LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問11
ネットワークとストレージの選定/集中型および分散型ストレージ既存のEthernetスイッチを流用し、専用のFCスイッチやHBAを導入せずにSANを構築したい。1台のストレージを2つのクラスタで共用し、クラスタAのホストからクラスタBのLUNが見えないようにする必要がある。最も適切な設計はどれか。
当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)
- AFibre Channelで構成し、FCスイッチのゾーニングでクラスタごとに通信できるポートの組み合わせを制限する
- BiSCSIで構成し、ターゲット側でLUNごとに接続を許すイニシエーター名(IQN)を登録し、CHAP認証も組み合わせる
- CiSCSIで構成し、全ホストに全LUNを見せたうえで、クラスタBのLUNをマウントしないよう運用手順で徹底する
- DiSCSIで構成し、LUN番号を推測されにくい大きな値にすることで、他クラスタのホストから見つからないようにする
正解:B
解説
既存のEthernetを使い、FCスイッチやHBAを導入しないという条件なら、IPネットワーク上でSCSIを運ぶiSCSIを選びます。iSCSIでは、ストレージ側(ターゲット)でLUNごとにアクセスを許すイニシエーターのIQNを登録するアクセス制御が、LUNマスキングに相当します。IQNはイニシエーター側で設定できる名前なので、CHAP認証を組み合わせたり、ストレージ用のネットワークを分離したりして、なりすましへの備えを加えるのが一般的です。Fibre Channelでは、ファブリックのゾーニングとストレージ側のLUNマスキングを組み合わせて排他制御を行います。
選択肢ごとの解説
- A誤り。ゾーニングとFibre Channelの組み合わせは排他制御の定石ですが、FCスイッチやHBAを導入しないという条件に反します。
- B正しい。ターゲット側のIQNによるアクセス制御がLUNマスキングに相当し、CHAP認証を加えることで許可されていないイニシエーターの接続を防げます。
- C誤り。運用手順だけに頼ると誤操作を防げず、クラスタファイルシステムでないLUNを別クラスタがマウントすればデータが破損します。技術的に見えなくするべきです。
- D誤り。ターゲットにログインしたイニシエーターには、提示されたLUNの一覧がREPORT LUNSで返されるため、番号を変えても隠蔽にはなりません。アクセス制御の代わりにはなりません。