NetWorker: Sichern und Wiederherstellen von Clientdaten mit AES-Verschlüsselung

Summary: Dieser Artikel enthält Informationen zur Verwendung der AES-Verschlüsselung (Advanced Encryption Standard) in NetWorker-Data-Protection-Vorgängen.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Definieren der AES-Passphrase

NetWorker verwendet eine Passphrase, um den Chiffrierschlüssel der Datenzone zu erzeugen, der von Backup- und Recovery-Vorgängen verwendet wird. Geben Sie die AES-Passphrase (Advanced Encryption Standard) in der NetWorker-Serverressource (NSR) an, um die Verschlüsselung der Backupdaten zu aktivieren.

Verwenden Sie die NetWorker Management Console (NMC), um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe Anwendungsadministratoren oder Datenbankadministratoren ist. Beispiel: das Standardkonto "Administrator". Wenn Sie keine Passphrase für die Datenzone angeben und Clients für die Verwendung der AES-Richtlinie zum Verschlüsseln von Backups konfigurieren, verwendet NetWorker eine Standardpassphrase. So definieren Sie die AES-Passphrase, die NetWorker verwendet, um den Chiffrierschlüssel für die Datenzone zu erzeugen:

Führen Sie die folgenden Schritte aus.

  1. Klicken Sie im Fenster Administration auf Server.
  2. Klicken Sie im linken Navigationsbereich mit der rechten Maustaste auf den NetWorker-Server und wählen Sie dann Properties aus.
  3. Geben Sie auf der Registerkarte Configuration im Feld Datazone pass phrase die Passphrase an. Es wird empfohlen, eine Passphrase anzugeben, die die folgenden Anforderungen erfüllt:
    • Länge von mindestens neun Zeichen
    • Mindestens ein numerisches Zeichen
    • Mindestens ein Großbuchstabe und ein Kleinbuchstabe
    • Enthält mindestens ein Sonderzeichen, z. B. # oder !

Datenzonen-Passphrase

  1. Klicken Sie auf OK.

Konfigurieren der Clientressource für die Verwendung der AES-Verschlüsselung

Um die AES-Datenverschlüsselung zu implementieren, wenden Sie die globale Verschlüsselungsrichtlinie mithilfe des Attributs "Richtlinien" in der Clientressource auf einzelne Clients an. Verwenden Sie NMC, um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe Anwendungsadministratoren oder Datenbankadministratoren ist. Beispiel: das Standardkonto "Administrator".

  1. Klicken Sie im Fenster Administration auf Schutz.
  2. Wählen Sie im linken Navigationsbereich Clients aus.
  3. Klicken Sie mit der rechten Maustaste auf den Client und wählen Sie Modify Client Properties aus.
  4. Wählen Sie auf der Registerkarte General über das Attribut Directive die Option Encryption Directive aus.
    NetWorker-Verschlüsselungsrichtlinie 
  5. Klicken Sie auf OK.

Wann sollten Sie AES ASM nicht verwenden?

  • Verwenden Sie keine AES-Verschlüsselung, wenn Sie mit Windows Encrypted File System (EFS) verschlüsselte Dateien sichern.
  • NetWorker verschlüsselt oder komprimiert keine Datei, die bereits von Windows verschlüsselt wurde. 
  • NetWorker sichert die Verschlüsselungsschlüssel nicht und bewahrt auch keine Kopie der Schlüssel auf, um eine erfolgreiche Recovery von EFS-verschlüsselten Dateien auf einem EFS sicherzustellen, das Sie nach einem Ausfall neu installieren.
  • Das Backup wird als erfolgreich gemeldet, aber die Recovery der Datei schlägt fehl und die folgende Meldung wird in die NetWorker-Protokolldatei geschrieben:
recover: Error recovering
filename. The RPC call completed before all pipes were processed.
  • Verwenden Sie die In-Flight-Verschlüsselungsfunktion und die AES-Verschlüsselungsfunktion nicht gemeinsam. Die Kombination der Verschlüsselungstypen ist redundant und kann die Dauer des Backups erhöhen.
  • Bei der Wiederherstellung verschlüsselter Dateien in einem verschlüsselten Ordner, der entfernt wurde, sollten Sie Folgendes beachten:
    • Wenn Sie die verschlüsselten Dateien und den verschlüsselten Ordner wiederherstellen, werden sowohl der wiederhergestellte Ordner als auch die wiederhergestellten Dateien verschlüsselt.
    • Wenn Sie nur einzelne verschlüsselte Dateien wiederherstellen (aber nicht den verschlüsselten Ordner, der sie enthält), werden die einzelnen wiederhergestellten Dateien verschlüsselt, aber der neu erstellte Ordner wird nicht verschlüsselt. Die Windows-Dokumentation enthält Anweisungen zum Verschlüsseln des neu erstellten Ordners.
    • Mit Windows EFS verschlüsselte Daten werden im verschlüsselten Zustand gesichert und wiederhergestellt.

