
Серверы Dell PowerEdge 17-го поколения и Broadcom Emulex LPe38102 - 64G SecureHBA и 64G FC HBA с функциями криптографической защиты
Содержание
Безопасность в 2026 году - уже не опция и не "удобное дополнение", а обязательное требование. Во многих странах вступили в силу новые нормы, которые закрепляют лучшие практики модели "недоверие по умолчанию" (Zero Trust) и комплексной защиты - внедрение начинается сейчас и будет продолжаться до 2030-2035 годов. Риски реальны и растут: утечки данных, кибератаки и несанкционированный доступ все чаще приводят к прямым финансовым потерям и становятся болезненной точкой для бизнеса.
Серверы Dell PowerEdge 17-го поколения с новым встроенным контроллером удаленного управления iDRAC 10 закладывают защищенную архитектуру в основу платформы. В связке с новыми функциями безопасности адаптера Broadcom Emulex SecureHBA Fibre Channel (HBA) эта архитектура дает уровень защиты, который позиционируется как один из лидирующих на рынке.
Серверы Dell PowerEdge 17G и Emulex LPe38102 64G SecureHBA дают:
-
Поддержку подтверждения подлинности устройства и защиты на базе аппаратного "корня доверия" на уровне кристалла
-
Автономное шифрование данных при передаче на базе отраслевых стандартов
-
Высокую пропускную способность и эффективную загрузку канала 64GFC - для максимальной производительности в приложениях с интенсивными транзакциями
Dell привлекла компанию Tolly, чтобы подтвердить заявленные функции безопасности Broadcom Emulex SecureHBA при совместной работе с Dell iDRAC 10. Дополнительно Tolly провела замеры производительности нового SecureHBA - чтобы показать, что адаптер соответствует требованиям прикладных нагрузок в реальной эксплуатации, сохраняя высокий уровень защиты сети.
Тестовый стенд построен по схеме "сервер - FC-фабрика - система хранения": вычислительный узел Dell PowerEdge R770 под RHEL 8.9-9.5 запускал Oracle 19c и бенчмарки HammerDB 4.12 и FIO, подключаясь к SAN через один или два канала 64G Fibre Channel с адаптерами Broadcom Emulex LPe38102 SecureHBA. Трафик проходил через коммутатор Dell Connectrix B-Series 64GFC и приходил на систему хранения - All-Flash массив на базе SPDK v25.01, где для тестов были выделены 64GFC-порты под базу данных Oracle и под нагрузку FIO, а со стороны массива использовались несколько адаптеров Emulex LPe38102 SecureHBA, чтобы обеспечить требуемую суммарную полосу и проверить режимы работы, включая сценарии с шифрованием на линии передачи.
Рисунок 1. Сводная схема тестового стенда
Испытания показали, что Emulex SecureHBA поддерживает набор функций усиленной безопасности - включая подтверждение подлинности устройства (SPDM), аппаратный "корень доверия" на уровне кристалла (Si-RoT), защищенную загрузку, драйверы с цифровой подписью и другие механизмы, которые превышают текущие требования к безопасности. Тесты производительности подтвердили высокий уровень как в синтетических измерениях, так и в транзакционных тестах базы данных Oracle при включенном шифровании.
Функции безопасности сервера Dell iDRAC 10 и Emulex SecureHBA
Root of Trust и аппаратная проверка загрузки
Гарантируется загрузка только подлинных версий микропрограммы
Выделенный процессор безопасности - повышенная производительность защиты
Интегрированный "корень доверия" (RoT) - подтверждение подлинности на уровне устройства и шифрование
SPDM (протокол и модель данных для безопасности)
Криптографическая аутентификация для HBA-адаптеров
Подтверждение подлинности устройства для обмена данными по шине PCIe
Почему защита инфраструктуры теперь проверяется требованиями и аудитами
Безопасность важна на каждом уровне - от отдельных пользователей до инфраструктуры крупных организаций. Попытки обойти защиту идут постоянно: действуют одиночные злоумышленники, криминальные группы и участники, связанные с государствами. Мотивы разные - прямые деньги (вымогательство и шифрование данных), разведка и слежка, кража интеллектуальной собственности и другие сценарии. На этом фоне государства усиливают регулирование - отрасли обязуют повышать уровень защищенности и подтверждать, что меры безопасности действительно внедрены.
