Application Delivery Management

Chiffrement de disque NetScaler MPX via la console NetScaler

Remarques :

  • Le chiffrement de disque est pris en charge uniquement sur les instances NetScaler MPX 9100.

  • Le chiffrement de disque pour les instances NetScaler MPX 9100 ne peut être activé que dans la console NetScaler autonome.

Le chiffrement du disque est essentiel pour sécuriser les données sensibles stockées sur un disque de stockage. Il garantit que même si le périphérique de stockage physique est compromis, les données restent inaccessibles. Pour NetScaler MPX, le chiffrement du disque fournit une couche de sécurité supplémentaire, en particulier pour les répertoires critiques tels que /var/core, /var/crash, /var/log, /var/nslog, /flash/nsconfig, /var/nstraceet /var/temp.

Certains des avantages du chiffrement de disque sont :

  • Protection des données au repos: Empêche l’accès non autorisé aux données sensibles lorsque le système est hors tension.

  • Conformité: Aide à répondre aux exigences réglementaires et de conformité en matière de sécurité des données.

  • Atténuation des risques de vol physique: Garantit que les données sensibles et propriétaires sur les périphériques de stockage volés ou égarés ne sont pas accessibles.

  • Processus de démarrage sécurisé: Nécessite des informations d’identification authentifiées lors du démarrage, garantissant que seuls les utilisateurs autorisés peuvent accéder au système.

  • Sécurité renforcée pour les données critiques: Protège les journaux, les configurations et les données de panne contre tout accès non autorisé.

Le chiffrement du disque sur NetScaler MPX 9100 est pris en charge uniquement dans la version 14.1-47.x livrée après le 20 mai 2025 et peut être activé via la console NetScaler exécutant la version 14.1-47.x. Le chiffrement du disque de chaque instance NetScaler MPX nécessite une clé gérée par le serveur du module de sécurité matérielle (HSM), qui est le Thales CipherTrust Manager. Les instances NetScaler MPX utilisent NetScaler Console pour récupérer la clé du serveur HSM.

Note:

NetScaler Console prend en charge Thales CipherTrust Manager en tant que serveur HSM.

Pour un chiffrement réussi, vous devez ajouter le numéro de série de l’instance NetScaler MPX dans le serveur HSM. Après avoir ajouté le numéro de série de l’instance NetScaler MPX, la console NetScaler récupère la clé à l’aide du numéro de série de l’instance à partir du serveur HSM.

Une fois le chiffrement du disque terminé :

  • Si le disque d’instance NetScaler MPX est supprimé, les données ne sont pas accessibles.

  • Si vous redémarrez l’instance NetScaler MPX, le redémarrage ne réussit qu’une fois que la console NetScaler a authentifié l’instance NetScaler MPX à l’aide de son numéro de série à partir du serveur HSM.

Prérequis

Assurez-vous que :

  • Les instances NetScaler MPX exécutent la version 14.1-47.x et sont gérées sur la console NetScaler sur site exécutant la version 14.1-47.x.

    Note:

    Le chiffrement de disque n’est pas pris en charge sur le service NetScaler Console.

  • Vous avez ajouté le numéro de série de l’instance NetScaler MPX dans le serveur HSM (Thales CipherTrust Manager) pour que NetScaler Console partage la clé après avoir authentifié l’instance à l’aide de son numéro de série.

  • L’instance NetScaler MPX est sauvegardée via la console NetScaler. Pour plus d’informations, voir Sauvegarder et restaurer les instances NetScaler.

Ajoutez le numéro de série de l’instance dans le serveur HSM (Thales CipherTrust Manager)

Avant de chiffrer l’instance NetScaler MPX, vous devez ajouter le numéro de série de l’instance NetScaler MPX dans le serveur HSM.

  1. Connectez-vous au serveur Thales CipherTrust Manager.

  2. Dans le volet de gauche, sélectionnez Clés et cliquez sur Ajouter une clé.

  3. Sous Étiquettes de clé, ajoutez une étiquette avec le nom numéro de série, spécifiez le numéro de série de l’instance dans la zone de texte Valeur de l’étiquette , cliquez sur le bouton + pour ajouter les détails de la clé, puis cliquez sur Ajouter une clé.

