric Configuration Guide 9.x — Configuring and Managing Zones
Cisco · Release 9.x guide, updated 2026
Документирует single-initiator zoning, active zoneset и default-zone permit/deny policy на Cisco MDS.
Открыть первоисточник - Официальная документация
Guide for Security-Focused Configuration Management of Information Systems
National Institute of Standards and Technology · NIST SP 800-128, updated 10 October 2019
Требует documented change control, предварительный impact analysis, testing, approval и post-implementation verification.
Открыть первоисточник - Официальная документация
Selective LUN Map Overview
NetApp · ONTAP SAN administration guide, checked 29 August 2026
Показывает staged add/rescan/verify/remove/rescan workflow и проверку optimized paths/reporting nodes.
Открыть первоисточник - Официальная документация
ONTAP CLI — lun mapping delete
NetApp · ONTAP command reference, checked 29 August 2026
Определяет exact LUN path и initiator group для удаления конкретного mapping.
Открыть первоисточник