首次实现了从服务器到存储阵列的全程光纤通道数据路径上的端到端硬件级传输中加密。Everpure(原Pure Storage)现已推出集成Emulex SecureHBA技术的光纤通道FlashArray系统,实现了业界一直致力于构建的加密传输路径。未来的FlashArray型号将把SecureHBA作为标准光纤通道适配器选项。在我们的评测中,我们评估了FlashArray//XL130 R5,这是首款原生支持此功能的存储阵列。
当配备 SecureHBA 的服务器连接到 Everpure 阵列时,硬件会自动建立加密会话。无需安装任何额外的代理程序,也无需外部加密基础设施。最终实现从服务器到存储设备的端到端加密光纤通道连接,整个过程透明无损,无需额外的软件或外部加密基础设施。
虽然静态数据加密已成为企业存储领域的标准做法,但传输中数据的加密,尤其是在光纤通道SAN环境中,一直难以在不增加复杂性和影响应用程序性能的情况下实现。过去,企业通常依赖于基于软件的方法和外部密钥管理系统,但这会引入额外的管理开销和潜在风险。因此,在整个存储网络中实现无缝的硬件级加密一直以来都是一项挑战。
Emulex 致力于通过其 SecureHBA 技术解决这一挑战。SecureHBA 不依赖主机软件或外部系统,而是在硬件层面执行加密,从而确保应用程序性能和工作流程不受影响。自早期报道以来,这项技术已迅速投入生产。今年 2 月,光纤通道行业协会 (FCIA) 宣布完成了…… INCITS光纤通道安全协议,第三版(FC-SP-3) 规格说明。Emulex SecureHBA 完全符合新标准。目前,包括戴尔、HPE 和联想在内的主要服务器 OEM 厂商已广泛出货 SecureHBA,企业环境中已部署超过 120,000 万个适配器。在许多情况下,企业在例行服务器更新周期中安装了具备加密功能的 Fibre Channel 端点,但由于存储阵列缺乏原生支持,未能充分发挥其优势。
本技术分析回顾了 SecureHBA 如何与测试的 FlashArray//XL130 R5 配合使用,考察了 Emulex SAN Manager 3.0 如何提供运行可视性和报告功能,并验证了硬件加密在实际环境中的性能。贯穿始终的一个关键区别在于数据路径中加密发生的位置:与应用层加密(在数据到达阵列之前使其无法压缩)不同,SecureHBA 在光纤通道传输层进行加密,从而保留了阵列级压缩、去重和勒索软件检测功能。
为什么机上SAN加密至关重要
传统上,光纤通道网络运行在一个假定的信任边界内。存储架构在物理上是隔离的,管理严格,并被认为能够抵御更广泛的网络威胁。然而,这种假设越来越难以站得住脚。勒索软件活动持续不断且适应性强。赛门铁克和Carbon Black威胁猎手团队的 2026年勒索软件报告 报告指出,威胁行为者组织持续快速演变,被中断的行动很快会被新的分支机构取代,导致攻击数量持续逐年增长。 2025年Verizon数据泄露调查报告 调查证实了这一趋势,发现分析的所有数据泄露事件中有 44% 存在勒索软件,比上一年增加了 37%。
这些攻击活动都具备基础设施感知能力。一旦攻击者获得特权访问权限,内部横向可视性便成为可能。虽然光纤通道流量的路由方式与传统的IP流量不同,但它仍然在传输层运行,在服务器和存储设备之间传输高度敏感的数据。将SAN视为本质上安全的假设前提是边界防御措施完好无损,并且内部永远不会遭到入侵,但攻击模式正日益挑战这些假设。
更现实的风险场景并非外部攻击者直接攻击光纤通道架构,而是已被攻破的主机或已在环境中活动的特权内部人员。一旦获得服务器或虚拟化主机的管理控制权,主机与阵列之间的存储流量便可在基础设施边界内被监控。加密传输路径可确保即使是受信任的内部网络也不会在横向移动或攻破后的活动期间泄露敏感数据。
随着威胁形势的变化,监管预期也在不断演变。诸如 CNSA 2.0、NIS2 和 DORA 等框架更加强调加密弹性以及对传输中数据(而不仅仅是静态数据)的保护。安全模型越来越多地围绕零信任原则构建,不再默认信任内部网络段。因此,企业被迫评估基础设施所有层面的加密情况,包括以前被认为安全的存储传输路径。
此外,还存在操作层面的问题。许多现代存储平台依赖于识别异常行为(例如压缩比或写入模式的突然变化)来及早发现勒索软件。如果在数据到达阵列之前,在应用层应用加密,则这些检测机制可能会受到影响。相反,在传输层加密流量既能保护传输中的数据,又能保持阵列对数据特征的可见性。随着企业不断完善恢复策略并寻求缩短攻击期间的潜伏时间,这种架构上的区别变得越来越重要。
数据路径中的加密位置也会影响存储效率。如果数据在到达存储系统之前在应用层或主机层进行加密,通常会变得无法压缩,因为加密过程会移除可识别的数据模式。这会显著降低阵列级压缩和数据缩减服务的有效性。相比之下,光纤通道协议栈中的传输层加密发生在数据离开主机之后、经过存储区域网络 (SAN) 之前,并在进入存储阵列时进行解密。这种方法允许阵列正常处理原始数据流,在保护传输中数据的同时,保留压缩、去重和其他数据服务。对于依赖现代存储阵列来提高效率和检测勒索软件的组织而言,应用层加密和传输层加密之间的区别尤为重要。
基础设施更新周期凸显了这一时刻的重要性。服务器和存储平台通常会在生产环境中运行五年甚至更久,这意味着今天做出的架构决策将影响未来十年大部分时间的安全态势。硬件级加密功能很少进行后期加装;它们通常是在基础设计阶段就已选定。对于正在评估新服务器部署或对存储阵列进行现代化改造的组织而言,SAN 内部的传输层加密不应再被视为可选项。基于硬件的光纤通道 PQC 安全加密代表了一种持久的安全控制措施,它符合不断发展的合规性要求、零信任模型和长期风险管理。
飞行中SAN加密并非针对特定光纤通道漏洞的应对措施,而是反映了企业主动安全理念的更广泛转变:任何内部网络层都不能被默认信任,必须从一开始就在基础设施的各个层面上构建弹性。
SecureHBA 架构概述
Emulex SecureHBA 生态系统基于 INCITS 光纤通道安全协议第三版 (FC-SP-3) 标准构建,可向前和向后兼容现有的光纤通道网络和适配器。SecureHBA 可直接集成到现有网络架构中,无需升级交换机硬件或软件。当两个端点均支持硬件加密时,加密功能会在标准的光纤通道登录过程中自动协商,无需手动配置即可建立加密会话。
由于 PQC 安全的密钥协商完全由 SecureHBA 管理,因此无需额外的密钥管理基础设施或操作系统配置。在此上下文中,PQC 安全指的是旨在抵御未来针对传统公钥算法的量子计算攻击的加密密钥交换机制。会话密钥自动生成和更新,从而确保加密在传输层透明运行。
管理员可以更改默认行为,但并非完全兼容的必要条件。管理员可能希望更改设置,仅允许加密连接;这将阻止不支持加密连接的服务器连接。管理员也可以根据需要禁用此功能,允许所有服务器以非加密方式连接。
从架构角度来看,SecureHBA 将加密直接嵌入到光纤通道传输路径中,而不是将其叠加在应用程序或主机软件之上。这既保留了现有的网络架构设计,又实现了传输中加密,而不会增加运维的复杂性。
现代服务器平台越来越多地采用基于硬件的信任机制,在系统组件投入生产工作负载之前验证其真实性和完整性。诸如硅信任根、安全启动链和设备认证协议(包括 DMTF 安全协议和数据模型 (SPDM))等技术,使系统能够在启动时对固件、适配器和其他设备进行加密验证。这些机制确保在数据传输开始之前,工作负载中涉及的硬件是正版且运行着经过验证的固件。
SecureHBA 将硬件信任模型扩展到了存储传输层本身。一旦在服务器和存储端点建立了可信设备,加密的光纤通道会话即可保护它们之间传输的数据。在这种架构中,身份验证和数据保护协同工作:可信的基础架构组件通过加密的 SAN 路径进行通信,无需额外的软件层或外部安全基础架构。最终实现的安全态势既符合现代零信任原则,又保持了光纤通道环境特有的易用性。
性能验证:Oracle TPROC-H 工作负载
博通和Everpure的代表与我们进行了一次虚拟实验室演示,展示了使用Emulex SecureHBA和Everpure FlashArray//XL130 R5进行未加密和加密连接的性能特征。测试环境包括一台安装了SecureHBA的服务器,运行Oracle 26ai数据库软件,并在FlashArray//XL130 R5上配置了八个200GB的卷,用于HammerDB TPROC-H数据仓库测试。该测试旨在实现最大吞吐量,使我们能够将阵列和SecureHBA的性能发挥到极致,并评估启用和禁用硬件加密时的性能。
由于基于软件的加密解决方案会直接占用主机 CPU 资源,因此在评估硬件卸载是否有效时,主机 CPU 的使用情况是评估的关键指标。由于所有加密过程都直接在 SecureHBA 的芯片上进行,因此在未加密和加密的测试运行中,服务器上的 CPU 利用率几乎保持不变。通过将加密和解密操作卸载到 HBA,数据传输仍能以最大吞吐量进行,而不会出现任何 CPU 瓶颈。
进一步放大观察,我们发现 TPROC-H 工作负载下 CPU 最大使用率几乎没有差别:加密连接下为 30.46%,非安全连接下为 31.68%。CPU 利用率的平均值也非常接近,加密开启时为 24.35%,非加密关闭时为 24.28%。这些结果如此接近,完全在运行间误差范围内,表明 SecureHBA 的板载加密进程不会影响主机 CPU 使用率。
使用依赖密钥管理服务器或服务的解决方案时,必须配置并测试连接的主动端和被动端,以确保正确的身份验证和加密,以及成功的故障转移。由于 Emulex 会在硬件层面自动执行此操作,因此管理员无需担心。对于依赖外部密钥管理服务的替代方案,必须分别配置、验证和确认主动路径和备用路径,以确保正确的故障转移行为。
在拥有数千个连接的大型 SAN 环境中,验证这些路径所需的时间和操作复杂性会显著增加。此过程可能涉及每个端口的数千个连接,并可能显著延长整体持续时间。通过直接在 SecureHBA 硬件内部处理加密协商,可以消除这些额外的身份验证步骤,从而最大限度地降低配置错误或故障转移延迟的风险。此外,依赖外部密钥管理器的解决方案存在所有连接(包括被动路径)配置错误或证书不同步的风险。由于大多数连接问题只有在活动路径出现问题时才会被注意到,因此这些问题可能不会立即显现。
借助 Everpure 的 FlashArray//XL130 R5 和 SecureHBA,客户可以在关键故障期间实现快速、安全的切换,这得益于其高弹性的双控制器架构和自主加密连接重建功能。当存储架构发生故障时,Everpure 和 Emulex 能够让管理员专注于根本问题,SAN 故障转移则在后台自动处理。
运行验证:如何在实践中观察加密
在我们的实验课上,Emulex 使用 Emulex SecureHBA 为我们快速演示了其零接触配置功能。该实验的硬件拓扑结构包含一台发起端主机服务器,配备两块 HBA:一块是 64G 光纤通道 SecureHBA,另一块是 64G 光纤通道 HBA,不具备硬件加密功能。两台发起端主机都连接到一台 Everpure FlashArray//XL130 R5 闪存阵列,该阵列配置了两块 SecureHBA 作为目标。
Everpure 使用 XL130 R5 上的命令行界面,展示了无缝、自动加密的连接,并准确地显示了每个端口的加密状态,如下图所示。
Everpure CLI 还可以揭示 SecureHBA 的更详细的加密信息,包括连接是否使用后量子密码学以及 HBA 的重新密钥截止日期。
默认情况下,发起方主机服务器上的 SecureHBA 与 Everpure FlashArray//XL130 R5 之间会立即建立加密连接。标准光纤通道 HBA 与同一阵列端口之间会建立未加密连接,这既体现了易用性,又保持了广泛的兼容性。
Emulex SAN Manager 3.0:网络层级可视性和合规性
亮点和新功能
- 快速访问SAN中每个连接的加密状态。
- 内置报告工具,用于审核和评估 SAN 全域安全合规性
- 这是一个支持脚本编写的平台,配备基于 Python 的命令行界面 (CLI) 和通过 SMTP 实现的自动事件通知功能。
对于使用 Emulex 光纤通道 HBA(包括 SecureHBA)的客户,博通公司免费提供 Emulex SAN Manager 3.0 软件。 自2020年成立以来该软件旨在帮助存储管理员更深入地了解其SAN,并提供跨多个光纤通道环境的监控、维护和报告工具。登录后,清晰的环形图概览了SAN的性能和运行状况数据,这些概览图采用可自定义和重新排列的小部件,以满足用户的个性化需求。点击每个小部件即可查看图表背后的数据。
与 Emulex SecureHBA 一同发布的还有 SAN Manager 3.0 的新功能。用户现在可以使用仪表板上的“加密策略”小部件,准确查看有多少 Emulex 光纤通道节点支持加密、需要加密或已关闭加密功能。点击 SAN Manager 3.0 中的“加密策略”小部件或“加密信息”标题,即可查看所有已连接端口的详细列表,并可按 WWPN、主机名、策略和密钥间隔等属性进行筛选和排序。这使得查找和管理端口变得轻松快捷,并且在选择特定端口时还能提供更多信息。
除了在控制面板中查看已配置的加密策略外,Emulex SAN Manager 3.0 现在还内置了用于审计和合规性验证的报告工具。用户可以直接在应用程序中生成并导出 CSV 格式的安全报告(可通过下载或电子邮件发送),从而省去了繁忙的 IT 管理人员从数千个光纤通道节点收集信息并手动验证合规性的麻烦。
Emulex SAN Manager 还为用户提供 SAN 运行状况的可视性,并提供用于缓解拥塞、识别故障收发器和查看链路速度的工具。除了是一款出色的图形用户界面 (GUI) 工具外,博通还为注重自动化的 IT 人员提供了基于 Python 的命令行界面,方便他们编写脚本。博通计划添加内置 Webhook,分析师可以使用它将 SAN Manager 中的性能和可靠性数据导出到其他应用程序和工具进行分析。甚至可以通过强大的任务调度程序配置电子邮件警报(通过 SMTP),以便在发生关键事件时向管理员发出警告。在客户需求的推动下,开发团队正努力将该应用程序打造成为一个可扩展的一体化平台。当需要审查 Emulex SAN 的加密合规性、运行状况、多路径或性能时,Emulex SAN Manager 3.0 将成为任何存储管理员工具箱中不可或缺的利器。
总结
配备 Emulex SecureHBA 的 Everpure FlashArray 代表了首次在光纤通道数据路径上实现传输层 PQC 安全加密的生产部署。
将基于硬件的传输层加密引入光纤通道协议栈,标志着企业对存储安全的思考方式发生了重大转变。多年来,光纤通道架构一直运行在一种隐式信任边界内。Emulex SecureHBA 通过将加密直接嵌入传输层,挑战了这一假设,而无需更改架构设计或引入额外的运维开销。我们对配备 Emulex SecureHBA 的 Everpure FlashArray 进行了评估,结果表明,端到端的传输中加密可以在不造成明显性能下降或增加复杂性的情况下部署。加密过程自动协商,可扩展至超过一千个会话,并保持了阵列的数据服务和主机性能。
Emulex 已占据相当大的市场份额,其 SecureHBA 产品已在各大服务器 OEM 平台上出货超过 120,000 万个。新增的存储阵列端点完善了整个安全闭环,实现了 SAN 的真正端到端加密。虽然 Everpure 是首家在阵列级别集成 SecureHBA 的公司,但其架构方案基于标准,并可根据硬件更新周期,扩展到未来的光纤通道平台。
由于该解决方案基于标准,因此可确保互操作性。尽管 Emulex 和 Everpure 是首批推出该方案的公司,但它仍然为其他品牌的 HBA 和存储阵列之间的互操作性留下了空间。该解决方案与网络架构无关,可以无缝扩展到网络扩展解决方案 (FC-IP)。由于所有操作均在硬件层面进行管理,因此该解决方案不需要特定的软件版本或额外的操作系统版本特定功能包。
如今制定的基础设施决策往往会决定企业未来五到七年的风险状况。随着企业对服务器和存储阵列进行现代化改造,在传输层嵌入符合 PQC 标准的加密技术,能够提供持久的安全控制,满足不断变化的合规性要求和零信任原则。SecureHBA 将 SAN 传输中加密作为现代光纤通道设计的基础要素,在传输层本身就实现了安全性、性能和操作简便性的平衡。
了解更多有关 Emulex LPe38102 SecureHBA, Emulex LPe37102 SecureHBA和 Emulex SAN 管理器。
了解更多相关信息: Everpure FlashArray//XL 系列丛书中。
本报告由 Broadcom 赞助。本报告中表达的所有观点和意见均基于我们对所考虑产品的客观看法。




Amazon