信息安全技术基于IPSec的IP存储网络安全技术要求(GB-T 33131-2016).docx
《信息安全技术基于IPSec的IP存储网络安全技术要求(GB-T 33131-2016).docx》由会员分享,可在线阅读,更多相关《信息安全技术基于IPSec的IP存储网络安全技术要求(GB-T 33131-2016).docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS35.040L80中华人民共和国国家标准GB/T XXXXXXXXX信息安全技术 基于IPSec的IP存储网络安全技术要求Information Security Technology-Specification for IP storage network security based IPSec提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上 - XX - XX发布XXXX - XX - XX实施GB/T XXXXXXXXX目次前言III1范围12规范性引用文件13术语和缩略语13.1术语13.2缩略语24IP存储网络安全34.1IP存储网络概述34.2安全威胁分析44.3
2、安全需求45iSCSI安全45.1体系结构55.2身份鉴别55.3传输数据安全66FCIP安全76.1体系结构76.2身份鉴别76.3传输数据安全77iFCP安全77.1体系结构77.2身份鉴别87.3传输数据安全88iSNS安全88.1消息安全8前言本标准按照GB/T 1.1-2009的规则起草。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位:北京邮电大学、工业和信息化部电信研究院、华为技术有限公司。本标准起草人:刘建毅、王枞、张茹、姚文斌、肖达、伍淳华、杨义先IGB/T XXXXXXXXX信息安全技术 基于IPSec的IP存储网络安全技术要求1 范围本
3、标准规定了利用IPSec为IP存储协议(包括iSCSI、iFCP、FCIP)以及因特网存储名称服务(iSNS)提供安全机制的技术要求。本标准适用于与IP存储网络有关设备的研制、生产、测试。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。IETF RFC3720 因特网小型计算机系统接口(iSCSI)IETF RFC3723 基于IP的安全块存储协议IETF RFC3821 基于IP的光纤信道协议(FCIP)IETF RFC4171 因特网存储名称服务(iSNS)IETF
4、 RFC4172 因特网光纤信道协议(iFCP)IETF RFC4301 因特网协议的安全体系(IPSec)IETF RFC4306 因特网密钥交换协议(IKE)3 术语和缩略语3.1 术语下列术语适用于本文件。3.1.1存储区域网络 Storage Area Network (SAN) 是一种用在服务器和存储设备之间的、专用的、高性能的网络体系。3.1.2IP 存储网络 Storage Area Network over IP (IP SAN)是一种在IP以太网上架构存储区域网络的存储技术。3.1.3小型计算机系统接口 Small Computer System Interface (SCS
5、I)是一种用于计算机和外部设备之间的通用接口标准,采用客户-服务器架构。3.1.4因特网小型计算机系统接口 Internet Small Computer Systems Interface (iSCSI)是一种在TCP/IP上传输数据块的标准,用来建立和管理IP存储设备、主机和客户机等之间的相互连接,并创建存储区域网络。3.1.5因特网安全协议 Internet Protocol Secruity (IPSec)是保护IP协议安全通信的标准,提供了认证和加密两种安全机制:认证机制使IP通信的数据接收方能够确认数据发送方的真实身份以及数据是否遭到篡改;加密机制保证数据的保密性,防止数据在传输过
6、程中遭到截获而失密。3.1.6安全远程密码 Secure Remote Password (SRP)是一种安全的新型密码鉴别和密钥交换协议,提供客户端和服务器间的强相互认证。3.1.7光纤信道协议 Fibre Channel Protocol (FCP)是一种在光纤信道上的SCSI接口协议,用于计算机服务器与存储设备间互连与高速数据传输。3.1.8基于IP的光纤信道协议 Fiber Channel over IP (FCIP)是一种在TCP/IP上用管道技术实现光纤信道协议的机制,能够通过 IP 网络将各个孤立的光纤信道存储区域网络连接起来,从而形成一个统一的存储区域网络。3.1.9因特网光纤
7、信道协议 Internet Fibre Channel Protocol (iFCP)是一种网关到网关的协议,为 TCP/IP 网络上的光纤设备提供光纤信道通信服务,可以实现端到端的IP连接。3.1.10启动器 Initiator是IP存储网络中的服务器或工作站,发起对目标存储设备的事务。3.1.11目标器 Target是IP存储网络中的目标存储设备。3.1.12因特网存储名称服务 Internet Storage Name Service (iSNS)是一种在IP网络中智能搜索存储设备的协议和机制,有助于在TCP/IP网络上自动发现、管理和配置iSCSI设备和光纤通道设备。3.2 缩略语下列
8、缩略语适用于本文件。CDB Command Descriptor Block 命令描述块CHAP Challenge Handshake Authentication Protocol 挑战握手认证协议FC Fibre Channel 光纤信道 FCIP Fiber Channel over IP 基于IP的光纤信道协议FCP Fibre Channel Protocol 光纤信道协议iFCP Internet Fibre Channel Protocol 因特网光纤信道协议IPSec Internet Protocol Secruity 因特网安全协议iSCSI Internet Small
9、 Computer Systems Interface 因特网小型计算机系统接口iSNS Internet Storage Name Service 因特网存储名称服务LAN Local Area Network 局域网MAN Metropolitan Area Network 城域网PDU Protocol Data Units 协议数据单元SAN Storage Area Network 存储区域网络SCSI Small Computer System Interface 小型计算机系统接口SRP Secure Remote Password 安全远程密码WAN Wide Area Net
10、work 广域网4 IP存储网络安全4.1 IP存储网络概述IP存储网络包括iSCSI、FCIP、iFCP、iSNS等技术。iSCSI定义了通过TCP/IP网络封装标准的SCSI命令,并且规定了如何发送和接收存储应用块数据的规则和处理方法。FCIP提供了一种通过IP网络构建FC隧道的机制,可以使多个由FC组建的SAN网络通过IP网络进行互联,以创建一个单一的FC存储区域。iFCP利用IP网络中的交换机、路由器等组件补充、增强或代替由光纤通道组建的SAN网络,以实现多个FC网络中的最终存储设备之间利用TCP/IP网络建立端到端的连接。图1为iSCSI、iFCP、FCIP之间的关系。图1 iSCS
11、I、iFCP、FCIP对比iSNS为iSCSI和iFCP系统提供设备发现与管理服务,也可以提供iSCSI和iFCP存储设备的访问控制或授权策略。图2为iSNS与iSCSI和iFCP系统的关系。图2 iSNS与iSCSI和iFCP系统的关系4.2 安全威胁分析IP存储网络通过IP网络传输SCSI命令以及内容数据,因此控制数据和内容数据都很容易受到攻击,普通IP网络上的攻击手段都可以适用于IP存储环境上。安全威胁主要包括:a) 攻击者能够通过截取数据包,替换数据包中的数据和控制信息以及伪装数据包等手段进入iSCSI/iFCP/FCIP存储网络,获取敏感数据甚至身份鉴别信息。b) 攻击者可以利用重启
12、TCP连接,中断安全协商过程以及减弱认证强度或者盗用口令等方法对iSCSI/iFCP/FCIP存储设备发起攻击,导致iSCSI/iFCP/FCIP存储设备停止提供服务或资源访问。c) 攻击者会对设备发现服务iSNS实施各种攻击,包括:有针对性地修改iSNS协议消息、伪装成真实iSNS服务,实现欺诈iSNS服务器,导致iSCSI和iFCP设备使用欺诈iSNS服务器;或监听iSNS协议消息,对iSCSI和iFCP设备的攻击,如服务拒绝攻击和物理盗窃等。4.3 安全需求IP存储网络仅提供了通信双方的身份鉴别机制,为了确保IP存储网络中数据传输的安全性,应利用IPSec与IKE为IP存储协议(包括iS
13、CSI、iFCP、FCIP、iSNS)的每个数据包提供安全数据来源身份鉴别、数据保密、数据完整性的保护机制。安全需求主要包括:a) 需要为iSCSI、iFCP、FCIP设备提供通信端的双向认证,阻止未授权的访问。b) iSCSI、iFCP、FCIP设备需要支持IPSec ESP,进行数据源认证和完整性认证,防止数据在传输过程的修改、插入、删除操作。c) iSCSI、iFCP、FCIP设备需要提供数据包加密,并在密钥更新过程中提供完美前向加密,防止数据的窃取和泄漏。d) iSCSI、iFCP、FCIP设备需要提供抗重放保护机制,对不同安全需求的IPSec SA进行分离。e) iSCSI、iFCP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术基于IPSec的IP存储网络安全技术要求GB-T 33131-2016 信息 安全技术 基于 IPSec IP 存储 网络安全 技术 要求 GB 33131 2016
限制150内