CN109995792B - 一种存储设备的安全管理系统 - Google Patents

一种存储设备的安全管理系统 Download PDF

Info

Publication number
CN109995792B
CN109995792B CN201910290931.2A CN201910290931A CN109995792B CN 109995792 B CN109995792 B CN 109995792B CN 201910290931 A CN201910290931 A CN 201910290931A CN 109995792 B CN109995792 B CN 109995792B
Authority
CN
China
Prior art keywords
security
management server
client
storage device
aaa
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201910290931.2A
Other languages
English (en)
Other versions
CN109995792A (zh
Inventor
亓国强
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Suzhou Inspur Intelligent Technology Co Ltd
Original Assignee
Suzhou Inspur Intelligent Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Suzhou Inspur Intelligent Technology Co Ltd filed Critical Suzhou Inspur Intelligent Technology Co Ltd
Priority to CN201910290931.2A priority Critical patent/CN109995792B/zh
Publication of CN109995792A publication Critical patent/CN109995792A/zh
Application granted granted Critical
Publication of CN109995792B publication Critical patent/CN109995792B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0272Virtual private networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0892Network architectures or network communication protocols for network security for authentication of entities by using authentication-authorization-accounting [AAA] servers or protocols
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources

Abstract

本发明公开了一种存储设备的安全管理系统,包括:安全管理服务器和多个存储设备,其中:安全管理服务器,用于接收客户端发送的目标数据的访问请求,通过AAA安全服务对客户端进行认证;当认证通过时,通过AAA安全服务判断客户端是否具有目标数据的访问权限;若是,则将数据访问请求转发至存储目标数据的目标存储设备,以使客户端访问目标数据;安全管理服务器通过外网VPN接入因特网;安全管理服务器与每个存储设备通过内网VPN实现网络连接。该系统中的安全管理服务器通过AAA安全服务同时为多个存储设备进行客户端认证和访问权限管理,提高了存储设备的安全性、管理效率和系统的可扩展性,也减少了运维人员的工作量和维护成本。

