امنیت استوریج

امنیت استوریج

امنیت استوریج

امنیت استوریج
امنیت استوریج

امنیت استوریج : شاید یکی از جدید ترین مفاهیمی که میتوانید با آن آشنا گردید و یکی از مفاهیم شیرین در شبکه های و سوئیچ های فابریک میباشد مفهوم زونینگ میباشد البته شما در ساختار SAN خود میتوانید اواع سوئیچ ها را استفاده بکنید ولی دو برند معروف در این زمینه به نام BROCADE که زیر مجموعه ی اچ پی میباشد و دیگری هم سیسکو، البته شما میتوانید هر کدام را میخواهید انتخاب کنید ولی تا انجا که میتوانید ترکیبی ار هر دورا انتخاب نکنید.

 

زونینگ راه حلی هست که شما دیوایس های موجود در شبکه استورجی خود را جداسازی کرده و شما اجازه میدهید چه دیوایسی به دیوایس دیگر شما داخل SAN دسترسی داشته باشد شاید اگر بگویم چیز ی شبیه VLAN یندی در شبکه های TCP/IP البته کاملا متفاوت تر از مفاهیم گفته شده در مدل های TCP-زونینیگ معمولا برای اهداف امنیتی پیاده سازی میگردد.

انواع Zoning در SAN Storage ها : مقایسه Hard Zoning و Soft Zoning

Zoning در SAN Storage ها به دو روش یا تکنیک انجام می شود ، تکنیک های Soft Zoning و Hard Zoning دو روش پیاده سازی Zoning هستند که بیشتر مورد استفاده قرار می گیرند. در Soft Zoning ترافیک یک دستگاه را از دیدن سایر دستگاه های موجود در شبکه مسدود یا فیلتر می کنیم. اما اگر پورت های دستگاه بصورت دستی پیکربندی شوند ، سویچ از برقراری ارتباط دستگاه و ارتباط آن با سایر تجهیزات جلوگیری نخواهد کرد و ارتباط ادامه پیدا می کند. در Hard Zoning اگر بخواهیم بصورت مقایسه ای با Soft Zoning جلو برویم ، به هیچ عنوان سویچ اجازه ارسال شدن ترافیک از پورت مسدود شده به سایر پورت ها را نخواهد داد و طبیعتا از درجه امنیتی بالاتری برخوردار خواهد بود.

فرآیند Zoning هم می تواند با استفاده از Port انجام شود و هم با استفاده از پارامتر World Wide Name یا WWN ، در Port Zoning شما می توانید دسترسی یک پورت روی سویچ را به یک پورت دیگر سویچ محدود یا اجازه دسترسی بدهید . این فرآیند نیازمند انجام امنیت فیزیکی است که در داخل Fiber Switch شما انجام شود ، در این نوع پیکربندی ها Zone ها راحتی با تغییر کردن کابل های وصل شده به سوئیچ Fiber شما تغییر خواهند کرد. اینکار ممکن است کمی مدیریت Zone ها را مشکل ساز کند زیرا سویچ ها ممکن است نیاز به جابجایی یا کابل کشی مجدد داشته باشند و Zone هایی که از این روش ایجاد می شود ممکن است دچار مشکل شوند. در عوض WWN Zoning مکانیزمی است که در آن اجازه دسترسی بین دو یا چندین WWN داده می شود که مدیریت را طبیعتا تا حدود زیادی ساده می کند اما مهمترین خطری که WWN Zoning را تحت تاثیر قرار می دهد حملات WWN Spoofing یا جعل کردن WWN ها است که می تواند باعث دسترسی پیدا کردن به SAN Storage شود.

 

 


  • 0

مفهوم WWN در استوریج

SAN مخفف کلمه های Storage Area Network است که ترجمه آن می شود شبکه ذخیره سازی ، این شبکه همانطور که قبلا گفتیم برای خودش کارت شبکه های خاص ، کابل خاص ، سویچ خاص و تجهیزات خاصی دارد که تقریبا متفاوت از آنچه هستند که ما در شبکه های معمول مشاهده می کنیم. اما در نهایت شبکه ذخیره سازی یک نوع ساختار شبکه است ، این دستگاه ها به گونه ای در کنار هم قرار گرفته اند ، همدیگر را شناسایی می کنند و با هم ارتباط برقرار می کنند اما نه به روش معمولی که در شبکه های کامپیوتری مشاهده می کنید. ما در یک شبکه کامپیوتری با توپولوژی ستاره ای ، کامپیوترها را به یک دستگاه سویچ شبکه متصل می کنیم ، بر روی هر کدام از این کامپیوترها یک کارت شبکه وجود دارد که با استفاده از آدرس سخت افزاری MACشناسایی می شود ، همه تجهیزاتی که در شبکه قرار می گیرند برای خودشان یک آدرس سخت افزاری به نام MAC دارند که با آن شناسایی می شوند ، حتی UPS ها و پرینترهای تحت شبکه نیز برای خودشان آدرس MAC دارند. همه آدرس های MAC ای که به سویچ شبکه متصل می شود در آن ثبت می شوند و در نهایت ارتباط از طریق این آدرس های شبکه در سطح سویچ انجام می شود.

