Suppression sécurisée d'un LUN dans VMware

Oct 15 2020

J'ai un LUN dans notre monde VMware 6.7.0. Pour un projet spécifique, nous devons supprimer en toute sécurité (avec une méthode standard comme DoD 5220) les données sur ce LUN avec une sorte de protocole de suppression. Le système de stockage sous-jacent est un SSMC 3PAR avec VMFS 5 et le contrôleur SCSI est VMware Paravirtual. Le LUN est utilisé par environ 15 machines virtuelles (qui sont toutes marquées pour suppression) comme stockage avec Tick-Provision Lazy-Zeroed.

Après un certain temps à chercher sur le Web, je n'ai trouvé que la solution payante "Blancco LUN Eraser". Cependant, nous devons le supprimer aujourd'hui. Existe-t-il un autre moyen de sécuriser-supprimer avec un protocole?

Ma première idée était simplement d'utiliser DBAN sur chaque VM individuelle et de supprimer chaque "Disk" individuel. Après cela, supprimez simplement le LUN dans vSphere. Cela a également été discuté à VMWare:https://communities.vmware.com/message/989618#989618

Des idées? Je suis moi-même à court de possibilités et d'idées.

Réponses

4 Stuggi Oct 18 2020 at 09:21

Ce que vous voulez essentiellement faire est d'effacer l'ensemble de la banque de données, car le DBAN -ing des machines virtuelles individuelles ne garantit pas que chaque bit du LUN sous-jacent soit écrasé.

Tant que le stockage sous-jacent de la banque de données est présenté via iSCSI ou FC à l'ESXi, il doit s'afficher de la même manière que le stockage directement attaché, puis vous devriez pouvoir l'écraser avec dd depuis la console ESXi. Consultez ce site pour plus de contexte.

Par exemple:

# dd if=/dev/zero of=/dev/disks/t10.NVMe_Samsung_SSD_960_EVO conv=notrunc

Cependant, comme l'a souligné Michal Hampton, il est préférable d'étudier d'abord les options sur le stockage sous-jacent. Les serveurs HPE Proliant ont cette fonctionnalité depuis Gen8 (donc vers 2014 peut-être), donc je serais assez surpris si 3PAR ne le fait pas aussi.

Il est également intéressant de noter que VMFS5 ne prend pas en charge UNMAP non plus, de sorte que toute suppression dans VMware n'entraîne pas le marquage de blocs comme libres sur le stockage sous-jacent. VMFS6 modifie cependant cela pour prendre en charge la récupération d'espace asynchrone (essentiellement, ESXi analyse les banques de données pendant son temps libre et envoie des commandes SCSI UNMAP au stockage afin qu'il sache quels blocs il peut réutiliser). Dans ce cas, c'est assez important en fonction de ce que vous essayez de réaliser et du fonctionnement du stockage sous-jacent.