Data Domain – Průvodce posílením zabezpečení systému a vzorovými postupy

Shrnutí: Proces kalení je dvojí. Zákazníci, kteří chtějí posílit systém, tak tradičně činí, protože jsou buď na základě mandátu, nebo praktikují postupy bezpečného počítání. Tyto tabulky obsahují jak postupy kalení, tak zmírňující kroky k dosažení souladu s bezpečnostní technickou implementací federální Agentury pro obranné informační systémy (DISA) UIdes (STIG) na zařízení. Informace v této příručce se vztahují k naší nejnovější verzi systému DDOS 7.10. ...

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Pokyny

Přístup pro správu

Popis Doporučení k posílení zabezpečení
Změňte výchozí heslo. Přihlaste se jako sysadmin a spusťte # user change password 
Nakonfigurujte časté střídání hesel podle zásad hesel společnosti.

Dodržujte zásady firemních hesel a nastavte výchozí zásady stárnutí hesel.

# user password aging option set
{[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]}

 

Nakonfigurujte zásady silného hesla.

Nastavte zásady síly hesla uživatele:

# user password strength set
{[min-length <length>]
[min-character-classes <num-classes>]
[passwords-remembered <0 - 24>][minpositions-changed <min-positions>]}

Doporučení pro hesla:
● Minimálně 12 znaků
● Žádné mezery
● Žádná běžná slovníková slova
● Během změny hesla by mělo být změněno minimálně 8 pozic

 

Povolte bezpečnostního pracovníka. 

Přidejte uživatele s rolí bezpečnostního pracovníka, vynuťte změnu hesla a povolte zásady autorizace. Pomocí příkazu user add přidejte bezpečnostního pracovníka jako uživatele s bezpečnostní rolí.

# user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]

Při přidávání účtu bezpečnostního pracovníka nastavte force-password-change na yes.

Log in as security officer, and run 
# authorization policy set security-officer enabled


 

Pro každodenní provoz používejte omezenou správu namísto správce nebo sysadmin.

Přidejte uživatele s rolí omezeného správce a nastavte jiné heslo než uživatelé s rolí sysadmin / správce.

# user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]

 

Změňte heslo bezpečnostního pracovníka vytvořeného nástrojem sysadmin.
Log in as security officer, and then run 
# user change password
Pomocí seznamu klientů omezíte přístup pouze na požadované hostitele.
For SSH:
● Add an SSH host.
# adminaccess ssh add <host-list>
● Delete hosts from the SSH list.
# adminaccess ssh del <host-list>
For HTTP and HTTPS:
● Add an HTTP/HTTPS host.
# adminaccess http add <host-list>
● Delete hosts from the HTTP/HTTPS list.
# adminaccess http del <host-list>
Poznámka: Nepoužívejte zástupný znak umožňující přístup žádnému uživateli. Zadejte místo toho jednotlivé IP adresy nebo názvy klientů. 

 
Ve výchozím nastavení jsou podporovány šifry se statickým klíčem, které způsobí, že bezpečnostní skenery zjistí "Byly zjištěny slabé šifrovací sady: Chyba zabezpečení Perfect Forward Secrecy is not supported". Nakonfigurujte seznam šifer TLS tak, aby odebral podpůrné šifry se statickým klíčem.

From DDOS v7.7, cipher-list can be
modified to support only cipher-suites with
perfect forward secrecy by running following
command: adminaccess option set cipherlist DHE-RSA-AES128-SHA256:DHE-RSA-AES128-
GCM-SHA256:DHE-RSA-AES256-SHA256:DHE-RSAAES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCMSHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHEECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-
GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHERSA-AES256-SHA384:ECDHE-ECDSA-AES128-
SHA256:ECDHE-RSA-AES128-SHA256

 

