Практикум по принципу минимальных привилегий SAN

Безопасность SAN без иллюзий: идентичность, маскирование и аутентификация

Курс собирает безопасный путь SAN из устойчивых идентичностей, зонирования, отображения LUN и маскирования, аутентификации протокола и контролируемой плоскости управления.

База → эксплуатация SAN55 минут4 модуля5 вопросов
После курса

Что вы сможете сделать

  1. Различать IQN, WWPN и Host NQN и связывать policy с exact identity.
  2. Строить layered access из zoning, mapping и masking без ложного чувства защиты.
  3. Понимать границы CHAP, FC-SP/DHCHAP и NVMe DH-HMAC-CHAP.
  4. Ограничивать management plane ролями и безопасно проводить SAN changes.
Модуль 1 из 4

Слой 1. Сначала identity, потом policy

IP, кабель и порт коммутатора показывают расположение пути, но политика доступа должна опираться на устойчивую идентичность протокола.

  • Имя iSCSI — постоянное и не зависящее от расположения; IQN — один из его форматов, а не пароль.

  • Зонирование FC и igroup обычно адресуют точный WWPN, поэтому замена HBA требует пересмотра политики.

  • NVMe-oF использует Host NQN; ключ DH-HMAC-CHAP связывается именно с сущностью NQN.

Модуль 2 из 4

Слой 2. Reachability не равна выдаче LUN

Безопасный путь блочного доступа требует явного разрешения на фабрике и отдельного разрешения для ресурса хранения.

  • Зонирование с одним инициатором и ограниченным набором целевых портов уменьшает область обмена, но не назначает LUN.

  • Запрет в зоне по умолчанию заставляет явно описывать разрешённую связь и не пропускает порты, не включённые в зоны.

  • Отображение LUN связывает ресурс с группой инициаторов, а маскирование ограничивает доступ до минимально необходимого.

Модуль 3 из 4

Слой 3. Authentication не означает encryption

У каждой модели команд свои идентичности и механизмы аутентификации; похожие названия не делают их взаимозаменяемыми.

  • iSCSI CHAP подтверждает знание другой стороной секрета, но не шифрует пакеты и не заменяет авторизацию доступа к LUN.

  • Взаимный CHAP проверяет обе стороны, использует разные учётные данные по направлениям и требует стойких уникальных секретов.

  • FC-SP/DHCHAP относится к участникам FC, а DH-HMAC-CHAP — к сущностям NVMe-oF и ключам, связанным с NQN.

Модуль 4 из 4

Слой 4. Защитите тех, кто меняет SAN

Самый большой масштаб последствий часто связан не с трактом данных, а с учётной записью управления, токеном API или непроверенным изменением.

  • Трафик управления отделяют, доступ к нему ограничивают и проводят через пути управления с надёжной аутентификацией.

  • RBAC разделяет обязанности хранения и безопасности, а сервисным учётным записям мониторинга оставляет режим только для чтения.

  • Изменение SAN должно иметь проверку, согласование, точное описание различий, откат и проверку несанкционированных отклонений после применения.

Финишная прямая

Проверьте инженерное мышление

Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.

01Хост и целевой узел состоят в правильной действующей зоне FC, но новый LUN не виден. Что проверить следующим?
02К фабрике подключили новый HBA, которого ещё нет в действующем наборе зон. Какое действие безопасно по умолчанию?
03Вход iSCSI успешно прошёл CHAP. Что это само по себе доказывает?
04Как корректнее настроить взаимный CHAP?
05Нужно срочно изменить рабочую зону и отображение LUN. Какой порядок безопаснее?
Проверяемая база

Источники курса

Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.

  • Первичная спецификация

    RFC 7143: Internet Small Computer System Interface Protocol

    Internet Engineering Task Force · RFC 7143, April 2014

    Определяет iSCSI как mapping SCSI commands, responses и task management поверх TCP, включая initiator-target sessions.

    Открыть первоисточник
  • Первичная спецификация

    RFC 3723: Securing Block Storage Protocols over IP

    Internet Engineering Task Force · RFC 3723, April 2004

    Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.

    Открыть первоисточник
  • Официальная документация

    Learn about FC and FCoE zoning with ONTAP systems

    NetApp · ONTAP 9 documentation, updated 31 March 2025

    Описывает FC zone как grouping ports, рекомендует WWPN zoning и связывает membership с возможностью ports общаться.

    Открыть первоисточник
  • Официальная документация

    Learn about ONTAP SAN igroups

    NetApp · ONTAP 9 documentation, updated 28 April 2026

    Показывает igroup как таблицу FC WWPN или iSCSI node names и LUN mapping как отдельный контроль доступа initiators к LUN.

    Открыть первоисточник
  • Первичная спецификация

    NVM Express Base Specification 2.3

    NVM Express · Revision 2.3, ratified 1 August 2025

    Определяет Host NQN, DH-HMAC-CHAP, firmware slots, Firmware Image Download и Firmware Commit/activation behavior.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Fabric Configuration Guide 9.x — Configuring and Managing Zones

    Cisco · Release 9.x guide, updated 2026

    Документирует single-initiator zoning, active zoneset и default-zone permit/deny policy на Cisco MDS.

    Открыть первоисточник
  • Официальная документация

    Security Guidelines for Storage Infrastructure

    National Institute of Standards and Technology · NIST SP 800-209, October 2020

    Разделяет backup, replication, immutability, continuous data protection и point-in-time copies; описывает synchronous и asynchronous replication.

    Открыть первоисточник
  • Официальная документация

    Learn about CHAP authentication for iSCSI initiators in ONTAP

    NetApp · ONTAP 9 documentation, updated 16 April 2026

    Различает одно- и двустороннюю CHAP authentication и требует разные credentials для противоположных направлений.

    Открыть первоисточник
  • Официальная документация

    Cisco MDS 9000 Security Configuration Guide 9.x — Configuring FC-SP and DHCHAP

    Cisco · Release 9.x guide, updated 5 March 2026

    Описывает FC-SP authentication и DHCHAP для switch-to-switch и host-to-switch connections на Cisco MDS.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие