Pokazywanie postów oznaczonych etykietą SAN. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą SAN. Pokaż wszystkie posty

poniedziałek, 8 listopada 2010

ISM - Rozwiązania zapewniające bezpieczeństwo dla sieci SAN , NAS i IP-SAN

Zapewnienie bezpieczeństwa w sieci SAN

W tradycyjnych sieciach SAN bezpieczeństwo było zapewniane przez odizolowanie jej od sieci LAN i świata zewnętrznego. Obecnie jednak sieci SAN są coraz bardziej zintegrowane z resztą infrastruktury i nie stanowią już odrębnego środowiska. Aby zmniejszyć negatywny wpływ na bezpieczeństwo, jaki ma taka połączenie tych środowisk, wprowadzono protokół FC-SP (Fibre Channel Security Protocol), implementujący mechanizmy zabezpieczenia na styku sieci IP i LAN.
Inną metodologią zabezpieczani sieci storage (SAN , IP-SAN, NAS) jest tzw "defense-in-depth" - polega to używaniu wielu współpracujących ze sobą warstw bezpieczeństwa. Kompromitacja i spenetrowanie przez intruzów jednej z takich warstw, nie ma wpływu na inne, które dalej chronią zasoby sieci storage.


Podstawowe mechanizmy ochrony sieci SAN:

Sposoby ochrony sieci SAN można podzielić na kilka podkategorii:
  • Array-based Volume Access Control
  • Security on FC Switch Port
  • Switch-wide and Fabric-wide Access Control
  • Logical Partitioning on a Fabric: VSAN


Array-based Volume Access Control:
Są to metody, które chronią przed niepowołanym dostępem do urządzeń storage. Dwa najbardziej popularne rozwiązania tego typu to: LUN Masking i mechanizmy Zoningu
Tworzenie zon w sieci  polega na dzieleniu (logicznym) sieci SAN na mniejsze kawałki. Urządzenia zarówno source( hosty) jaki i target (macierze) widzą i są w stanie wymienić informacje jedynie z urządzeniami w tej samej zonie.
Zoning może występować w dwóch odmianach:
  • Hard/port zoning - zony są zestawiane pomiędzy portami na hostach (lub switchach) a portami na macierzy. 
  • Soft/WWN zoning - zony są zestawiane pomiędzy urządzeniami o określonych adresach WWN. Jest to rozwiązanie nieco mniej bezpieczne niż hard zoning - można wyobrazić sobie, iż intruz udaje WWN jednego z członków zony, aby zostać uprawnionym do nasłuchiwania na ruch w niej. Dla porównania przy zastosowaniu hard zoningu musiałby fizycznie odpiąć hosta z zony i wpiąć się w jego miejsce.
Tak jak zoning pozwala kontrolować dostęp danych hostów do macierzy, tak LUN masking pozwala na kontrolę dostępu do poszczególnych LUNów, wystawianych z macierzy. Robi to filtrując listę LUNów do których danych HBA ma dostęp. Silniejszą wersją LUN Maskingu obecną w macierzach EMC Symmetrix jest S_ID Lockdown

Security on FC Switch Ports:
Jest to grupa zabezpieczeń związanych z ustawieniami portów na switchach. Można wśród nich wyróżnić:
  • Port Binding - ogranicza liczbę urządzeń, które mogą używać danego portu do logowania się do fabrica. Ogranicza to zagrożenie WWPN spoofingiem przy soft zoningu.
  • Port Lockdown, Port Lockout - metody ograniczające sposób w jaki dany port może być wykorzystany. Pożna np: wyłączyć możliwość stworzenia połączenia switch-switch albo podłączenia pętli FCAL.
  • Persistent Port Disable - zapobiega włączeniu portu po reboocie switcha.


