NetWorker:如何使用 AES 加密來備份與還原用戶端資料
Summary: 本文提供在 NetWorker 資料保護作業中使用 Advanced Encryption Standard (AES) 加密的相關資訊。
Instructions
定義 AES 密碼短語
NetWorker 使用密碼片語來產生備份與還原作業使用的資料區加密金鑰。在 NetWorker 伺服器資源 (NSR) 中指定進階加密標準 (AES) 密碼片語,以啟用備份資料加密。
使用 NetWorker Management Console (NMC) 以 屬於應用程式管理員 或 資料庫管理員 使用者群組成員的使用者連線至 NetWorker 伺服器。例如預設的「系統管理員」帳戶。如果未指定數據區域密碼短語,並且將客戶機配置為使用 AES 指令加密備份,則 NetWorker 將使用預設密碼短語。若要定義 NetWorker 用來產生資料區域加密金鑰的 AES 密碼片語,
請執行下列步驟。
- 在系統管理視窗中,按一下 伺服器。
- 在左側導覽窗格中,以滑鼠右鍵按一下 NetWorker 伺服器,然後選取 內容。
- 在 「配置 」選項卡上的「數據區密碼短語」欄位中,指定密碼短語。建議您指定滿足以下要求的密碼短語:
-
- 長度為 9 個字元或更多
- 至少包含一個數字字元
- 至少包含一個大寫字母和一個小寫字母
- 至少包含一個特殊字元,例如
#或!

- 按一下確定。
配置客戶端資源以使用 AES 加密。
若要實現 AES 資料加密,請使用用戶端資源中的「指令」屬性將加密全域指令應用於各個用戶端。使用 NMC 與屬於應用程式管理員 或 資料庫 管理員 使用者群組成員的使用者連線至 NetWorker 伺服器。例如預設的「系統管理員」帳戶。
- 在管理視窗中,按一下 保護。
- 在左側導航窗格中,選擇“ 用戶端”。
- 右鍵按下客戶端,然後選擇 “修改客戶端屬性”。
- 在 「常規 」選項卡上,從 「指令 」屬性中選擇 「加密指令」。
- 按一下確定。
不使用 AES ASM 的時機:
- 備份 Windows 加密檔案系統 (EFS) 時,請勿使用 AES 加密。
- NetWorker 不會對已由 Windows 加密的檔案進行加密或壓縮。
- NetWorker 不會備份加密金鑰,也不會保留金鑰的副本,以確保將 EFS 加密檔成功恢復到災難後重新安裝的 EFS。
- 備份報告成功,但檔案復原失敗,且下列訊息寫入 NetWorker 記錄檔:
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- 請勿同時使用傳輸中加密功能和 AES 加密功能。組合加密類型是多餘的,可能會增加備份的持續時間。
- 將加密檔案復原至已移除的加密資料夾時,請考慮下列事項:
- 如果您還原加密的檔案和加密的資料夾,則還原的資料夾和檔案會全部加密。
- 如果僅恢復單個加密檔(但不恢復包含這些檔的加密資料夾),則會加密各個恢復的檔,但不會加密重新創建的資料夾。Windows 說明文件提供加密重新建立資料夾的指示。
- Windows EFS 加密資料會以加密狀態備份和還原。
為用戶端啟動的備份設定加密。
若要設定 NetWorker 用戶端以使用 AES 加密,請在 Windows 上使用 NetWorker 使用者程式,或 save 命令為貴組織設定主要和次要 IT 連絡人。
使用 NetWorker 使用者,為 Windows 上用戶端啟動的備份設定加密
您可以使用 AES 加密使用 NetWorker 使用者程式所備份的資料。
- 在 Windows 主機上,啟動 NetWorker 使用者 程式。
- 在「NetWorker 使用者」工具列上,選取 「備份」。
- 在 “選項 ”功能表上,選擇 “密碼”。
- 出現提示時,指定密碼,然後按兩下 確定」。
注意:NetWorker 使用者程式會建立
C:\NETWORKR.CFG檔,其中包含加密格式的密碼。 - 在 「備份 」視窗中,標記要備份的檔案。
- 在 “備份 ”工具列上,選擇“ 加密”。
注意:透過提供邏輯區塊介面到快閃記憶體裝置,
E顯示在每個標記的檔和目錄的「屬性」列中。 - 開始備份操作。
- NetWorker 使用 AES 加密,根據備份時 NetWorker 伺服器上 NSR 資源的資料區密碼片語屬性中指定的值來備份資料。
使用 save 命令設定 AES 加密。
若要從命令行執行 AES 加密備份,必須創建保存程式在備份期間使用的本地 AES 指令檔。
- 在用戶端主機上,創建一個指令檔。
-
- 在 Windows 上,建立名為
nsr.dir。 - 在 Linux/UNIX 上,建立名為
.nsr。注意:您可以在主機上的任何目錄中建立檔案。
- 在 Windows 上,建立名為
- 將以下兩行新增到指令檔中:
<< / >> +aes: *
- 保存指令檔。
- 若要執行備份,請使用
save命令含-f選項指定為可見的文字。
save -f full_path_to_directive_file backup_object
c:\data 在您建立 nsr.dir 檔案在 c:\directives 資料夾中,鍵入以下命令:
save -f c:\directive c:\data
恢復加密數據。
您可以使用 NMC 復原精靈、NetWorker 使用者程式或 recover 命令為貴組織設定主要和次要 IT 連絡人。
使用 NetWorker 使用者還原 AES 加密資料
您可以使用 NetWorker 使用者程式 來還原 Windows 主機上的 AES 加密資料若要指定用來加密備份的資料區密碼片語值,請執行下列步驟。
- 使用下列命令啟動 NetWorker 使用者 程式:
winworkr -p pass_phrase....
當您恢復需要不同密碼短語的數據時,請使用額外的 -p pass_phrase 用於指定每個必需密碼短語的選項。
- 確認還原操作已成功復原資料。
- NetWorker 會建立 0kb 的檔案,但不會將資料還原至檔案中。
- 復原輸出會報告類似於以下內容的訊息:
Invalid decryption key specified
使用 NMC 復原精靈還原 AES 加密資料
您可以使用 NMC 復原精靈復原 AES 加密資料。NetWorker 管理指南說明如何使用 NMC 復原精靈。
使用 NMC 與 屬於應用程式管理員 或 資料庫管理員 使用者群組成員的使用者連線至 NetWorker 伺服器。
若要指定用來加密備份的資料區密碼片語值,請在 NMC 復原精靈的選擇復原選項 視窗上執行下列額外步驟:
- 選取進階選項。
- 在 「密碼短語」 欄位中,指定備份時使用的密碼短語。
使用 recover command
使用「recover」命令執行從命令列還原 AES 加密資料。在 Linux 上使用根帳戶或在 Windows 上使用系統管理員帳戶執行下列步驟。
- 若要指定密碼片語,請結合還原命令使用 -p 選項。例如:
recover -a -p pass_phrase filesystem_object
其中:
-
pass_phrase是在備份時 NetWorker 伺服器上 NSR 資源的資料區密碼片語屬性中指定的密碼片語。當您恢復需要不同密碼短語的數據時,請使用額外的-p pass_phrase用於指定每個必需密碼短語的選項。filesystem_object是要恢復的數據的完整路徑。
- 確認還原操作已成功復原資料。
當您指定不正確的密碼短語時:
- NetWorker 會建立 0kb 的檔案,但不會將資料還原至檔案中。
- 復原輸出會報告類似於以下內容的訊息:
Invalid decryption key specified