NetWorker. Резервное копирование и восстановление клиентских данных с помощью шифрования AES
Summary: В этой статье содержится информация об использовании шифрования Advanced Encryption Standard (AES) в операциях защиты данных NetWorker.
Instructions
Определение парольной фразы AES
NetWorker использует парольную фразу для создания ключа шифрования зоны данных, который используется операциями резервного копирования и восстановления. Укажите парольную фразу Advanced Encryption Standard (AES) в NetWorker Server Resource (NSR), чтобы включить шифрование данных резервного копирования.
Используйте NetWorker Management Console (NMC) для подключения к серверу NetWorker с помощью пользователя, входящего в группу пользователей «Администраторы приложений» или «Администраторы баз данных ». Например, учетная запись «Администратор» по умолчанию. Если парольная фраза для зоны данных не указана, а клиенты настроены на использование директивы AES для шифрования резервных копий, NetWorker использует парольную фразу по умолчанию. Чтобы определить парольную фразу AES, которую NetWorker использует для создания ключа шифрования зоны данных,
Выполните следующие действия.
- В окне Администрирование выберите Сервер.
- В левой области навигации щелкните правой кнопкой мыши сервер NetWorker и выберите Свойства.
- На вкладке Configuration в поле Datazone pass-phrase укажите парольную фразу. Рекомендуется указать парольную фразу, которая удовлетворяет следующим требованиям:
-
- Не менее девяти символов
- Содержит как минимум одну цифру
- Содержит как минимум одну заглавную и одну строчную букву
- Содержит как минимум один специальный символ, например
#или!

- Нажмите OK.
Настройка клиентского ресурса для использования шифрования AES.
Чтобы реализовать шифрование данных AES, примените глобальную директиву Encryption к отдельным клиентам с помощью атрибута Directives в ресурсе Client. Используйте NMC для подключения к серверу NetWorker с помощью пользователя, который входит в группу пользователей «Администраторы приложений» или «Администраторы баз данных». Например, учетная запись «Администратор» по умолчанию.
- В окне Администрирование нажмите Защита.
- На панели навигации слева выберите Клиенты.
- Щелкните клиент правой кнопкой мыши и выберите пункт Изменить свойства клиента.
- На вкладке Общие в атрибуте Директива выберите Директива шифрования.
- Нажмите OK.
Когда не следует использовать AES ASM:
- Не используйте шифрование AES при резервном копировании файлов, зашифрованных в соответствии с шифрованием файловой системы Windows (EFS).
- NetWorker не шифрует и не сжимает файл, уже зашифрованный Windows.
- NetWorker не выполняет резервное копирование ключей шифрования и не сохраняет копии ключей для обеспечения успешного восстановления зашифрованных файлов EFS в файловой системе, которую необходимо переустановить после аварии.
- Резервное копирование сообщается об успешном выполнении, но восстановление файла завершается сбоем, и в файл журнала NetWorker записывается следующее сообщение:
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- Не используйте функции динамического шифрования и шифрования AES одновременно. Объединение типов шифрования является избыточным и может увеличить продолжительность резервного копирования.
- При восстановлении зашифрованных файлов в зашифрованную папку, которая была удалена, учитывайте следующее:
- При восстановлении зашифрованных файлов и зашифрованной папки все восстановленные папки и файлы будут зашифрованы.
- Если восстанавливаются только отдельные зашифрованные файлы (но не восстанавливается зашифрованная папка, которая их содержит), то шифруются отдельные восстановленные файлы, а повторно созданная папка — нет. В документации Windows содержатся инструкции по шифрованию заново созданной папки.
- Резервное копирование зашифрованных данных Windows EFS и восстановление в зашифрованном состоянии.
Настройка шифрования для резервного копирования, инициированного клиентом.
Чтобы настроить клиент NetWorker для использования шифрования AES, используйте программу NetWorker User в Windows или save .
Настройка шифрования для резервного копирования, инициированного клиентом, в Windows с помощью пользователя NetWorker
AES можно использовать для шифрования данных, резервные копии которых выполняются с помощью программы NetWorker User.
- На хосте Windows запустите пользовательскую программу NetWorker .
- На панели инструментов NetWorker User выберите Backup.
- В меню Параметры выберите пункт Пароль.
- При появлении запроса введите пароль и нажмите OK.