Switch-wide and Fabric-wide Access Control:
Ta kategoria opisuje mechanizmy kontroli dostępu do sieci SAN i zawiera w sobie następujące rozwiązania:
  • Access control lists - kontroluje podłączenia do SANów i autoryzuje je na podstawie zdefiniowanych polityk. Reguły opisują które HBA i porty macierzy oraz switche mogą być częścią sieci SAN i odcinają urządzenia nieuprawnione.
  • Fabric binding - chroni przed nieautoryzowanym dołączeniem do fabrica zewnętrznego switcha
  • Role-based access control - określa jaki użytkownik i z jakimi uprawnieniami może logować się do poszczególnych urządzeń w fabricu.


Logical Partitioning on a Fabric: VSAN
Mechanizm VSANów jest odpowiednikiem VLANów w sieci Ethernet - polega on na podzieleniu jednej fizycznej sieci SAN, na niezależne od siebie logiczne części. Ruch danych jest możliwy tylko w obrębie jednego VSANu; każdy port (switch, host, array) może należeć tylko do jednego VSANu.
Takie rozdzielenie urządzeń w sieci SAN pozwala na lepszą kontrolę nad dostępami i przepływem danych.


Zapewnienie  bezpieczeństwa w sieci NAS:

Sieć NAS może być narażona na wiele różnych niebezpieczeństwa takich jak na przykład: wirusy , nieuprawniony dostęp , podsłuchiwanie transmisji itd...
Pierwszym poziomem zabezpieczenia są tzw ACLs ( Access Control Lists) określające jakie uprawnienia mają poszczególni użytkownicy. Dane te są następnie uzupełniane o prawa i atrybuty powiązane z plikami i folderami w sieci. Kolejne poziomy bezpieczeństwa są zapewniane przez dodatkowe mechanizmy autoryzacji (np: Kerberos) i ochrony przed nieuprawnionym dostępem (np: firewalle)

Uprawnienia do plików w Windows:
Windows wspiera dwa rodzaje list ACL : discretionary access control lists (DACL) i system access control lists (SACL)
DACL - jest używany do wyznaczenia kto ma dostęp do plików , SACL określa jakiego rodzaju dostęp ma być audytowany (jeżeli audytowanie jest włączone). Dodatkowo w Windows istnieje pojęcie właściciela objektu - które to nadaje właścicielowi prawa do danego pliku nawet jeżeli listy DACL i SACL takiego dostępu zabraniają. Windows wspiera również dziedziczenie uprawnień, pomiędzy objektami przodkami a potomkami.
Każdy użytkownik i grupa jest identyfikowana po unikalnym numerze SID - przydzielanie i sprawdzanie uprawnień odbywa się bazując na tym atrybucie, nie na nazwie pod jaką dany user występuje w systemie.

Uprawnienia do plików w Unixie:
Podstawowymi prawami do plików w systemach Unix/Linux sa odczyt/zapis/wykonanie (Read/Write/Execute). Dla każdego pliku i folderu te prawa określone są na 3 poziomach: właściciel , właściciel grupowy , inni.

Autentyfikacja i autoryzacja współdzielonych plików:
Urządzenia NASowe używają dwóch standardowych protokołów do współdzielenia plików: NFS i CIFS. Autentyfikacja użytkownika próbującego się dostać do zasobów jest wykonywana przez pewien centralny system jak np Network Information System na systemach Unix czy Active Directory w Windowsach.
Autoryzacja określa czy dany (autentyfikowany) użytkownik ma prawo uzyskać dostęp do danego zasobu. Sposoby opisu dostępu do pliku różnią się w przypadku systemów Unixowych ( dostęp typu: rwxrwxrwx) a systemach Windowsowych (listy ACL). Jeżeli jedno urządzenie powinno wystawiać pliki zarówno dla hostów Windowsowych jak i Unixowych to musi ono obsługiwać mappowanie pomiędzy sposobami określania dostępu do zasobów.

