首次實現了從伺服器到儲存陣列的全程光纖通道資料路徑上的端對端硬體級傳輸加密。 Everpure(原廠Pure Storage)現已推出整合Emulex SecureHBA技術的光纖通道FlashArray系統,實現了業界一直致力於建置的加密傳輸路徑。未來的FlashArray型號將把SecureHBA作為標準光纖通道適配器選項。在我們的評測中,我們評估了FlashArray//XL130 R5,這是首款原生支援此功能的儲存陣列。
當配備 SecureHBA 的伺服器連接到 Everpure 陣列時,硬體會自動建立加密會話。無需安裝任何額外的代理程序,也無需外部加密基礎設施。最終實現從伺服器到儲存設備的端對端加密光纖通道連接,整個過程透明無損,無需額外的軟體或外部加密基礎設施。
雖然靜態資料加密已成為企業儲存領域的標準做法,但傳輸中資料的加密,尤其是在光纖通道SAN環境中,一直難以在不增加複雜性和影響應用程式效能的情況下實現。過去,企業通常依賴基於軟體的方法和外部金鑰管理系統,但這會引入額外的管理開銷和潛在風險。因此,在整個儲存網路中實現無縫的硬體級加密一直以來都是一項挑戰。
Emulex 致力於透過其 SecureHBA 解決這個難題。 SecureHBA 無需依賴主機軟體或外部系統,即可在硬體層面執行加密,確保應用程式效能和工作流程不受影響。自早期報道以來,這項技術已迅速投入生產。今年 2 月,光纖通道產業協會 (FCIA) 宣布完成INCITS 光纖通道安全協定第三版 (FC-SP-3)規範。 Emulex SecureHBA 完全符合新標準。目前,包括戴爾、HPE 和聯想在內的主要伺服器 OEM 廠商已廣泛出貨 SecureHBA,企業環境中已部署超過 12 萬個適配器。在許多情況下,企業在例行伺服器更新周期中安裝了具備加密功能的光纖通道端點,但由於儲存陣列缺乏原生支持,未能充分發揮其優勢。
本技術分析回顧了 SecureHBA 如何與測試的 FlashArray//XL130 R5 配合使用,考察了 Emulex SAN Manager 3.0 如何提供運行可視性和報告功能,並驗證了硬體加密在實際環境中的效能。貫穿始終的關鍵差異在於資料路徑中加密發生的位置:與應用層加密(在資料到達陣列之前使其無法壓縮)不同,SecureHBA 在光纖通道傳輸層進行加密,保留了陣列級壓縮、去重和勒索軟體偵測功能。
為什麼機上SAN加密至關重要
傳統上,光纖通道網路運作在一個假定的信任邊界內。儲存架構經過實體隔離、嚴格管理,被認為能夠抵禦更廣泛的網路威脅。然而,這種假設越來越難站得住腳。勒索軟體活動持續且適應性強。賽門鐵克和Carbon Black威脅獵人團隊發布的《2026年勒索軟體報告》指出,威脅行為者組織仍在快速演變,被中斷的營運很快就會被新的關聯組織取代,導致攻擊數量逐年持續增長。 《2025年Verizon資料外洩調查報告》也證實了這一趨勢,該報告發現,在所有分析的資料外洩事件中,44%都存在勒索軟體攻擊,比前一年增加了37%。
這些攻擊活動都具備基礎設施感知能力。一旦攻擊者獲得特權存取權限,內部橫向可視性便成為可能。雖然光纖通道流量的路由方式與傳統的IP流量不同,但它仍然在傳輸層運行,在伺服器和儲存設備之間傳輸高度敏感的資料。將SAN視為本質上安全的假設前提是邊界防禦措施完好無損,並且內部永遠不會遭到入侵,但攻擊模式正日益挑戰這些假設。
更現實的風險場景並非外部攻擊者直接攻擊光纖通道架構,而是已被攻破的主機或已在環境中活動的特權內部人員。一旦取得伺服器或虛擬化主機的管理控制權,主機與陣列之間的儲存流量便可在基礎架構邊界內被監控。加密傳輸路徑可確保即使是受信任的內部網路也不會在橫向移動或攻破後的活動期間洩漏敏感資料。
隨著威脅情勢的變化,監管預期也不斷演變。諸如 CNSA 2.0、NIS2 和 DORA 等框架更加強調加密彈性以及對傳輸中資料(而不僅僅是靜態資料)的保護。安全模型越來越多地圍繞零信任原則構建,不再默認信任內部網路段。因此,企業被迫評估基礎架構所有層面的加密情況,包括以前被認為是安全的儲存傳輸路徑。
