iSCSI Target不能谁都能连:CHAP认证与IQN先把身份定死
iSCSI 把 NAS 的存储变成服务器眼里的本地盘,方便是真方便——但一个没加认证的 Target,等于把裸盘挂在网络上谁都能连。SAN Manager 里创建 Target 时那两个看起来可有可无的选项(IQN 和 CHAP),恰恰是企业环境上线前必须定死的两件事。
操作步骤
-
创建 Target 时就把 CHAP 带上:SAN Manager(iSCSI)里单击创建,填写 Target 名称、IQN,并选择启用 CHAP 加密认证,随后按向导完成 LUN 映射。为什么:很多环境先「跑通再说」,认证留到二期——而二期通常永远不会来;裸 Target 在内网等于共享裸盘,任何人装个发起程序就能读写你的数据盘。
-
按 IQN 标准命名,别用默认乱串:IQN(iSCSI Qualified Name)是 Target 的唯一名称,须少于 128 个字符,只能含字母(不分大小写)、数字、冒号、短划线和圆点,官方建议格式 iqn.[日期].[域]:[设备标识符],如 iqn.2000-04.com.synology:storage.diskarray.1。为什么:IQN 是后面一切授权的锚点——主机绑定、访问控制都认它,命名规范了,几十台主机的环境才管得过来。
-
理解相互 CHAP 的密码纪律:相互 CHAP 中客户端与服务器互相验证,且用于客户端验证的 CHAP 密码不可用于配置服务器端,反之亦然。为什么:两端密码复用是常见错误——它会让「验证对方身份」这层设计直接失效,等于花功夫配了个对称的摆设。
-
记住「先发现、后认证」的顺序坑:官方注明,如果 NAS 上已启用 CHAP,iSCSI 发起器上的发现过程可能会失败——正确做法是先完成发现,再启用 CHAP 连接 Target,或者改用 IP 和 IQN 直连。为什么:这是 iSCSI 联调最高频的「连不上」原因,知道顺序反了怎么补救,能省掉整个下午的排查。
-
用主机页把启动器圈进来:SAN Manager 的主机页里创建主机(代表一台或多个启动器,即 VMware ESXi、Windows 等服务器的 IQN/WWPN),选择其可访问的 LUN,并把权限设为读/写、只读或禁止访问。为什么:CHAP 管「连不连得上」,主机权限管「连上后能碰哪些 LUN」——两层合起来才是完整的访问边界;默认「全部允许」时所有主机对 LUN 都有读写权,生产环境必须改掉。
-
守住多系统共访红线:运行不同操作系统的主机不能同时对同一个 LUN 拥有读取或读/写权限——非集群感知文件系统同时写一个 LUN 会直接造成数据损坏。为什么:这条不是性能建议是数据安全底线,把同一 LUN 分给 Windows 和 ESXi 各自直挂,坏起来一次就是整卷。
三条边界先知道
- 移除 Target 会连坐 LUN:移除 Target 时可连同其映射的 LUN 一起删除,LUN 上所有数据随之清空——下线操作前先确认映射关系。
- 发现地址与连接地址分开看:发现失败不代表 Target 有问题,先分清是发现阶段还是连接阶段被 CHAP 拦下。
- 授权最小化:一台主机一组启动器、一份 LUN 清单,新服务器接入按申请加,别图省事复用「全部允许」。
贵州诚鑫致达科技给客户上虚拟化时,iSCSI 的第一课就是:LUN 不是共享盘,身份和权限要先于数据上线——CHAP 定身份、主机页定边界、IQN 定规范,三件事各五分钟,换来的是后面几年不出的那一类事故。
企业存储选型参考|贵州诚鑫致达
做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。