通过 NetScaler Console 进行 NetScaler MPX™ 磁盘加密

Last published : Oct 06, 2026
注意:
  • 磁盘加密仅在 NetScaler MPX 9100 实例上受支持。
  • NetScaler MPX 9100 实例的磁盘加密只能在独立 NetScaler Console 中启用。
  • 从版本 14.1-56.x 开始,在 May 20, 2025 之后制造的 NetScaler MPX 9100、16000 和 MPX 15000-50G 实例上支持磁盘加密。
磁盘加密对于保护存储磁盘上存储的敏感数据至关重要。它确保即使物理存储设备遭到破坏,数据也无法访问。对于 NetScaler MPX,磁盘加密提供了额外的安全层,特别是对于 /var/core、/var/crash、/var/log、/var/nslog、/flash/nsconfig、/var/nstrace 和 /var/temp 等关键目录。
磁盘加密的一些优点包括:
  • 静态数据保护:防止系统关闭时未经授权访问敏感数据。
  • 合规性:有助于满足数据安全的法规和合规性要求。
  • 降低物理盗窃风险:确保被盗或放错位置的存储设备上的敏感和专有数据无法被访问。
  • 安全启动过程:在启动期间需要经过身份验证的凭据,确保只有授权用户才能访问系统。
  • 增强关键数据的安全性:保护日志、配置和崩溃数据免受未经授权的访问。
NetScaler MPX 9100 上的磁盘加密仅在 May 20, 2025 之后发布的 14.1-47.x 版本中受支持,并且可以通过运行 14.1-47.x 版本的 NetScaler Console 启用。每个 NetScaler MPX 实例的磁盘加密都需要一个由硬件安全模块 (HSM) 服务器(即 Thales CipherTrust Manager)管理的密钥。NetScaler MPX 实例使用 NetScaler Console 从 HSM 服务器获取密钥。
NetScaler MPX 9100、16000 和 MPX 15000-50G 上的磁盘加密仅在 May 20, 2025 之前发布的 14.1-56.x 版本中受支持,并且可以通过运行 14.1-56.x 版本的 NetScaler Console 启用。要启用此功能,请参阅 通过 NetScaler Console 进行实例磁盘加密。
注意:
NetScaler Console 支持 Thales CipherTrust Manager 作为 HSM 服务器。
为了成功加密,您必须(#add-the-instance-serial-number-in-the-hsm-thales-ciphertrust-manager-server)。添加 NetScaler MPX 实例序列号后,NetScaler Console 会使用该实例序列号从 HSM 服务器获取密钥。
磁盘加密完成后:
  • 如果 NetScaler MPX 实例磁盘被移除,数据将无法访问。
  • 如果您重新启动 NetScaler MPX 实例,只有在 NetScaler Console 使用其序列号从 HSM 服务器对 NetScaler MPX 实例进行身份验证后,重新启动才能成功。

先决条件

确保:
  • 对于 9100,NetScaler MPX 实例运行的是版本 14.1-47.x,并且在运行版本 14.1-47.x 的本地 NetScaler Console 上进行管理。
    注意:
    NetScaler Console 服务不支持磁盘加密。
  • 您已在 HSM (Thales CipherTrust Manager) 服务器中添加了 NetScaler MPX 实例序列号,以便 NetScaler Console 在使用其序列号对实例进行身份验证后共享密钥。
  • NetScaler MPX 实例已通过 NetScaler Console 备份。有关详细信息,请参阅(/zh-cn/netscaler-application-delivery-management-software/current-release/analytics/security/backup-restore-netscaler-instances.html)。
  • 对于 MPX 16000 和 MPX 15000-50G,本地 NetScaler Console 的版本为 14.1 build 56.x。

