存储与安全 全面融合之路

2008-8-27  选择字号:  | |
打印本文章

  随着关键应用的不断发展,存储系统的安全受到高度重视,存储和安全的融合也已成为明显的行业趋势。为了适应和规范行业应用和实施,包括互联网工程任务组(IETF)、美国电气及电子工程师学会(IEEE)、可信赖计算组织(TCG)、美国国家标准学会(ANSI)等在内的各相关机构都在积极推动相关标准的制定。

  根据形态和应用特点的差异,存储系统中的数据被分为两类:动态数据(data-in-flight或data-in-transit)和静态数据(data-at-rest)——动态数据是指在网络中传输的数据,而静态数据主要是指存储在磁盘、磁带等存储介质中的数据。安全存储系统中,对动态数据和静态数据的保护需要根据各自的特点分别使用不同的实现机制。

  动态数据一般都基于IP网络传输,对他们的保护可以直接借用比较成熟的网络安全机制,采用IPsec协议簇(RFC4301~RFC4309等)实现全面的保护,另外还需要参照RFC3723等标准文档以满足存储系统的某些特殊需求。

  对静态数据的保护是最近几年才逐渐集中显现出来的要求,相关标准尚未完全成形,目前主要由IEEE存储安全工作组(SISWG)推动,将涵盖加密和密钥管理等内容,最终形成IEEE 1619标准簇。其中,IEEE 1619窄数据块加密标准和IEEE 1619.1带认证加密标准已经在今年初完成并获准颁布,分别为磁盘和磁带系统在介质底层实现加密提供了指导。

  凭借领先的技术、深厚的积累和强大的研发能力,Hifn(NASDAQ: HIFN)准确把握存储安全的发展方向,分别针对动态和静态数据保护推出了全面的解决方案,进一步巩固了在全球存储安全市场的领导者地位。

  尽管动态数据的保护机制可以借用成熟的网络安全机制,但与普通网络的IPsec实现相比,存储系统往往对网络性能有更高的要求,一般都在千兆以上;同时,复杂的存储应用需要消耗大量的主机CPU和内存等,能够用以进行安全处理的资源非常有限;为了保证系统的正常运行,存储应用还需要安全处理具有高可靠性、低延时、低功耗等特性。在具体实施中,普通的网络安全处理机制一般很难充分满足这些要求,而Hifn推出的具有革命性意义的FlowThroughTM架构则完美地解决了上述各种问题,为存储系统中动态数据保护提供了绝佳的解决方案。

  基于FlowThroughTM架构,系统以BITW(Bump-in-the-wire)结构实现了包括密钥协商阶段消息交换(IKE)在内的全部安全协议处理(IPsec/SRTP/MACsec),将主CPU从复杂而繁重的安全处理中彻底解放出来。如以下系统结构图所示,FlowThroughTM安全处理器使主CPU只需要进行普通的明文数据处理,安全应用实现了“透明化”。Hifn 4450安全处理器是Hifn基于FlowThroughTM架构的第二代产品,并针对存储应用进行了专门优化,已经在各主要存储厂商的产品中获得了广泛应用。Hifn 4450直接通过GMAC接口与主机CPU连接,大大简化了系统结构,在提供2Gb/s的全双工线速安全处理的同时,实现了报文处理延时的最小化。

  在静态数据保护方面,凭借在存储市场多年的技术积累,Hifn针对IP SAN市场,为磁盘存储提供了Swarm系列“卷级加密”(volume-based encryption)解决方案和Sypher系列磁带加密解决方案,从而很好地填补了IEEE 1619标准实施前的空白期,及时为静态数据提供必要保护。其中,Swarm 3000加密IP SAN设备还成功入选TechTarget 2007“年度磁盘和磁盘系统十大产品”,获得了业界的广泛认可。

  同时,Hifn在IEEE 1619标准制定的初始阶段即参与其中,首席科学家Doug Whiting和首席技术官Russell Dietz作为IEEE SISWG的重要成员一直都在工作组中发挥着非常积极的作用,这也使Hifn能够准确把握静态数据存储的应用和发展方向,并及时推出领先的解决方案。

