Handbuch zur Serverkonfiguration für ESXi - VMware

Handbuch zur Serverkonfiguration für ESXi - VMware Handbuch zur Serverkonfiguration für ESXi - VMware

31.01.2013 Aufrufe

Handbuch zur Serverkonfiguration für ESXi Einrichten der statischen Erkennung Bei iSCSI-Initiatoren können Sie neben der dynamischen Erkennungsmethode auch die statische Erkennung verwenden und Informationen für die Ziele manuell eingeben. Vorgehensweise 1 Melden Sie sich am vSphere-Client an, und klicken Sie im Bestandslistenfenster auf den Server. 2 Klicken Sie auf die Registerkarte [Konfiguration] und anschließend unter [Hardware] auf [Speicher‐ adapter] . Ein Verzeichnis der verfügbaren Speicheradapter wird angezeigt. 3 Wählen Sie den zu konfigurierenden iSCSI-Initiator aus und klicken Sie auf [Eigenschaften] . 4 Klicken Sie im Dialogfeld [iSCSI‐Initiator‐Eigenschaften] auf die Registerkarte [Statische Erkennung (Static Discovery)] . Die Registerkarte zeigt alle dynamisch erkannten Ziele und alle bereits eingegebenen statischen Ziele an. 5 Um ein Ziel hinzuzufügen, klicken Sie auf [Hinzufügen] und geben Sie die Informationen des Ziels ein. 6 Sie können ein bestimmtes Ziel löschen, indem Sie das Ziel auswählen und auf [Entfernen] klicken. HINWEIS Sie können die IP-Adresse, den DNS-Namen, den iSCSI-Zielnamen oder die Portnummer eines vorhandenen Ziels nicht ändern. Wenn Sie Änderungen vornehmen möchten, entfernen Sie das vorhandene Ziel und fügen Sie ein neues hinzu. Konfigurieren von CHAP-Parametern für iSCSI-Initiatoren Da die IP-Netzwerke, die die iSCSI-Technologie zum Verbinden mit Remotezielen verwendet, die von ihnen transportierten Daten nicht schützen, muss die Sicherheit der Verbindung gewährleistet werden. iSCSI erfordert, dass alle Geräte im Netzwerk das Challenge Handshake Authentication Protocol (CHAP) implementieren, das die Legitimität der Initiatoren verifizieren kann, die auf Ziele im Netzwerk zugreifen. CHAP verwendet einen dreiteiligen Handshake-Algorithmus, um die Identität Ihres Hosts und, sofern zutreffend, des iSCSI-Ziels zu verifizieren, wenn der Host und das Ziel eine Verbindung herstellen. Die Verifizierung basiert auf einem vordefinierten privaten Wert, dem CHAP-Schlüssel, den der Initiator und das Ziel gemeinsam verwenden. ESXi unterstützt die CHAP-Authentifizierung auf der Adapterebene. In diesem Fall erhalten alle Ziele vom iSCSI-Initiator denselben CHAP-Namen und -Schlüssel. Für Software-iSCSI unterstützt ESXi auch die CHAP- Authentifizierung für einzelne Ziele, was Ihnen ermöglicht, unterschiedliche Anmeldedaten für die einzelnen Ziele zu konfigurieren und so die Sicherheit zu erhöhen. Auswählen der CHAP-Authentifizierungsmethode ESXi unterstützt unidirektionales CHAP für Hardware- und Software-iSCSI sowie beiderseitiges CHAP für Software-iSCSI. Bevor Sie CHAP konfigurieren, überprüfen Sie, ob CHAP im iSCSI-Speichersystem aktiviert ist und welche CHAP-Authentifizierungsmethode vom System unterstützt wird. Wenn CHAP aktiviert ist, müssen Sie es für Ihre Initiatoren aktivieren und dabei sicherstellen, dass die Anmeldedaten für die CHAP-Authentifizierung mit den Anmeldedaten im iSCSI-Speicher übereinstimmen. 90 VMware, Inc.

ESXi unterstützt die folgenden CHAP-Authentifizierungsmethoden: Unidirektionales CHAP Bei der unidirektionalen CHAP-Authentifizierung authentifiziert das Ziel den Initiator, nicht jedoch der Initiator das Ziel. Beiderseitiges CHAP (nur Software-iSCSI) Bei der beiderseitigen oder bidirektionalen CHAP-Authentifizierung ermöglicht eine zusätzliche Sicherheitsstufe dem Initiator die Authentifizierung des Ziels. Bei Software-iSCSI können Sie unidirektionales CHAP und beiderseitiges CHAP für die einzelnen Initiatoren oder auf der Zielebene festlegen. Hardware-iSCSI unterstützt CHAP nur auf der Initiatorebene. Wenn Sie die CHAP-Parameter festlegen, geben Sie eine Sicherheitsstufe für CHAP an. Tabelle 8-1. CHAP-Sicherheitsstufe CHAP-Sicherheitsstufe Beschreibung Unterstützt CHAP nicht verwenden Der Host verwendet keine CHAP-Authentifizierung. Wählen Sie diese Option aus, um die Authentifizierung zu deaktivieren, wenn sie derzeit aktiviert ist. CHAP nur verwenden, wenn Ziel dies erfordert CHAP verwenden, sofern Ziel dies unterstützt Der Host bevorzugt eine Nicht-CHAP-Verbindung, er kann jedoch eine CHAP-Verbindung verwenden, wenn das Ziel dies erfordert. Der Host bevorzugt CHAP, er kann jedoch Nicht-CHAP- Verbindungen verwenden, wenn das Ziel CHAP nicht unterstützt. CHAP verwenden Für den Host ist eine erfolgreiche CHAP-Authentifizierung erforderlich. Die Verbindung schlägt fehl, wenn die CHAP-Aushandlung fehlschlägt. Einrichten von CHAP-Anmeldedaten für einen iSCSI-Initiator Software-iSCSI Hardware-iSCSI Software-iSCSI Software-iSCSI Hardware-iSCSI Software-iSCSI Zur Erhöhung der Sicherheit können alle Ziele so eingerichtet werden, dass sie denselben CHAP-Namen und -Schlüssel vom iSCSI-Initiator auf der Initiatorebene empfangen. Standardmäßig übernehmen alle Erkennungsadressen und statischen Ziele die CHAP-Parameter, die Sie auf der Initiatorebene einrichten. Voraussetzungen Legen Sie vor dem Einrichten von CHAP-Parametern für Software-iSCSI fest, ob unidirektionales oder beiderseitiges CHAP konfiguriert werden soll. Beiderseitiges CHAP wird von Hardware-iSCSI nicht unterstützt. n Bei unidirektionalem CHAP authentifiziert das Ziel den Initiator. n Bei beiderseitigem CHAP authentifizieren sich das Ziel und der Initiator gegenseitig. Stellen Sie sicher, dass Sie für CHAP und beiderseitiges CHAP verschiedene Schlüssel verwenden. Stellen Sie beim Konfigurieren von CHAP-Parametern sicher, dass sie mit den Parametern auf der Speicherseite übereinstimmen. Bei Software-iSCSI darf der CHAP-Name nicht mehr als 511 und der CHAP-Schlüssel nicht mehr als 255 alphanumerische Zeichen umfassen. Bei Hardware-iSCSI darf der CHAP-Name nicht mehr als 255 und der CHAP-Schlüssel nicht mehr als 100 alphanumerische Zeichen umfassen. Vorgehensweise 1 Melden Sie sich am vSphere-Client an, und klicken Sie im Bestandslistenfenster auf den Server. 2 Klicken Sie auf die Registerkarte [Konfiguration] und anschließend unter [Hardware] auf [Speicher‐ adapter] . Ein Verzeichnis der verfügbaren Speicheradapter wird angezeigt. Kapitel 8 Konfigurieren von ESXi-Speicher VMware, Inc. 91

<strong>Handbuch</strong> <strong>zur</strong> <strong>Serverkonfiguration</strong> <strong>für</strong> <strong>ESXi</strong><br />

Einrichten der statischen Erkennung<br />

Bei iSCSI-Initiatoren können Sie neben der dynamischen Erkennungsmethode auch die statische Erkennung<br />

verwenden und Informationen <strong>für</strong> die Ziele manuell eingeben.<br />