Konfigurieren Sie die Verschlüsselung für ein vom Client initiiertes Backup.

Um einen NetWorker-Client für die Verwendung der AES-Verschlüsselung zu konfigurieren, verwenden Sie das NetWorker User-Programm unter Windows oder die save .

Konfigurieren der Verschlüsselung für clientinitiierte Backups unter Windows mithilfe von NetWorker User

Sie können AES verwenden, um Daten zu verschlüsseln, die Sie mit dem NetWorker User-Programm sichern.

  1. Starten Sie auf dem Windows-Host das NetWorker User-Programm .
  2. Wählen Sie auf der NetWorker User-Symbolleiste Backup aus.
  3. Wählen Sie im Menü Optionen die Option Kennwort aus.
  4. Geben Sie bei Aufforderung ein Kennwort ein und klicken Sie dann auf OK.
    HINWEIS: Das NetWorker User-Programm erstellt die C:\NETWORKR.CFG Datei, die das Passwort in einem verschlüsselten Format enthält.
  5. Markieren Sie im Fenster Backup die Dateien für das Backup .
  6. Wählen Sie auf der Symbolleiste Backup die Option Encrypt aus.
    HINWEIS: Ein E wird in der Spalte Attribute für jede markierte Datei und jedes markierte Verzeichnis angezeigt.
  7. Starten Sie den Backupvorgang.
  8. NetWorker verwendet AES-Verschlüsselung, um die Daten basierend auf dem Wert zu sichern, der zum Zeitpunkt des Backups im Attribut Datazone pass phrase der NSR-Ressource auf dem NetWorker-Server angegeben ist.
HINWEIS: Um die Daten wiederherzustellen, fordert NetWorker Sie zur Eingabe des Kennworts auf, das Sie für das Backup definiert haben.

Konfigurieren der AES-Verschlüsselung mithilfe des Speicherbefehls.

Um ein AES-verschlüsseltes Backup über die Befehlszeile durchzuführen, müssen Sie eine lokale AES-Richtliniendatei erstellen, die das Speicherprogramm während des Backups verwendet.

  1. Erstellen Sie auf dem Clienthost eine Richtliniendatei.
    • Erstellen Sie unter Windows eine Textdatei mit dem Namen nsr.dir.
    • Erstellen Sie unter Linux/UNIX eine Textdatei mit dem Namen .nsr.
      HINWEIS: Sie können die Datei in einem beliebigen Verzeichnis auf dem Host erstellen.
  1. Fügen Sie die folgenden zwei Zeilen in die Richtliniendatei ein:
<< / >>
+aes: *
  1. Speichern Sie die Richtliniendatei.
  2. Führen Sie das Backup mithilfe der save Befehl mit dem Befehl -f verwendet wird.
save -f full_path_to_directive_file backup_object
So sichern Sie beispielsweise das Verzeichnis c:\data auf einem Windows-Host, auf dem Sie die nsr.dir Datei im Ordner c:\directives geben Sie den folgenden Befehl ein:
save -f c:\directive c:\data
HINWEIS: Der Backupvorgang verschlüsselt die Backupdaten basierend auf dem Wert, der in der Passphrase der Datenzone in der NSR-Ressource auf dem NetWorker-Server angegeben ist.

Stellen Sie verschlüsselte Daten wieder her.

Sie können mit AES verschlüsselte Daten mithilfe des NMC-Recovery-Assistenten, des NetWorker User-Programms oder des recover .

WARNUNG: Um Backupdaten zu entschlüsseln, muss der Recovery-Vorgang den Passphrasewert der Datenzone verwenden, der zum Verschlüsseln der Backupdaten verwendet wurde. Standardmäßig verwendet ein Recovery-Vorgang den aktuellen Wert des Passphraseattributs der Datenzone, um die Daten wiederherzustellen. Wenn sich der aktuelle Passphrasewert der Datenzone von dem Passphrasewert der Datenzone unterscheidet, der zum Zeitpunkt des Backups angegeben wurde, schlägt der Recovery-Vorgang fehl.