В Европейском союзе уже действуют NIS2 и DORA - требования переведены в правовую плоскость, и компании обязаны им соответствовать. В числе обязательных мер - более жесткий подход "недоверие по умолчанию", лучшие практики многофакторной аутентификации и формализация политики использования шифрования и криптографических средств.
В США компаниям рекомендуют внедрять CNSA 1.0 в 2025 году, а к 2030 году предусмотрен переход на более строгий набор требований CNSA 2.0. CNSA 2.0 отдельно закрепляет применение принципов "недоверия по умолчанию" - включая SPDM и подтверждение подлинности устройств - и задает конкретные криптоалгоритмы повышенной стойкости.
Для российского рынка логика та же, хотя набор документов и практик отличается. Требования к защите и контролю доступа обычно закрепляются не только внутренними политиками, но и обязательствами по 152-ФЗ и 187-ФЗ, а также требованиями профильных регуляторов к системам защиты, журналированию, управлению уязвимостями и использованию сертифицированных криптографических средств там, где это требуется. Дополнительно на практике учитываются ограничения по обновлениям и цепочке поставок, поэтому ценность имеют механизмы, которые повышают доверие к компонентам на уровне аппаратуры и микропрограмм - и упрощают доказуемость мер защиты при аудитах.
В материале будет показано, что Emulex SecureHBA соответствует текущим требованиям по безопасности или превышает их. При этом важно учитывать типичный компромисс: функции защиты - например, шифрование - часто дают накладные расходы из-за дополнительной обработки и служебных данных в кадрах. Тесты показывают, что даже при включенных расширенных функциях безопасности серверы Dell PowerEdge 17-го поколения с Emulex SecureHBA сохраняют высокую производительность - с минимальным влиянием на результаты как в синтетических тестах, так и в прикладных сценариях для баз данных и транзакционных нагрузок.
Типичные требования регулятора:
-
Обязательно внедрить механизмы "недоверия по умолчанию" - включая аппаратный "корень доверия" на уровне кристалла и подтверждение подлинности устройств
-
Зафиксировать политику применения шифрования - на основе оценки рисков и классификации данных
-
Обязательно внедрить лучшие практики защиты и обеспечить регулярное обучение персонала
Безопасность серверов Dell 17G
Контроллер удаленного управления iDRAC 10 спроектирован как защищенный инструмент локального и удаленного управления сервером - он помогает ИТ-администраторам развертывать, обновлять и мониторить серверы PowerEdge из любой точки, где есть доступ к инфраструктуре управления. В iDRAC 10 нового поколения добавлен выделенный процессор безопасности. Как отмечается, он поддерживает подтверждение подлинности устройства на уровне аппаратуры через аппаратный "корень доверия" (Si-RoT) и обеспечивает поддержку более стойких криптографических алгоритмов.
Рисунок 2. SPDM - поддержка Emulex подтверждена в iDRAC 10
Ключевой элемент этой архитектуры - аппаратная проверка, которая гарантирует: на устройствах шины обмена PCIe загружается только подлинная микропрограмма. Это важно для компонентов, которые работают на уровне ввода-вывода, например для Fibre Channel (FC) HBA-адаптеров. В испытаниях Tolly эту возможность проверили практическим способом - попытались загрузить на Emulex HBA неподписанную или неподтвержденную микропрограмму. iDRAC 10 обнаружил попытку и остановил загрузку, тем самым сохранив целостность сервера.
SPDM (Security Protocol and Data Model) разработан организацией DMTF как стандарт для криптографической аутентификации устройств PCIe. В тестах Tolly также подтвердили, что Emulex SecureHBA поддерживает SPDM. iDRAC 10 определил адаптер как совместимый с SPDM и указал поддержку версии SPDM 1.2.0.