    Clé d'ajout de chiffrement de disque

  4. Dans la page des détails de la clé, vous devez activer la bascule Exportable pour cette clé.

    Activer la bascule exportable

    Remarques :

    • La taille de clé maximale prise en charge est de 511 octets. Par exemple : AES-128 et AES-256 sont pris en charge. Les clés RSA comprises entre 512 et 4096 ne sont pas prises en charge.

    • Nous vous recommandons d’utiliser uniquement la taille de clé prise en charge. L’instance NetScaler échoue si vous configurez une taille de clé non prise en charge.

    • Assurez-vous de spécifier le numéro de série correct. S’il y a une incompatibilité dans le numéro de série, le processus de cryptage ne démarre pas.

    • Nous vous recommandons de copier le numéro de série de l’instance à partir de la console NetScaler. Dans l’interface graphique de la console NetScaler, accédez à Infrastructure > Instance > MPX, sélectionnez l’instance NetScaler MPX et, dans la liste Sélectionner une action , cliquez sur Obtenir le numéro de série.

Chiffrement du disque d’instance via la console NetScaler

Avant de commencer le chiffrement du disque, assurez-vous d’effectuer la sauvegarde de l’instance MPX via la console NetScaler. Pour plus d’informations, voir Configurer la sauvegarde d’instance.

Après avoir effectué la sauvegarde :

  1. Accédez à Infrastructure > Instances > NetScaler.

  2. Dans l’onglet NetScaler MPX , vous pouvez voir les détails des instances gérées. L’instance que vous souhaitez crypter affiche Texte brut sous État de cryptage du disque.

    État de cryptage du disque

  3. Dans la liste Sélectionner une action , cliquez sur Paramètres de chiffrement du disque.

    Paramètres de cryptage du disque

  4. Dans la page Paramètres de chiffrement du disque :

    1. Spécifiez l’adresse IP, le nom d’utilisateur et le mot de passe du serveur HSM à partir duquel NetScaler Console peut récupérer la clé de chiffrement à l’aide du numéro de série.

    2. Activez le proxy du gestionnaire de clés **. Vous devez activer cette option pour continuer le processus de chiffrement du disque.

      Note:

      Assurez-vous que le proxy Key Manager ** est toujours activé même une fois le chiffrement terminé. Si vous désactivez cette option, l’instance chiffrée ne redémarrera pas correctement dans certains scénarios, par exemple après la mise à niveau de l’instance ou le redémarrage forcé de l’instance.

    3. Cliquez sur Enregistrer.

      Page des paramètres de chiffrement du disque

  5. Sélectionnez l’instance et dans la liste Sélectionner une action , cliquez sur Chiffrer le système de fichiers.

    Crypter le système de fichiers

    Une fenêtre de confirmation apparaît. Cliquez sur Oui pour continuer.

  6. Un message de confirmation apparaît dans la console NetScaler indiquant que le chiffrement est démarré et que l’instance sera dans l’état Down pendant environ 30 minutes.

    Statut de l'instance

    L’état de l’instance apparaît comme Chiffrement en cours.

    État de l'instance

Validation après cryptage

Le chiffrement de l’instance est terminé en environ 30 minutes. Une fois le cryptage terminé :

  • Vous pouvez vous connecter à l’instance NetScaler MPX à l’aide d’un client SSH, puis valider si le chiffrement est réussi à l’aide de la commande suivante :

    afficher le cryptage du système de fichiers

    Avant le cryptage Après le cryptage
    Avant le cryptage Après le cryptage
  • Vous pouvez redémarrer votre instance NetScaler MPX et valider si le redémarrage est terminé après le chiffrement comme indiqué dans l’exemple suivant :

    Validation du redémarrage

  • Vous pouvez utiliser la commande suivante pour valider si Key Manager Proxy est correctement configuré et est accessible depuis NetScaler :

    afficher le proxy du gestionnaire de clés

    Statut du proxy du gestionnaire de clés

    Note:

    Après le chiffrement, NetScaler Console utilise mpx_disk_encryption_default_profile pour accéder à l’instance NetScaler MPX. Le mpx_disk_encryption_default_profile possède les informations d’identification par défaut (nsroot/nsroot).

    Profil d'instance

Restaurer l’instance NetScaler MPX après le chiffrement

Si vous avez modifié le mot de passe par défaut (nsroot) avant d’effectuer la sauvegarde, assurez-vous que le profil utilisé pendant la sauvegarde est disponible dans la console NetScaler après le chiffrement.

Chiffrement de disque NetScaler MPX via la console NetScaler