Monitorujte syslog a sledujte vytváření uživatelů a další citlivé aktivity v systému.
● Configure and forward logs to syslog server.
● Monitor audit log and access log. See the DDOS Command
Reference UIde for more information.
○ # log view access-info
○ # log view audit-info
● Consider writing a script that runs the above commands
several times a day and reports any suspicious activities.
● Pay close attention to sensitive and not often used
commands that are related to user access management
and network settings, including time setting.
● Monitor authentication and authorization failures in
particular.
● Monitor all operations that require password.
● Monitor destruction operations and any failures and
repeating attempts.
● Highly recommended is to write searches and dashboards
to view log forwarded info. Also setup alerts rules on your
log server.
Zadejte jiné přihlašovací údaje bezpečnostního pracovníka než sysadmin. Nastavte různá hesla pro uživatele sysadmin, uživatele s rolí správce a bezpečnostního pracovníka.
Přihlašovací údaje správce systému a bezpečnostního pracovníka by neměla znát žádná osoba. Doporučuje se mít různé osoby jako sysadmin a jako bezpečnostního pracovníka.
Použijte certifikáty vydané datovým centrem. Systémy DD se dodávají s certifikáty podepsanými držitelem. Doporučujeme importovat certifikáty z datového centra.
Pokud to není nutné, zakažte porty pomocí nástroje netfilter. Pokud se například funkce DD Boost nepoužívá, zakažte porty 111 a 2049.
Nepovolujte protokol telnet.
Disable telnet by running # adminaccess disable telnet
Použijte FTPS a SCP, ale ne FTP. FTP je ve výchozím nastavení zakázáno. Použijte FTPS a SCP, ale ne FTP.
Pokud je nakonfigurován protokol SNMP v3, použijte protokol SNMP v3. Pokud je nakonfigurován protokol SNMP, povolte protokol SNMPv3.
Ujistěte se, že jsou zakázány protokoly SNMPv1 a SNMPv2c.



Šifrování 

Popis Doporučení k posílení zabezpečení
K šifrování použijte externího správce klíčů. Šifrování Data Domain – Často kladené dotazy
Použití šifrovacího algoritmu a délky klíče Doporučujeme používat 256bitové klíče a algoritmus AES v režimu GCM.
Nakonfigurujte systémovou přístupovou frázi.
Set and use a hardened system passphrase. The default
minimum length requirement is 9 characters. Use system
passphrase option set min-length to set higher
length requirements. 

PowerProtect DD: Jak nastavit a změnit systémové heslo


Protokol TLS pro FTP 

Popis  Doporučení k posílení zabezpečení
Verze TLS Ve výchozím nastavení FTPS povoluje protokol TLSv1.2. Verze protokolu TLS TLSv1.0 a TLSv1.1 jsou ve výchozím nastavení zakázané, v případě potřeby použijte k povolení verzí TLS TLSv1.0 a TLSv1.1 možnost konfigurace TLS-version.
Šifrovací seznam Výchozí seznam šifer podporuje pouze protokol TLSv1.2. Chcete-li povolit protokol TLSv1.0 a TLSv1.1, změňte odpovídajícím způsobem seznam šifer.


Replikace 

Popis  Doporučení k posílení zabezpečení
Používejte šifrování a obousměrné ověřování.
Configure two-way authentication when adding a replication
pair.
# replication add source <source>
destination <destination>
[low-bw-optim {enabled | disabled}]
[encryption {enabled [authentication-mode
{one-way | two-way | anonymous}] |
disabled}]
[propagate-retention-lock {enabled |
disabled}]
[ipversion {ipv4 | ipv6}]
[max-repl-streams <n>]
[destination-tenant-unit <tenant-unit>]

 

DD Boost

Popis Doporučení k posílení zabezpečení
Nastavte režim globálního ověřování na obousměrné heslo a povolte šifrování.

Ve výchozím nastavení je globální režim ověřování nastaven na hodnotu None a šifrování je zakázáno. Konfigurace zajišťují, že se mohou připojit pouze klienti DD Boost s podporou alespoň dvoucestného ověřování heslem a ti, kteří používají DD Boost 3.3 nebo novější, a data jsou šifrována na drátě. 

 

Poznámka: K dispozici jsou bezpečnější konfigurace, jednosměrné (na klienta) a obousměrné (globální). S tímto nastavením musí klienti DD Boost poskytnout certifikáty potřebné k připojení.

 

# ddboost option set global-authenticationmode two-way-password global-encryptionstrength <high/medium>

 

 

Nastavte podporu hodnoty hash hesla na SHA512

Ve výchozím nastavení je hodnota hash hesla nastavena na MD5. Úpravou na SHA512 zabráníte připojení klientů DD Boost, kteří nepodporují SHA512.

