NetScaler MPX™-Festplattenverschlüsselung über NetScaler Console

Last published : Sep 23, 2026
Hinweise:
  • Die Festplattenverschlüsselung wird nur auf NetScaler MPX 9100-Instanzen unterstützt.
  • Die Festplattenverschlüsselung für NetScaler MPX 9100-Instanzen kann nur in einer eigenständigen NetScaler Console aktiviert werden.
  • Ab Version 14.1-56.x wird die Festplattenverschlüsselung auf NetScaler MPX 9100, 16000 und MPX 15000-50G Instanzen unterstützt, die nach dem May 20, 2025 hergestellt wurden.
Die Festplattenverschlüsselung ist unerlässlich, um sensible Daten auf einer Speicherplatte zu sichern. Sie stellt sicher, dass die Daten unzugänglich bleiben, selbst wenn das physische Speichergerät kompromittiert wird. Für NetScaler MPX bietet die Festplattenverschlüsselung eine zusätzliche Sicherheitsebene, insbesondere für kritische Verzeichnisse wie /var/core, /var/crash, /var/log, /var/nslog, /flash/nsconfig, /var/nstrace und /var/temp.
Einige der Vorteile der Festplattenverschlüsselung sind:
  • Datenschutz im Ruhezustand: Verhindert unbefugten Zugriff auf sensible Daten, wenn das System ausgeschaltet ist.
  • Compliance: Hilft, gesetzliche und Compliance-Anforderungen für die Datensicherheit zu erfüllen.
  • Minderung von Risiken durch physischen Diebstahl: Stellt sicher, dass auf gestohlenen oder verlegten Speichergeräten befindliche sensible und proprietäre Daten nicht zugänglich sind.
  • Sicherer Startvorgang: Erfordert authentifizierte Anmeldeinformationen während des Startvorgangs, um sicherzustellen, dass nur autorisierte Benutzer auf das System zugreifen können.
  • Verbesserte Sicherheit für kritische Daten: Schützt Protokolle, Konfigurationen und Absturzdaten vor unbefugtem Zugriff.
Die Festplattenverschlüsselung auf NetScaler MPX 9100 wird nur in Build 14.1-47.x unterstützt, der nach dem May 20, 2025 ausgeliefert wird, und kann über NetScaler Console mit Build 14.1-47.x aktiviert werden. Die Festplattenverschlüsselung jeder NetScaler MPX-Instanz erfordert einen Schlüssel, der vom Hardware Security Module (HSM)-Server, dem Thales CipherTrust Manager, verwaltet wird. NetScaler MPX-Instanzen verwenden NetScaler Console, um den Schlüssel vom HSM-Server abzurufen.
Die Festplattenverschlüsselung auf NetScaler MPX 9100, 16000 und MPX 15000-50G wird nur in Build 14.1-56.x unterstützt, der vor dem May 20, 2025 ausgeliefert wird, und kann über NetScaler Console mit Build 14.1-56.x aktiviert werden. Informationen zum Aktivieren der Funktion finden Sie unter Instanz-Festplattenverschlüsselung über NetScaler Console.
Hinweis:
NetScaler Console unterstützt Thales CipherTrust Manager als HSM-Server.
Für eine erfolgreiche Verschlüsselung müssen Sie (#add-the-instance-serial-number-in-the-hsm-thales-ciphertrust-manager-server). Nach dem Hinzufügen der Seriennummer der NetScaler MPX-Instanz ruft NetScaler Console den Schlüssel mithilfe der Instanzseriennummer vom HSM-Server ab.
Nach Abschluss der Festplattenverschlüsselung:
  • Wenn die Festplatte der NetScaler MPX-Instanz entfernt wird, sind die Daten nicht zugänglich.
  • Wenn Sie die NetScaler MPX-Instanz neu starten, ist der Neustart erst erfolgreich, nachdem NetScaler Console die NetScaler MPX-Instanz mithilfe ihrer Seriennummer vom HSM-Server authentifiziert hat.

