iSCSI配置的关键在于规划先行与安全加固
iSCSI(Internet Small Computer System Interface)是一种基于IP网络的存储协议,它允许服务器通过标准以太网交换机访问远程块存储设备,对于大多数中小企业而言,iSCSI配置是实现低成本、高效益存储虚拟化的首选方案,其性能足以支撑数据库、虚拟化等核心业务,但配置不当会导致性能瓶颈、数据泄露甚至业务中断,因此必须遵循网络隔离、多路径冗余和CHAP认证三大原则。
配置前的整体规划
网络环境要求
- 强烈建议使用专用VLAN或独立物理网卡承载iSCSI流量,避免与业务网络争抢带宽。
- 推荐使用万兆以太网,如果硬件条件受限,至少保证千兆网络并启用巨型帧(MTU 9000)。
- 记录所有存储设备、目标端的IP、IQN(iSCSI限定名称),形成清晰映射表。
存储目标端准备
- 在存储服务器上创建独立LUN或逻辑卷,文件系统建议用XFS或ZFS,它们对大块连续读写优化更好。
- 确认存储端支持多连接会话(MC/S),这是配置多路径的基础。
客户端(Initiator)检查
- 操作系统原生iSCSI发起程序是否已安装(Windows、Linux均默认支持)。
- 关闭防火墙对3260端口的拦截,或在防火墙规则中仅允许指定IP访问。
核心配置步骤(以Linux和Windows为例)
存储目标端配置(以Linux LIO为例)
# 安装targetcli yum install targetcli -y # 创建块设备后端 backstores/block create disk1 /dev/sdb # 创建IQN目标 iscsi/ create iqn.2026-01.example:data # 将LUN映射到目标 iscsi/iqn.2026-01.example:data/tpg1/luns create /backstores/block/disk1 # 设置CHAP认证 iscsi/iqn.2026-01.example:data/tpg1/auth set userid=admin password=strongpass

客户端连接(以Windows Server为例)
- 打开“iSCSI发起程序”,填入存储端IP,点击“快速连接”。
- 在“目标”标签页中找到已发现的IQN,点击“连接”。
- 勾选“启用多路径”,并确保MPIO功能已安装。
- 连接成功后,在磁盘管理中将出现的LUN初始化为GPT,并创建卷。
关键动作:配置完成后,务必在存储目标端启用CHAP,仅允许已知IQN和账户访问,防止未授权服务器挂载磁盘。
性能优化与多路径策略
多路径配置(MPIO)
- 服务器配置两块网卡分别连接不同交换机,交换机再分别连接到存储的两个控制器或端口。
- 在存储端和客户端同时启用MPIO,设置策略为“轮询(Round Robin)”,可有效提升读写吞吐量。
- 安装设备特定模块(DSM),避免操作系统误判磁盘类型。
网络调优
- 巨型帧需在存储端、交换机、客户端所有链路统一设置,否则会出现“碎片化”导致性能骤降。
- 关闭TCP卸载引擎(TOE)和中断合并,在某些高并发环境能降低延迟。
监控与维护
- 定期检查
iostat、esxtop(若用于虚拟化)以及iSCSI会话状态。 - 配置存储端告警,如带宽占用率、I/O延迟超标时邮件通知。
常见故障排查
- 无法发现目标:检查3260端口是否开放,VLAN隔离是否阻止了发现请求,目标端是否设置了“仅允许特定IP”。
- 挂载后永久脱机:Windows中需在“计算机管理”里设置磁盘为“联机”,并调整磁盘策略为“集群共享卷”。
- 性能远低于预期:先排除网络因素,使用
ping -f -l 8972测试巨型帧连通性,再检查多路径是否生效(mpio -s查看)。

酷番云实践:云上iSCSI的高可用变通方案
真实业务中,并非所有环境都有物理服务器,酷番云客户曾面临混合云环境下数据库存储扩展难题:本地VMware集群需要跨站点共享存储,但物理SAN设备成本过高。
我们给出的方案是:在酷番云高性能计算实例上部署开源分布式存储(如Longhorn或Ceph),通过虚拟iSCSI Target层向VMware主机提供LUN,关键配置如下:
- 将 RBD块设备映射为Linux LIO目标,同时启用3副本数据冗余。
- 利用酷番云内网VPC对等连接,将存储节点与VMware主机置于同一二层网络,延迟控制在2ms内。
- 客户端采用2个虚拟网卡分别绑定不同宿主机网卡,模拟双路径,在硬件交换机故障时自动切换。
该方案让用户获得近SAN能力的存储体验,而成本仅为传统SAN的1/4,更关键的是,运维完全通过API自动化完成,这是物理设备难以比拟的灵活性。
安全加固必备清单
- CHAP认证必须启用,且密码长度不低于12位,定期轮换。
- 将iSCSI网络规划为独立网段,配置ACL禁止非授权IP访问3260端口。
- 对存储目标端操作系统及时打补丁,关闭不必要的GUI管理服务。
- 若使用明文网络,建议叠加IPSEC或VXLAN加密隧道。

相关问答模块
问题1:iSCSI和FC SAN(光纤存储)相比,适合哪些场景?
解答:如果您现有网络已经是千兆/万兆以太网,且预算有限、对延迟不极端敏感(如虚拟化虚拟机磁盘、文件服务器、备份存储),iSCSI性价比极高,如果核心数据库要求微秒级延迟且业务容忍度极小,FC SAN仍是更稳妥选择,但注意,iSCSI通过启用巨型帧和多路径,可以达到FC 70%以上的性能,同时运维难度更低。
问题2:配置iSCSI后,线上业务出现偶尔卡顿,如何快速定位?
解答:首先查看客户端iostat确认I/O等待是否升高,如果是,优先检查存储端磁盘健康状态和网络丢包(ping -f -l 1400持续测试5分钟),用iscsiadm -m session -P 3查看当前连接的活动路径数量,确认多路径是否全部在线,查看交换机端口错误计数,CRC错误暴增往往意味着网线或光模块故障,若问题依旧,可查看存储目标端日志中是否有“任务超时重试”记录,调整存储端ses_timeout值可缓解偶发卡顿。
选择iSCSI配置,本质上是选择一种平衡成本与功能的存储架构,无论您使用物理服务器还是云主机,只要遵循网络隔离开启CHAP、配置多路径并持续监控性能,iSCSI就能稳定支撑核心业务运行,如果您在配置过程中遇到特殊场景,欢迎在评论区分享您的存储架构和配置经验,大家一起探讨更优方案。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/776376.html