 # adminaccess option set password-hash
{md5 | sha512}

 

Nakonfigurujte uživatele DD Boost s rolí none. POZNÁMKA: Role none pro uživatele DD Boost platí pro samostatné systémy Data Domain a PowerProtect DD. Při integraci funkce DD Boost se zálohovacím softwarem (např. Avamar) postupujte podle pokynů role uživatele v dokumentaci k zálohovacímu softwaru.
Create a none role user and associates it to be a DD Boost
user.
 # user add <user> role none
# ddboost user assign <user> 

 
Omezte přiřazení uživatele softwaru DD Boost k jedné úložné jednotce. Nepřiřazujte stejného uživatele softwaru DD Boost k více úložným jednotkám softwaru DD Boost. Tím se omezí počet klientů DD Boost, kteří sdílejí stejné přihlašovací údaje uživatele DD Boost.
K omezení přístupu použijte seznam klientů.
# ddboost clients add client-list [encryption-strength {none | medium | high} authentication-mode {one-way | two-way | twoway-password | anonymous | kerberos}]
Poznámka: Během konfigurace nepoužívejte zástupný znak umožňující přístup žádnému uživateli. Zadejte místo toho jednotlivé IP adresy nebo názvy klientů.
Povolte šifrování s obousměrným ověřováním pro replikaci spravovaných souborů.

Použijte režim obousměrného ověřování.

# ddboost file-replication option set
encryption enabled authentication-mode twoway

 

Nakonfigurujte port NFS tak, aby používal něco jiného než 2049, aby se zabránilo přístupu klienta NFSv3.
# nfs option set nfs3-port <new port number>
# nfs option set nfs4-port <new port number>

 
Pro BoostFS použijte Kerberos. Klientům, kteří se připojují k systému DD pomocí BoostFS, se doporučuje používat podporu protokolu Kerberos pouze v případě, že není k dispozici FIPS. Musí být nakonfigurována podpora služby Active Directory systému DD. Pokud chcete nakonfigurovat klienty BoostFS tak, aby používali protokol Kerberos, podívejte se do uživatelského rozhraní konfigurace DD BoostFS pro konkrétní platformu.
Pokud používáte Avamar, použijte výchozí nastavení zabezpečení Avamar pro připojení DD Boost. Software Avamar ve výchozím nastavení používá pro klienty obousměrné certifikáty TLS, šifrování a přístup k tokenům. Doporučujeme zachovat výchozí nastavení.
Pokud se funkce DD Boost nebo NFS nepoužívá, zakažte port 111 portmapperu pomocí možnosti netfilter.
# net filter add operation block protocol
tcp ports 111
 
# net filter add operation block protocol
udp ports 111

 


NFS

Popis Doporučení k posílení zabezpečení
Konfigurace šifrování Kerberos
Ensures that data on the wire is encrypted.
# nfs export create <export name> path
<path> option sec=krb5p

 
Určete seznam hostitelů, kteří mají přístup k exportu.
Delete NFS clients from an export
# nfs add <path> <client-list> [ ( <optionlist> ) ]
Delete NFS clients from an export.
# nfs del <path> <client-list>
Poznámka: Při konfiguraci nepoužívejte zástupný znak umožňující přístup žádnému uživateli. Zadejte místo toho jednotlivé IP adresy nebo názvy klientů.

 
Nepoužíváte no_root_squash

Proveďte ověření pomocí následujícího příkazu:

# nfs export show list

Měli byste ověřit no_root_squash není nakonfigurován pro žádné exporty.


VTL/vDisk

Popis Doporučení k posílení zabezpečení
Použít výchozí možnosti. Stávající výchozí možnosti jsou považovány za doporučené postupy.

Standardy
DISA STIGNásledující tabulka obsahuje pravidla DISA STIG/SRG s příslušnými kroky posílení zabezpečení.
Tato doporučení lze použít pro splnění standardů DISA STIG pro daný typ zařízení.

Popis Doporučení k posílení zabezpečení
Povolí šifrování schválené standardem FIPS 140-2. Systém DD podporuje pro zabezpečená připojení pouze šifry schválené standardem FIPS 140-2. DD doporučuje k povolení režimu FIPS použít uživatelské rozhraní nebo rozhraní příkazového řádku:
● Uživatelské rozhraní: Administration > Settings > FIPS Mode ● CLI: system fips-mode enable
Aplikační server musí omezit počet souběžných relací na počet definovaný organizací pro všechny účty a typy účtů. DD doporučuje posílení uživatelského rozhraní nebo rozhraní příkazového řádku:
● Uživatelské rozhraní: Administrační > přístup > Další úkoly > Změna možností přihlášení (pro nastavení aktivního přihlášení na 100)
● CLI: možnost adminaccess set login-maxactive 100
Síťové zařízení musí být nakonfigurováno tak, aby vynucovalo limit tří po sobě jdoucích neplatných protokolů při pokusech. Po uplynutí této doby musí blokovat jakýkoli pokus o přihlášení po dobu 15 minut. DD doporučuje použít uživatelské rozhraní nebo rozhraní příkazového řádku ke konfiguraci:
● Uživatelské rozhraní: Přístup > ke správě > Další úkoly > Změna hodnoty při maximálním počtu pokusů o přihlášení na 3, časový limit odemknutí na 900 s