Voraussetzungen

Stellen Sie sicher, dass:
  • Für 9100 die NetScaler MPX-Instanzen Build 14.1-47.x ausführen und auf NetScaler Console On-Premises mit Build 14.1-47.x verwaltet werden.
    Hinweis:
    Festplattenverschlüsselung wird auf dem NetScaler Console-Dienst nicht unterstützt.
  • Sie die Seriennummer der NetScaler MPX-Instanz im HSM-Server (Thales CipherTrust Manager) hinzugefügt haben, damit NetScaler Console den Schlüssel nach der Authentifizierung der Instanz mithilfe ihrer Seriennummer freigeben kann.
  • Die NetScaler MPX-Instanz über NetScaler Console gesichert wird. Weitere Informationen finden Sie unter (/de-de/netscaler-application-delivery-management-software/current-release/analytics/security/backup-restore-netscaler-instances.html).
  • Für MPX 16000 und MPX 15000-50G NetScaler Console On-Premises auf Release 14.1 Build 56.x ist.

Seriennummer der Instanz im HSM-Server (Thales CipherTrust Manager) hinzufügen

Bevor Sie die NetScaler MPX-Instanz verschlüsseln, müssen Sie die Seriennummer der NetScaler MPX-Instanz im HSM-Server hinzufügen.
  1. Melden Sie sich beim Thales CipherTrust Manager-Server an.
  2. Wählen Sie im linken Bereich Schlüssel aus und klicken Sie auf Schlüssel hinzufügen.
  3. Fügen Sie unter Schlüsselbezeichnungen eine Bezeichnung mit dem Namen serialnumber hinzu, geben Sie die Seriennummer der Instanz in das Textfeld Bezeichnungswert ein, klicken Sie auf die Schaltfläche +, um die Schlüsseldetails hinzuzufügen, und klicken Sie dann auf Schlüssel hinzufügen.
    Festplattenverschlüsselung Schlüssel hinzufügen
  4. Auf der Seite mit den Schlüsseldetails müssen Sie die Umschaltfläche „Exportierbar“ für diesen Schlüssel aktivieren.
    Hinweise:
    • Die maximal unterstützte Schlüsselgröße beträgt 511 Byte. Zum Beispiel werden AES-128 und AES-256 unterstützt. RSA-Schlüssel zwischen 512 und 4096 werden nicht unterstützt.
    • Wir empfehlen, nur die unterstützte Schlüsselgröße zu verwenden. Die NetScaler®-Instanz schlägt fehl, wenn Sie eine nicht unterstützte Schlüsselgröße konfigurieren.
    • Stellen Sie sicher, dass Sie die richtige Seriennummer angeben. Wenn die Seriennummer nicht übereinstimmt, wird der Verschlüsselungsprozess nicht gestartet.
    • Wir empfehlen, die Seriennummer der Instanz aus der NetScaler Console zu kopieren. Navigieren Sie in der NetScaler Console-GUI zu Infrastructure > Instance > MPX, wählen Sie die NetScaler MPX-Instanz aus und klicken Sie in der Liste Select Action auf Get Serial Number.