Kerberos:
Kerberos jest to sieciowy protokół do autentyfikacji. Został zaprojektowany aby zapewnić bezpieczną autentyfikację dla aplikacji typu klient/serwer i opiera się na silnych algorytmach kryptograficznych. Jego założeniem jest umożliwić przeprowadzenie autentyfikacji klienta na serwerze poprzez niechronioną sieć.
W zastosowaniach związanych z NASami, Kerberos zwykle wykorzystywany jest przy autentyfikacji użytkowników z Active Directory.
Kerberos działa w architekturze klient-serwer. Klientem może być np: użytkownik lub host który otrzymuje service ticket. Kerberos serwer jest zwany także Key Distribution Center(KDC)

Przykładowy procesy autoryzacji z wykorzystaniem Kerberosa w środowisku skladającym się z 4 jednostek:
  • NAS Device (1)
  • Windows Client (2)
  • KDC (3)
  • Active Directory (4)
Proces autoryzacji:

Krok 1:
Użytkownik loguje się do stacji roboczej będącej częścią domeny, używając swojego ID i hasła. Następnie jego komputer wysyła do Autentication Service (AS) na KDC żadanie przesłania ticketu. KDC weryfikuje ID użytkownika w AD.
          
(2) -------ID Proof-------->(3)

Krok 2:
KDC odpowiada poprzez TGT (Ticket Granting Service). Transmisja składa się z dwóch części, jedna może być odkodowana przez klienta, druga przez KDC.

(2)<----------TGT-----------(3)

Krok 3:
Kiedy klient otrzyma TGT odsyła je do serwera KDC wzbogacone o informację na temat zasobu do którego się chce dostać.

(2)---------TGT+Server name----->(3)

Krok 4:
KDC sprawdza uprawnienia użytkownika do danego zasobu w AD

(3)-------------->(4)


Krok 5:
KDC wysyła service ticket do klienta.

(2) <--------Service Ticekt-------(3)

Krok 6:
Klient wysyła Service Ticket do zasobu z którego chce korzystać ( w naszym przypadku macierz NAS)

(2) ------Service Ticekt-------->(1)

Krok 7:
NAS udostępnia zasoby klientowi


Firewalle warstwy sieci:
NAS wykorzystuje sieć IP do przesyłu swoich danych, dlatego też zagrożenia występujące przy używaniu protokołu IP, odnoszą się także do wymiany danych poprzez macierzy NASową.
Jednym z podstawowych zabezpieczeń jest użycie firewalla i filtrowanie przychodzącego i wychodzącego ruchu bazując na adresie źródłowych, docelowym i numerze portu.
Częstą implementacją firewalli jest wykorzystanie ich do stworzenia tzw. Strefy zdemilitaryzowanej ( Demilitarized zone - DMZ).  W środowisku DMZ serwery które muszą być dostępne z sieci zewnętrznej (Intenet) znajdują się pomiędzy dwoma firewallami, natomiast serwery i macierze, które muszą być maksymalnie chronione znajdują się w sieci wewnętrznej.

Sieć zewnętrzna <---> FIREWALL<--->DMZ<--->FIREWALL<--->SIEĆ WEWNĘTRZNA


Zabezpieczanie sieci IP SAN:

Challenge-Handshake Authentication Protocol (CHAP) - mechanizm autoryzacji używany w sieciach IP , za jego pomocą inicjator i target mogą potwierdzić wzajemnie swoją tożsamość, wymieniając pewne sekretne hasło. Jest ono losową sekwencją od 12 do 128 znakówi  nigdy nie jest przesyłane bezpośrednio poprzez sieć, transmituje się tylko jego skrót (hash) stworzony za pomocą funkcji MD5.
CHAP Authentication występuje w dwóch rodzając: one way authentication i two ways authentication

One-Way CHAP Authentication:
Służy do identyfikowania Initiatora poprzez Target.
Schemat działania:
1. Initiator wysyła logon request do targetu i zestawiane jest połaczenie
2. Target wysyła do inicjatora tzw: CHAP Challange
3. Initiator wykorzystuje CHAP Challange oraz znany sobie i targetowi klucz do stworzenia hasha.
4. Hash jest wysyłany do Targetu
5. Target sprawdza czy otrzymany hash jest tym, który był oczekiwany, jeżeli tak połączenie jest autoryzowane.