ПРИМЕЧАНИЕ. Пользовательская программа NetWorker создает
C:\NETWORKR.CFGфайл, содержащий пароль в зашифрованном виде. - В окне Резервное копирование отметьте файлы для резервного копирования.
- На панели инструментов Резервное копирование выберите Зашифровать.
ПРИМЕЧАНИЕ. В
Eотображается в столбце «Атрибуты» для каждого помеченного файла и каталога. - Запустите операцию резервного копирования.
- NetWorker использует шифрование AES для резервного копирования данных на основе значения, указанного в атрибуте парольной фразы datazone ресурса NSR на сервере NetWorker во время резервного копирования.
Настройка шифрования AES с помощью команды save.
Чтобы выполнить резервное копирование с шифрованием AES из командной строки, необходимо создать локальный файл директивы AES, который программа сохранения будет использовать во время резервного копирования.
- На клиентском хосте создайте файл директивы.
-
- В Windows создайте текстовый файл с именем
nsr.dir. - В Linux/UNIX создайте текстовый файл с именем
.nsr.ПРИМЕЧАНИЕ. Файл можно создать в любом каталоге на хосте.
- В Windows создайте текстовый файл с именем
- Добавьте следующие две строки в файл директивы:
<< / >> +aes: *
- Сохраните файл директивы.
- Выполните резервное копирование с помощью кнопки
saveс помощью команды-f.
save -f full_path_to_directive_file backup_object
c:\data на хосте Windows, где вы создали файл nsr.dir file в папке c:\directives введите следующую команду:
save -f c:\directive c:\data
Восстановление зашифрованных данных.
Зашифрованные данные AES можно восстановить с помощью мастера восстановления NMC, программы NetWorker User или recover .
Восстановление данных, зашифрованных по стандарту AES, с помощью пользователя NetWorker
Для восстановления данных, зашифрованных по стандарту AES, на хосте Windows можно использовать программу NetWorker User. Чтобы указать значение парольной фразы Data zone, которая использовалась для шифрования резервной копии, выполните следующие действия.
- Запустите программу пользователя NetWorker с помощью следующей команды:
winworkr -p pass_phrase....
При восстановлении данных, для которых требуются другие парольные фразы, используйте -p pass_phrase для указания каждой требуемой парольной фразы.
- Убедитесь, что операция восстановления успешно восстановила данные.
- NetWorker создает файлы размером 0 Кбайт, но не восстанавливает данные в файлах.
- В выводе recover отображается сообщение, подобное следующему:
Invalid decryption key specified
Восстановление данных, зашифрованных по стандарту AES, с помощью мастера восстановления NMC
Для восстановления данных, зашифрованных по стандарту AES, можно использовать мастер восстановления NMC Recovery. Использование мастера восстановления NMC описано в руководстве по администрированию NetWorker.
Используйте NMC для подключения к серверу NetWorker с помощью пользователя, который входит в группу пользователей «Администраторы приложений» или «Администраторы баз данных ».
Чтобы указать значение парольной фразы datazone, которая использовалась для шифрования резервной копии, выполните следующие дополнительные действия в окне Select the Recovery Options мастера NMC Recovery.
- Выберите Дополнительные параметры.
- В поле Фразы доступа укажите фразы-пароли, которые использовались во время резервного копирования.
Восстановление данных, зашифрованных по стандарту AES, с помощью метода recover .
Используйте команду recover для запуска восстановления данных, зашифрованных по стандарту AES, из командной строки. Выполните следующие действия с учетной записью root в Linux или учетной записью администратора в Windows.
- Чтобы указать парольную фразу, используйте параметр -p с командой восстановления. Пример.
recover -a -p pass_phrase filesystem_object
Где:
-
pass_phrase— парольная фраза, указанная в атрибуте парольной фразы Datazone ресурса NSR на сервере NetWorker во время резервного копирования. При восстановлении данных, для которых требуются другие парольные фразы, используйте-p pass_phraseдля указания каждой требуемой парольной фразы.filesystem_object— это полный путь к данным, которые требуется восстановить.
- Убедитесь, что операция восстановления успешно восстановила данные.
При указании неверной парольной фразы:
- NetWorker создает файлы размером 0 Кбайт, но не восстанавливает данные в файлах.
- В выводе recover отображается сообщение, подобное следующему:
Invalid decryption key specified