Description

一种存储设备的安全管理系统
技术领域
本发明涉及网络安全技术领域,更具体地说,涉及一种存储设备的安全管理系统。
背景技术
现有的存储系统一般由多个存储设备组成,为了保障存储设备中的数据的安全,一般在每个存储设备中部署安全防护软件。当数据量不断增加时,存储系统就需要进行相应的扩展,即:需要在存储系统中增添新的存储设备。为保障数据的安全,就需要在新增加的每个存储设备中部署安全防护软件,如此将带来巨大的工作量;并且,由于每个存储设备中均部署有安全防护软件,那么安全防护软件的日常维护工作将会耗费较多的人力和物力,不利于维护工作的开展。
因此,如何为存储设备提供便于部署和维护的安全防护机制,是本领域技术人员需要解决的问题。
发明内容
本发明的目的在于提供一种存储设备的安全管理系统,以实现为存储设备提供便于部署和维护的安全防护机制。
为实现上述目的,本发明实施例提供了如下技术方案:
一种存储设备的安全管理系统,包括:安全管理服务器和多个存储设备,其中:
所述安全管理服务器,用于接收客户端发送的目标数据的访问请求,通过AAA安全服务对所述客户端进行认证;当认证通过时,通过所述AAA安全服务判断所述客户端是否具有所述目标数据的访问权限;若是,则将所述数据访问请求转发至存储所述目标数据的目标存储设备,以使所述客户端访问所述目标数据;
所述安全管理服务器通过外网VPN接入因特网;
所述安全管理服务器与每个存储设备通过内网VPN实现网络连接。
其中,所述安全管理服务器与每个存储设备通过SSH协议、Telnet协议或HTTP/HTTPS协议进行通信。
其中,所述安全管理服务器还用于:
记录所述目标数据的访问信息至审计日志,所述访问信息至少包括访问类型和客户端IP地址。
其中,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的软件应用的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述软件应用的管理权限;若是,则根据所述管理指令对所述目标存储设备中的软件应用进行管理。
其中,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的存储池的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述存储池的管理权限;若是,则根据所述管理指令对所述目标存储设备中的存储池进行管理;
其中,所述存储池的管理指令为删除指令、修改指令和创建指令中的任意一种或组合。
其中,所述安全管理服务器还用于:
接收用户提交的登录请求,通过所述AAA安全服务验证所述登录请求携带的账户和密码是否正确;若是,则展示所述账户和密码对应的管理页面。
其中,所述AAA安全服务的认证方式为SSH认证方式、HTTPS认证方式或双因子认证方式中的任意一种或组合。
其中,所述安全管理服务器还用于:
当所述客户端的认证次数在预设时长内超过预设的认证阈值时,锁定所述客户端,以禁止所述客户端访问所述目标数据。
其中,所述安全管理服务器还用于:
当所述客户端不具有所述目标数据的访问权限时,向所述客户端返回安全提示信息。
通过以上方案可知,本发明实施例提供的一种存储设备的安全管理系统,包括:安全管理服务器和多个存储设备,其中:所述安全管理服务器,用于接收客户端发送的目标数据的访问请求,通过AAA安全服务对所述客户端进行认证;当认证通过时,通过所述AAA安全服务判断所述客户端是否具有所述目标数据的访问权限;若是,则将所述数据访问请求转发至存储所述目标数据的目标存储设备,以使所述客户端访问所述目标数据;所述安全管理服务器通过外网VPN接入因特网;所述安全管理服务器与每个存储设备通过内网VPN实现网络连接。
可见,上述系统中的安全管理服务器通过AAA安全服务同时为多个存储设备进行客户端认证和访问权限管理,能够提高存储设备的安全性和管理效率;同时,也避免了在多个存储设备上部署安全防护软件的繁琐操作,当需要扩展存储时,只需将新增的存储设备通过内网VPN与安全管理服务器连接即可,从而提高了系统的可扩展性。
并且,多个存储设备的安全防护工作集中于安全管理服务器上,因此只需在安全管理服务器上开展安全防护的维护工作,而无需对每个存储设备进行安全防护,从而减少了运维人员的工作量,节约了维护成本。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明实施例公开的一种存储设备的安全管理系统示意图;
图2为本发明实施例公开的另一种存储设备的安全管理系统示意图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
本发明实施例公开了一种存储设备的安全管理系统,以实现为存储设备提供便于部署和维护的安全防护机制。
参见图1,本发明实施例提供的一种存储设备的安全管理系统,包括:安全管理服务器和多个存储设备,其中:
安全管理服务器,用于接收客户端发送的目标数据的访问请求,通过AAA安全服务对客户端进行认证;当认证通过时,通过AAA安全服务判断客户端是否具有目标数据的访问权限;若是,则将数据访问请求转发至存储目标数据的目标存储设备,以使客户端访问目标数据;
安全管理服务器通过外网VPN接入因特网;
安全管理服务器与每个存储设备通过内网VPN实现网络连接。
需要说明的是,安全管理服务器与每个存储设备通过内网VPN实现网络连接,能够提高安全管理系统的安全性。
用户基于安全管理服务器可对每个存储设备进行管理,例如:升级存储设备的操作系统,打补丁,修补系统漏洞等,还可以对存储系统安装的其他软件应用进行卸载或安装。
客户端与存储设备之间以安全管理服务器为纽带,只有客户端通过了安全管理服务器的层层认证,客户端才可以访问相应的存储设备。
