JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle® ZFS Storage Appliance 安全指南,发行版 2013.1.3.0
Oracle 技术网
文档库
PDF
打印视图
反馈
search filter icon
search icon

文档信息

Oracle ZFS Storage Appliance 安全指南

Oracle ZFS Storage Appliance 安全概述

初始步骤

初始安装

物理安全

管理模型

远程管理访问

浏览器用户界面

命令行界面

受限用户授权

Oracle ZFS Storage Appliance RESTful API

系统更新

延迟更新

支持包

配置备份

设备用户

管理用户角色

管理范围

访问控制列表

ACL 继承

确定 ACL 访问

SMB 共享资源级 ACL

ZFS ACL 属性

数据服务

NFS 验证和加密选项

安全模式

Kerberos 类型

iSCSI 数据服务

RADIUS 支持

SMB 数据服务

Active Directory 域模式验证

工作组模式验证

本地组和特权

通过 Microsoft 管理控制台执行的管理操作

病毒扫描

应对计时攻击的延迟引擎

线上数据加密

FTP 数据服务

HTTP 数据服务

NDMP 数据服务

远程复制数据服务

使用数据加密

管理加密密钥

维护密钥

加密密钥生命周期

影子迁移数据服务

SFTP 数据服务

TFTP 数据服务

存储区域网络

目录服务

网络信息服务

轻量目录访问协议

身份映射

UNIX 标识管理

基于目录的映射

基于名称的映射

临时映射

系统设置

回拨

服务标签

简单邮件传输协议

简单网络管理协议

Syslog

系统标识

磁盘清理

防止销毁

安全日志

审计日志

回拨日志

更多说明

文档对应关系

SMB 数据服务

SMB 协议(也称为通用 Internet 文件系统 (Common Internet File System, CIFS))主要提供对 Microsoft Windows 网络上文件的共享访问。另外,它还提供验证。

以下 SMB 选项具有安全隐患:

Active Directory 域模式验证

在域模式下,用户在 Microsoft Active Directory (AD) 中进行定义。SMB 客户机可以使用 Kerberos 或 NTLM 验证连接到 Oracle ZFS Storage Appliance。

用户通过全限定的 Oracle ZFS Storage Appliance 主机名进行连接时,同一域或可信域中的 Windows 客户机将使用 Kerberos 验证;否则,它们将使用 NTLM 验证。

当 SMB 客户机使用 NTLM 验证连接到设备时,用户的凭证将转发到 AD 域控制器以进行验证。这称为传递验证。

如果定义了限制 NTLM 验证的 Windows 安全策略,则 Windows 客户机必须通过全限定主机名连接到设备。有关更多信息,请参见以下 Microsoft 开发者网络文章:

http://technet.microsoft.com/en-us/library/jj865668%28v=ws.10%29.aspx

验证后,即为用户的 SMB 会话建立“安全上下文”。由安全上下文表示的用户具有唯一的安全描述符 (Security Descriptor, SID)。SID 表示文件所有权,用于确定文件访问权限。

工作组模式验证

在工作组模式下,用户在 Oracle ZFS Storage Appliance 本地进行定义。 当某个 SMB 客户机连接到处于工作组模式的设备时,会在本地使用该用户的用户名和密码散列来验证用户。

LAN Manager (LM) 兼容性级别用于指定当设备处于工作组模式时所用的验证协议。

以下列表显示了每个 LM 兼容性级别的 Oracle ZFS Storage Appliance 行为:

成功验证了工作组用户之后,就会建立安全语境。使用计算机的 SID 与用户的 UID 的组合为在设备上定义的用户创建一个唯一的 SID。所有本地用户都定义为 UNIX 用户。

本地组和特权

本地组是域用户组,可为这些用户提供附加特权。管理员可以绕过文件权限来更改文件的所有权。备份操作员可以绕过文件访问控制来备份和恢复文件。

通过 Microsoft 管理控制台执行的管理操作

为确保只有适当的用户有权执行管理操作,对于使用 Microsoft 管理管制台 (Microsoft Management Console, MMC) 远程执行的操作施加了一些访问限制。

以下列表显示了用户及其允许的操作:

病毒扫描

病毒扫描服务在文件系统级别扫描病毒。通过任何协议访问文件时,病毒扫描服务都会先扫描文件,如果发现病毒,就会拒绝访问并隔离文件。扫描由 Oracle ZFS Storage Appliance 联系的外部引擎执行。外部引擎未包括在设备软件中。

使用最新的病毒定义扫描了文件之后,在下次修改之前不会再扫描该文件。主要为可能感染病毒的 SMB 客户机提供病毒扫描。NFS 客户机也可以使用病毒扫描,但由于 NFS 协议的工作方式的原因,病毒检测的速度可能不如 SMB 客户机快。

应对计时攻击的延迟引擎

SMB 不实施延时引擎来防止计时攻击。它依赖于 Oracle Solaris 加密框架。

线上数据加密

SMB 服务使用 SMB 协议的第 1 版;该版本不支持线上数据加密。