Azure 托管 Lustre 支持 虚拟网络加密 ,以加密托管 Lustre 与客户端虚拟机(VM)之间传输的数据。 此功能对于受监管行业(如金融、医疗保健和政府)的客户非常有用,因为数据保密性至关重要。
虚拟网络加密的工作原理
Azure 中的虚拟网络加密使用 Datagram 传输层安全性 (DTLS) 1.2 来保护网络层的流量。 主要特征包括:
- 加密协议:使用 AES-GCM-256 加密的 DTLS 1.2。
- 密钥交换:使用 ECDSA 证书协商会话密钥。
- 性能:加密将卸载到 VM 主机上的内联现场可编程门阵列(FPGA),以帮助确保高吞吐量和低延迟。
为托管型 Lustre 启用虚拟网络加密
要在托管版 Lustre 中启用虚拟网络加密,请按以下步骤操作:
在虚拟网络上启用虚拟网络加密:若要在部署托管 Lustre 的位置启用虚拟网络加密,请使用 Azure CLI 或 Azure 门户。
Azure CLI 命令示例:
az network vnet update --name <virtual-network-name> --resource-group <resource-group-name> --enable-encryption true确保客户端 VM 兼容性:Azure 仅支持虚拟网络加密的特定 VM 系列。 不支持的 VM 不会加密流量,即使虚拟网络已加密也是如此。 有关支持加密的要求和 VM SKU 列表,请参阅 Azure 虚拟网络加密要求。
必须重新启动现有 VM 才能启用加密。
将托管型 Lustre 部署到加密的虚拟网络中:您可以将托管型 Lustre 部署到:
- 加密的虚拟网络
- 已启用加密的对等互连虚拟网络
Note
如果在部署 Managed Lustre 后在虚拟网络上启用虚拟网络加密,群集不会立即支持加密的流量。 加密功能仅在维护事件和群集重新启动后激活。 有关安排和管理更新的更多信息,请参阅 托管 Lustre 的维护窗口。
强制模式
Azure 目前仅支持 AllowUnencrypted 强制模式:
- 即使启用了虚拟网络加密,也仍允许未加密的流量。
- 比较严格的
DropUnencrypted模式尚未普遍提供,需要注册特殊功能。
验证加密的流量
若要确认托管 Lustre 和客户端 VM 之间的流量已加密:
使用 Azure 网络观察程序。
- 在区域中启用网络观察程序。
- 若要检查流量标头,请使用客户端 VM 上的数据包捕获。
- 加密流量显示 DTLS 封装。
运行诊断报告。
- 使用 Azure Monitor 或自定义脚本验证加密的流量路径。
- 检查 VM 指标和日志,检查 加密状态 指示器。
检查 VM 功能。
使用以下命令确定 VM 是否支持虚拟网络加密:
az vm show --name <vm-name> --resource-group <rg-name> --query "storageProfile.osDisk.managedDisk.encryptionSettingsCollection"Tip
有关验证加密、了解性能影响和管理证书处理的详细信息,请参阅 Azure 虚拟网络加密的常见问题解答。
注意事项和限制
- 加密实施:托管 Lustre 不强制加密。 它依赖于虚拟网络和 VM 的配置。
- 不支持的 VM:来自不受支持的 VM 系列的流量仍然未加密,即使已启用虚拟网络加密也是如此。
- 防火墙可见性:Azure 防火墙无法检查网络层加密的流量。
-
强制模式:
DropUnencrypted模式尚未普遍可用,必须通过功能注册来显式启用。