Standardy DISA STIG

Popis Doporučení k posílení zabezpečení
Povolí šifrování schválené standardem FIPS 140-2.
DD supports use of only FIPS 140-2 approved ciphers for
secured connections. DD recommends using UI or CLI to
enable FIPS mode:
● UI: Administration > Setting > FIPS mode
● CLI: system fips-mode enable

 
Aplikační server musí omezit počet souběžných relací na počet definovaný organizací pro všechny účty a typy účtů.
DD recommends UI or CLI hardening:
● UI: Administration > Access > More Tasks > Change
Login Options (to set active login to 100)
● CLI: adminaccess option set login-maxactive 100

 
Síťové zařízení musí být nakonfigurováno tak, aby vynucovalo limit tří po sobě jdoucích neplatných protokolů při pokusech. Po uplynutí této doby musí blokovat jakýkoli pokus o přihlášení po dobu 15 minut.

DD doporučuje použít uživatelské rozhraní nebo rozhraní příkazového řádku ke konfiguraci:
Uživatelské rozhraní: Přístup > ke správě > Další úkoly > Změna hodnoty při maximálním počtu pokusů o přihlášení na 3, časový limit odemknutí na 900 s

● CLI:
○ adminaccess option set login-maxattempts 3
○ adminaccess option set login-unlocktimeout 900

 

Aplikační server musí automaticky ukončit uživatelskou relaci poté, co organizace definovala podmínky nebo aktivační události vyžadující odpojení relace. Systém musí být nakonfigurován tak, aby všechna síťová připojení přidružená ke komunikační relaci byla ukončena na konci relace nebo po 10 minutách nečinnosti uživatele na příkazovém řádku, s výjimkou splnění zdokumentovaných a ověřených požadavků mise.

Systém DD podporuje ukončení připojení na konci relace a ukončení relace po nakonfigurované době nečinnosti. K dispozici je rozhraní příkazového řádku, které určuje dobu nečinnosti. Připojení SSH je stále aktivní, ale všechny požadavky od klienta jsou zamítnuty. Je spuštěn proces čištění relace, který ukončuje relace, které již nejsou platné. Společnost DD doporučuje pro posílení uživatelského rozhraní nebo rozhraní příkazového řádku následující:

● UI: Administration > Access > Check on HTTPS >
Configure > ADVANCE and set timeout value as 600 sec.
Repeat the same for SSH by clicking SSH in Services.
● CLI:
○ SSH: adminaccess ssh option set sessiontimeout 600
○ https: adminaccess web option set
session-timeout 600

 

Různé požadavky na stárnutí hesla

Společnost DD doporučuje možnost stárnutí hesla uživatele CLI. Ve výchozím nastavení je zásada hesel uvolněná, aby byla zpětně kompatibilní. Zákazník může pomocí uživatelského rozhraní nebo rozhraní příkazového řádku upravit konfiguraci hesla tak, aby bylo více omezující a splňovalo požadavky na stárnutí.

● Uživatelské rozhraní: Správu >Přístup >Další úkoly>Změnit přihlášení Možnosti

Poznámka: Možnost vázanou na uživatele lze nastavit prostřednictvím přístupu > ke správě >Místní uživatelé>Upravit >pokročilé
 
● CLI: user password aging

 

Různá hesla a požadavky na sílu

Společnost DD podporuje komplexní zásady používání hesel a doporučuje k posílení hesla použít rozhraní příkazového řádku nebo uživatelské rozhraní. Nastavte nebo upravte charakteristiky a složitost zásad hesel účtů podle toho, co je požadováno v kódu aplikace. Další informace o požadavcích najdete v zásadách hesel.

