הגדרת הצפנת vSAN באמצעות Fortanix KMS
כדי להצפין נתונים באחסון באמצעות הצפנת vSAN, אפשר להשתמש ב-Fortanix Key Management Service (KMS).
לפני שמתחילים
- יוצרים פרויקט או משתמשים בפרויקט קיים. Google Cloud
- מוודאים שיש לכם לפחות שלוש מכונות וירטואליות (VM) בגרסה
n1-standard-4ואילך.
פריסת Fortanix KMS ב- Google Cloud
יצירת רשת VPC
מטעמי אבטחה, כדאי ליצור רשת חדשה של ענן וירטואלי פרטי (VPC). כדי לשלוט בגישה, אפשר להוסיף כללי חומת אש או להשתמש בשיטה אחרת לבקרת גישה. אם בפרויקט שלכם יש רשת VPC שמוגדרת כברירת מחדל, אל תשתמשו בה. במקום זאת, צריך ליצור רשת VPC משלכם עם טווח כתובות IP שונה של רשת משנה, כך שכללי חומת האש שיהיו בתוקף יהיו רק אלה שאתם יוצרים באופן מפורש.
יצירת תבנית של הגדרות מכונה וירטואלית
- פועלים לפי השלבים במאמר יצירת תבניות של הגדרות מכונה כדי ליצור תבנית חדשה של הגדרות מכונה.
- בקטע Machine type (סוג מכונה), בוחרים באפשרות n1-standard-4 (4 vCPU, 15GB memory) (4 vCPU, זיכרון של 15GB) או באפשרות גבוהה יותר.
- בשדה דיסק אתחול, בוחרים באפשרות Ubuntu 16.04 LTS + 200GB SSD.
יצירת קבוצות של מופעי מכונה מנוהלים
פועלים לפי השלבים במאמר יצירת קבוצות של מופעי מכונה מנוהלים כדי ליצור קבוצת מופעי מכונה מנוהלים שמשתמשת בתבנית של הגדרות מכונה שיצרתם בשלב הקודם.
- משביתים את התאמה אוטומטית לעומס (automatic scaling).
- בקטע Number of instances, מזינים את מספר הצמתים של אשכול Fortanix KMS שרוצים.
יצירת בדיקת תקינות
בדף יצירת בדיקת תקינות, בודקים אם מופיע פורט 443. לוחצים על יצירה כדי ליצור בדיקת תקינות.
יצירת מאזן עומסים פנימי מסוג TCP
- בדף Create a load balancer (יצירת מאזן עומסים), בשדה Internal facing or internal only (פנימי או פנימי בלבד), בוחרים באפשרות Only between my VMs (רק בין מכונות וירטואליות שלי).
- לוחצים על Continue (המשך) כדי ליצור מאזן עומסים פנימי חדש.
- בחלונית הימנית, לוחצים על הגדרת קצה עורפי.
- בוחרים את רשת ה-VPC החדשה שיצרתם.
- בוחרים את קבוצת מופעי המכונה המנוהלים שיצרתם.
- בחלונית הימנית, בוחרים באפשרות Frontend configuration (הגדרת חזית האתר).
- בוחרים את רשת ה-VPC החדשה שיצרתם.
- בקטע Internal IP (כתובת IP פנימית), שומרים כתובת IP פנימית.
- בקטע מספר היציאה, חושפים את היציאות 443, 4445 ו-5696.
יצירת מאזן עומסים חיצוני
- בדף Create a load balancer (יצירת מאזן עומסים), בקטע Internal facing or internal only (פנימי או פנימי בלבד), בוחרים באפשרות From internet to my VMs (מהאינטרנט למכונות הווירטואליות שלי).
- לוחצים על Continue.
- בחלונית הימנית, בוחרים באפשרות הגדרת ה-Backend.
- בוחרים את האזור.
- בוחרים את קבוצת מופעי המכונה המנוהלים שיצרתם.
- בוחרים את בדיקת תקינות שיצרתם.
- בחלונית הימנית, בוחרים באפשרות Frontend configuration (הגדרת חזית האתר).
- בוחרים את רשת ה-VPC שיצרתם.
- בשדה IP, שומרים כתובת IP ציבורית.
- בקטע מספר היציאה, חושפים את היציאות 443, 4445 ו-5696.