可见,本实施例提供了一种存储设备的安全管理系统,上述系统中的安全管理服务器通过AAA安全服务同时为多个存储设备进行客户端认证和访问权限管理,能够提高存储设备的安全性和管理效率;同时,也避免了在多个存储设备上部署安全防护软件的繁琐操作,当需要扩展存储时,只需将新增的存储设备通过内网VPN与安全管理服务器连接即可,从而提高了系统的可扩展性。
并且,多个存储设备的安全防护工作集中于安全管理服务器上,因此只需在安全管理服务器上开展安全防护的维护工作,而无需对每个存储设备进行安全防护,从而减少了运维人员的工作量,节约了维护成本。
基于上述实施例,需要说明的是,所述安全管理服务器与每个存储设备通过SSH协议、Telnet协议或HTTP/HTTPS协议进行通信。
优选地,所述安全管理服务器还用于:
记录所述目标数据的访问信息至审计日志,所述访问信息至少包括访问类型和客户端IP地址。
优选地,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的软件应用的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述软件应用的管理权限;若是,则根据所述管理指令对所述目标存储设备中的软件应用进行管理。
优选地,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的存储池的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述存储池的管理权限;若是,则根据所述管理指令对所述目标存储设备中的存储池进行管理;
其中,所述存储池的管理指令为删除指令、修改指令和创建指令中的任意一种或组合。
优选地,所述安全管理服务器还用于:
接收用户提交的登录请求,通过所述AAA安全服务验证所述登录请求携带的账户和密码是否正确;若是,则展示所述账户和密码对应的管理页面。
优选地,所述AAA安全服务的认证方式为SSH认证方式、HTTPS认证方式或双因子认证方式中的任意一种或组合。
优选地,所述安全管理服务器还用于:
当所述客户端的认证次数在预设时长内超过预设的认证阈值时,锁定所述客户端,以禁止所述客户端访问所述目标数据。
优选地,所述安全管理服务器还用于:
当所述客户端不具有所述目标数据的访问权限时,向所述客户端返回安全提示信息。
本发明实施例公开了另一种存储设备的安全管理系统,相对于上一实施例,本实施例对技术方案作了进一步的说明和优化。
参见图2,本发明实施例提供的另一种存储设备的安全管理系统,该系统包括管理服务器和多个存储设备,其中:
管理服务器包括:安全管理模块,存储资源管理模块和命令转发模块等;所述安全管理模块中部署有:AAA安全服务,IP锁定服务、用户锁定服务和安全日志等服务;
管理服务器与不同存储设备通过不同的通信协议进行通信,通信协议包括:SSH协议、Telnet协议和HTTP/HTTPS协议;
当需要管理存储设备中的存储池时,与SSH协议配合使用的管理命令格式为Netconf;与Telnet协议配合使用的管理命令格式为Cli;与HTTP/HTTPS协议配合使用的管理命令格式为Restful。
本实施例公开的安全管理服务器中的安全管理模块提高统一的安全防护服务。具体为:
提供完备的用户安全管理能力:密码必须满足复杂度(必须由大小写字母、数字、特殊字符组成,长度必须大于8个字符)、不允许与前十次历史密码相同、具有密码过期功能(过期后必须强制修改密码)、具有用户老化功能(某账号使用一定时间后,强制老化,必须更换新的账号)。
AAA认证:采用SSH/HTTPS/双因子等多种安全接入方式(安全通道加密,数据在通道内加密传输),进行用户认证;频繁登陆失败会触发用户锁定(锁定时长随登陆失败次数增加),该账号在锁定时间内无法再次尝试登陆;频繁登陆失败会触发IP锁定(锁定时长随登陆失败次数增加),该IP在锁定时间内无法再次尝试登陆。
AAA授权/鉴权:基于最小权限进行授权,成功登陆的管理员仅有授予的最小权限(例如:仅能操作某几个存储设备上的某几条命令)。
安全防护部署过程包括:管理服务器启动;启动安全管理模块;AAA模块加载账号、密码、认证策略、权限角色等相关配置;接入模块加载公私钥、证书、锁定策略等相关配置,监听相关端口,提供接入服务。其中,AAA模块加载账号、密码、认证策略的方式可以是读取预设的配置文件、也可以是读取DB数据库文件。
安全防护业务流程包括:设备管理员选择安全的接入方式;接入模块相关校验(IP是否锁定、是否满足ACL规则);接入模块完成密钥交换或证书校验;用户输入账号、密码;AAA模块校验账号密码有效性(用户是否老化、密码是否过期等);AAA模块基于该账号配置的权限对本次接入进行授权;该设备管理成功登陆,并具有授予的相关权限;操作权限范围内命令时,可操作成功;操作权限范围外命令时,提示无权限(相关命令置灰)。
存储资源管理模块兼容支持多种不同协议存储设备管理(如图中所示:telnet、ssh、http、https等);提供添加存储设备命令,用于将存储设备添加到管理服务器;提供删除存储设备命令,用于从管理服务器中删除相关的存储设备。
命令转发模块用于将用户在管理服务器上的操作,转化为下层存储设备支持的命令格式,进行命令转发。
其中,AAA即为:身份验证(Authentication)、授权(Authorization)和统计(Accounting),其为提供网络安全的技术。
本发明实施例公开了一种存储集群,相对于上一实施例,本实施例对技术方案作了进一步的说明和优化。
本发明实施例还提供了一种存储集群,包括:客户端和上述任意实施例公开的存储设备的安全管理系统。
本说明书中各个实施例采用递进的方式描述,每个实施例重点说明的都是与其他实施例的不同之处,各个实施例之间相同相似部分互相参见即可。
对所公开的实施例的上述说明,使本领域专业技术人员能够实现或使用本发明。对这些实施例的多种修改对本领域的专业技术人员来说将是显而易见的,本文中所定义的一般原理可以在不脱离本发明的精神或范围的情况下,在其它实施例中实现。因此,本发明将不会被限制于本文所示的这些实施例,而是要符合与本文所公开的原理和新颖特点相一致的最宽的范围。

