Bảo mật mạng Dell PowerMax P4

Mã hoá dữ liệu ở trạng thái nghỉ

PowerMax 2000, PowerMax 8000 và VMAX

Dell Data at Rest Encryption (D@RE) cung cấp mã hóa back-end dựa trên phần cứng, trên mảng cho các mảng PowerMax. D@RE cung cấp mã hóa back-end bằng cách sử dụng các mô-đun IO kết hợp mã hóa dữ liệu AES-XTS 256 và được xác thực FIPS 140-2. Các mô-đun IO mã hóa dữ liệu khi dữ liệu được ghi vào ổ đĩa và giải mã dữ liệu khi dữ liệu được đọc. Tất cả các ổ đĩa được cấu hình trong mảng đều được mã hóa, bao gồm dữ liệu và ổ đĩa dự phòng, bằng Khóa mã hóa dữ liệu (DEK) duy nhất.

D@RE có thể được triển khai bằng trình quản lý khóa nhúng, thiết lập và quên đi hoặc bằng trình quản lý khóa bên ngoài.

Với quản lý khóa nhúng, D@RE được tích hợp với Dell Key Trust Platform (KTP). Dell KTP thiết lập một cơ sở hạ tầng toàn diện và an toàn cho tất cả các khả năng tạo, phân phối và quản lý khóa cần thiết cho D@RE.

Hình sau đây hiển thị kiến ​​trúc quản lý khóa nhúng:

Sơ đồ kiến ​​trúc PowerMax 2000/8000 D@RE cho biết luồng dữ liệu được mã hóa, không được mã hóa và quản lý cũng như luồng truyền thông cho quản lý nhúng.

Hình 18.   Trình quản lý khóa nhúng

Quản lý khóa ngoài sử dụng Giao thức tương tác quản lý khóa OASIS (KMIP). KMIP cho phép tách quản lý khóa khỏi mảng PowerMax. Trình quản lý khóa ngoài cung cấp lưu trữ và quản lý khóa tập trung và hợp nhất bên ngoài và cho phép tích hợp giữa mảng PowerMax và cơ sở hạ tầng quản lý khóa hiện có.

Hình sau đây hiển thị kiến ​​trúc quản lý khóa bên ngoài:

Sơ đồ kiến ​​trúc PowerMax 2000/8000 D@RE cho biết dữ liệu được mã hóa, không được mã hóa và luồng truyền thông quản lý cho mục đích quản lý bên ngoài.

Hình 19.   Trình quản lý khóa ngoài

PowerMax 2500 và 8500

D@RE cho PowerMax 2500 và 8500 cung cấp mã hóa toàn bộ trên mảng, mã hóa back-end bằng cách sử dụng ổ đĩa tự mã hóa (SED) đạt tiêu chuẩn công nghiệp, đủ điều kiện của Dell. SED được xác thực theo FIPS 140-2 và FIPS 140-3 cũng như tuân thủ tiêu chuẩn NVMe/TCG. SED chứa khóa mã hóa dữ liệu (DEK) riêng của chúng được quản lý nội bộ trong ổ đĩa. Vì các khóa trên SED được tự quản lý, nên cơ sở hạ tầng quản lý khóa D@RE tạo và quản lý các khóa xác thực (AK), được sử dụng để mở khóa ổ đĩa để đọc và ghi.

D@RE kết hợp Dell Key Trust Platform (KTP) để quản lý khóa nhúng tích hợp, thiết lập và quên. Dell KTP thiết lập cơ sở hạ tầng toàn diện và an toàn cho tất cả các khả năng tạo, phân phối và quản lý khóa cần thiết cho D@RE.

Hình sau đây hiển thị kiến ​​trúc quản lý khóa nhúng PowerMax 2500/8500:

Sơ đồ kiến ​​trúc PowerMax 2500/8500 D@RE cho thấy luồng dữ liệu được mã hóa, không được mã hóa và quản lý cũng như luồng truyền thông cho quản lý nhúng.

Hình 20.   Kiến trúc D@RE nhúng

D@RE cũng có thể được triển khai với trình quản lý khóa bên ngoài bằng Giao thức tương tác quản lý khóa OASIS (KMIP). Giao thức này cung cấp lưu trữ và quản lý khóa tập trung bên ngoài giúp đơn giản hóa việc tạo khóa và quản lý khôi phục cho PowerMax và các giải pháp mã hóa tương thích với KMIP khác.

Hình sau đây hiển thị kiến ​​trúc quản lý khóa ngoài PowerMax 2500/8500:

Sơ đồ kiến ​​trúc PowerMax 2500/8500 D@RE cho biết dữ liệu được mã hóa, không được mã hóa và luồng truyền thông quản lý để quản lý bên ngoài.

Hình 21.   Kiến trúc quản lý khóa ngoài

Chìa khóa đánh lửa

Chìa khóa đánh lửa loại bỏ việc lộ dữ liệu trên các mảng PowerMax hỗ trợ D@RE trong trường hợp bảo mật vật lý của mảng không được đảm bảo. Chức năng chìa khóa đánh lửa yêu cầu phải được ủy quyền từ trình quản lý chìa khóa bên ngoài để có thể truy cập vào mảng. Điều này ngăn chặn việc sử dụng PowerMax trừ khi có thể lấy chìa khóa đánh lửa từ trình quản lý chìa khóa bên ngoài trong chu kỳ cấp nguồn.

Trong mỗi chu kỳ cấp nguồn, với chìa khóa đánh lửa được bật, sẽ có một sự bắt tay giữa PowerMax và trình quản lý chìa khóa bên ngoài để đưa mảng vào trạng thái trực tuyến. Nếu không có sự bắt tay này, mảng sẽ vẫn ngoại tuyến.

Được hỗ trợ trên:

  • PowerMax 2500 và 8500
  • PowerMax 2000 và 8000

Yêu cầu:

  • D@RE phải được kích hoạt
  • HashiCorp Vault phải là trình quản lý khóa bên ngoài

Lưu ý: Chỉ có RPQ mới có thể bật hoặc tắt chìa khóa điện.