הוספת כלל לחומת האש
כברירת מחדל, כלל חומת האש של רשת ה-VPC שמונע כניסה מרומזת חוסם חיבורים נכנסים לא רצויים למכונות וירטואליות ברשת ה-VPC.
כדי לאפשר חיבורים נכנסים, צריך להגדיר כלל לחומת האש עבור המכונה הווירטואלית. אחרי שנוצר חיבור נכנס ל-VM, התנועה מותרת בשני הכיוונים בחיבור הזה.
אפשר ליצור כלל חומת אש כדי לאפשר גישה חיצונית ליציאות ספציפיות, או כדי להגביל את הגישה בין מכונות וירטואליות באותה רשת.
מוסיפים כלל חומת אש שמאפשר את היציאות 443, 4445 ו-5696. בוחרים את רשת ה-VPC שיצרתם ומגבילים את כתובת ה-IP של המקור, בהתאם לדרישות האבטחה שלכם.
יצירת DNS
אפשר ליצור DNS למאזני עומסים פנימיים וחיצוניים באמצעות Cloud DNS. בדף הזה, sdkms.vpc.gcloud היא נקודת הקצה של Fortanix KMS שאפשר להגיע אליה מרשת ה-VPC, ו-sdkms.external.gcloud היא נקודת הקצה שאפשר להגיע אליה מהאינטרנט.
הורדה והתקנה של Fortanix KMS
מתקינים את תוכנת Fortanix KMS בכל מופע של מכונה וירטואלית. הוראות מפורטות מופיעות במדריך ההתקנה של Fortanix Self-Defending KMS. כדי לקבל את חבילת ההתקנה שתואמת ל- Google Cloud, צריך לפנות לתמיכה של Fortanix.
הגדרת גישה לממשק המשתמש או ל-KMIP
אפשר לגשת לממשק המשתמש באמצעות הפקודה sdkms.external.gcloud. אפשר לגשת לפרוטוקול Key Management Interoperability Protocol (KMIP) ל-VMware באמצעות sdkms.vpc.gcloud.
הגדרת הגישה לשירותים פרטיים
מגדירים גישה לשירותים פרטיים ל-VMware Engine ומחברים את רשת ה-VPC לענן הפרטי. הוראות מפורטות זמינות במאמר הגדרת הגישה לשירותים פרטיים.
ביסוס אמון בין vCenter לבין Fortanix KMS
- ב-Fortanix KMS, מגדירים אפליקציה חדשה.
- בדף Applications (אפליקציות), לוחצים על View credentials (הצגת פרטי הכניסה) עבור האפליקציה שיצרתם. לאחר מכן, בוחרים בכרטיסייה שם משתמש/סיסמה ורושמים את שם המשתמש והסיסמה כדי להגדיר את KMS ב-vCenter.
- ב-vCenter, בקטע Key Management Servers (שרתי ניהול מפתחות), מגדירים כתובת IP פנימית
sdkms.vpc.gcloud. - הגדרת אמון בין vCenter לבין Fortanix KMS:
- בכרטיסייה Configure של vCenter, לוחצים על Fortanix KMS שמופיע ברשימה.
- לוחצים על Establish trust (יצירת יחסי אמון) ואז על Make vCenter trust KMS (יצירת יחסי אמון בין vCenter ל-KMS).
- לוחצים על Trust (הוספה לרשימת האתרים המהימנים).
- הגדרת אמון בין Fortanix KMS לבין vCenter:
- לוחצים על Establish trust (יצירת יחסי אמון) ואז על Make KMS trust vCenter (יצירת יחסי אמון בין KMS ל-vCenter).
- בקטע בחירת שיטה, לוחצים על אישור vCenter.
- בקטע Download vCenter certificate (הורדת אישור vCenter), לוחצים על Download (הורדה) ואז על Done (סיום).
- הפעלת הצפנה ב-vSAN.
- ב-vSphere Client, עוברים אל Cluster > vSAN > Services.
- הפעלת הצפנה ב-vSAN.
מערכת Fortanix KMS מוכנה לשימוש בהצפנת vSAN והצפנת מכונות וירטואליות ב-vCenter. יומן ביקורת חסין מפני שינויים מתעד את כל פעולות ההצפנה שהאפליקציה מבצעת. להצפנת VSAN, מפתחות אבטחה חדשים נוצרים ב-Fortanix KMS באמצעות פרוטוקול KMIP.