  IEEE 1619标准为静态数据的保护提供了指导,但在实际的应用中还有很多其他的因素需要考虑,毕竟“存储与安全的融合”不可能只是搭积木式的简单堆积。在安全日益受到重视的同时,存储系统所面对的数据量爆炸性增长也是对存储系统的极大挑战——这也是最近几年来,以数据压缩和重复数据删除技术为代表的数据缩减技术获得广泛关注的原因。然而,通常情况下,数据保护所引入的加密处理将从根本上限制数据缩减技术的应用,而两种技术之间似乎存在着不可调和的矛盾:数据缩减技术的基础是大量数据中存在相似或相同的特性,一旦应用了加密处理,这些相似或相同都会被完全破坏。

  凭借对数据缩减和加密处理技术的深刻理解,以及对存储应用的准确把握,Hifn最终找到了破解难题的“智慧之门”,成功解决了这一看似不可能的问题,使存储系统能够一次性完成数据缩减、数据压缩和加密处理;并依托强大的研发实力,及时推出相应的产品方案。

  计划于今年下半年推出的新一代Hifn Express DR系列加速卡将同时提供重复数据删除、数据压缩和加密功能。在全面支持IEEE 1619和IEEE 1619.1标准的同时,可以帮助存储系统将最终存储的加密数据量减少到原始数据的3%以下,处理性能也将达到创纪录的1,600 MB/s。

  作为存储和网络创新的推动者,Hifn始终关注着存储和安全的融合,积极推动相关技术的发展,并及时为客户提供领先的解决方案。在存储和安全市场中,处于领导地位的Hifn也有义务去提高和完善安全存储系统设计,保证信息系统的安全和高效。此外,Hifn强大的本地化研发和技术支持力量也将为国内厂商赶超国外传统存储巨头提供有力帮助。

  作者简介:汉帆(杭州)信息技术有限公司 资深应用工程师 杨洋


数据存储安全
 如何避免数据潜在危险(一)
 存储的五个安全问题
 存储与安全 全面融合之路
 固态硬盘很热门 但存安全隐患
 虚拟化备份策略已成数据安全焦点
 如何提高备份复本的安全性与可用性
 关注存储安全 完善企业信息保护
 深入剖析安全备份数据十大注意事项
 不同等级容灾实现不同安全级别
 希捷公司加密磁盘获得美国国家安全局安全认证
 如何避免数据的潜在危险(二)
 给数据风险估值
 建立人事安排模式

作者:杨洋    
企业的日常工作越来越依靠信息系统的支撑。各类系统中保存着企业大量的业务数据,这些数据成为企业经营决策的客观依据,是企业成长发展的宝贵资源……
目前有多家厂商已经能够提供远程呈现技术,这是一种高端电视会议形式,是第一种能够通过一个按钮让企业轻松实现高品质会议记录版本的技术。但是有些问题已经被提出……
最近几年似乎出现了很多的安全事故。虽然有些事故比如网络服务器和数据库被黑客攻破可以归因于黑客,但是如果采取了适当的预防措施,许多其他的事故本来是可以避免的……
市场上有几种产品是通过在主机系统上运行加密软件来实施数据加密。这种软件在主机系统处理器上加密数据并将加密后的数据存储在一个存储设备中。
我看到很多出色的数据保护计划,也看到很多并不太好的机会。一般出色的数据保护计划有五个共同点:他们每个都显示了受限准备,计划,执行,测试。
几年前持续数据保护(CDP)出现时,人们都认为这种产品能够取代传统的备份软件。当时CDP供应商预测IT管理人员都会放弃原来的备份软件,因为它们需要每周一次完全备份、每天一次增量备份……
公司要采购各种各样的设备,在采购的过程中会有很多的技巧。了解这些技巧对我们来说是非常重要的,必要时可以起到事半功倍的效果。
交换机在应用中会出现很多问题,为了在网络中能够满足更多的存储平台或主机服务器,交换机需要定期扩展或替换。交换机通过升级可以达到更好的性能,增强网络的有效性,限制网络流量并提供智能化功能,比如对网络的虚拟化。
最新更新
专家答疑
技巧
Pierre Dorion
我们要购买5TB SATA存储系统,这个系统可以升级到50TB,并且可以和SATA、FATA共用。它也应该能支持多重OS和RAID级别,哪一个对于我们的需求是最好的套件呢?
Jo Maitland
SaaS存储服务会减少存储设备总数和购买的存储容量吗?近期看来没有什么显著的不同。但是从长期看,随着越来越多的服务建立在云计算上……
Greg Schulz
我们有两个负载均衡网络服务器,都是可用的,正在尽力访问SAN上的相同的LUN。我们在操作系统和EMC SAN上用Windows2003标准版本。我们如何实现并行写入SAN……