- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于纵深防御体系的存储区域网络安全与防护
李崴
(中国科学院国家科学图书馆武汉分馆,武汉 430072)
摘 要: 存储区域网络SAN 技术的定义和物理结构,分析了存储系统中现存的安全隐患, 从纵深防御体系角度,分层次对存储网络面临的各方面的安全问题提出相应解决办法,
对数字图书馆 SAN 的安全进行探究。
关键词: 存储区域网络;纵深防御体系;SAN;数字图书馆;
存储区域网络在各大信息机构,尤其是数字图书馆中得到了广泛的应用。但随着技术的发展和应用的增加,存储网络也面临了越来越多的安全问题。本文分析了数字图书馆存储系统中现存的安全隐患,提出依照纵深防御体系,分层次对存储网络面临的各方面安全问题给出相应解决办法。
概述
长期以来SAN存储区域网络被看作是一个相对封闭的网络,在多数情况下,它在物理上就是一个独立的网络。因此,许多用户都不太在意SAN中的安全问题。但随着存储行业的急剧变革和应用的迅速扩展,存储网络已经突破了LAN的范围,扩展到了WAN之中。存储网络化程度越高,数据存储系统也就面临越多的威胁和挑战。存储技术和网络安全也因此被紧密联系在一起,并已成为当前存储技术领域研究的热点。
数字图书馆是互联网中海量信息存储、信息挖掘与加工和信息资源分发的基础服务平台。作为数字图书馆的核心,存储区域网络中存放着大量重要数据,基于存储网络的各种应用也日趋复杂,一旦存储安全受到威胁,将对数字图书馆造成无法估量的损失。本文将对当前流行的SAN存储系统中的存在的安全问题加以讨论并给出基于纵深防御体系的解决方案。
存储区域网络面临的威胁
由于数据资源的重要性及集中性,图书馆存储网络成了黑客热衷攻击的目标之一。与IP网络一样,存储网络也容易受到已公布的各类安全威胁的攻击,如系统漏洞、欺骗、拒绝服务、未授权访问、内部攻击、数据失窃和破坏等。
下图显示了图书馆对读者提供信息服务过程中,存储网络的各个层面可能受到攻击威胁的切入点,每一个攻击点都有可能成为后续攻击的垫脚石。为了保证数据服务的安全和顺畅,SAN系统管理员必须在用户和数据之间设置多个监测点。认识各个攻击点将有助制定相应的抗击对策。
图表说明: 7个攻击的入侵点。其中一个最重要的是带外以太网与交换机或其它设备的连接。限制这个连接的访问权限是保证安全的重要环节。
建立纵深防御安全体系
针对存储网络面临的种种安全威胁,数字图书馆存储区域网络的安全防护应围绕“纵深防御模式”来展开。
纵深防御(Defense in Depth)是一种多层次的安全模式,各层次的安全性以互补的方式相互依存。传统安全防御方案主要精力往往集中在外部防御上,内部缺乏安全保护,一旦外部防线某一点被突破,整个安全防御体系就会溃败。而在纵深防御模式中,存储网络内部每一层都具有一定的防御能力,攻击者将某一点攻破后还会面对后方多道安全防线,其入侵被控制在了有限的范围之内,并不会轻易影响到整个存储网络的安全。
在这种分层次的安全模式下,必须对体系中各个关键层的安全性都加以重视,避免将安全策略集中依赖于某一两个特定区域。例如,仅仅将安全防护局限在操作系统层面,即使操作系统安全性再高,黑客也可通过交换机的物理接口绕开操作系统,直接入侵后方的存储系统。
基于纵深防御体系的安全策略
依照纵深防御安全模式,构建安全的图书馆存储网络系统需要从以下多个层面加以考虑:从图书馆实际应用的角度来说,可通过启用认证与授权、分区和LUN管理、加强服务与工具的管理、操作系统和存储交换机安全策略等多种安全手段来对关键数据的存储加以保护,消除所有的单一失败点。
4.1认证与授权
首先应加强整个光纤网络系统中用户名、口令和IP认证的安全性。强而有力的口令将是保障存储系统安全的第一道安全屏障。
其次,通过加密手段来实现口令及传输数据、静态数据的安全。
通常使用的安全认证、授权访问和加密机制包括轻量级的路径访问协议Light weight Directory Access Protocol (LDAP)、远程认证拨入用户服务(RADIUS), 增强的终端访问控制器访问控制系统(TACACS+)、Kerberos、 Triple DES、高级加密标准(AES)、安全套接层 (SSL)和安全Shell(SSH)。
存储管理员还应对认证用户的权限进行限定,根据用户的工作性质来给予不同级别的访问授权。例如,备份管理员只能从事其规定职责范围内的操作(备份操作),而不应该拥有全部系统管理权限。
4.2分区、WWN与LUN管理
4.2.1 WWN管理
全局名称(World Wide Name, WWN)用于在存储系统中识别HBA,也可用于存储交换机配置中软分区的划分。与以太网的MAC地址一样,WWN具有惟一性,而且事先被厂商刻写到HBA里面。但如同MAC地址一样,如果仅仅基于WWN来
您可能关注的文档
- 台湾银行共同供应契约-----印表机回收再利用碳粉匣.doc
- 太阳对地球的影响41074.doc
- 社会的法治化对医疗病历的影响.ppt
- 太阳能技术的市场化小组研究计划(,255k.ppt
- 唐剑骁废旧电池的回收利用.ppt
- 天津卷2010年高考语文复习课件系列(25)文学作品阅读(理解文中重要的词语的含义).ppt
- 实际问题与一元一次方程的探究(球赛积分问题).ppt
- 土壤中氮含量的测定方法82051.ppt
- 实验:探究小车速度随时间变化的规律测试.doc
- 实验二十迈克尔逊干涉仪的调整及使用.doc
- 2025至2030真空镀膜机市场前景分析及行业市场深度研究及发展前景投资可行性分析报告.docx
- 2026届土木工程专业某公司综合办公楼设计任务书(雷).doc
- 摩托车行业2025年6月销售数据更新-250715.pdf
- 2025至2030真空隔热板行业市场发展分析及发展趋势与投资管理策略报告.docx
- 2025至2030真空镀铝纸行业市场发展分析及投资前景报告.docx
- 2025年公司安全教育培训计划.doc
- 2025至2030眼保仪市场前景分析及投资策略与风险管理报告.docx
- 2025徐州市财会技能大赛会计实务手工记账试题(二).doc
- 2025年上半年安徽省安全工程师安全生产法:时间的范围考试试题.docx
- 2025年山东省注会《税法》复习资料:从量定额征收计税包过题库.docx
最近下载
- 最地震演练脚本.docx VIP
- 《国有企业管理人员处分条例》解读.docx VIP
- 《无机及分析化学》课件 第7章 物质结构基础.ppt VIP
- Kyocera京瓷ECOSYS M4125idn_M4132idn操作手册.pdf
- 含糖透析液对血透病人的影响.doc VIP
- RADWIN5000安装调试指南.doc VIP
- 无机及分析化学:第四章 物质结构简介.ppt VIP
- 体育康养与自然疗法的结合研究论文.docx VIP
- 2025年广东省基层住院医师线上岗位培训《医学人文及医患沟通》-中医学专业培训课程公共课答案.docx VIP
- 含糖透析液对糖尿病肾病血液透析患者血压和心率变异性影响.doc VIP
文档评论(0)