Слой 1. Сначала identity, потом policy
IP, кабель и порт коммутатора показывают расположение пути, но политика доступа должна опираться на устойчивую идентичность протокола.
Имя iSCSI — постоянное и не зависящее от расположения; IQN — один из его форматов, а не пароль.
Зонирование FC и igroup обычно адресуют точный WWPN, поэтому замена HBA требует пересмотра политики.
NVMe-oF использует Host NQN; ключ DH-HMAC-CHAP связывается именно с сущностью NQN.
Слой 2. Reachability не равна выдаче LUN
Безопасный путь блочного доступа требует явного разрешения на фабрике и отдельного разрешения для ресурса хранения.
Зонирование с одним инициатором и ограниченным набором целевых портов уменьшает область обмена, но не назначает LUN.
Запрет в зоне по умолчанию заставляет явно описывать разрешённую связь и не пропускает порты, не включённые в зоны.
Отображение LUN связывает ресурс с группой инициаторов, а маскирование ограничивает доступ до минимально необходимого.
Слой 3. Authentication не означает encryption
У каждой модели команд свои идентичности и механизмы аутентификации; похожие названия не делают их взаимозаменяемыми.
iSCSI CHAP подтверждает знание другой стороной секрета, но не шифрует пакеты и не заменяет авторизацию доступа к LUN.
Взаимный CHAP проверяет обе стороны, использует разные учётные данные по направлениям и требует стойких уникальных секретов.
FC-SP/DHCHAP относится к участникам FC, а DH-HMAC-CHAP — к сущностям NVMe-oF и ключам, связанным с NQN.
Слой 4. Защитите тех, кто меняет SAN
Самый большой масштаб последствий часто связан не с трактом данных, а с учётной записью управления, токеном API или непроверенным изменением.
Трафик управления отделяют, доступ к нему ограничивают и проводят через пути управления с надёжной аутентификацией.
RBAC разделяет обязанности хранения и безопасности, а сервисным учётным записям мониторинга оставляет режим только для чтения.
Изменение SAN должно иметь проверку, согласование, точное описание различий, откат и проверку несанкционированных отклонений после применения.
Проверьте инженерное мышление
Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.
Источники курса
Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.
- Первичная спецификация
RFC 7143: Internet Small Computer System Interface Protocol
Internet Engineering Task Force · RFC 7143, April 2014
Определяет iSCSI как mapping SCSI commands, responses и task management поверх TCP, включая initiator-target sessions.
Открыть первоисточник - Первичная спецификация
RFC 3723: Securing Block Storage Protocols over IP
Internet Engineering Task Force · RFC 3723, April 2004
Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.
Открыть первоисточник - Официальная документация
Learn about FC and FCoE zoning with ONTAP systems
NetApp · ONTAP 9 documentation, updated 31 March 2025
Описывает FC zone как grouping ports, рекомендует WWPN zoning и связывает membership с возможностью ports общаться.
Открыть первоисточник - Официальная документация
Learn about ONTAP SAN igroups
NetApp · ONTAP 9 documentation, updated 28 April 2026
Показывает igroup как таблицу FC WWPN или iSCSI node names и LUN mapping как отдельный контроль доступа initiators к LUN.
Открыть первоисточник - Первичная спецификация
NVM Express Base Specification 2.3
NVM Express · Revision 2.3, ratified 1 August 2025
Определяет Host NQN, DH-HMAC-CHAP, firmware slots, Firmware Image Download и Firmware Commit/activation behavior.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Fabric Configuration Guide 9.x — Configuring and Managing Zones
Cisco · Release 9.x guide, updated 2026
Документирует single-initiator zoning, active zoneset и default-zone permit/deny policy на Cisco MDS.
Открыть первоисточник - Официальная документация
Security Guidelines for Storage Infrastructure
National Institute of Standards and Technology · NIST SP 800-209, October 2020
Разделяет backup, replication, immutability, continuous data protection и point-in-time copies; описывает synchronous и asynchronous replication.
Открыть первоисточник - Официальная документация
Learn about CHAP authentication for iSCSI initiators in ONTAP
NetApp · ONTAP 9 documentation, updated 16 April 2026
Различает одно- и двустороннюю CHAP authentication и требует разные credentials для противоположных направлений.
Открыть первоисточник - Официальная документация
Cisco MDS 9000 Security Configuration Guide 9.x — Configuring FC-SP and DHCHAP
Cisco · Release 9.x guide, updated 5 March 2026
Описывает FC-SP authentication и DHCHAP для switch-to-switch и host-to-switch connections на Cisco MDS.
Открыть первоисточник