NetWorker: Sichern und Wiederherstellen von Clientdaten mit AES-Verschlüsselung
Summary: Dieser Artikel enthält Informationen zur Verwendung der AES-Verschlüsselung (Advanced Encryption Standard) in NetWorker-Data-Protection-Vorgängen.
Instructions
Definieren der AES-Passphrase
NetWorker verwendet eine Passphrase, um den Chiffrierschlüssel der Datenzone zu erzeugen, der von Backup- und Recovery-Vorgängen verwendet wird. Geben Sie die AES-Passphrase (Advanced Encryption Standard) in der NetWorker-Serverressource (NSR) an, um die Verschlüsselung der Backupdaten zu aktivieren.
Verwenden Sie die NetWorker Management Console (NMC), um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe Anwendungsadministratoren oder Datenbankadministratoren ist. Beispiel: das Standardkonto "Administrator". Wenn Sie keine Passphrase für die Datenzone angeben und Clients für die Verwendung der AES-Richtlinie zum Verschlüsseln von Backups konfigurieren, verwendet NetWorker eine Standardpassphrase. So definieren Sie die AES-Passphrase, die NetWorker verwendet, um den Chiffrierschlüssel für die Datenzone zu erzeugen:
Führen Sie die folgenden Schritte aus.
- Klicken Sie im Fenster Administration auf Server.
- Klicken Sie im linken Navigationsbereich mit der rechten Maustaste auf den NetWorker-Server und wählen Sie dann Properties aus.
- Geben Sie auf der Registerkarte Configuration im Feld Datazone pass phrase die Passphrase an. Es wird empfohlen, eine Passphrase anzugeben, die die folgenden Anforderungen erfüllt:
-
- Länge von mindestens neun Zeichen
- Mindestens ein numerisches Zeichen
- Mindestens ein Großbuchstabe und ein Kleinbuchstabe
- Enthält mindestens ein Sonderzeichen, z. B.
#oder!

- Klicken Sie auf OK.
Konfigurieren der Clientressource für die Verwendung der AES-Verschlüsselung
Um die AES-Datenverschlüsselung zu implementieren, wenden Sie die globale Verschlüsselungsrichtlinie mithilfe des Attributs "Richtlinien" in der Clientressource auf einzelne Clients an. Verwenden Sie NMC, um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe Anwendungsadministratoren oder Datenbankadministratoren ist. Beispiel: das Standardkonto "Administrator".
- Klicken Sie im Fenster Administration auf Schutz.
- Wählen Sie im linken Navigationsbereich Clients aus.
- Klicken Sie mit der rechten Maustaste auf den Client und wählen Sie Modify Client Properties aus.
- Wählen Sie auf der Registerkarte General über das Attribut Directive die Option Encryption Directive aus.
- Klicken Sie auf OK.
Wann sollten Sie AES ASM nicht verwenden?
- Verwenden Sie keine AES-Verschlüsselung, wenn Sie mit Windows Encrypted File System (EFS) verschlüsselte Dateien sichern.
- NetWorker verschlüsselt oder komprimiert keine Datei, die bereits von Windows verschlüsselt wurde.
- NetWorker sichert die Verschlüsselungsschlüssel nicht und bewahrt auch keine Kopie der Schlüssel auf, um eine erfolgreiche Recovery von EFS-verschlüsselten Dateien auf einem EFS sicherzustellen, das Sie nach einem Ausfall neu installieren.
- Das Backup wird als erfolgreich gemeldet, aber die Recovery der Datei schlägt fehl und die folgende Meldung wird in die NetWorker-Protokolldatei geschrieben:
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- Verwenden Sie die In-Flight-Verschlüsselungsfunktion und die AES-Verschlüsselungsfunktion nicht gemeinsam. Die Kombination der Verschlüsselungstypen ist redundant und kann die Dauer des Backups erhöhen.
- Bei der Wiederherstellung verschlüsselter Dateien in einem verschlüsselten Ordner, der entfernt wurde, sollten Sie Folgendes beachten:
- Wenn Sie die verschlüsselten Dateien und den verschlüsselten Ordner wiederherstellen, werden sowohl der wiederhergestellte Ordner als auch die wiederhergestellten Dateien verschlüsselt.
- Wenn Sie nur einzelne verschlüsselte Dateien wiederherstellen (aber nicht den verschlüsselten Ordner, der sie enthält), werden die einzelnen wiederhergestellten Dateien verschlüsselt, aber der neu erstellte Ordner wird nicht verschlüsselt. Die Windows-Dokumentation enthält Anweisungen zum Verschlüsseln des neu erstellten Ordners.
- Mit Windows EFS verschlüsselte Daten werden im verschlüsselten Zustand gesichert und wiederhergestellt.
Konfigurieren Sie die Verschlüsselung für ein vom Client initiiertes Backup.
Um einen NetWorker-Client für die Verwendung der AES-Verschlüsselung zu konfigurieren, verwenden Sie das NetWorker User-Programm unter Windows oder die save .
Konfigurieren der Verschlüsselung für clientinitiierte Backups unter Windows mithilfe von NetWorker User
Sie können AES verwenden, um Daten zu verschlüsseln, die Sie mit dem NetWorker User-Programm sichern.
- Starten Sie auf dem Windows-Host das NetWorker User-Programm .
- Wählen Sie auf der NetWorker User-Symbolleiste Backup aus.
- Wählen Sie im Menü Optionen die Option Kennwort aus.
- Geben Sie bei Aufforderung ein Kennwort ein und klicken Sie dann auf OK.
HINWEIS: Das NetWorker User-Programm erstellt die
C:\NETWORKR.CFGDatei, die das Passwort in einem verschlüsselten Format enthält. - Markieren Sie im Fenster Backup die Dateien für das Backup .
