傳輸中加密 - 保護檔案共用與運算主機之間的掛載連線
針對 File Storage for VPC,請透過 IPsec 為區域共用啟用傳輸中加密,或針對基於 VNI 的掛載目標之區域共用,使用 TLS 1.2 + 來啟用加密。
當您使用具有安全群組存取控制模式的區域和區域檔案共用,以及掛載具有虛擬網路介面的目標時,您可以啟用資料的安全端對端加密。 當附加此類掛載目標,且共用掛載在主機上時,VNI 會檢查安全群組原則,以確保只有授權伺服器才能存取共用。
如果您選擇使用「傳輸中加密」,您需要在效能與增強安全性之間取得平衡。 由於在端點加密和解密資料需要處理,因此在傳輸過程中加密資料可能會對效能造成一些影響。 其影響取決於工作負載特性。 啟用 EIT 時,執行同步寫入或繞過 VSI 快取的工作負載(例如資料庫)可能會對效能造成重大影響。 若要確定 EIT 對效能的影響,請在有 EIT 和沒有 EIT 的情況下,為您的工作負載設定基準。
即使沒有 EIT,資料也會透過安全的資料中心網路移動。 如需有關網路安全性的詳細資訊,請參閱 VPC 中的安全性,以及 使用基於上下文的限制保護虛擬私有雲(VPC)基礎結構服務。
File Storage for VPC 僅當啟用傳輸中加密功能時,該服務才會被視為「金融服務驗證」服務。 如需詳細資訊,請參閱 何謂金融服務驗證服務。
IBM Cloud 為檔案共用的傳輸中加密提供兩個選項。
- 您可以透過使用網際網路安全協定 (IPsec) 安全性設定檔及 X.509 憑證,在運算主機與區域檔案共用之間建立加密的掛載連線。 如需詳細資訊,請參閱 傳輸中加密 - IPsec 加密。 有關已知與 IPsec 配置掛載相關的問題,請參閱 《維護期間 IPsec 配置區域檔案共用可能出現的掛載中斷》。
- 您可以透過在客戶端虛擬伺服器執行個體與 NFS 伺服器之間建立 stunnel 連線( TLS 1.2 +),在運算主機與區域性檔案共用之間建立加密的掛載連線。 如需更多資訊,請參閱「傳輸中加密」— TLS encryption。