Wiederherstellen von mit AES verschlüsselten Daten mithilfe von NetWorker User

Sie können das Programm NetWorker User verwenden, um mit AES verschlüsselte Daten auf einem Windows-Host wiederherzustellen. Führen Sie die folgenden Schritte aus, um den Passphrasenwert der Datenzone anzugeben, der zum Verschlüsseln des Backups verwendet wurde.

  1. Starten Sie das NetWorker User-Programm mit dem folgenden Befehl:
winworkr -p pass_phrase....
Dabei ist pass_phrase die Passphrase, die zum Zeitpunkt des Backups im Attribut Passphrase für Datenzonen-Daten der NSR-Ressource auf dem NetWorker-Server angegeben ist.

Wenn Sie Daten wiederherstellen, die unterschiedliche Passphrasen erfordern, verwenden Sie zusätzliche -p pass_phrase Optionen zur Angabe der einzelnen erforderlichen Passphrasen.

  1. Vergewissern Sie sich, dass der Wiederherstellungsvorgang die Daten erfolgreich wiederhergestellt hat.
Wenn Sie eine falsche Passphrase angeben, geschieht Folgendes:
  • NetWorker erstellt 0-KB-Dateien, stellt die Daten jedoch nicht in den Dateien wieder her.
  • Die Wiederherstellungsausgabe meldet eine Meldung ähnlich der folgenden:
    Invalid decryption key specified

Wiederherstellen von mit AES verschlüsselten Daten mithilfe des NMC-Recovery-Assistenten

Sie können den NMC-Recovery-Assistenten verwenden, um mit AES verschlüsselte Daten wiederherzustellen. Im NetWorker-Administrationshandbuch wird beschrieben, wie Sie den NMC-Recovery-Assistenten verwenden.
Verwenden Sie NMC, um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe "Application Administrators " oder "Database Administrators" ist.

Um den Passphrasenwert der Datenzone anzugeben, der zum Verschlüsseln des Backups verwendet wurde, führen Sie die folgenden zusätzlichen Schritte im Fenster Wählen Sie die Recovery-Optionen des NMC-Recovery-Assistenten aus:

  1. Wählen Sie Advanced Options (Erweiterte Optionen) aus.
  2. Geben Sie im Feld Passphrases die Passphrase(n) an, die zum Zeitpunkt des Backups verwendet werden.

Wiederherstellen von AES-verschlüsselten Daten mithilfe der recover command

Verwenden Sie den Befehl recover, um die Wiederherstellung von mit AES verschlüsselten Daten über eine Befehlszeile auszuführen. Führen Sie die folgenden Schritte mit dem Root-Konto unter Linux oder einem Administratorkonto unter Windows aus.

  1. Um eine Passphrase anzugeben, verwenden Sie die Option -p mit dem recover-Befehl. Zum Beispiel:
recover -a -p pass_phrase filesystem_object

Wo:

    • pass_phrase ist die Passphrase, die zum Zeitpunkt des Backups im Attribut Datazone pass phrase der NSR-Ressource auf dem NetWorker-Server angegeben ist. Wenn Sie Daten wiederherstellen, die unterschiedliche Passphrasen erfordern, verwenden Sie zusätzliche -p pass_phrase Optionen zur Angabe der einzelnen erforderlichen Passphrasen.
    • filesystem_object ist der vollständige Pfad zu den Daten, die Sie wiederherstellen möchten.
  1. Vergewissern Sie sich, dass der Wiederherstellungsvorgang die Daten erfolgreich wiederhergestellt hat.
    Wenn Sie eine falsche Passphrase angeben, geschieht Folgendes:
  • NetWorker erstellt 0-KB-Dateien, stellt die Daten jedoch nicht in den Dateien wieder her.
  • Die Wiederherstellungsausgabe meldet eine Meldung ähnlich der folgenden:
    Invalid decryption key specified

Additional Information

HINWEIS: Weitere Informationen finden Sie in den NetWorker Administration und NetWorker Security Configuration Guides. Diese Dokumente sind erhältlich unter: Support für NetWorker | Handbücher und Dokumente.

Affected Products

NetWorker
Article Properties
Article Number: 000013823
Article Type: How To
Last Modified: 05 آذار 2026
Version:  8
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.