色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一文詳解加密盤技術及存儲加密技術

電子設計 ? 來源: 全棧云技術架構 ? 作者: Hardy ? 2020-12-16 16:24 ? 次閱讀

今天詳細談談加密話題,重點分析下加密盤方案(當然,加密盤適用于文件、對象和塊)和存儲控制器加密方案,加密硬盤即SED。

目前,主流的SED加密硬盤都符合FIPS政府級安全標準。但光有SED還不行,需要配置對應的FIPS密鑰管理系統KMC。FIPS(如140-2 LEVEL3)安全標準的KMC也可以是獨立的或集成在存儲系統中(當然,獨立KMC具有更好安全性),并可以支持配置2臺雙機熱備模式的KMC。

KMC(圖中為KeyAuthority)管理網口與存儲的管理網口相連,多臺加密存儲系統可共用KMC進行密鑰管理,每臺KMC支持上百臺存儲系統、百萬級數量的對稱密鑰管理。存儲陣列控制器不緩存、不靜態存儲數據加密密鑰,作為第三方密鑰管理服務器KMC和自加密盤的密鑰(DEK)管理代理,只提供安全的密鑰中轉通道,從而保證密鑰和數據的安全性。

關于KMC介紹:

KMC不影響存儲性能,加解密速率達到硬盤接口線速,數據保護環節不增加時延。它以透明的方式提供全盤數據加密保護,不影響存儲陣列的其它特性,鏡像、快照、重刪、壓縮等特性可照常使用。

KMC密鑰管理的核心是保證密鑰的安全性、可用性。采用CS模式,第三方密鑰管理服務器作為Server端,存儲設備集成密鑰管理Client端。密鑰的產生、存儲、管理、撤銷、銷毀等操作,由Client通過KMIP協議接口發起指令通信,Server接收指令并完成相應的操作。

密鑰存儲的安全性由Server保證,密鑰交換過程的安全性由加密安全通道保證。存儲陣列控制器不保存密鑰,僅作為AES加密模塊與密鑰管理服務器之間的密鑰交換代理。

Thales和SafeNet是應用比較廣泛的密鑰管理服務器,采用獨立密鑰管理部署具備高安全(FIPS 140-2 LEVEL3),同時支持高可靠(單機硬件冗余、集群熱備份)、可安全互操作協議(KMIP 1.0/1.1)等特性,并有完整的密鑰生命周期管理特性,總結如下:

密鑰管理安全性達到FIPS 140-2 LEVEL3

集群熱備份、實時容災備份保證高可用性

自動化密鑰生命周期管理,提供高易用性

完整的密鑰生命周期管理,支持NIST 800-57密鑰生命周期管理標準。

關于SED加密盤:

按照客戶需求的不同,目前企業級硬盤可以提供三種類型的加密級別。

●靜態數據和安全按揭保護(FIPS 140-2 Level 2)

●靜態數據保護(FULL SED)

●僅有再利用保護(ISE)

對應加密盤的類型也有三種,如SDE-ISE、Full-SDE和FIPS-SED等。

●SED-ISE:具有加密和瞬間銷毀密鑰功能。

●Full-SED:具有TCG遵從的加密標準、瞬間銷毀密鑰功能,支持Auto-Lock模式(處于該模式才支持加密),但需要Host端的密鑰管理系統來管理AK。

●FIPS-SED:具有政府和軍方最高等級的加密功能、瞬間銷毀密鑰功能,支持分頻段銷毀,支持Auto-Lock模式和安全防揭功能,同樣也需要Host端的密鑰管理系統來管理AK。

數據加密過程:

存儲通過從KMC獲取AK(AK傳輸通過KMIP和SSL安全機制)讀寫磁盤上的數據,由KMC對SED的AK(認證密鑰)進行管理(產生、存儲、管理、撤銷、銷毀等操作),KeyBackup Server用于對KA的密鑰進行冷備。