WWN چیست

اینها را گفتیم تا بدانید که ما در ساختارهای شبکه های Fiber Channel یا FC که در SAN Storage ها استفاده می شود نیز تقریبا چنین ساختاری داریم. همانطور که می دانید آدرس MAC یک آدرس سخت افزاری برای شناسایی منحصر به فرد تجهیزات شبکه است ، ما چنین مفهومی در شبکه های Fiber Channel را به نام World Wide Name یا WWN می شناسیم. WWN در واقع یک شناسه منحصر به فرد است که توسط انیستیتو IEEE بصورت سخت افزاری بر روی همه تجهیزات Fiber Channel بصورت Hard-Coded قرار گرفته است و هر دستگاهی که در شبکه SAN قرار می گیرد یک شماره منحصر به فرد WWN برای خودش دارد . برای پیاد سازی شبکه های SAN Storage پارامتر WWN بسیار حیاتی و مهم است. هر کدام از تجهیزاتی که قرار است به SAN Storage متصل شوند با استفاده از آدرس WWN خودشان بر روی SAN رجیستر یا ثبت می شوند و توسط SAN شناسایی می شوند. این دقیقا مشابه همان روندی است که برای آدرس MAC و سویچ اتفاق می افتد و تا زمانیکه شما آدرس MAC نداشته باشید برای سویچ شبکه هویتی هم نخواهید داشت. تا همینجای کار فراموش نکنید که اگر یک SAN در شناسایی یک دستگاه مشکل داشت ممکن است یکی از اصلی ترین موارد Register نشدن آدرس WWN آن دستگاه باشد. فراموش نکنید که WWN دو کاربرد دارد ، اولین کاربر شناسایی منحصر به فرد دستگاه و دومین کاربرد آدرس دهی در شبکه SAN می باشد.

WWN در SAN Storage چیست

طول یک WWN معمولا 128 بیت در مبانی دو یا همان باینری است اما اگر دستگاهی که شما دارید قدیمی است ممکن است WWN شما 64بیتی هم باشد. کاربرد WWN مشابه کاربرد MAC است ، زمانیکه شما می خواهید مطمئن شوید داده های شما در یک SAN Fabric از یک آدرس مبدا به یک آدرس مقصد خاص به درستی منتقل می شوند از WWN برای آدرس دهی استفاده می کنید. هر HBA یا CNA در شبکه SAN برای خودش دارای یک WWN است . اسامی مختلفی برای نامگذاری WWN استفاده می شود که از آن جمله می توانیم به World Wide Port Name یاWWPN و همچنین World Wide Node Name یا WWNN نام ببریم. معمولا WWPN اسمی است که زمانیکه یک HBA می خواهد به یک SAN Fabric لاگین کند از آن استفاده می کنیم. همانطور که گفتیم آدرس های WWN جدید دارای 128 بیت باینری کد می باشند که در این میان آنها به 16 قسمت مبانی شانزدهی یا Hexadecimal تقسیم بندی می شوند ، در واقع به 8 زوج تقسیم بندی می شوند. این زوج شماره ها با استفاده از علامت دو نقطه مشابه آدرس MAC از همدیگر جدا می شوند ، در مثال زیر سه نوع از آدرس های WWN مربوط به تولید کنندگان تجهیزات SAN را مشاهده می کنید :

1
2
3
50:06:04:81:D6:F3:45:42 (EMC disk subsystem)
10:00:00:00:c9:22:fc:01 (Emulex HBA card)
21:00:00:e0:8b:05:05:04 (Qlogic HBA card)

اگر دقت کرده باشید آدرس MAC یک ساختار 48 بیتی داشت که به 6 قسمت Hexadecimal تقسیم می شد و 3 قسمت اول آن به عنوان آدرس کمپانی تولید کننده و سه قسمت باقیمانده برای هر دستگاه منحصر به فرد بود. همین مورد برای آدرس WWN به شکلی دیگر وجود دارد ، قالب ساختاری WWN نیز توسط IEEE تهیه و تدوین می شود که سازمانی است که استانداردهای IT را بعضا در دنیا تهیه و تدوین می کند. شما می توانید با مراجعه کردن به آدرس وب سایت اصلی IEEE در خصوص ریز جزئیات قالب یک WWN توضیحات کاملی پیدا کنید اما در این مقاله در ITPRO ما می خواهیم بصورت خلاصه این موارد را برای شما تشریح کنیم. قالب خاصی که برای هر WWN وجود دارد توسط فیلدی به نام NAA یا Name Address Authority تعریف می شود که این مقدار در واقع اولین رقم در ساختار WWN است ، مقادیر زیر در استانداردهای IEEE برای WWN تعریف شده اند :

1
2
3
4
1 – IEEE 803.2 standard 48 bit ID
2 – IEEE 803.2 extended 48-bit ID
5 – IEEE Registered Name
6 – IEEE Extended Registered Name

بیشترین مقادیری که در WWN کاربرد دارد و شناخته شده است Option های 1 و 2و 5 هستند. در ساختار WWN نیز هر شرکت برای خودش یک شماره منحصر به فرد مشابه MAC Address دارد. برای مثال در ساختارهای آدرس های WWN ای که در پاراگراف های قبلی اشاره کردیم اگر از قسمت اول مقدار WWN صرف نظر کنیم معمولا 3 قسمت بعدی نمایانگر آدرس منحصر به فرد شرکت تولید کننده محصول است. هر شرکتی که قرار باشد تجهیزات SAN Storage تولید کنند بایستی بتواند بر روی انها WWN هم قرار بدهد و به این منظور باید برای خودش یک شماره شرکت یا Company ID دریافت کند که ما در اصطلاح به آن OUI یا Organizationally Unique Identifier می گوییم. تمامی این شماره ها توسط IEEE نگهداری و انتشار داده می شوند. تمامی شناسه های شرکت های بزرگ در دنیا دارای 6 رقم هستند ، در مثال های بالا شما می توانیم OUI های شرکت EMC را به شکل 00-60-48 و OUI شرکت Emulex را 00-E0-8B در نظر بگیرید.


آخرین دیدگاه‌ها

    دسته‌ها