此外,還存在操作層面的問題。許多現代儲存平台依賴於識別異常行為(例如壓縮比或寫入模式的突然變化)來及早發現勒索軟體。如果在資料到達陣列之前,在應用層套用加密,則這些偵測機制可能會受到影響。相反,在傳輸層加密流量既能保護傳輸中的數據,又能保持陣列對資料特徵的可見度。隨著企業不斷完善恢復策略並尋求縮短攻擊期間的潛伏時間,這種架構上的差異變得越來越重要。
資料路徑中的加密位置也會影響儲存效率。如果資料在到達儲存系統之前在應用程式層或主機層進行加密,通常會變得無法壓縮,因為加密過程會移除可識別的資料模式。這會顯著降低陣列級壓縮和資料縮減服務的有效性。相較之下,光纖通道協定堆疊中的傳輸層加密發生在資料離開主機之後、經過儲存區域網路 (SAN) 之前,並在進入儲存陣列時進行解密。這種方法允許陣列正常處理原始資料流,在保護傳輸中資料的同時,保留壓縮、去重和其他資料服務。對於依賴現代儲存陣列來提高效率和偵測勒索軟體的組織而言,應用層加密和傳輸層加密之間的差異尤其重要。
基礎設施更新周期凸顯了這一刻的重要性。伺服器和儲存平台通常會在生產環境中運行五年甚至更久,這意味著今天做出的架構決策將影響未來十年大部分時間的安全態勢。硬體級加密功能很少進行後製加裝;它們通常是在基礎設計階段就已選定。對於正在評估新伺服器部署或對儲存陣列進行現代化改造的組織而言,SAN 內部的傳輸層加密不應再被視為可選項。基於硬體的光纖通道 PQC 安全加密代表了一種持久的安全控制措施,它符合不斷發展的合規性要求、零信任模型和長期風險管理。
飛行中SAN加密並非針對特定光纖通道漏洞的應對措施,而是反映了企業主動安全理念的更廣泛轉變:任何內部網路層都不能被預設信任,必須從一開始就在基礎設施的各個層面上建立彈性。
SecureHBA 架構概述
Emulex SecureHBA 生態系統基於 INCITS 光纖通道安全協定第三版 (FC-SP-3) 標準構建,可向前和向後相容現有的光纖通道網路和適配器。 SecureHBA 可直接整合到現有網路架構中,無需升級交換器硬體或軟體。當兩個端點都支援硬體加密時,加密功能會在標準的光纖通道登入過程中自動協商,無需手動設定即可建立加密會話。
由於 PQC 安全的金鑰協商完全由 SecureHBA 管理,因此無需額外的金鑰管理基礎架構或作業系統配置。在此上下文中,PQC 安全指的是旨在抵禦未來針對傳統公鑰演算法的量子運算攻擊的加密金鑰交換機制。會話金鑰自動產生和更新,從而確保加密在傳輸層透明運行。
管理員可以更改預設行為,但並非完全相容的必要條件。管理員可能希望更改設置,僅允許加密連接;這將阻止不支援加密連接的伺服器連接。管理員也可以根據需要停用此功能,允許所有伺服器以非加密方式連接。
從架構角度來看,SecureHBA 將加密直接嵌入到光纖通道傳輸路徑中,而不是將其疊加在應用程式或主機軟體之上。這不僅保留了現有的網路架構設計,也實現了傳輸中加密,而不會增加運維的複雜性。
現代伺服器平台越來越多地採用基於硬體的信任機制,在系統元件投入生產工作負載之前驗證其真實性和完整性。諸如矽信任根、安全啟動鍊和設備認證協定(包括 DMTF 安全協定和資料模型 (SPDM))等技術,使系統能夠在啟動時對韌體、適配器和其他設備進行加密驗證。這些機制確保在資料傳輸開始之前,工作負載中涉及的硬體是正版且運行著經過驗證的韌體。
SecureHBA 將硬體信任模型擴展到了儲存傳輸層本身。一旦在伺服器和儲存端點建立了可信任設備,加密的光纖通道會話即可保護它們之間傳輸的資料。在這種架構中,身份驗證和資料保護協同工作:可信任的基礎架構元件透過加密的 SAN 路徑進行通信,無需額外的軟體層或外部安全基礎架構。最終實現的安全態勢既符合現代零信任原則,也保持了光纖通道環境特有的易用性。
效能驗證:Oracle TPROC-H 工作負載
博通和Everpure的代表與我們進行了一次虛擬實驗室演示,展示了使用Emulex SecureHBA和Everpure FlashArray//XL130 R5進行未加密和加密連接的效能特徵。測試環境包括一台安裝了SecureHBA的伺服器,運行Oracle 26ai資料庫軟體,並在FlashArray//XL130 R5上配置了八個200GB的捲,用於HammerDB TPROC-H資料倉儲測試。該測試旨在實現最大吞吐量,使我們能夠將陣列和SecureHBA的效能發揮到極致,並評估啟用和停用硬體加密時的效能。