Claims (8)

1.一种存储设备的安全管理系统,其特征在于,包括:安全管理服务器和多个存储设备,其中:
所述安全管理服务器,用于接收客户端发送的目标数据的访问请求,通过AAA安全服务对所述客户端进行认证;当认证通过时,通过所述AAA安全服务判断所述客户端是否具有所述目标数据的访问权限;若是,则将所述数据访问请求转发至存储所述目标数据的目标存储设备,以使所述客户端访问所述目标数据;
所述安全管理服务器通过外网VPN接入因特网;
所述安全管理服务器与每个存储设备通过内网VPN实现网络连接;
其中,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的软件应用的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述软件应用的管理权限;若是,则根据所述管理指令对所述目标存储设备中的软件应用进行管理;
其中,对所述用户的安全管理包括:密码必须满足复杂度、不允许与前十次历史密码相同、具有密码过期功能、具有用户老化功能。
2.根据权利要求1所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器与每个存储设备通过SSH协议、Telnet协议或HTTP/HTTPS协议进行通信。
3.根据权利要求2所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器还用于:
记录所述目标数据的访问信息至审计日志,所述访问信息至少包括访问类型和客户端IP地址。
4.根据权利要求2所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器还用于:
接收用户输入的所述目标存储设备中的存储池的管理指令,通过所述AAA安全服务对所述用户进行认证;当认证通过时,通过所述AAA安全服务判断所述用户是否具有所述存储池的管理权限;若是,则根据所述管理指令对所述目标存储设备中的存储池进行管理;
其中,所述存储池的管理指令为删除指令、修改指令和创建指令中的任意一种或组合。
5.根据权利要求2或4所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器还用于:
接收用户提交的登录请求,通过所述AAA安全服务验证所述登录请求携带的账户和密码是否正确;若是,则展示所述账户和密码对应的管理页面。
6.根据权利要求1-4任意一项所述的存储设备的安全管理系统,其特征在于,所述AAA安全服务的认证方式为SSH认证方式、HTTPS认证方式或双因子认证方式中的任意一种或组合。
7.根据权利要求6所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器还用于:
当所述客户端的认证次数在预设时长内超过预设的认证阈值时,锁定所述客户端,以禁止所述客户端访问所述目标数据。
8.根据权利要求6所述的存储设备的安全管理系统,其特征在于,所述安全管理服务器还用于:
当所述客户端不具有所述目标数据的访问权限时,向所述客户端返回安全提示信息。
CN201910290931.2A 2019-04-11 2019-04-11 一种存储设备的安全管理系统 Active CN109995792B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910290931.2A CN109995792B (zh) 2019-04-11 2019-04-11 一种存储设备的安全管理系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910290931.2A CN109995792B (zh) 2019-04-11 2019-04-11 一种存储设备的安全管理系统

Publications (2)

Publication Number Publication Date
CN109995792A CN109995792A (zh) 2019-07-09
CN109995792B true CN109995792B (zh) 2021-08-31

