vSAN 采用對(duì)稱加密算法 XTS-AES-256 來對(duì)虛機(jī)進(jìn)行加密,對(duì)虛機(jī)文件和加密密鑰一起經(jīng)過特殊加密算法處理后,使其變成復(fù)雜的加密數(shù)據(jù)。高級(jí)加密標(biāo)準(zhǔn) AES (Advanced Encryption Standard) 是美國聯(lián)邦政府采用的一種區(qū)塊加密標(biāo)準(zhǔn)。XTS-AES 算法是 2008 年發(fā)布的,是目前數(shù)據(jù)存儲(chǔ)領(lǐng)域廣泛使用的一種加密算法。AES 加密密鑰長(zhǎng)度可以是128比特、192比特、256比特中的任意一個(gè),密鑰長(zhǎng)度越長(zhǎng)越難破解,XTS-AES-256 采用的是256比特長(zhǎng)度密鑰。
值得一提的是,vSAN 可以利用 Intel CPU 的 AES-NI (Advanced Encryption Standard – New Instruction) 指令集來加密,通過硬件來加速加密算法,Intel 的 CPU 從 Westmere 開始就全面支持 ASE-NI 指令集。利用 Intel CPU 硬件來加速加密過程,可以節(jié)省加密過程對(duì)于 CPU 資源的占用,從而把更多的 CPU 資源留給正常的工作負(fù)載使用。
下面給大家看一段 vSAN 環(huán)境中配置和使用加密功能的視頻演示,演示內(nèi)容分為以下幾步:
“1、 指定 KMS 系統(tǒng)
vSAN 加密采用的是客戶自帶密鑰 (Bring-Your-Own-Key) 的策略,有這方面要求的客戶大部分都已經(jīng)部署了密鑰管理服務(wù)器,我們只需要在 vSAN 中指定客戶現(xiàn)有的 KMS 服務(wù)器就可以了。vSAN 支持兼容 KMIP (Key Management Interoperability Protocol) 1.1 的 KMS 服務(wù)器。
指定好 KMS 服務(wù)器之后,還需要建立 vSAN 和 KMS 服務(wù)器之間的信任關(guān)系,就是指定兩者之間的安全通信機(jī)制?梢酝ㄟ^ CA 證書等方法來獲得 KMS 服務(wù)的信任,在演示中我們是通過直接上傳證書和私有密鑰來建立 vSAN 和 KMS 之間的信任關(guān)系。”
“2、激活 vSAN 加密功能
激活 vSAN 加密功能非常簡(jiǎn)單,只需要在 vSAN 的配置窗口中把加密功能選項(xiàng)打上勾就行了。在初始化加密功能時(shí),有以下兩個(gè)選項(xiàng):
- Erase disks before use:vSAN 在加密之前,有一個(gè)硬盤格式化的操作,當(dāng)然這個(gè)操作是多個(gè)硬盤逐個(gè)進(jìn)行的,vSAN 上原有的數(shù)據(jù)會(huì)在硬盤間騰挪,原有的數(shù)據(jù)不會(huì)丟失。選上這個(gè)選項(xiàng)的話,vSAN 在格式化時(shí)會(huì)把硬盤上原有的未經(jīng)加密的數(shù)據(jù)擦除掉,這個(gè)就像是 Windows 中的完全格式化(對(duì)應(yīng)的是快速格式化)。勾選這一選項(xiàng)能夠提高數(shù)據(jù)安全性,讓別人無法讀出硬盤上原來未經(jīng)加密的數(shù)據(jù),但是這個(gè)操作會(huì)消耗更多的時(shí)間。
- Allow Reduced Redundancy:對(duì)已有的 vSAN 環(huán)境進(jìn)行加密,因?yàn)橐呀?jīng)存在很多虛機(jī),如果富余的空間不太多的話,可以勾選這個(gè)選項(xiàng),允許 vSAN 在加密初始化過程中適當(dāng)降低數(shù)據(jù)冗余的等級(jí),例如在初始化的這段時(shí)間僅保存虛機(jī)的一個(gè)副本,從而減少對(duì)于硬件資源的占用。加密初始化操作結(jié)束后,還是會(huì)恢復(fù)原來設(shè)定的數(shù)據(jù)保護(hù)等級(jí)。對(duì)于全新安裝的 vSAN 環(huán)境,因?yàn)闆]有數(shù)據(jù)存在,這個(gè)選項(xiàng)沒有什么意義。”
“3、 在 vSAN 上創(chuàng)建虛機(jī)
vSAN 加密功能是針對(duì)整個(gè) vSAN 集群的,一但激活之后,對(duì)于 vSAN 上存儲(chǔ)的數(shù)據(jù)來說加密操作都是透明的,虛機(jī)的創(chuàng)建過程跟原來沒有任何區(qū)別。在演示中,我們通過 SSH 登錄到 vSAN 集群中的一臺(tái)主機(jī)上,利用命令行 esxcli vsan storage list 來檢查所有 vSAN 存儲(chǔ)設(shè)備的狀態(tài),我們可以看到每一塊磁盤都被加密了,包括高速緩存 SSD (cache)和容量磁盤 (capacity)。所以加密功能激活之后,vSAN 中存儲(chǔ)的靜態(tài)數(shù)據(jù) (data at rest) 都是被加密的,在去重 (Deduplication) 和壓縮 (Compression) 操作中,vSAN 先把加密數(shù)據(jù)讀取出來解密,對(duì)數(shù)據(jù)進(jìn)行去重和壓縮,然后再經(jīng)過加密后寫入硬盤,從而保證較高的數(shù)據(jù)安全性。”
延伸閱讀
將 VMware vSphere / vSAN 軟件與 Intel 的最新硬件平臺(tái)技術(shù)相結(jié)合,可以為用戶交付最佳的超融合架構(gòu)平臺(tái),幫助用戶簡(jiǎn)化數(shù)據(jù)中心管理,降低采購和運(yùn)維成本,輕松應(yīng)對(duì)企業(yè)在數(shù)字化轉(zhuǎn)型中面對(duì)的各種挑戰(zhàn)。
VMware vSAN 是最佳的存儲(chǔ)方案平臺(tái),具有管理簡(jiǎn)便、高性能、低成本、易擴(kuò)展的特點(diǎn),在 vSAN 平臺(tái)上可以支持任何類型的應(yīng)用。
Intel 至強(qiáng)處理器提供最強(qiáng)計(jì)算能力,基于傲騰 (Optane) 和 3D NAND 技術(shù)的固態(tài)盤是理想的高速緩存,以太網(wǎng)融合網(wǎng)卡提供穩(wěn)定的網(wǎng)絡(luò)帶寬和低網(wǎng)絡(luò)延遲。