● Uživatelské rozhraní: Správu >Přístup>Další úkoly>Změnitmožnosti přihlášení
 

● CLI: user password strength set

 

Operační systém musí u síťových systémů synchronizovat hodiny se serverem, který je synchronizován s jedním z redundantních časových serverů Námořní observatoře Spojených států amerických (USNO), časovým serverem určeným pro příslušnou síť DoD (NIPRNet/SIPRNet) a/nebo globálním polohovým systémem (GPS). DD doporučuje ke konfiguraci serveru NTP použít uživatelské rozhraní nebo rozhraní příkazového řádku. ● Uživatelské rozhraní: Správu >Nastavení >DALŠÍ ÚKOLY>Konfigurace nastavení času Zadejte informace o serveru NTP kliknutím na symbol +.
● CLI: ntp add timeserver <server-name> ntp enable
Webový server Apache musí být nakonfigurován tak, aby používal zadanou IP adresu a port.

Systém DD podporuje různé porty HTTPS a omezení určitých rozhraní namísto výchozího nastavení všech rozhraní pro připojení HTTPS. DD doporučuje posílit pomocí příkazu adminaccess a netfilter CLI:

● adminaccess web option set https-port
<port>
● net filter add operation allow protocol
tcp ports <port> interfaces <IP_address>

 

Poznámka: IP adresa musí být aktivním rozhraním hlášeným příkazem ifconfig.

 

Aplikační server musí před navázáním jakéhokoli připojení jednoznačně identifikovat všechna koncová zařízení připojená k síti.

Webový server Apache musí omezit příchozí připojení z nezabezpečených zón.

Chcete-li omezit příchozí připojení, společnost DD doporučuje nakonfigurovat povoleného hostitele v připojeních HTTPS a SSH pomocí uživatelského rozhraní nebo příkazu CLI.

● Uživatelské rozhraní: Přístup > ke správě > PŘÍSTUP > SPRÁVCE VYBERTE MOŽNOST HTTPS/SSH > CONFIGURE > GENERAL a klikněte na symbol + (Přidat).

● CLI:
○ adminaccess http add <host_list>
○ adminaccess ssh add <host-list>

 

Oznámení při dosažení kapacity úložiště protokolu auditu

E-mailové upozornění je možné odeslat, když úložný prostor protokolu auditu dosáhne 80% a 100% prahové hodnoty. Společnost DD doporučuje nakonfigurovat systém k odesílání e-mailů s upozorněním pomocí uživatelského rozhraní nebo rozhraní příkazového řádku. ● Uživatelské rozhraní: Zdraví >Výstrahy >OZNÁMENÍ >ADD(Skupiny v souborovém systému: Třída s WARNING a CRITICAL a Subscriber CONFIGURE (Přidat e-mailové adresy a skupiny)

● CLI:
○ alerts notify-list create <group name
warning> class filesystem severity
warning
○ alerts notify-list add <group name
warning> emails <email>
○ alerts notify-list create <group name
critical> class filesystem severity
critical
○ alerts notify-list add <group name
critical> emails <email>

 

Povolení předávání protokolu auditu:
DD supports syslog forwarding and recommends using CLI to
set up connection to a remote syslog server.
● log host add <Remote_syslog_Server>
● log host enable

 
Použití ověřovacího serveru k ověření uživatelů před udělením přístupu pro správu.
DD supports multiple name servers protocols such as LDAP,
NIS, and AD. DD recommends using OpenLDAP with FIPS
enabled. DD manages only local accounts. DD recommends
using UI or CLI to configure LDAP.
● UI: Administration > Access > Authentication
● CLI: Authentication LDAP commands
Active Directory can also be configured for user logins with
FIPS enabled. However, CIFS data access with AD users is no
longer be supported with that configuration.

 
Síťové zařízení musí ověřit koncové body SNMP správy sítě před navázáním místního, vzdáleného nebo síťového připojení pomocí obousměrného ověřování, které je kryptograficky ošetřené.
DD supports SNMPV3 that is FIPS-compliant. DD
recommends using UI or CLI to configure SNMPV3.
● UI: Administration > Settings > SNMP
● CLI: SNMP commands

 
Aplikační server musí pro přístup k rozhraní pro správu přijmout přihlašovací údaje PIV (Personal Identity Verification).