FIPS-SED加密硬盤具備兩層安全保護,分別使用AK(Authentication Key)和DEK(Data Encryption Key)兩個安全密鑰。AK是訪問磁盤的密鑰,DEK是數據加密的密鑰,AK保存在KMC,而DEK通過AK加密后保存在磁盤中。

1)AK設置:打開硬盤加密特性和加密硬盤AutoLock功能時,從KMC分配AK給加密盤。

2)AK認證:硬盤上下電時,從KMC獲取AK與硬盤上設置的AK匹配,如果匹配成功就可以對盤進行讀寫操作了。

3)AK更新:密鑰長期保持不變可能面臨被破解的風險,所以需要對所有加密硬盤進行AK密鑰的更新(由用戶指定加密硬盤密鑰更新周期),加密盤將根據新的AK重新加密DEK并保存到硬盤芯片內,DEK本身并不改變,因此盤上數據仍能有效讀出和寫入。

當磁盤通過AK認證并對磁盤進行讀寫時,磁盤通過自身電路獲取磁盤內的DEK,由AES完成數據加密和讀取數據解密功能。數據在寫入磁盤后通過DEK加密,變成加密信息。磁盤的DEK外部是無法獲取的,所以磁盤拆除或故障后,通過機械讀取方式是無法還原信息的。

數據在主機層、網絡層、存儲系統都是明文數據;數據寫入硬盤時,由硬盤上的AES加密引擎和DEK對數據進行加密,數據從盤上讀出時,也是由AES加密引擎和DEK(數據加密密鑰)對數據進行解密。

密鑰通信技術原理

SED加密盤的AK密鑰保存在KMC(密鑰管理服務器/中心)上,存儲系統不緩存、不靜態存儲相關密鑰,在SED接入系統時由存儲系統向KMC申請或查詢AK密鑰并設置到SED加密盤,存儲控制器與KMC之間采用KMIP安全協議進行密鑰傳輸,保證密鑰的安全性。

存儲控制器與KMC之間采用CA安全證書進行雙向認證,需要先在存儲系統導出一份初始CA證書,然后在KMC系統上進行數字簽名,再導入到存儲系統。在存儲系統上配置好KMC的IP地址及通信端口后,即完成密鑰通信的配置操作。密鑰通信的雙向認證機制如下:

1、客戶端向服務器發送消息,首先把消息用客戶端證書加密,然后連同把客戶端證書一起發送到服務器端,

2、服務器接到消息后,用客戶端證書把消息解密,然后用服務器私鑰把消息加密,把服務器證書和消息一起發送到客戶端

3、客戶端用發來的服務器證書對消息進行解密,然后用服務器的證書對消息加密,然后在用客戶端的證書對消息在進行一次加密,連同加密消息和客戶端證書一起發送到服務器端,

4、到服務器端首先用客戶端傳來的證書對消息進行解密,確保消息是這個客戶發來的,然后用服務器端的私鑰對消息在進行解密便得到了明文數據。

數據銷毀技術原理

當用戶不再使用加密硬或需要重新規劃存儲空間時,可以選擇對SED盤的數據進行數據銷毀。根據實際情況,對整個硬盤池的SED進行數據銷毀,或針對單個SED進行數據銷毀。

數據銷毀的技術原理是通過更改SED的DEK完成的,DEK對外不可見,直接下發更改DEK命令,使盤上的舊數據無法解密,從而達到秒級數據銷毀的目的,無需通過反復耗時的擦寫硬盤來銷毀數據。

NetApp的NSE和NVE加密技術

加密盤技術部分已經分享完了,接下來跟大家分享下NetApp的加密盤技術和存儲加密技術。NetApp FAS系統支持NSE和NVE兩種加密技術。

NetApp Storage Encryption(NSE)是加密盤技術方案,支持在寫入數據時進行數據加密數。如果沒有磁盤上的加密密鑰,就不能讀取數據。反過來,加密密鑰只能被經過身份驗證的存儲節點訪問。

pIYBAF_Zw92AN8hlAABfKnFuOHw757.png

在處理I/O請求時,存儲節點使用從外部密鑰管理服務器或存儲內部密鑰管理模塊檢索驗證密鑰完成SED驗證。NSE支持自加密HDD和SSD SED。用戶可以使用NetApp卷加密(NVE)與NSE對存儲數據進行“雙重加密”。但是NSE不支持對MetroCluster特性進行加密。

何時使用外部KMC密鑰管理服務器?雖然使用內部密鑰管理器成本較低,但如果下列情況屬實,就需要采用外部KMC密鑰服務器和KMIP協議:

1、加密密鑰管理解決方案必須符合聯邦信息處理標準(FIPS)140-2或OASIS KMIP標準。

2、加密存儲是一個多集群存儲系統解決方案。

3、需要KMC服務器支持多個集群,對加密密鑰進行集中管理。

4、KMC服務器將身份驗證密鑰與數據分開存儲。

NetApp Volume Encryption(NVE)是一種基于軟件的存儲控制器的加密技術,用于加密卷中的數據。只有存儲系統才能訪問的加密密鑰,如果底層設備被重新使用、返回、錯位或被盜,則無法讀取卷數據。

NVE可以對數據(包括快照副本)和元數據都是加密,對數據的訪問由一個唯一的XTS-AES-256密鑰完成,每個卷一個密鑰。支持外部密鑰管理服務器或存儲內部密鑰管理器。NVE可以對新卷或現有卷啟用加密,支持對各種存儲軟件特性加密,包括重復數據刪除和壓縮。

由于NVE是通過加密模塊(CryptoMod)在在RAID層執行數據加密,這使得存儲軟件特性能夠與其不發生沖突,因為存儲特性是在加密之前執行的。

但是,NVE加密技術不能對Root卷、SVM Root卷和MetroCluster元數據卷進行加密,因為這些卷包含了Data Ontap系統的配置信息。
編輯:hfy

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • IC設計
    +關注

    關注

    38

    文章

    1295

    瀏覽量

    103918
  • eda
    eda
    +關注

    關注

    71

    文章

    2755

    瀏覽量

    173204
  • 人工智能
    +關注

    關注

    1791

    文章

    47183

    瀏覽量

    238264
收藏 人收藏

    評論

    相關推薦

    SRAM工藝FPGA的加密技術

    SRAM工藝FPGA的加密技術
    發表于 08-13 17:08

    深入淺出軟件加密技術

    深入淺出軟件加密技術
    發表于 09-11 12:04

    加密技術與U的完美結合--U超級加密3000

    密碼學的研究和應用中。使用加密可以達到以下目的。保密性:防止用戶的標識或者數據被讀取。數據完整性:防止數據被更改。身份驗證:確保數據發自特定的方。U的組成部分  U ,又稱優盤,
    發表于 10-24 16:42

    深入淺出軟件加密技術

    深入淺出軟件加密技術
    發表于 09-24 17:18

    云計算的云數據安全與加密技術

    ;amp;傳輸)加密技術就是用來保護數據在存儲和傳輸(鏈路加密技術)過程中的安全性,對做存儲技術人員來說,平常遇到的
    發表于 11-06 14:54

    光纖通道存儲區域網絡的加密技術實現

    技術含量的失竊事件,反而讓大眾認識到為數據加密的重要性。目前已經有多家廠商致力于存儲加密標準,希望讓存儲安全工具更容易和多種
    發表于 07-05 06:21

    物質特征加密技術的原理是什么?