Two-Way CHAP Authorization:
W tym rodzaju CHAP-sa, najpierw inicjator autentyfikuje się targetowi (one-way CHAP) a następnie ten proces zostaje odwrócony i target autentyfikuje się inicjatorowi.

Zabezpieczanie sieci IP SAN za pomocą iSNS Discovery Domains
iSNS discovery domains pełni tą samą rolę w sieciach IP SAN co zoning w FC. Dzięki temu mechanizmowi możemy podzielić całą sieć na logiczne fragmenty. Jedynie urządzenia w tej samej discovery domain mogą się ze sobą komunikować.





Wpis dość długi i na dodatek dość długo (w porównaniu do poprzednich) przygotowywany. Po części jest to sprawa dość dużej partii materiału zawartego w tym rozdziale, ale również wynika z pewnych zmian jakie zaszły ostatnio w moim życiu zawodowym. W skrócie mówiąc, ilość wolnego czasu, jaki posiadam, z niewielkiego, zmniejszyła się do ekstremalnie małego, co nie pozostanie bez negatywnego wpływu na częstotliwość aktualizowania tego blogu.
Niestety, takie życie...


piątek, 27 sierpnia 2010

ISM - Topologia i metody zarządzania siecią SAN



Mówiąc o sieci SAN w firmie, bardzo często ma się na myśli fabrica.
Fabric jest to wydzielona część sieci SAN nie połączona z innymi fabricami. W zdecydowanej większości przypadków mamy do czynienia z dwoma możliwościami. Albo wszystkie FC switche używane w firmie są ze sobą połączone ( nie koniecznie bezpośrednio ) i wtedy cała sieć SAN składa się z jednego fabrica, albo sieć SAN składa się z dwóch niezależnych części bliźniaczo do siebie podobnych - wtedy mamy tzw: dual fabric , który gwarantuje nam ciągłość działania nawet w przypadku jakiejś dużej awarii, która wyłączy nam całą jedną "podsieć" SANowską.

W tej "lekcji" skupimy się na pojedynczym fabricu, jego topologii i zarządzaniu nie zajmując się budową bardziej skomplikowanych sieci SANowskich.


Topologie fabrica: Core-Edge Fabric

Topologia fabrica może być opisana za pomocą ilości warstw (tiers ) jakie się w nim znajdują. Liczba warstw to ilość FC switchy przez jakie przechodzą dane wymieniane pomiędzy dwoma węzłami, biorąc pod uwagę najdalsze dwa w fabricu.
Topologia Core-Edge wyróżnia dwa rodzaje warstw. Edge tier zwykle składa się z małej i średniej wielkości FC switchy do któych przyłącza się hosty, pozwala to na łatwe dodawanie nowych węzłów do fabrica. Core tier to duże directory zapewniające wysoką dostępność. Wszystkie urządzenia storage są w tej topologii podpięte do switchy/directorów z core tiera , to samo tyczy się hostów z aplikacjami typu mission criticall. Jeżeli jest potrzebna jest rozbudowa sieci SAN , to do core tiera podłącza się dodatkowe switche edge tier-owe.
Można rozróżnić dwie pod-kategorie tej topologii:
  • single core - wszystkie hosty są podpięte do edge tier , cały storage do core tier.
  • dual core - stworzona przez dodanie dodatkowego core switcha. Ważne aby każdy core switch był połączony z każym edge switchem.

