IT产品热门报价
 手机 更多>>
 笔记本 更多>>
 数码产品 更多>>
 电脑硬件 更多>>
HOT: 泡泡堂 优化大师 FIFA 魔兽世界 人体摄影 劲乐团 汤加丽 刘亦菲
·北京 ·上海 ·广州
·杭州 ·深圳 ·合肥
·天津 ·西安 ·宁波
·南京 ·重庆 ·南宁

热门
  • NBA
  • 孙燕姿
  • 汽车
  • 黄家驹
  • 悍马
  • 宝马
  • 周杰伦
  • 李冰冰
  • 第8号当铺
  • 狼图腾
  • 齐秦
  • 狼的诱惑
  • 足球
  • 梦露遗照
  • 林志玲
  • 张曼玉
  • 徐若瑄
  • 张国荣
  • 浪漫满屋
  • 林俊杰
  • 游戏
  • RF Onlin
  • 航海世纪
  • 墨香
  • 英雄王座
  • A3
  • 仙境传说
  • 极品飞车
  • 魔力宝贝
  • 大话西游
  • 奇迹
  • 劲乐团
  • FIFA
  • 星际争霸
  • 魔兽争霸
  • 反恐精英
  • 天堂2
  • 热血传奇
  • 封神榜
  • 梦幻西游
  • 泡泡堂
  • 软件
  • kv2005
  • 木马克星
  • office
  • 优化大师
  • 天网防火
  • 金山毒霸
  • 金山快译
  • Winrar
  • ACDSee
  • 百宝
  • 超级解霸
  • 金山词霸
  • 变速齿轮
  • e话通
  • Ghost
  • Firefox
  • Photosho
  • PP点点通
  • 网际快车
  • QQ
  • IT类
  • 硬件
  • 手机
  • 耳机
  • 耳塞
  • CDMA
  • 手机定位
  • 彩铃
  • MP3厂商
  • 家用笔记
  • 百万像素
  • 智能手机
  • 滑盖手机
  • 笔记本
  • 数码相机
  • 手机促销
  • 水货手机
  • GPRS
  • 手机游戏
  • 手机铃声
  • 手机大全
  • 和弦
  • 四频
  • 三频
  • 三防手机
  • 首页 >> 解决方案 >> 技术解决方案
    McDATA存储区域网络风险防御解决方案 [技术解决方案]
    厂商资料
    2005-7-29 10:13:00 文/
      随着存储区域网络(SAN)的日益普及,SAN的安全问题日益受到人们的关注。

      为了保证SAN的高度安全性,企业必需对SAN的常见风险和攻击有通盘的了解,然后才能对症下药,最大程度抵御这些威胁,尽可能避免系统停顿及经济损失。

      下图显示了攻击威胁对存储网络的各个可能切入点,每一个攻击点都有可能成为后续攻击的垫脚石。为了保证高度的安全保护,SAN系统管理员必须在入侵者和数据之间设置多个监测点。认识各个攻击点有助制定相应的抗击对策。就象一座城堡拥有多种抵御入侵者的武器,企业同样必须安装多个屏障来阻挡安全威胁。


      图表说明:本文介绍了7个攻击的入侵点。其中一个最重要的是带外以太网与交换机或其它设备的连接。限制这个连接的访问权限是保证安全的重要环节。

      攻击点跨越基础设施的多个层次。第1、5和6点从物理层上开始,在光缆连接到装置时发作。1到4点可能在物理连接完成后启动。如果掌握每个攻击点的具体威胁,则可以定出最有效的对策,本文将分析下列各类威胁:

      未经授权的访问

      欺骗 (Spoofing)

      数据盗窃(Sniffing)

      未经授权的访问

      未经授权的访问是最为常见的安全威胁,它的成因可以是简单地接上了错误的电线,复杂者可以是将一台已被入侵的服务器连接到光纤网络上,未被授权的访问将导致其它形式的攻击,因此必须先作介绍。

      系统管理员可在下列攻击点控制未经授权访问的入侵:

      1. 带外管理应用程序:交换机有非光纤通道端口,例如以太网端口和串行端口,以满足管理工作的需要。通过建立一个独立于公司内联网的专用网络来管理SAN,便可以限制对以太网端口的访问。如果交换机是与企业内联网络连接的,可以使用防火墙和VPN限制对以太网端口的访问。通过控制物理访问和对使用者授权以鉴别,可以限制对串行端口(RS 232)的访问。物理访问连接以太网端口后,交换机还可以根据访问控制名单,限制访问交换机的程序,交换机也可以限制通过3号攻击点进行访问的程序或个别用户。

      2. 带内管理应用程序:未经授权访问也可通过带内管理应用程序入侵交换机。带内管理程序将访问诸如命名服务器和光纤网络配置服务器等光纤网络服务。管理访问控制名单(MACL)控制对光纤网络的访问。

      3. 用户到应用程序:一旦用户获得一个管理程序的物理访问权,他们需要登录到这个应用程序上。管理应用程序是根据用户的工作性质来给予不同程度的访问授权。管理应用程序需要支持访问控制名单和每个用户的角色。

      4. 设备到设备:当两个Nx_端口在光纤网络登录之后,一个Nx_端口可以端口登录(PLOGI)到另一个Nx_端口,分区及逻辑单元屏蔽可以在这环节限制设备的访问。每一个交换机上的活动区域设置会在光纤网络上执行分区限制。存储设备将维持有关逻辑单元屏蔽的信息。

      5. 设备对光纤网络:当一个设备(Nx_端口)连接到光纤网络(Fx_端口),设备将发送一个F端口登录(FLOGI)指令,这一指令包括了各种端口全球名字(WWN)的参数。交换机可以批准端口在光纤网络登录或拒绝FLOGI并中止连接。交换机需要维持一个准许连接WWN的访问控制列表。真正的数据威胁发生在设备登录至光纤网络和进入攻击点4或5之后。

      6. 交换机对交换机:当两台交换机连接时,交换链接参数(ELP)和内部链接服务(ILS)将发送类似交换机全球名字(WWN)的相关信息。一台交换机可以批准其它交换机组成一个更大的光纤网络,如果另一台交换机不被允许加入的话,则可以隔离链接。每个交换机都需维持一个授权交换机的访问控制名单(ACL)。

      7. 存储数据:存储的数据易于受到内部攻击、来自光纤网络的未经授权访问的攻击,和基于主机的攻击。例如存储协议全都是cleartext,因此存储、备份及主机管理员能在没有访问限制及登录的情况下访问未经处理的原始存储数据。存储加密码设备提供为存储数据提供一层保护,在有些情况下提供附加的应用层身份鉴别和访问控制。

      通过访问控制名单(ACL)控制访问只可以防止意外事故,但它不能防御那些假伪身份的攻击者。不幸的是,大多数网络盗贼能很容易地取得假冒身份。为了阻止诈骗者(盗用他人身份者)渗透入网络,那些获得授权的个体也必须经过身份鉴定。

    ·IT产品报价大全
    更多相关: 手机
    在百度中更多内容: 手机


    [第一页] 1 2 3 [下一页] [最后一页]
    网 友 评 论(总共条评论)更多>>
    作者笔名简短内容发表时间
    姓名:
    内容:


    打印此页 投稿与建议 返回顶部

    相关文章