Vorgehensweise<br />

1 Melden Sie sich am vSphere-Client an, und klicken Sie im Bestandslistenfenster auf den Server.<br />

2 Klicken Sie auf die Registerkarte [Konfiguration] und anschließend unter [Hardware] auf [Speicher‐<br />

adapter] .<br />

Ein Verzeichnis der verfügbaren Speicheradapter wird angezeigt.<br />

3 Wählen Sie den zu konfigurierenden iSCSI-Initiator aus und klicken Sie auf [Eigenschaften] .<br />

4 Klicken Sie im Dialogfeld [iSCSI‐Initiator‐Eigenschaften] auf die Registerkarte [Statische Erkennung<br />

(Static Discovery)] .<br />

Die Registerkarte zeigt alle dynamisch erkannten Ziele und alle bereits eingegebenen statischen Ziele an.<br />

5 Um ein Ziel hinzuzufügen, klicken Sie auf [Hinzufügen] und geben Sie die Informationen des Ziels ein.<br />

6 Sie können ein bestimmtes Ziel löschen, indem Sie das Ziel auswählen und auf [Entfernen] klicken.<br />

HINWEIS Sie können die IP-Adresse, den DNS-Namen, den iSCSI-Zielnamen oder die Portnummer eines<br />

vorhandenen Ziels nicht ändern. Wenn Sie Änderungen vornehmen möchten, entfernen Sie das vorhandene<br />

Ziel und fügen Sie ein neues hinzu.<br />

Konfigurieren von CHAP-Parametern <strong>für</strong> iSCSI-Initiatoren<br />

Da die IP-Netzwerke, die die iSCSI-Technologie zum Verbinden mit Remotezielen verwendet, die von ihnen<br />

transportierten Daten nicht schützen, muss die Sicherheit der Verbindung gewährleistet werden. iSCSI erfordert,<br />

dass alle Geräte im Netzwerk das Challenge Handshake Authentication Protocol (CHAP) implementieren,<br />

das die Legitimität der Initiatoren verifizieren kann, die auf Ziele im Netzwerk zugreifen.<br />

CHAP verwendet einen dreiteiligen Handshake-Algorithmus, um die Identität Ihres Hosts und, sofern zutreffend,<br />

des iSCSI-Ziels zu verifizieren, wenn der Host und das Ziel eine Verbindung herstellen. Die Verifizierung<br />

basiert auf einem vordefinierten privaten Wert, dem CHAP-Schlüssel, den der Initiator und das Ziel<br />

gemeinsam verwenden.<br />

<strong>ESXi</strong> unterstützt die CHAP-Authentifizierung auf der Adapterebene. In diesem Fall erhalten alle Ziele vom<br />

iSCSI-Initiator denselben CHAP-Namen und -Schlüssel. Für Software-iSCSI unterstützt <strong>ESXi</strong> auch die CHAP-<br />

Authentifizierung <strong>für</strong> einzelne Ziele, was Ihnen ermöglicht, unterschiedliche Anmeldedaten <strong>für</strong> die einzelnen<br />

Ziele zu konfigurieren und so die Sicherheit zu erhöhen.<br />

Auswählen der CHAP-Authentifizierungsmethode<br />

<strong>ESXi</strong> unterstützt unidirektionales CHAP <strong>für</strong> Hardware- und Software-iSCSI sowie beiderseitiges CHAP <strong>für</strong><br />

Software-iSCSI.<br />

Bevor Sie CHAP konfigurieren, überprüfen Sie, ob CHAP im iSCSI-Speichersystem aktiviert ist und welche<br />

CHAP-Authentifizierungsmethode vom System unterstützt wird. Wenn CHAP aktiviert ist, müssen Sie es <strong>für</strong><br />

Ihre Initiatoren aktivieren und dabei sicherstellen, dass die Anmeldedaten <strong>für</strong> die CHAP-Authentifizierung<br />

mit den Anmeldedaten im iSCSI-Speicher übereinstimmen.<br />

90 <strong>VMware</strong>, Inc.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!