Topologie fabrica: Mesh

W topologii typu mesh każdy switch jest podłączony z innym switchem poprzez ISLe.  Podobnie jak w topologii core-edge można wyróżnić dwa podtypy:
  • Full mesh - każdy switch jest bezpośrednio podłączony do wszyskich pozostałych switchy w fabricu. Ta topologia jest możliwa do zastosowania tylko przy małych sieciach SAN ( do czterech switchy) . W takiej sieci I/O z dowolnego węzła do dowolnego innego będzie musiało przejść przez maksymalnie jedno łącze ISL ( odległość 1 hopa )
  • Partial mesh - nie wszyskie switche są bezpośrednio połączone, czasem wymagane jest więcej niż 1 hop aby dane osiągnęły cel. Węzły ( host i storage ) mogą być przypięte do dowolnego ze switchy.

Zarządzanie fabricem: Zoning

Zoning jest to funkcja switcha, która pozwala stworzyć grupy węzłów widzących się nawzajem w fabricu i potrafiących się ze sobą komunikować. Kiedy urządzenie loguje się do fabrica zostaje zarejestrowane na name serverze. Kiedy port loguje się do fabrica , wyszukuje (discovery) wszystkie inne urządzenia (porty). Zoning pozwala w takiej sytuacji do ograniczenia liczby wyszukanych portów jedynie do tych, które są w jednej zonie z logujących się portem.

Zone set ( lub zone configuration) jest to zbiór zon, w danej chwili wiele zone setów może być zdefiniowanych w fabricu ale tylko jeden z nich może być aktywny. Węzeł  ( host lub storage ) może być w wielu zonach jednocześnie.


Zarządzanie fabricem: Typy zoningu

Wyróżniamy 3 rodzaje zoningu:

  • Port zoning (hard zoning) - FC adresy fizycznych portów są używane do definiowania zon. Zmiany podłączenia urządzeń w fabricu wymagają przekonfigurowania zon.
  • WWN zoning (soft zoning) - Używa się WWNów do definiowania zon. Główna zaleta - elastyczność, możemy zmienić położenie urządzeń w fabricu bez konieczności zmieniania zoningu. 
  • Mixed mode - połączenie hard i soft zoningu
Zoning razem z LUN maskingiem jest używane do ustalania dostępu hostów do storage. Metody te są używane razem i działają na innych poziomach. Zoning pozwala hostowi zobaczyć dany storage (jako całość) , LUN masking działa na poziomie macierzy i pozwala "wystawić" do hosta wybrane LUNy.



Kolejny wpis będzie dotyczył NASów.
Do przeczytania...

niedziela, 22 sierpnia 2010

ISM - SAN - czyli LAN dla storage

Lesson: Fibre Channel SAN

Jednostki biznesowe, które jakby na to nie patrzeć są sponsorem działów IT, mają bardzo konkretne wymagania dotyczące pamięci masowych:
Po pierwsze chcą mieć dostęp do informacji wtedy, kiedy są one im potrzebne, w dużej mierze przypadków ( przy tzw aplikacjach mission critical) oznacza to dostępność aplikacji 24 * 7
Po drugie, sposób przechowywania i dostępu do informacji musi być zintegrowany z procedurami biznesowymi - oznacza to, że przykładowo okres przechowywania i bezpieczeństwo informacji muszą być zgodne z pewnymi normami ustalanymi przez biznes.
Po trzecie, architektura strorage musi być elastyczna i dostosowywać się do zmieniających potrzeb biznesu. Koszta utrzymania muszą być jak najmniejsze.

Odpowiedzią na te wymagania są sieci SAN:
SAN ( storage area network ) jest to dedykowana sieć do przesyłu danych na poziomie bloku. Przesył odbywa się pomiędzy hostami a urządzeniami storage poprzez FC switche ( zwane także potocznie fabricami ). Protokół używany w sieci SAN nazywamy FC ( Fibre Channel )
Sieć SAN zwykle do połączeń używa kabli światłowodowych ( front end - łączność  host-fabric-macierz ) , a także kabli miedzianych ( back end - łączność kontrolery-dyski ).
Obecnie najnowsze odmiany FC zapewniają prędkości 8 Gb/s ( około 1600MB/s )

Sieć SAN można podzielić na trzy części:
  • serwery
  • infrastrukturę sieciową
  • storage
Idąc dalej można te główne części "porozbijać" na jeszcze bardziej elementarne komponenty:
  • porty
  • kable
  • urządzenia łączące ( np: FC switche lub huby )
  • macierze 
  • oprogramowanie zarządzające SANem
W terminologi SAN, każde urządzenie takie jak host, macierz czy np: biblioteka taśmowa określane jest terminem węzeł  ( node ). Każdy węzeł wysyła lub odbiera informację od innego węzła lub węzłów - odbywa się to poprzez porty. Porty działają w trybie full duplex i mają transmit (Tx) i receive (Rx) linki.


