Талшықты канал аймақтандыруы: қауіпсіздік және басқару
Fibre Channel zoning
Fiber Channel аймақтары: сақтау желілерінде қауіпсіздікті, басқаруды жеңілдету және араласуды болдырмау үшін қолданылады. VSAN-нан өзгешелігін біліңіз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Fibre Channel аймақтарға бөлу – Fibre Channel торының кішігірім топтарға бөлінуі, бұзылыстарды шектеу, қауіпсіздікті арттыру және басқаруды жеңілдету үшін жасалады. SAN бір құрылғыға бірнеше құрылғыны және/немесе порттарды қолжетімді етсе, SAN-ға қосылған әрбір жүйеге осы құрылғылар мен порттардың бақыланатын кіші жиынтығына ғана рұқсат берілуі керек. Аймақтарға бөлу тек коммутациялық топологияға (FC SW) ғана қатысты, қарапайым Fibre Channel топологияларында ол қолданылмайды. Зоналық бөлу VSAN-нан өзгеше, себебі әрбір порт бірнеше аймақтың құрамына кіре алады, бірақ тек бір VSAN-ның ғана. VSAN (VLAN сияқты) – шын мәнінде жеке желі (жекеленген кіші-тор), өзінің жеке желілік қызметтерімен (оның ішінде жеке аймақтарға бөлумен) бірге.
In storage networking, Fibre Channel zoning is the partitioning of a Fibre Channel fabric into smaller subsets to restrict interference, add security, and to simplify management. While a SAN makes available several devices and/or ports to a single device, each system connected to the SAN should only be allowed access to a controlled subset of these devices/ports. Zoning applies only to the switched fabric topology (FC SW), it does not exist in simpler Fibre Channel topologies. Zoning is different from VSANs, in that each port can be a member of multiple zones, but only one VSAN. VSAN (similarly to VLAN) is in fact a separate network (separate sub fabric), with its own fabric services (including its own separate zoning).
Аймақтарға бөлу түрлері
Аймақтарға бөлудің екі негізгі әдісі бар: қатты және жұмсақ, олар есім және порт сияқты екі түрлі атрибуттармен қолданылады. Бірақ соңғы кезде олардың арасындағы шекаралар нашарлап кетті. Көптеген қазіргі заманғы SAN коммутаторлары аппараттық деңгейде жұмсақ аймақтарды қолдайды.
There are two main methods of zoning, the two methods being hard and soft, that combine with two sets of attributes, name and port. More recently, the differences between the 2 have blurred. All modern SAN switches then enforce soft zoning in hardware.
Жұмсақ және қатты аймақтарға бөлу
Тұлғаның атауы қызметі әрбір құрылғыға басқа құрылғылардың барлық мекенжайларын сұрауға мүмкіндік береді. Жұмсақ аймақтау тек мата атауы қызметін шектейді, құрылғылардың рұқсат етілген жиынтығын ғана көрсету үшін. Сондықтан, сервер матаның мазмұнына қарағанда, тек көруге рұқсат етілген құрылғыларды ғана көреді. Дегенмен, кез келген сервер желідегі кез келген құрылғымен мекенжайы арқылы байланысуға тырыса алады. Осылайша, жұмсақ аймақтау – есептеудегі құпиялылық арқылы қауіпсіздік тұжырымдамасына ұқсас. Ал қатты аймақтау мата арқылы нақты байланысты шектейді. Бұл матадағы коммутаторларда тиімді аппараттық іске асыруды (кадр сүзгілеуді) талап етеді, бірақ ол әлдеқайда қауіпсіз. Алайда, қазіргі заманғы коммутаторлар жұмсақ аймақтауды іске асырғанда қатты аймақтауды да қолданады.
The fabric name service allows each device to query the addresses of all other devices. Soft zoning restricts only the fabric name service, to show only an allowed subset of devices. Therefore, when a server looks at the content of the fabric, it will only see the devices it is allowed to see. However, any server can still attempt to contact any device on the network by address. In this way, soft zoning is similar to the computing concept of security through obscurity. In contrast, hard zoning restricts actual communication across a fabric. This requires efficient hardware implementation (frame filtering) in the fabric switches, but is much more secure. That stated, modern switches will employ hard zoning when you implement soft.
Порт пен WWN аймақтарға бөлу
Аймақтарға бөлу құрылғы қосылған коммутатор портына немесе қосылған хосттың WWN (World Wide Name) нөміріне қолданылуы мүмкін. Порт негізіндегі аймақтарға бөлу құрылғы қосылған нақты коммутатор портына байланысты трафик ағынын шектейді, сондықтан құрылғы жылжыса, ол қолжетімділігін жоғалтады. Сонымен қатар, егер басқа құрылғы осы портқа қосылса, ол бұрынғы хостқа қолжетімді болған ресурстарға қол жеткізеді. WWN аймақтастыру (немесе атау бойынша аймақтастыру) құрылғының WWN нөмірі арқылы кіруді шектейді. WWN хостта орналасқандықтан, хост қосылған портты жылжытуға болады, ал қолжетімділік сақталады. WWN аймақтық құрылғы бұрын пайдаланған портқа жаңа құрылғыны қосу бұрынғы құрылғының ресурстарына қолжетімділікті бермейді.
Zoning can be applied to either the switch port a device is connected to OR the WWN World Wide Name on the host being connected. As port based zoning restricts traffic flow based on the specific switch port a device is connected to, if the device is moved, it will lose access. Furthermore, if a different device is connected to the port in question, it will gain access to any resources the previous host had access to. WWN zoning (also called name zoning) restricts access by a device's WWN. As the WWN is on the host, the port the host is connected to can be moved and access is still preserved. Connecting a new device into a port previously used by a WWN zone device will not convey any access to the previous device's resources.
Қолдану
Жаратылған аймақтарды оңай орналастыру және басқару үшін біріктіру мақсатында аймақ жиынтығы қолданылады (оны аймақ конфигурациясы деп те атайды). Аймақ жиынтығы – бір уақытта жұмыс істеуге арналған жеке аймақтарды қамтитын логикалық контейнер. Аймақ жиынтығында WWN аймақтары, порт аймақтары немесе олардың үйлесімі (гибрид аймақтар) болуы мүмкін. Аймақ жиынтығы мата ішінде белсенділендірілуі керек (яғни, барлық коммутаторларға таратылып, содан кейін бір мезгілде күшке енгізілуі тиіс). Коммутаторларда бірнеше аймақ жиынтығы болуы мүмкін, бірақ бүкіл матада тек бір аймақ жиынтығы ғана белсенді бола алады.
In order to bring the created zones together for ease of deployment and management a zoneset is employed (also called zoning config). A zoneset is merely a logical container for the individual zones, that are designed to work at the same time. A zoneset can contain WWN zones, port zones, or a combination of both (hybrid zones). The zoneset must be activated within the fabric (i. e. distributed through all the switches and then simultaneously enforced). Switches may contain more than one zoneset, but only one zoneset can be active in the entire fabric.