在 HSM (Thales CipherTrust Manager) 服务器中添加实例序列号

在加密 NetScaler MPX 实例之前,您必须在 HSM 服务器中添加 NetScaler MPX 实例序列号。
  1. 登录 Thales CipherTrust Manager 服务器。
  2. 在左侧窗格中,选择 Keys,然后单击 Add Key。
  3. 在 Key Labels 下,添加一个名为 serialnumber 的标签,在 Label Value 文本框中指定实例序列号,单击 + 按钮添加密钥详细信息,然后单击 Add Key。
    磁盘加密添加密钥
  4. 在密钥详细信息页面中,您必须为此密钥启用 Exportable 切换。
    启用可导出切换
    注意:
    • 支持的最大密钥大小为 511 字节。例如:支持 AES-128 和 AES-256。不支持 512 到 4096 之间的 RSA 密钥。
    • 建议您仅使用支持的密钥大小。如果配置了不支持的密钥大小,NetScaler® 实例将失败。
    • 确保指定正确的序列号。如果序列号不匹配,加密过程将不会启动。
    • 建议您从 NetScaler Console 复制实例序列号。在 NetScaler Console GUI 中,导航到 Infrastructure > Instance > MPX,选择 NetScaler MPX 实例,然后从 Select Action 列表中单击 Get Serial Number。

通过 NetScaler Console 进行实例磁盘加密

在开始磁盘加密之前,请确保通过 NetScaler Console 备份 MPX 实例。有关详细信息,请参阅 配置实例备份。
备份后:
  1. 导航到 基础设施 > 实例 > NetScaler。
  2. 在 NetScaler MPX 选项卡中,您可以看到托管实例的详细信息。您要加密的实例在 磁盘加密状态 下显示 纯文本。
    磁盘加密状态
  3. 从 选择操作 列表中,单击 磁盘加密设置。
    磁盘加密设置
  4. 从 选择操作 列表中,单击 提升设备。
    注意:
    选择 提升设备 选项是强制性的,以便激活磁盘加密功能,特别是对于在 May 20, 2025 之前制造的 MPX 设备。请预留大约 30 分钟,让 MPX 设备完成转换为启用磁盘加密的设备。
    提升设备选项
  5. 在 磁盘加密设置 页面中:
    1. 指定 HSM 服务器的 IP 地址、用户名和密码,NetScaler Console 可以通过序列号从中获取加密密钥。
    2. 启用 密钥管理器代理。您必须启用此选项才能继续磁盘加密过程。
      注意:
      即使加密完成后,也要确保 密钥管理器代理 始终处于启用状态。如果禁用此选项,加密实例将无法在某些情况下成功重新启动,例如在升级实例或强制重新启动实例之后。
    3. 单击 保存。
      磁盘加密设置页面
  6. 选择实例,然后从选择操作列表中,单击加密文件系统。
    加密文件系统
    出现确认窗口。单击是以继续。
  7. NetScaler Console 中出现确认消息,指出加密已启动,并且实例将在大约 30 分钟内处于关闭状态。
    实例状态
    实例状态显示为加密进行中。
    实例状态

加密后验证

实例加密在大约 30 分钟内完成。加密完成后:
  • 您可以使用 SSH 客户端登录到 NetScaler MPX 实例,然后通过以下命令验证加密是否成功:
    show filesystemencryption
    加密前 加密后
    加密前 加密后
  • 您可以重新启动 NetScaler MPX 实例,并验证加密后重新启动是否完成,如以下示例所示:
    重新启动验证
  • 您可以使用以下命令验证 Key Manager Proxy 是否已成功配置并可从 NetScaler 访问:
    show keymanagerproxy
    密钥管理器代理状态
    注意:
    加密后,NetScaler Console 使用 mpx_disk_encryption_default_profile 访问 NetScaler MPX 实例。mpx_disk_encryption_default_profile 具有默认凭据 (nsroot/nsroot)。
    实例配置文件

加密后恢复 NetScaler MPX 实例

如果您在备份前更改了默认密码 (nsroot),请确保加密后,备份期间使用的配置文件在 NetScaler Console 中可用。