Okablowanie SANa:

W sieciach SAN zwykle ( z małymi wyjątkami ) używa się światłowodów. Wyróżnia się wśród nich dwa typy: multi-mode i single-mode

W kablu wielomodowym ( multi-mode fiber MMF ) światło ma różne długości fali i odbija się od wnętrza kabla pod różnymi kątami. W MMF promienie światła interferują ze sobą i wzajemnie się wygłuszają - te zjawisko nazywamy modal dispersion i powoduje ono skrócenie dystansu na jaki można przesyłać sygnał - zwykle jest to nie więcej niż 500m
Kable MMF są podzielone ze względu na przepustowość na następujące - OM1 (62,5um )  , OM2 ( 50um) , OM3 (50um).

Kabel jednomodowy ( single-mode fiber SMF ) przewodzi jedynie światło o jednej długości fali. Typowa średnica takiego kabla wynosi 9 mikronów ( od 7-11 mikronów ). W kablach SMF zjawisko modal dispersion występuje w bardzo ograniczonym stopniu, co pozwala na przesyłanie danych na odległości do 10km.

Używa ( lub używało się ) trzech typów złączek na kable światłowodowe:
  • SC (Standard Connector ) - prędkości do 1 Gb/s
  • LC ( Lucent Connector ) - powyżek 1 Gb/s
  • ST  ( Straight Tip ) - często używane w FC patch panelach

    SFP ( Small Form-factor Pluggable ) to port w który wkłada się złączki FC. Wspiera przesył danych do 10 Gb/s . Zastąpił popularne kiedyć GBIC-e.


    Interconnecting devices:

    Wyróżnić można następujące typy urządzeń służących do łaczenia węzłów w sieci SAN:
    • hub
    • switch
    • director
    Huby działają podobnie jak huby ethernetowe czyli łączą fizycznie węzły, które dzielą ze sobą jedno pasmo i jedną przepustowość.
    Switch także działa analogicznie jak jego odpowiednik w sieci LAN i jest w stanie przesłać dane które otrzyma do węzła docelowego
    Director jest zaawansowanym switchem, zwykle posiada więcej portów a także zabezpieczenia pozwalające na nieprzerwane działanie nawet po wystąpieniu najróżniejszych usterek i awarii sprzętu.

    Zoning - zestawianie zon to ustalanie które porty w sieci SAN "widzą" się wzajemnie.


    Topologie SAN: Point to Point ( Pt-to-Pt )

    W topologi Pt-to-Pt storage jest bezpośrednio podłączony do hostów. Logicznie taka topologia niczym nie różni sie od połączeń DAS i ma te same wady ( ograniczona skalowalność, tylko jeden host ) i zalety ( tania , łatwa w implementacji ) 


    Topologie SAN: Fibre Channel Arbitrated Loop ( FC-AL )

    W topologi FC-AL wszystkie urządzenia są połączone w pętlę i dzielą jedną magistralę. Nie jest to jednak typowa topologia pierścienia ( ring ), ma także dużo cech z topologii gwiazdy (star ). Poszczegółne węzły nie są połączone ze sobą ale z centralnym Hubem.


