NetWorker:如何使用 AES 加密备份和恢复客户端数据
Summary: 本文提供有关在 NetWorker 数据保护操作中使用高级加密标准 (AES) 加密的信息。
Instructions
定义 AES 密码
NetWorker 使用密码生成备份与恢复操作所用的数据区加密密钥。在 NetWorker 服务器资源 (NSR) 中指定高级加密标准 (AES) 密码,以启用备份数据加密。
使用 NetWorker Management Console (NMC) 以 作为“应用程序管理员 ”或“ 数据库管理员 ”用户组成员的用户身份连接到 NetWorker 服务器。例如,默认的“Administrator”帐户。如果未指定数据区密码,并且将客户端配置为使用 AES 指令加密备份,NetWorker 将使用默认密码。要定义 NetWorker 用于生成数据区加密密钥的 AES 密码,请执行以下操作:
执行以下步骤。
- 在管理窗口中,单击 服务器。
- 在左侧导航窗格中,右键单击 NetWorker 服务器,然后选择 属性。
- 在 配置 选项卡的数据区密码字段中,指定密码。建议您指定满足以下要求的密码:
-
- 长度为至少 9 个字符
- 至少包含一个数字字符
- 至少包含一个大写字母和一个小写字母
- 至少包含一个特殊字符,例如
#或!

- 单击 OK。
将客户端资源配置为使用 AES 加密。
若要实现 AES 数据加密,请使用客户端资源中的 Directives 属性将 Encryption 全局指令应用于单个客户端。使用 NMC 以属于“应用程序管理员 ”或“ 数据库 管理员 ”用户组成员的用户身份连接到 NetWorker 服务器。例如,默认的“Administrator”帐户。
- 在管理窗口中,单击 保护。
- 在左侧导航窗格中,选择 客户端。
- 右键单击客户端,然后选择 修改客户端属性。
- 在 常规 选项卡上,从 指令 属性中选择 加密指令。
- 单击 OK。
不使用 AES ASM 时:
- 备份 Windows 加密文件系统 (EFS) 加密文件时,请勿使用 AES 加密。
- NetWorker 不会加密或压缩已由 Windows 加密的文件。
- NetWorker 不会备份加密密钥,也不会保留密钥的拷贝以确保将 EFS 加密文件成功恢复到发生灾难后重新安装的 EFS。
- 备份报告成功,但文件恢复失败,并将以下消息写入 NetWorker 日志文件:
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- 请勿同时使用动态加密功能和 AES 加密功能。组合加密类型是多余的,可能会延长备份的持续时间。
- 将加密文件恢复到已删除的加密文件夹时,请注意以下事项:
- 如果恢复加密的文件和加密的文件夹,则恢复的文件夹和文件都会被加密。
- 如果仅恢复单个加密文件(但不恢复包含这些文件的加密文件夹),则单个恢复的文件将加密,但重新创建的文件夹不会加密。Windows 文档提供了有关加密重新创建的文件夹的说明。
- Windows EFS 加密数据以其加密状态进行备份和恢复。
为客户端启动的备份配置加密。
要将 NetWorker 客户端配置为使用 AES 加密,请使用 Windows 上的 NetWorker User 程序或 save 命令验证每个 SP 是处于正常模式还是修复模式。
使用 NetWorker User 为 Windows 上的客户端启动的备份配置加密
您可以使用 AES 对通过 NetWorker User 程序备份的数据进行加密。
- 在 Windows 主机上,启动 NetWorker User 程序。
- 在 NetWorker 用户工具栏上,选择 备份。
- 在 “选项 ”菜单上,选择 “密码”。
- 出现提示时,指定密码,然后单击 确定。
提醒:NetWorker User 程序可创建
C:\NETWORKR.CFG文件,其中包含加密格式的密码。 - 在 备份 窗口中,标记要备份的文件。
- 在 备份 工具栏上,选择 加密。
提醒:通过
E将显示在每个标记的文件和目录的属性列中。 - 启动备份操作。
- NetWorker 使用 AES 加密,根据备份时 NetWorker 服务器上 NSR 资源的数据区密码属性中指定的值来备份数据。
使用 save 命令配置 AES 加密。
要从命令行执行 AES 加密备份,您必须创建本地 AES 指令文件,以供保存程序在备份期间使用。
- 在客户端主机上,创建指令文件。
-
- 在 Windows 上,创建名为
nsr.dir。 - 在 Linux/UNIX 上,创建名为
.nsr。提醒:您可以在主机上的任何目录中创建该文件。
- 在 Windows 上,创建名为
- 将以下两行添加到指令文件中:
<< / >> +aes: *
- 保存指令文件。
- 使用 执行备份
save命令替换为-f选项将密码指定为可见文本。
save -f full_path_to_directive_file backup_object
c:\data 在创建了 nsr.dir 文件中的 c:\directives 文件夹中,键入以下命令:
save -f c:\directive c:\data
恢复加密数据。
您可以使用 NMC 恢复向导、NetWorker User 程序或 来恢复 AES 加密数据 recover 命令验证每个 SP 是处于正常模式还是修复模式。
使用 NetWorker User 恢复 AES 加密数据
您可以使用 NetWorker User 程序恢复 Windows 主机上的 AES 加密数据。要指定用于加密备份的数据区密码值,请执行以下步骤。
- 使用以下命令启动 NetWorker User 程序:
winworkr -p pass_phrase....
恢复需要不同密码的数据时,请使用额外的 -p pass_phrase 用于指定每个必需密码的选项。
- 确认恢复操作成功恢复数据。
- NetWorker 创建 0kb 文件,但不会将数据恢复到文件中。
- 恢复输出报告类似于以下内容的消息:
Invalid decryption key specified
使用 NMC 恢复向导恢复 AES 加密数据
您可以使用 NMC 恢复向导恢复 AES 加密数据。NetWorker 管理指南介绍了如何使用 NMC 恢复向导。
使用 NMC 以 作为应用程序管理员 或 数据库管理员 用户组成员的用户身份连接到 NetWorker 服务器。
要指定用于加密备份的数据区密码值,请在 NMC 恢复向导的选择恢复选项 窗口中执行以下附加步骤:
- 选择高级选项。
- 在 Passphrases 字段中,指定备份时使用的密码。
使用 恢复 AES 加密数据 recover command
使用 recover 命令从命令行运行 AES 加密数据恢复。使用 root 帐户(在 Linux 上)或管理员帐户(在 Windows 上)执行以下步骤。
- 要指定密码,请将 -p 选项与 recover 命令配合使用。例如:
recover -a -p pass_phrase filesystem_object
其中:
-
pass_phrase是备份时在 NetWorker 服务器上 NSR 资源的数据区密码属性中指定的密码。恢复需要不同密码的数据时,请使用额外的-p pass_phrase用于指定每个必需密码的选项。filesystem_object是要恢复的数据的完整路径。
- 确认恢复操作成功恢复数据。
当您指定不正确的密码时:
- NetWorker 创建 0kb 文件,但不会将数据恢复到文件中。
- 恢复输出报告类似于以下内容的消息:
Invalid decryption key specified