Функции безопасности Emulex SecureHBA
Как отмечалось выше, Emulex SecureHBA работает в связке с iDRAC 10 и поддерживает Si-RoT и SPDM.
Emulex SecureHBA также заявленно поддерживает обе версии - 1.0 и 2.0 - набора криптографических требований CNSA (Commercial National Security Algorithm). Версия CNSA 2.0 примечательна тем, что включает алгоритмы шифрования повышенной стойкости.
Ключевое нововведение Emulex SecureHBA - автономное шифрование данных "на линии" при передаче. Оно опирается на отраслевой стандарт Fibre Channel FC-SP-3 (INCITS). SecureHBA реализует аппаратно ускоренное шифрование передаваемых данных (EDIF) и поддерживает принципы "недоверия по умолчанию". Управление ключами привязано к сеансам и выполняется автоматически на стороне SecureHBA. Если SecureHBA обменивается данными с другим совместимым HBA, шифрование включается автоматически - без ручной настройки и без внешней системы управления ключами.
Для работы шифрования требуется совместимая дисковая система. При подключении к системам хранения, которые пока не поддерживают автономное шифрование "на линии", соединение устанавливается без шифрования - как и ожидается. Отдельно отмечается, что поддержка со стороны коммутаторов не требуется.
Важно и то, что будет показано в следующем разделе: включенное шифрование не снижает производительность сервера. В таблице 1 показано, что SecureHBA соответствует актуальным требованиям CNSA 1.0 и хорошо подготовлен к будущим требованиям CNSA 2.0.
Таблица 1. Функции безопасности Emulex SecureHBA
|
Функция |
CNSA 1.0 |
CNSA 2.0 |
|---|---|---|
|
Автономное шифрование данных при передаче |
Да - ключи на уровне сеанса |
Да - ключи на уровне сеанса |
|
Si-RoT |
Да |
Да |
|
SPDM |
Да |
Да |
Производительность Emulex SecureHBA 64G
Даже если защищенная передача данных становится обязательным требованием, важно, чтобы усиление защиты не ухудшало производительность системы.
Шифрование на уровне приложения - внутри сервера - обычно ведет к росту затрат сразу по двум направлениям. Во-первых, добавляется стоимость программных лицензий. Во-вторых, увеличивается нагрузка на процессоры: требуются дополнительные вычислительные циклы, а значит, может понадобиться более производительное и дорогое серверное "железо", чтобы выполнить те же задачи в заданные сроки.
В Emulex шифрование EDIF реализовано аппаратно, поэтому накладные расходы, характерные для программного шифрования, в значительной степени снимаются. При этом само шифрование по своей природе добавляет небольшой служебный объем к каждому пакету данных, проходящему по каналу Fibre Channel. Тестирование, описанное ниже, показывает, что эти накладные расходы практически не отражаются на производительности по сравнению с режимом без шифрования.
Рисунок 3. Решение Fibre Channel на базе Emulex SecureHBA
Микротест FIO
FIO (Flexible I/O Tester) - это открытый инструмент для измерения производительности подсистем хранения. Он генерирует разные типы нагрузок ввода-вывода - например, случайное или последовательное чтение и запись - и позволяет замерять показатели уровня IOPS (операций ввода-вывода в секунду) и пропускной способности. За счет этого FIO подходит для сравнения разных систем хранения и конфигураций.
В данном тесте создается "тяжелая" нагрузка на систему хранения сервера Dell PowerEdge R770 и на Fibre Channel-соединение между сервером и целевыми портами СХД на базовом уровне. FIO используют, чтобы вывести систему на предельные режимы и оценить максимальные возможности.
В испытаниях измеряли производительность LPe38102 по IOPS и сравнивали ее с расчетным теоретическим пределом канала 64G Fibre Channel. В целом, чем меньше размер блока данных, тем выше требования к вычислительным ресурсам процессоров на стороне HBA - поэтому паспортное значение IOPS хорошо показывает, насколько адаптер способен "раскрыть" нагрузки на 64GFC. Размеры блока 4K и 8K соответствуют наиболее типичным операциям для высокотранзакционных приложений - прежде всего серверов баз данных.
