Verschlüsselung bei der Übertragung - Sicherung von Mount-Verbindungen zwischen Dateifreigabe und Compute-Host
Aktivieren Sie die Verschlüsselung während der Übertragung für File Storage for VPC, indem Sie IPsec für Zonenfreigaben oder TLS 1.2 + für regionale Freigaben mit VNI-basierten Einhängezielen verwenden.
Sie können eine sichere Ende-zu-Ende-Verschlüsselung Ihrer Daten aktivieren, wenn Sie zonale und regionale Dateifreigaben mit sicherheitsgruppenbasiertem Zugriffskontrollmodus verwenden und Ziele mit virtuellen Netzwerkschnittstellen einhängen. Wenn ein solches Einhängeziel angehängt und die Freigabe auf einem Host eingehängt wird, überprüft der VNI die Sicherheitsgruppenrichtlinie, um sicherzustellen, dass nur autorisierte Server auf die Freigabe zugreifen können.
Wenn Sie sich für Encryption-in-transit entscheiden, müssen Sie Ihre Anforderungen zwischen Leistung und erhöhter Sicherheit abwägen. Die Verschlüsselung von Daten während der Übertragung kann sich aufgrund der Verarbeitung, die für die Ver- und Entschlüsselung der Daten an den Endpunkten erforderlich ist, auf die Leistung auswirken. Die Auswirkungen hängen von den Merkmalen der Arbeitsbelastung ab. Workloads, die synchrone Schreibvorgänge durchführen oder das VSI-Caching umgehen, wie z. B. Datenbanken, können erhebliche Leistungseinbußen haben, wenn EIT aktiviert ist. Um die Auswirkungen von EIT auf die Leistung zu ermitteln, führen Sie einen Benchmark mit und ohne EIT durch.
Auch ohne EIT laufen die Daten durch ein sicheres Rechenzentrumsnetz. Weitere Informationen zur Netzwerksicherheit finden Sie unter Sicherheit in Ihrer VPC und Schutz von Virtual Private Cloud(VPC)-Infrastrukturdiensten mit kontextbasierten Einschränkungen.
File Storage for VPC gilt nur dann als „Financial Services Validated“-Dienst, wenn die Verschlüsselung während der Übertragung aktiviert ist. Weitere Informationen finden Sie unter Was ist ein von Financial Services validierter Dienst?
IBM Cloud bietet zwei Optionen für die In-Transit-Verschlüsselung von Dateifreigaben.
- Sie können eine verschlüsselte Mount-Verbindung zwischen dem Rechenhost und einer Zonen-Dateifreigabe herstellen, indem Sie das IPsec-Sicherheitsprofil (Internet Security Protocol) und ein Zertifikat von X.509 verwenden. Weitere Informationen finden Sie unter Verschlüsselung bei der Übertragung - IPsec-Verschlüsselung. Informationen zu einem bekannten Problem mit IPsec-konfigurierten Einbindungen finden Sie unter „ Mögliche Unterbrechung der Einbindung von IPsec-konfigurierten Zonen-Dateifreigaben während Wartungsarbeiten “.
- Sie können eine verschlüsselte Mount-Verbindung zwischen dem Compute-Host und einer regionalen Dateifreigabe herstellen, indem Sie eine Stunnel-Verbindung ( TLS 1.2 +) zwischen der virtuellen Client-Serverinstanz und dem NFS-Server einrichten. Weitere Informationen finden Sie unter „Verschlüsselung während der Übertragung“ – TLS encryption.