DD podporuje použití karty CAC/PIV vydané ministerstvem obrany v klientském prohlížeči pro přihlášení pomocí uživatelského rozhraní. Jedná se o vícefaktorové přihlášení pomocí certifikátu CAC/PIV karty. DD doporučuje pomocí uživatelského rozhraní nebo příkazu CLI nakonfigurovat vícefaktorové ověřování a nastavit OpenLDAP pro autorizaci uživatelů.

Obecný postup:
● Konfigurace OpenLDAP Importovat certifikát certifikační autority do DD.
● Import DoD CA do DD
● Vytvořte místní uživatele (pokud se nepoužívá ověřování LDAP).
● Zakažte přihlášení na základě hesla

Aplikační server pro ověřování na základě infrastruktury veřejných klíčů musí implementovat místní mezipaměť dat o odvolání, která podporuje zjišťování a ověřování cest v případě, že není možné přistupovat k informacím o odvolání prostřednictvím sítě.
DD supports CRL on MFA with issuing CA revoking CAC
certificate by importing CRL cert to DD. DD recommends
using CLI to import CRL certificate.
● CLI: adminaccess certificate cert-revokelist import application login-auth

 
Webový server Apache musí být nakonfigurován tak, aby okamžitě odpojil nebo zakázal vzdálený přístup k hostovaným aplikacím.
DD recommends disabling HTTPS service to terminate all
active sessions by UI or CLI.
● UI: Administration > Access > Administrator Access >
HTTPS > CONFIGURE (clear HTTPS and save).
● CLI: adminaccess disable https

 
Operační systém Red Hat Enterprise Linux nesmí umožňovat přihlášení pomocí SSH hostitele bez certifikátu do systému.

Systém DD podporuje připojení SSH pomocí klíčů SSH namísto přihlašování na základě hesla. Pokud je přihlášení založené na hesle zakázáno, přihlášení pomocí uživatelského rozhraní pomocí hesla je také zakázáno. DD doporučuje použít rozhraní příkazového řádku k importu certifikátu klíče a zakázat přihlášení SSH na základě hesla.

● CLI:
○ adminaccess add ssh-keys user
<user_name>
○ adminaccess option set password-auth
disable

 

Poznámka: Účet sysadmin musí mít nejprve importovaný klíč ssh, aby bylo možné zakázat přihlašování na základě hesla.

 

Použijte kryptografický algoritmus hashování schválený standardem FIPS 140-2.

Systém musí pro generování hodnot hash hesla účtu používat kryptografický hashovací algoritmus schválený standardem FIPS 140-2. Systémy musí používat kryptografické hashe pro hesla pomocí rodiny algoritmů SHA-2 nebo schválených nástupců FIPS 140-2. Použití neschválených algoritmů může mít za následek slabé hashe hesel, které jsou zranitelnější vůči ohrožení.

 

Poznámka: Uživatelské rozhraní příkazů DDOS popisuje, jak používat možnost adminaccess set passwordhash {md5 | sha512}.

k nastavení kryptografického hashování schváleného standardem FIPS 140-2 v systému. Změna algoritmu hash nezmění hodnotu hash pro žádná existující hesla. Všechna existující hesla, která byla zahashována pomocí md5, budou mít i nadále hodnoty hash md5 i po změně algoritmu hash hesla na sha512. Tato hesla je nutné resetovat, aby bylo možné vypočítat novou hodnotu hash sha512.

Odstraňte balíček telnet-server.
Telnet can be removed. Run adminaccess uninstall
telnet to remove the telnet package from the DD system.
Poznámka: Je-li telnet odebrán, nelze jej přidat zpět do systému.

 
Předávání protokolu auditu na vzdálený server syslog DD podporuje předávání místního protokolu auditu na server syslog.
● Rozhraní příkazového řádku
○ log host add <Remote_syslog_IP>
○ log host enable
Poznámka: Je vyžadována odpovídající konfigurace pro příjem systémového protokolu syslog na vzdáleném serveru Syslog.

 
Banner se souhlasem uživatele a oznámením souhlasu
DD can be configured to prompt for user consent prior to log in to the system UI interface.
● UI: Administration > LOGIN BANNER > CONFIGURE
● CLI: system option set loginbanner /ddr/var/releases/<banner_file>
● Where <banner_file> is uploaded to
DD's /ddr/var/releases as text file

 

Dotčené produkty

Data Domain
Vlastnosti článku
Číslo článku: 000208976
Typ článku: How To
Poslední úprava: 15 led 2026
Verze:  5
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.