由於基於軟體的加密解決方案會直接佔用主機 CPU 資源,因此在評估硬體卸載是否有效時,主機 CPU 的使用情況是評估的關鍵指標。由於所有加密過程都直接在 SecureHBA 的晶片上進行,因此在未加密和加密的測試運行中,伺服器上的 CPU 使用率幾乎保持不變。透過將加密和解密作業卸載到 HBA,資料傳輸仍能以最大吞吐量進行,而不會出現任何 CPU 瓶頸。
進一步放大觀察,我們發現 TPROC-H 工作負載下 CPU 最大使用率幾乎沒有差異:加密連線下為 30.46%,非安全連線下為 31.68%。 CPU 使用率的平均值也非常接近,加密開啟時為 24.35%,非加密關閉時為 24.28%。這些結果如此接近,完全在運行間誤差範圍內,顯示 SecureHBA 的板載加密進程不會影響主機 CPU 使用率。
使用依賴金鑰管理伺服器或服務的解決方案時,必須設定並測試連線的主動端和被動端,以確保正確的身份驗證和加密,以及成功的故障轉移。由於 Emulex 會在硬體層面自動執行此操作,因此管理員無需擔心。對於依賴外部金鑰管理服務的替代方案,必須分別配置、驗證和確認主動路徑和備用路徑,以確保正確的故障轉移行為。
在擁有數千個連接的大型 SAN 環境中,驗證這些路徑所需的時間和操作複雜性會顯著增加。此過程可能涉及每個連接埠的數千個連接,並可能顯著延長整體持續時間。透過直接在 SecureHBA 硬體內部處理加密協商,可以消除這些額外的身份驗證步驟,從而最大限度地降低配置錯誤或故障轉移延遲的風險。此外,依賴外部金鑰管理員的解決方案存在所有連線(包括被動路徑)設定錯誤或憑證不同步的風險。由於大多數連線問題只有在活動路徑出現問題時才會被注意到,因此這些問題可能不會立即出現。
透過 Everpure 的 FlashArray//XL130 R5 和 SecureHBA,客戶可以在關鍵故障期間實現快速、安全的切換,這得益於其高彈性的雙控制器架構和自主加密連接重建功能。當儲存架構發生故障時,Everpure 和 Emulex 能夠讓管理員專注於根本問題,SAN 故障轉移則在後台自動處理。
運行驗證:如何在實踐中觀察加密
在我們的實驗課上,Emulex 使用 Emulex SecureHBA 為我們快速展示了其零接觸配置功能。實驗的硬體拓撲結構包含一台發起端主機伺服器,配備兩塊 HBA:一塊是 64G 光纖通道 SecureHBA,另一塊是 64G 光纖通道 HBA,不具備硬體加密功能。兩台發起端主機都連接到一台 Everpure FlashArray//XL130 R5 快閃記憶體陣列,該陣列配置了兩塊 SecureHBA 作為目標。
Everpure 使用 XL130 R5 上的命令列介面,展示了無縫、自動加密的連接,並準確地顯示了每個連接埠的加密狀態,如下圖所示。
Everpure CLI 還可以揭示 SecureHBA 的更詳細的加密訊息,包括連接是否使用後量子密碼學以及 HBA 的重新密鑰截止日期。
預設情況下,發起主機伺服器上的 SecureHBA 與 Everpure FlashArray//XL130 R5 之間會立即建立加密連線。標準光纖通道 HBA 與同一陣列連接埠之間會建立未加密連接,這既體現了易用性,也保持了廣泛的兼容性。
Emulex SAN Manager 3.0:網路層級可視性與合規性
亮點和新功能
- 快速存取SAN中每個連線的加密狀態。
- 內建報告工具,用於審核和評估 SAN 全局安全性合規性
- 這是一個支援腳本編寫的平台,配備基於 Python 的命令列介面 (CLI) 和透過 SMTP 實現的自動事件通知功能。
對於使用 Emulex 光纖通道 HBA(包括 SecureHBA)的客戶,博通免費提供 Emulex SAN Manager 3.0 軟體。該軟體自 2020 年推出以來,旨在幫助儲存管理員更深入地了解其 SAN,並提供用於跨多個光纖通道環境進行監控、維護和報告的工具。登入後,清晰的環形圖概覽了 SAN 的效能和運行狀況數據,這些圖表中的小部件可自訂和重新排列,以滿足使用者的偏好。點擊每個小部件即可查看圖表背後的數據。