Instanz-Festplattenverschlüsselung über NetScaler Console

Bevor Sie mit der Festplattenverschlüsselung beginnen, stellen Sie sicher, dass Sie die MPX-Instanzsicherung über die NetScaler Console erstellen. Weitere Informationen finden Sie unter Instanzsicherung konfigurieren.
Nachdem Sie die Sicherung erstellt haben:
  1. Navigieren Sie zu Infrastructure > Instances > NetScaler.
  2. Auf der Registerkarte NetScaler MPX werden die Details der verwalteten Instanzen angezeigt. Die Instanz, die Sie verschlüsseln möchten, zeigt unter Datenträgerverschlüsselungsstatus den Status Klartext an.
    Datenträgerverschlüsselungsstatus
  3. Wählen Sie in der Liste Aktion auswählen die Option Datenträgerverschlüsselungseinstellungen aus.
    Datenträgerverschlüsselungseinstellungen
  4. Klicken Sie in der Liste Aktion auswählen auf Gerät hochstufen.
    Hinweis:
    Die Auswahl der Option Gerät hochstufen ist zwingend erforderlich, um die Datenträgerverschlüsselungsfunktion speziell für MPX-Appliances zu aktivieren, die vor dem May 20, 2025 hergestellt wurden. Planen Sie etwa 30 Minuten ein, damit die MPX-Appliance ihre Umwandlung in ein datenträgerverschlüsselungsfähiges Gerät abschließen kann.
    Option Gerät hochstufen
  5. Auf der Seite Datenträgerverschlüsselungseinstellungen:
    1. Geben Sie die IP-Adresse, den Benutzernamen und das Kennwort des HSM-Servers an, von dem NetScaler Console den Verschlüsselungsschlüssel mithilfe der Seriennummer abrufen kann.
    2. Aktivieren Sie den Key Manager Proxy. Sie müssen diese Option aktivieren, um den Datenträgerverschlüsselungsprozess fortzusetzen.
      Hinweis:
      Stellen Sie sicher, dass der Key Manager Proxy auch nach Abschluss der Verschlüsselung immer aktiviert ist. Wenn Sie diese Option deaktivieren, wird die verschlüsselte Instanz in Szenarien wie nach einem Upgrade der Instanz oder einem erzwungenen Neustart der Instanz nicht erfolgreich neu gestartet.
    3. Klicken Sie auf Speichern.
      Seite Datenträgerverschlüsselungseinstellungen
  6. Wählen Sie die Instanz aus und klicken Sie in der Liste Aktion auswählen auf Dateisystem verschlüsseln.
    Dateisystem verschlüsseln
    Ein Bestätigungsfenster wird angezeigt. Klicken Sie auf Ja, um fortzufahren.
  7. In der NetScaler Console wird eine Bestätigungsmeldung angezeigt, die besagt, dass die Verschlüsselung gestartet wurde und die Instanz für etwa 30 Minuten den Status Down haben wird.
    Instanzstatus
    Der Instanzstatus wird als Verschlüsselung läuft angezeigt.
    Instanzstatus

Validierung nach der Verschlüsselung

Die Instanzverschlüsselung ist in etwa 30 Minuten abgeschlossen. Nach Abschluss der Verschlüsselung:
  • Sie können sich mit einem SSH-Client bei der NetScaler MPX-Instanz anmelden und dann mit dem folgenden Befehl überprüfen, ob die Verschlüsselung erfolgreich war:
    show filesystemencryption
    Vor der Verschlüsselung Nach der Verschlüsselung
    Vor der Verschlüsselung Nach der Verschlüsselung
  • Sie können Ihre NetScaler MPX-Instanz neu starten und überprüfen, ob der Neustart nach der Verschlüsselung abgeschlossen ist, wie im folgenden Beispiel gezeigt:
    Neustart-Validierung
  • Sie können den folgenden Befehl verwenden, um zu überprüfen, ob der Key Manager Proxy erfolgreich konfiguriert und von NetScaler aus zugänglich ist:
    show keymanagerproxy
    Status des Schlüsselmanager-Proxys
    Hinweis:
    Nach der Verschlüsselung verwendet NetScaler Console mpx_disk_encryption_default_profile, um auf die NetScaler MPX-Instanz zuzugreifen. Das mpx_disk_encryption_default_profile hat die Standardanmeldeinformationen (nsroot/nsroot).
    Instanzprofil

NetScaler MPX-Instanz nach der Verschlüsselung wiederherstellen

Wenn Sie das Standardpasswort (nsroot) vor der Sicherung geändert haben, stellen Sie sicher, dass das Profil, das während der Sicherung verwendet wurde, nach der Verschlüsselung in NetScaler Console verfügbar ist.