По результатам этого теста Emulex SecureHBA обеспечивает уровень свыше 92,4% от расчетного предела канала 64GFC по IOPS. Это подчеркивает практическую значимость заявленной характеристики в 10 млн IOPS - без такого запаса получить полный эффект от перехода на 64G Fibre Channel сложнее. Результаты также показывают, что при размере блока 2K адаптер превышает заявленную спецификацию 10 млн IOPS.
Рисунок 4. Emulex LPe38102 SecureHBA - шифрование включено - IOPS по двум каналам в сравнении с расчетным пределом канала 64GFC (по данным FIO)
Тест HammerDB для базы данных Oracle
HammerDB - это открытое приложение для тестирования производительности баз данных, которое имитирует нагрузку реальных пользователей, обращающихся к базе. В данном тесте база данных размещалась на системе хранения, подключенной по Fibre Channel. Профиль TPROC-C запускали дважды - с включенным шифрованием и без него.
Результаты анализировали по трем показателям - транзакции в минуту (TPM), эффективность использования процессоров сервера и задержка выполнения хранимых процедур.
Поскольку тест моделирует одновременную работу 256 пользователей, значения при последовательных запусках с одинаковыми настройками могут немного отличаться. В этом случае результаты двух прогонов практически совпали - это показывает, что включение EDIF дает минимальное влияние на производительность.
Рисунок 5. Emulex LPe38102 SecureHBA - Oracle 19c - сравнение производительности при включенном и выключенном шифровании (по данным HammerDB TPROC-H)
Выводы
Безопасность в инфраструктуре хранения постепенно перестает быть темой уровня "поставить галочку" - требования все чаще касаются не только приложений и периметра, но и доверия к компонентам ввода-вывода, микропрограммам и цепочке управления. На практике это означает сдвиг фокуса в сторону доказуемости - нужно уметь показать, что в контуре нет "серых зон", где устройство на PCIe или его микропрограмма могут стать точкой обхода политики защиты. Именно поэтому связка iDRAC 10 и SecureHBA выглядит не как отдельная функция в спецификации, а как попытка закрыть системный разрыв между управлением сервером, доверенной загрузкой компонентов и контролем подлинности устройств.
Вторая важная мысль - шифрование и контроль подлинности имеют смысл только тогда, когда не ломают эксплуатационную экономику. Если защита достигается ценой роста требований к CPU и усложнения сопровождения, она начинает конкурировать с бизнес задачами и в реальных проектах часто откладывается. Здесь подход "шифрование на уровне адаптера + автоматизация ключей на сеансах" выглядит как способ удержать баланс между требованиями ИБ и предсказуемой производительностью, особенно в транзакционных нагрузках, где важны задержка и стабильность.
Для российского рынка ценность таких механизмов обычно проявляется в двух плоскостях - упрощение прохождения проверок и снижение риска "тихих" инцидентов на низком уровне, где последствия обнаруживаются уже постфактум. Если в контуре есть требования к журналированию, контролю целостности и использованию криптографических механизмов, то выигрыш дает не отдельная технология, а архитектура, в которой есть единая логика - доверенная загрузка, подтверждение подлинности устройств и прозрачные правила, когда шифрование реально включается и от чего зависит совместимость.
Dell, ITELON
Вам может быть интересно


Dell против Supermicro - в разрезе управления серверами, безопасности и аналитики

Обзор: Сервер Dell PowerEdge R670 - 1U сервер на Intel Xeon 6, заточенный под скорость
Подпишитесь на новости
Обратитесь к экспертам компании Itelon



Оцените статью и добавьте комментарий — будьте первым
Спасибо!
Комментарий успешно отправлен на модерацию! После модерации комментарий будет опубликован в ближайшее время!