Family

ID=67133302

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910290931.2A Active CN109995792B (zh) 2019-04-11 2019-04-11 一种存储设备的安全管理系统

Country Status (1)

Country Link
CN (1) CN109995792B (zh)

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11308243B2 (en) 2019-09-11 2022-04-19 International Business Machines Corporation Maintenance of access for security enablement in a storage device
US11354455B2 (en) 2019-09-11 2022-06-07 International Business Machines Corporation Maintenance of access for security enablement on a host system
US11188658B2 (en) 2019-09-11 2021-11-30 International Business Machines Corporation Concurrent enablement of encryption on an operational path at a storage port
US11188659B2 (en) 2019-09-11 2021-11-30 International Business Machines Corporation Concurrent enablement of encryption on an operational path at a host port
CN113742675A (zh) * 2021-09-10 2021-12-03 深圳市闪联信息技术有限公司 一种基于IoT设备的USB存储介质安全管理系统及方法
CN115987668B (zh) * 2022-12-29 2024-01-02 北京深盾科技股份有限公司 访问控制方法、系统、电子设备及存储介质
CN116318873B (zh) * 2023-02-16 2024-03-08 深圳市探鸽智能科技有限公司 一种物联网硬件设备的远程安全终端管理方法和系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1467957A (zh) * 2002-06-11 2004-01-14 ������������ʽ���� 可靠的存储系统
CN106165367A (zh) * 2014-12-31 2016-11-23 华为技术有限公司 一种存储装置的访问控制方法、存储装置以及控制系统
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
CN107579966A (zh) * 2017-08-28 2018-01-12 新华三技术有限公司 远程访问内网的控制方法、装置、系统和终端设备

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
TWI235572B (en) * 2003-12-19 2005-07-01 Inst Information Industry Method of IPsec packet routing, NAPT device and storage medium using the same

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1467957A (zh) * 2002-06-11 2004-01-14 ������������ʽ���� 可靠的存储系统
CN106165367A (zh) * 2014-12-31 2016-11-23 华为技术有限公司 一种存储装置的访问控制方法、存储装置以及控制系统
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
CN107579966A (zh) * 2017-08-28 2018-01-12 新华三技术有限公司 远程访问内网的控制方法、装置、系统和终端设备

Also Published As

Publication number Publication date
CN109995792A (zh) 2019-07-09

Similar Documents

Publication Publication Date Title
CN109995792B (zh) 一种存储设备的安全管理系统
CN102047262B (zh) 用于分布式安全内容管理系统的认证
US20210314312A1 (en) System and method for transferring device identifying information
CA2868896C (en) Secure mobile framework
US8838965B2 (en) Secure remote support automation process
US10003458B2 (en) User key management for the secure shell (SSH)
US8839354B2 (en) Mobile enterprise server and client device interaction
US11444932B2 (en) Device verification of an installation of an email client
US20100218238A1 (en) Method and system for access control by using an advanced command interface server
US20150326552A1 (en) Resource protection on un-trusted devices
US20120331538A1 (en) Method and communication device for accessing to devices in security
US11695747B2 (en) Multi-device single sign-on
CN101068255A (zh) 安全外壳协议应用中的用户认证方法及装置
US10645074B2 (en) Account take over prevention
Prasanalakshmi et al. Secure credential federation for hybrid cloud environment with SAML enabled multifactor authentication using biometrics
Ferretti et al. Authorization transparency for accountable access to IoT services
KR101133210B1 (ko) 모바일 클라이언트 단말기의 보안인증시스템
JP2008250446A (ja) 通信端末および通信プログラム
US7631344B2 (en) Distributed authentication framework stack
EP4274192A1 (en) Access control method and apparatus, and network-side device, terminal and blockchain node
US11882110B2 (en) Renewal of security certificates of supplicants
CN111654501B (zh) 一种用于电子政务安全监管平台统一安全登录的方法
CN114900372B (zh) 基于零信任安全哨兵体系的资源防护系统
US11711366B2 (en) Scalable onboarding for internet-connected devices
US20220311777A1 (en) Hardening remote administrator access

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant