通过 NetScaler Console 进行 NetScaler MPX™ 磁盘加密
注意:
-
磁盘加密仅在 NetScaler MPX 9100 实例上受支持。
-
NetScaler MPX 9100 实例的磁盘加密只能在独立 NetScaler Console 中启用。
-
从版本 14.1-56.x 开始,在 May 20, 2025 之后制造的 NetScaler MPX 9100、16000 和 MPX 15000-50G 实例上支持磁盘加密。
磁盘加密对于保护存储磁盘上存储的敏感数据至关重要。它确保即使物理存储设备遭到破坏,数据也无法访问。对于 NetScaler MPX,磁盘加密提供了额外的安全层,特别是对于
/var/core、/var/crash、/var/log、/var/nslog、/flash/nsconfig、/var/nstrace 和 /var/temp 等关键目录。
磁盘加密的一些优点包括:
-
静态数据保护:防止系统关闭时未经授权访问敏感数据。
-
合规性:有助于满足数据安全的法规和合规性要求。
-
降低物理盗窃风险:确保被盗或放错位置的存储设备上的敏感和专有数据无法被访问。
-
安全启动过程:在启动期间需要经过身份验证的凭据,确保只有授权用户才能访问系统。
-
增强关键数据的安全性:保护日志、配置和崩溃数据免受未经授权的访问。
NetScaler MPX 9100 上的磁盘加密仅在 May 20, 2025 之后发布的 14.1-47.x 版本中受支持,并且可以通过运行 14.1-47.x 版本的 NetScaler Console 启用。每个 NetScaler MPX 实例的磁盘加密都需要一个由硬件安全模块 (HSM) 服务器(即 Thales CipherTrust Manager)管理的密钥。NetScaler MPX 实例使用 NetScaler Console 从 HSM 服务器获取密钥。
NetScaler MPX 9100、16000 和 MPX 15000-50G 上的磁盘加密仅在 May 20, 2025 之前发布的 14.1-56.x 版本中受支持,并且可以通过运行 14.1-56.x 版本的 NetScaler Console 启用。要启用此功能,请参阅 通过 NetScaler Console 进行实例磁盘加密。
注意:
NetScaler Console 支持 Thales CipherTrust Manager 作为 HSM 服务器。
为了成功加密,您必须(#add-the-instance-serial-number-in-the-hsm-thales-ciphertrust-manager-server)。添加 NetScaler MPX 实例序列号后,NetScaler Console 会使用该实例序列号从 HSM 服务器获取密钥。
磁盘加密完成后:
-
如果 NetScaler MPX 实例磁盘被移除,数据将无法访问。
-
如果您重新启动 NetScaler MPX 实例,只有在 NetScaler Console 使用其序列号从 HSM 服务器对 NetScaler MPX 实例进行身份验证后,重新启动才能成功。
先决条件
确保:
-
对于 9100,NetScaler MPX 实例运行的是版本 14.1-47.x,并且在运行版本 14.1-47.x 的本地 NetScaler Console 上进行管理。注意:NetScaler Console 服务不支持磁盘加密。
-
您已在 HSM (Thales CipherTrust Manager) 服务器中添加了 NetScaler MPX 实例序列号,以便 NetScaler Console 在使用其序列号对实例进行身份验证后共享密钥。
-
NetScaler MPX 实例已通过 NetScaler Console 备份。有关详细信息,请参阅(/zh-cn/netscaler-application-delivery-management-software/current-release/analytics/security/backup-restore-netscaler-instances.html)。
-
对于 MPX 16000 和 MPX 15000-50G,本地 NetScaler Console 的版本为 14.1 build 56.x。
在 HSM (Thales CipherTrust Manager) 服务器中添加实例序列号
在加密 NetScaler MPX 实例之前,您必须在 HSM 服务器中添加 NetScaler MPX 实例序列号。
-
登录 Thales CipherTrust Manager 服务器。
-
在左侧窗格中,选择 Keys,然后单击 Add Key。
-
在 Key Labels 下,添加一个名为
serialnumber的标签,在 Label Value 文本框中指定实例序列号,单击 + 按钮添加密钥详细信息,然后单击 Add Key。
-
在密钥详细信息页面中,您必须为此密钥启用 Exportable 切换。
注意:-
支持的最大密钥大小为 511 字节。例如:支持 AES-128 和 AES-256。不支持 512 到 4096 之间的 RSA 密钥。
-
建议您仅使用支持的密钥大小。如果配置了不支持的密钥大小,NetScaler® 实例将失败。
-
确保指定正确的序列号。如果序列号不匹配,加密过程将不会启动。
-
建议您从 NetScaler Console 复制实例序列号。在 NetScaler Console GUI 中,导航到 Infrastructure > Instance > MPX,选择 NetScaler MPX 实例,然后从 Select Action 列表中单击 Get Serial Number。
-
通过 NetScaler Console 进行实例磁盘加密
在开始磁盘加密之前,请确保通过 NetScaler Console 备份 MPX 实例。有关详细信息,请参阅 配置实例备份。
备份后:
-
导航到 基础设施 > 实例 > NetScaler。
-
在 NetScaler MPX 选项卡中,您可以看到托管实例的详细信息。您要加密的实例在 磁盘加密状态 下显示 纯文本。

-
从 选择操作 列表中,单击 磁盘加密设置。

-
从 选择操作 列表中,单击 提升设备。注意:选择 提升设备 选项是强制性的,以便激活磁盘加密功能,特别是对于在 May 20, 2025 之前制造的 MPX 设备。请预留大约 30 分钟,让 MPX 设备完成转换为启用磁盘加密的设备。

-
在 磁盘加密设置 页面中:
-
指定 HSM 服务器的 IP 地址、用户名和密码,NetScaler Console 可以通过序列号从中获取加密密钥。
-
启用 密钥管理器代理。您必须启用此选项才能继续磁盘加密过程。注意:即使加密完成后,也要确保 密钥管理器代理 始终处于启用状态。如果禁用此选项,加密实例将无法在某些情况下成功重新启动,例如在升级实例或强制重新启动实例之后。
-
单击 保存。

-
-
选择实例,然后从选择操作列表中,单击加密文件系统。
出现确认窗口。单击是以继续。 -
NetScaler Console 中出现确认消息,指出加密已启动,并且实例将在大约 30 分钟内处于关闭状态。
实例状态显示为加密进行中。
加密后验证
实例加密在大约 30 分钟内完成。加密完成后:
-
您可以使用 SSH 客户端登录到 NetScaler MPX 实例,然后通过以下命令验证加密是否成功:
show filesystemencryption加密前 加密后 

-
您可以重新启动 NetScaler MPX 实例,并验证加密后重新启动是否完成,如以下示例所示:

-
您可以使用以下命令验证 Key Manager Proxy 是否已成功配置并可从 NetScaler 访问:
show keymanagerproxy
注意:加密后,NetScaler Console 使用mpx_disk_encryption_default_profile访问 NetScaler MPX 实例。mpx_disk_encryption_default_profile具有默认凭据 (nsroot/nsroot)。
加密后恢复 NetScaler MPX 实例
如果您在备份前更改了默认密码 (nsroot),请确保加密后,备份期间使用的配置文件在 NetScaler Console 中可用。