- Wählen Sie auf der Symbolleiste Backup die Option Encrypt aus.
HINWEIS: Ein
Ewird in der Spalte Attribute für jede markierte Datei und jedes markierte Verzeichnis angezeigt. - Starten Sie den Backupvorgang.
- NetWorker verwendet AES-Verschlüsselung, um die Daten basierend auf dem Wert zu sichern, der zum Zeitpunkt des Backups im Attribut Datazone pass phrase der NSR-Ressource auf dem NetWorker-Server angegeben ist.
Konfigurieren der AES-Verschlüsselung mithilfe des Speicherbefehls.
Um ein AES-verschlüsseltes Backup über die Befehlszeile durchzuführen, müssen Sie eine lokale AES-Richtliniendatei erstellen, die das Speicherprogramm während des Backups verwendet.
- Erstellen Sie auf dem Clienthost eine Richtliniendatei.
-
- Erstellen Sie unter Windows eine Textdatei mit dem Namen
nsr.dir. - Erstellen Sie unter Linux/UNIX eine Textdatei mit dem Namen
.nsr.HINWEIS: Sie können die Datei in einem beliebigen Verzeichnis auf dem Host erstellen.
- Erstellen Sie unter Windows eine Textdatei mit dem Namen
- Fügen Sie die folgenden zwei Zeilen in die Richtliniendatei ein:
<< / >> +aes: *
- Speichern Sie die Richtliniendatei.
- Führen Sie das Backup mithilfe der
saveBefehl mit dem Befehl-fverwendet wird.
save -f full_path_to_directive_file backup_object
c:\data auf einem Windows-Host, auf dem Sie die nsr.dir Datei im Ordner c:\directives geben Sie den folgenden Befehl ein:
save -f c:\directive c:\data
Stellen Sie verschlüsselte Daten wieder her.
Sie können mit AES verschlüsselte Daten mithilfe des NMC-Recovery-Assistenten, des NetWorker User-Programms oder des recover .
Wiederherstellen von mit AES verschlüsselten Daten mithilfe von NetWorker User
Sie können das Programm NetWorker User verwenden, um mit AES verschlüsselte Daten auf einem Windows-Host wiederherzustellen. Führen Sie die folgenden Schritte aus, um den Passphrasenwert der Datenzone anzugeben, der zum Verschlüsseln des Backups verwendet wurde.
- Starten Sie das NetWorker User-Programm mit dem folgenden Befehl:
winworkr -p pass_phrase....
Wenn Sie Daten wiederherstellen, die unterschiedliche Passphrasen erfordern, verwenden Sie zusätzliche -p pass_phrase Optionen zur Angabe der einzelnen erforderlichen Passphrasen.
- Vergewissern Sie sich, dass der Wiederherstellungsvorgang die Daten erfolgreich wiederhergestellt hat.
- NetWorker erstellt 0-KB-Dateien, stellt die Daten jedoch nicht in den Dateien wieder her.
- Die Wiederherstellungsausgabe meldet eine Meldung ähnlich der folgenden:
Invalid decryption key specified
Wiederherstellen von mit AES verschlüsselten Daten mithilfe des NMC-Recovery-Assistenten
Sie können den NMC-Recovery-Assistenten verwenden, um mit AES verschlüsselte Daten wiederherzustellen. Im NetWorker-Administrationshandbuch wird beschrieben, wie Sie den NMC-Recovery-Assistenten verwenden.
Verwenden Sie NMC, um eine Verbindung zum NetWorker-Server mit einem Nutzer herzustellen, der Mitglied der Nutzergruppe "Application Administrators " oder "Database Administrators" ist.
Um den Passphrasenwert der Datenzone anzugeben, der zum Verschlüsseln des Backups verwendet wurde, führen Sie die folgenden zusätzlichen Schritte im Fenster Wählen Sie die Recovery-Optionen des NMC-Recovery-Assistenten aus:
- Wählen Sie Advanced Options (Erweiterte Optionen) aus.
- Geben Sie im Feld Passphrases die Passphrase(n) an, die zum Zeitpunkt des Backups verwendet werden.
Wiederherstellen von AES-verschlüsselten Daten mithilfe der recover command
Verwenden Sie den Befehl recover, um die Wiederherstellung von mit AES verschlüsselten Daten über eine Befehlszeile auszuführen. Führen Sie die folgenden Schritte mit dem Root-Konto unter Linux oder einem Administratorkonto unter Windows aus.
- Um eine Passphrase anzugeben, verwenden Sie die Option -p mit dem recover-Befehl. Zum Beispiel:
recover -a -p pass_phrase filesystem_object
Wo:
-
pass_phraseist die Passphrase, die zum Zeitpunkt des Backups im Attribut Datazone pass phrase der NSR-Ressource auf dem NetWorker-Server angegeben ist. Wenn Sie Daten wiederherstellen, die unterschiedliche Passphrasen erfordern, verwenden Sie zusätzliche-p pass_phraseOptionen zur Angabe der einzelnen erforderlichen Passphrasen.filesystem_objectist der vollständige Pfad zu den Daten, die Sie wiederherstellen möchten.
- Vergewissern Sie sich, dass der Wiederherstellungsvorgang die Daten erfolgreich wiederhergestellt hat.
Wenn Sie eine falsche Passphrase angeben, geschieht Folgendes:
- NetWorker erstellt 0-KB-Dateien, stellt die Daten jedoch nicht in den Dateien wieder her.
- Die Wiederherstellungsausgabe meldet eine Meldung ähnlich der folgenden:
Invalid decryption key specified