與 Emulex SecureHBA 一同發表的還有 SAN Manager 3.0 的新功能。使用者現在可以使用儀表板上的「加密策略」小工具,準確查看有多少 Emulex 光纖通道節點支援加密、需要加密或已關閉加密功能。點擊 SAN Manager 3.0 中的「加密策略」小工具或「加密資訊」標題,即可查看所有已連接連接埠的詳細列表,並可按 WWPN、主機名稱、策略和金鑰間隔等屬性進行篩選和排序。這使得尋找和管理連接埠變得輕鬆快捷,並且在選擇特定連接埠時還能提供更多資訊。
除了在控制面板中查看已配置的加密策略外,Emulex SAN Manager 3.0 現在還內建了用於稽核和合規性驗證的報表工具。使用者可以直接在應用程式中產生並匯出 CSV 格式的安全性報告(可透過下載或電子郵件發送),從而省去了繁忙的 IT 管理人員從數千個光纖通道節點收集資訊並手動驗證合規性的麻煩。
Emulex SAN Manager 也為使用者提供 SAN 運作狀況的可視性,並提供用於緩解擁塞、識別故障收發器和查看連結速度的工具。除了是一款出色的圖形使用者介面 (GUI) 工具外,博通還為注重自動化的 IT 人員提供了基於 Python 的命令列介面,方便他們編寫腳本。博通計畫新增內建 Webhook,分析師可以使用它將 SAN Manager 中的效能和可靠性資料匯出到其他應用程式和工具進行分析。甚至可以透過強大的任務排程器設定電子郵件警報(透過 SMTP),以便在發生關鍵事件時向管理員發出警告。在客戶需求的推動下,開發團隊正努力將應用程式打造為可擴展的一體化平台。當需要審查 Emulex SAN 的加密合規性、運作狀況、多路徑或效能時,Emulex SAN Manager 3.0 將成為任何儲存管理員工具箱中不可或缺的利器。
最後的思考
配備 Emulex SecureHBA 的 Everpure FlashArray 代表了首次在光纖通道資料路徑上實現傳輸層 PQC 安全加密的生產部署。
將基於硬體的傳輸層加密引入光纖通道協定棧,標誌著企業對儲存安全的思考方式發生了重大轉變。多年來,光纖通道架構一直運作在一種隱式信任邊界內。 Emulex SecureHBA 透過將加密直接嵌入傳輸層,挑戰了這個假設,而無需更改架構設計或引入額外的運維開銷。我們對配備 Emulex SecureHBA 的 Everpure FlashArray 進行了評估,結果表明,端到端的傳輸中加密可以在不造成明顯效能下降或增加複雜性的情況下部署。加密過程會自動協商,可擴展至超過一千個會話,並維持了陣列的資料服務和主機效能。
Emulex 已佔據相當大的市場份額,其 SecureHBA 產品已在各大伺服器 OEM 平台上出貨超過 120,000 萬個。新增的儲存陣列端點完善了整個安全閉環,實現了 SAN 的真正端對端加密。雖然 Everpure 是首家在陣列層級整合 SecureHBA 的公司,但其架構方案基於標準,並可根據硬體更新周期,擴展到未來的光纖通道平台。
由於該解決方案基於標準,因此可確保互通性。儘管 Emulex 和 Everpure 是首批推出該方案的公司,但它仍然為其他品牌的 HBA 和儲存陣列之間的互通性留下了空間。此解決方案與網路架構無關,可無縫擴展到網路擴展解決方案 (FC-IP)。由於所有操作均在硬體層面進行管理,因此此解決方案不需要特定的軟體版本或額外的作業系統版本特定功能包。
如今制定的基礎設施決策往往決定企業未來五到七年的風險狀況。隨著企業對伺服器和儲存陣列進行現代化改造,在傳輸層嵌入符合 PQC 標準的加密技術,能夠提供持久的安全控制,滿足不斷變化的合規性要求和零信任原則。 SecureHBA 將 SAN 傳輸中加密作為現代光纖通道設計的基礎要素,在傳輸層本身就實現了安全性、效能和操作簡單性的平衡。
了解更多關於Emulex LPe38102 SecureHBA、Emulex LPe37102 SecureHBA和Emulex SAN Manager 的資訊。
了解更多關於Everpure FlashArray//XL系列的資訊。
本報告由博通贊助。本報告中所表達的所有觀點和意見均基於我們對所考慮產品的公正看法。




Amazon