Avamar: Informace o funkci GoAV dd check-ssl
Shrnutí: Tento článek vysvětluje, jak použít funkci GoAV dd check-ssl k vyřešení problémů s připojením SSL mezi systémem Avamar a systémem Data Domain.
Pokyny
Stažení a instalace nástroje GoAV
Stažení a instalace nástroje Avamar GoAV naleznete v článku společnosti Dell 000192151 Avamar: GoAV tool .
Po umístění GoAV do systému Avamar přejděte do adresáře a nastavte nástroj jako spustitelný.
chmod a+x goav
Příkaz
Použití systému Data Domain check-ssl spuštěním následujícího příkazu:
./goav dd check-ssl
Na obrazovce nápovědy vyhledejte použití:
./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
Usage:
goav dd check-ssl [flags]
Flags:
--fix Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
-h, --help help for check-ssl
Global Flags:
-d, --debug debug output
-f, --force Ignore Configuration
-n, --noheader Do no display header
Případy použití
Pokud je systém Data Domain integrován se softwarem Avamar a je povoleno zabezpečení relace, může mezi nimi dojít k problému s certifikátem.
Tento nástroj slouží k diagnostice potenciálních problémů s certifikáty mezi softwarem Avamar a systémem Data Domain.
Příklady:
Spusťte pasivní kontroly, které zaručí, že nebudou provedeny žádné změny v systému Avamar nebo Data Domain:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:04 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester PASSED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Pokud se kontrola nezdaří, je k ní přidružena chybová zpráva:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:09 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag FAILED Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false
Pomocí příznaku opravy povolte automatickou nápravu zjištěných problémů:
./goav dd check-ssl --fix =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 04:11 JST =========================================================== COMMAND : ./goav dd check-ssl --fix NOTE: This is not an official tool =========================================================== This feature may need to restart MCS/DDboost. Ok [yes/no]? y Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester FAILED enabling nfs... FIXED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Vysvětlení kontrol
Session Security
- Když je povoleno zabezpečení relace, dochází k výměně certifikátů mezi systémem Avamar a systémem Data Domain.
- Pokud je zabezpečení relace zakázáno, nedochází k výměně certifikátů mezi systémem Avamar a systémem Data Domain, takže není důvod tento nástroj spouštět.
- Pokud je při použití příznaku opravy zakázáno zabezpečení relace, není automaticky povoleno.
Příručka k bezpečnostní funkci DDR a příznak automatické aktualizace hostitelského certifikátu
- Tyto příznaky by ve většině případů měly být v mcserver.xml softwaru Avamar nepravdivé.
- Nastavením příznaku manual na hodnotu false umožníte MCS podepsat požadavek na podpis certifikátu Data Domain a vygenerovat podepsaný certifikát hostitele pro systém Data Domain.
- Pokud je příznak manual nastaven na hodnotu true, systém MCS se nepokusí vygenerovat podepsaný certifikát hostitele pro systém Data Domain.
- Nastavení příznaku automatické aktualizace hostitelského certifikátu na hodnotu false je obvyklé nastavení, protože podepsaný hostitelský certifikát se znovu vygeneruje vždy, když chybí.
- Nástroj zajistí, aby byly oba příznaky nastaveny na výchozí hodnotu false.
- Při použití příznaku opravy se tyto příznaky automaticky změní na false, pokud jsou nastaveny na true.
Řetěz certifikátů GSAN a vypršení platnosti serverových certifikátů
- GSAN běží na portu 29000, který hostuje zabezpečené TCP spojení s párem klíčů a řetězem certifikátů.
- Nástroj zkontroluje, zda platnost těchto certifikátů nevypršela.
- Pokud je použit příznak opravy a vypršela platnost řetězce certifikátů GSAN, znovu se vygeneruje pomocí
mcrootcaaenable_secure_config.sh. - Pokud vyprší platnost pouze certifikátu serveru GSAN, lze jej znovu vygenerovat pomocí "
enable_secure_config.sh" bez prostojů. Příznak opravy to provede automaticky.