    Cechy FC-AL:

    • wszystkie urządzenia dzielą jedną przepustowość. Tylko jedno z nich może wykonywać operacje I/O w danym momencie ( wymusza to istnienie mechanizmu arbitrażu, który wskazuje który węzeł może w danych momencie być aktywny )
    • możliwe jest podłączenie do 127 urządzeń
    • dodawanie/usuwanie urządzeń wymaga re-inicjalizacji pętli co powoduje chwilowe przerwanie całej wymiany danych


    Mechanizm transmisji w FC-AL:
    Kiedy węzeł w FC-AL zamierza wysłaćdane wpierw wysyła ramkę arbitrażową ( arbitration - ARB ) po kolei do wszytkich węzłów w pętli. Jeżeli dwa węzły naraz chcą uzyskać kontrolę, pozwolenie na to dostaje ten z większym priorytetem. Ten priorytet jest wyznaczany na podstawie adresu w pętli ( AL-PA ) i ID pętli.
    Kiedy węzeł starający się przejąć pętlę dostanie swoje własne ARB, wtedy może nadawać.


    Topologie SAN: Fabric Connect ( FC-SW )

    W tej topologii węzły są połączone ze sobą za pomocą switchy i tworzą tzw fabric. Fabric to logiczna struktura do której należą wszystkie węzły mogące komunikować się między sobą. Każdy switch w fabricu posiada unikalny identyfikator domeny.
    Każdy port w fabricu posiada unikalny 24 bitowy adres.

    Mechanizm transmisji w FC-SW:
    Do kierowania ruchem w fabricu służą switche. Potrafią one ( w odróżnieniu od hubów ) skierować dane przychodzące do nich na docelowy port.

    Rodzaje portów:
    Wyróżnia się następujące typy portów:


    • N_port - port znajdujący się w węźle (node) , może to być port na karcie HBA w hoście lub w kontrolerze na macierzy. Port N łaczy się z portem F na switchu
    • NL_port - port na hoście lub macierzy ale działający w topologi FC-AL ( node loop port )
    • E_port - expansion port , port łączący switch z innym switchem w fabricu za pomocą połączenia InterSwitch Link ( ISL )
    • F_port - port na switchu łączący się z portem N na hoscie lub macierzy
    • FL_port - port na switchu łączący się z FC-AL. Ten port komunikuje się z NL_portami. Pętla FC-AL która jest podłączona do switcha staje się częścią fabrica i nazywamy ją public loop. Pętla FC-AL nie podłączona do fabrica, nazywana jest private loop.
    • G_port - port który może być zarówna E_portem jaki i F_portem ( generic port )
    ISL ( Inter Switch Links )
    Połączenia swich-switch mające kilka funkcji, z czego główną jest rozbudowa fabrica o nowe węzły.

    Typy logowań w SANie:

    • Fabric Login (FLOGI) - odbywa się pomiędzy N portem a F portem. Urządzenie wysyła FLOGI ramkę ze swoim WWNN ( World Wide Node Name) i WWPN ( World Wide Port Name ) na adres login- usługi : FFFFFE. Switch odsyła Accept (ACC) ramkę i przydziela FC adres dla urządzenia. Zaraz po FLOGI N port zrejestruje siebie na switchu za pomocą WWNN, WWPN i przydzielonego FC adresu.
    • Port Login (PLOGI) - odbywa się pomiędzy dwoma N_portami i jest zestawieniem sesji, przed wymianą danych. Inicjator port wysyła PLOGI ramkę do portu celu, który to akceptuje i odsyła ACC ramkę.
    • Process Login (PRLI) -odbywa się pomiędzy dwoma N_portami. Jest powiązany z wyższymi warstwami protokołu FC ( ULP - upper layer protocols ), takimi jak na przykład SCSI.


    Kolejna lekcja będzie przebiegała w podobnej tematyce - będzie to dokładne opisanie protokołu FC i jego warstw. Jeszcze dalej również nie uciekniemy od SANów - przyjrzymy się trochę więcej jego topologią oraz mechanizmowi zoningu.
    Jak na razie czas iść spać, na zegarku prawie 1 w nocy, a jutro rano, mimo iż niedziela czeka mnie pobudka.