    物質特征加密技術的原理是在標簽的制造過程中,提取每個商品(或票據)標簽材料本身隱性纖維的分布特征信息,結合商品的相關信息以及制造商獨自擁有的加密密鑰(私鑰),采用高強度加密算法與算法芯片,進行密碼運算,生成與其惟
    發表于 10-08 14:29

    數據加密技術主要應用在哪些方面

    數據加密技術主要應用在:數據保密、身份驗證、保持數據完整性、數字簽名(防抵賴)。
    發表于 02-25 06:25

    軟件加密技術和注冊機制加密基礎

    軟件加密技術和注冊機制加密基礎 本文是篇軟件加密技術的基礎性文章,簡要介紹了軟件加密些基本
    發表于 07-19 07:33

    封裝技術加密技術的相關資料推薦

    封裝技術加密技術.4大主流封裝技術半導體 封裝 是指將通過測試的晶圓按照產品型號及功能需求加工得到獨立芯片的過程。封裝技術
    發表于 01-25 06:50

    網絡通信加密技術

    網絡通信加密技術,講解了集中網絡加密的方式和機制。
    發表于 03-10 10:57 ?11次下載

    基于加密技術和編碼技術存儲分割編碼技術

    針對移動終端頻繁更新數據效率低、安全性不高的問題,提出種基于加密技術和編碼技術存儲分割編碼技術。首先,將移動終端的數據進行等分分割后
    發表于 12-20 16:23 ?0次下載
    基于<b class='flag-5'>加密技術</b>和編碼<b class='flag-5'>技術</b>的<b class='flag-5'>存儲</b>分割編碼<b class='flag-5'>技術</b>

    數據加密技術有幾種類型

    現在網上的很多論壇中的朋友們都在不斷的詢問,數據加密技術有幾種類型呢?作為新時代的你們是否也對這個問題產生好奇心呢?所謂數據加密(Data Encryption)技術是指將個信息(或
    的頭像 發表于 01-31 11:23 ?2.8w次閱讀

    FDE磁盤加密技術是什么

    磁盤加密技術 如上節所述,Disk Encryption磁盤加密,目標是保護數據at Rest狀態下的機密性,加密對象是整個磁盤/分區、或者文件系統,采用實時加解密技術。 磁盤
    的頭像 發表于 11-29 10:54 ?1293次閱讀
    FDE磁盤<b class='flag-5'>加密技術</b>是什么

    存儲服務中的數據加密技術

    對稱加密技術種經典的加密方法,其特點是加密和解密使用相同的密鑰。在云存儲服務中,對稱加密技術
    的頭像 發表于 10-28 15:04 ?423次閱讀
    主站蜘蛛池模板: 瑜伽牲交AV| 舔1V1高H糙汉| 国语对白刺激真实精品| 99日韩精品| 亚洲色在线| 色老99九久精品偷偷鲁| 看免费人成va视频全| 国产精品无码亚洲网| bl被教练啪到哭H玉势| 在线观看免费毛片| 亚洲成人黄色片| 人人碰国产免费线观看| 猫咪av永久最新域名| 韩国演艺圈悲惨在线| 国产成人a在一区线观看高清| 92看看福利午夜影院| 亚洲一区国产| 亚洲高清毛片一区二区| 世界上第一个得抑郁症的人是谁| 欧美黑人巨大xxxxx| 乱子伦在线观看中文字幕| 精品极品三大极久久久久| 国产伦精品一区二区三区| 国产精品久久久久久AV免费不卡| 超碰人人草在线视频| sm主人调教揉花蒂H| 99视频导航| 99久久伊人一区二区yy5o99| 最近更新2019中文字幕国语| 又紧又大又爽精品一区二区| 一抽一出BGM免费3分钟| 国产精品久久久久婷婷五月色婷婷 | 亚洲成人综合在线| 午夜神器老司机高清无码| 乌克兰美女x?x?y?y| 午夜在线观看免费完整直播网页 | 国产精品久久久久久AV免费不卡| 岛国电影网址| 国产精品青青青高清在线密亚 | 亚洲 天堂 欧美 日韩 国产| 性色爽爱性色爽爱网站|