变废为宝,教你构建iSCSI磁盘阵列
自制的iSCSI安全吗?
尽管iSCSI规范定义了如何使用IPsec在加密的链接上发送协议,但是大多数厂商并没有实现这一选项功能部分。如果你使用在TCP/IP堆栈中支持IPsec的Windows Server或Linux分发来构建iSCSI阵列,那么iSCSI target软件将会使用那个堆栈,IPsec就可以对在你的服务器和磁盘阵列之间传输的数据进行加密,或者可以通过验证证书授权的形式来确保只有那些应该访问磁盘阵列上LUN的服务器才能够访问,这比通常的CHAP(Challenge-Handshake Authentication Protocol,挑战握手验证协议)鉴定要更具有安全性。
不过,IPsec的缺点是,所有的加密和解密都要吞噬CPU频率周期。我们使用于iSCSI减负载的TOE以及iSCSI HBA等并不支持IPsec减负载(IPsec off-load)。尽管包括Intel和3Com在内的主要网卡厂商都已经使得10/100安全NIC支持IPsec,但我们在市场上能见到的千兆以太网(Gigabit Ethernet)IPsec卡只有一种,那就是Cavium Network公司的Nitrox XL。你需要记住一点:IPsec只是在传输过程中加密数据。
那么,你应该寻找什么样的iSCSI target软件呢?首先要注重灵活性。随着服务器的需求空间变化,你会需要扩展LUN,因此你选择的iSCSI target应用要具有跨越几个RAID组或物理驱动器扩展LUN的能力,也就是要具备一组可靠的基于文件的LUN以及一个可以跨越多个驱动器来扩展卷的逻辑卷管理器。
另外,还需要注意快照能力。在需要的时候快照可以复制虚拟服务器或变化的配置,不过实际中快照必须是根据事先设定好的时间进度计划来执行,也就是它需要通过诸如Windows 2003 VSS(Volume Shadow copy Service,卷映射拷贝服务)这样的快照软件工具,随着你服务器的应用来调整变化。加入你对数据库采用了每小时一次的快照,万一什么时候数据库被破坏,你也可以轻松返回到上一快照时的健康状况,而不会造成太大损失。
多路径I/0(Multipath I/O,MPIO)支持可以允许在服务器和iSCSI阵列之间有多个千兆以太网(GigE)连接,也可以允许这些连接使用分离的以太网交换机。这样,当其中一个电缆连接中断或某一个交换机发生故障时,你的服务器也不会中断与数据的连接。
复制(Replication)也是一项先进的技术功能,它能够使得你本地磁盘架构更具有容错性,或者能够把你的现场数据传送到另一个磁盘阵列以备灾难恢复使用。需要指出的是,如果一个企业很注重复制的高可用性的话,是不太可能采用自制iSCSI阵列的。