Získání připojených systémů Data Domains
- Načtěte přidané systémy Data Domains z
ddrmaintTrvalé úložiště. - Následující kontroly se provádějí pro každou připojenou jednotku Data Domain.
Zkontrolujte, zda klíč DDR existuje.
- Ujistěte se, že soukromý klíč DDR používaný pro ověřování bez hesla ze systému Avamar do systému Data Domain existuje a je čitelný.
- Pokud je použit příznak opravy a klíč neexistuje, automaticky se znovu vygeneruje pomocí
mcddrsetup_sshkeya nový klíč importovaný do každého připojeného systému Data Domain.
Testovací port 22
- Zkontrolujte, zda je mezi systémem Avamar a systémem Data Domain otevřený port 22 a zda systém Data Domain naslouchá.
- Pokud je port zavřený a je použit příznak fix, neprovedou se žádné změny.
Testování ověřování klíče DDR pomocí SSH
- Pokuste se připojit k připojenému systému Data Domain pomocí stávajícího soukromého klíče DDR namísto hesla.
- Pokud je použito příznak opravy a toto připojení selže, nástroj automaticky importuje stávající soukromý klíč DDR do systému Data Domain.
Data Domain SCP povoleno
- Zkontrolujte, zda je v systému Data Domain povolen protokol SCP (Secure Copy Protocol).
- SCP se používá k přenosu souborů, jako jsou certifikáty, mezi nástrojem Avamar a systémem Data Domain. Pokud je zakázáno, software Avamar nemůže odeslat certifikáty do systému Data Domain.
- Pokud je SCP zakázáno a je použit příznak fix, nástroj automaticky povolí SCP v systému Data Domain.
Data Domain NFS povoleno
- Zkontrolujte, zda je v systému Data Domain povolena verze 3 nebo 4 NFS.
- Pokud je použit příznak opravy a systém NFS je zakázán, nástroj automaticky povolí systém NFS, což ve výchozím nastavení povoluje systém NFS verze 3.
- Pokud je systém NFS zakázán, platformy Avamar a Data Domain nemohou správně komunikovat.
Data Domain System Manager
- Zkontrolujte, zda je nastavena přístupová fráze k systému Data Domain.
- Přístupové heslo k systému Data Domain je nutné nastavit, aby systém mohl podporovat šifrování dat, požadovat digitální certifikáty a chránit před skartací dat.
- Není-li při použití příznaku pro opravu nastaveno heslo, neprovedou se žádné změny a uživatel musí přejít a nastavit heslo k systému Data Domain vhodně, nejlépe pomocí webového rozhraní Data Domain v nabídce Administration –> Access –> Administrator Access.
Data Domain Importovaný hostitel DDBoost
- Ujistěte se, že podepsaný hostitelský certifikát (
imported-host DDBoost) v systému Data Domain existuje a nevypršela jeho platnost. - Tento certifikát je podepsán systémem MCS (řetěz certifikátů GSAN).
- Pokud při použití příznaku opravy chybí nebo vypršela jeho platnost, nástroj se ho pokusí znovu vygenerovat pomocí následujících kroků.
- Odstranění existujícího
imported-host DDBoostCertifikace: - Načtěte řetězec certifikátů Avamar GSAN.
- Odstranění existujícího
imported CA DDBoostalogin-auth certificate(Řetězec certifikátů Avamar GSAN) v systému Data Domain. - Restartujte nástroj DDBoost.
- Restartujte službu MCS:
- Proveďte synchronizaci systému Data Domain odesláním
mccli dd edit, odešle MCS k vygenerování a importu nových certifikátů do Data Domain.
- Odstranění existujícího
Je připojen vydavatel hostitele Data Domain
- Ujistěte se, že je hostitelský certifikát podepsaný systémem Data Domain
(imported-host DDBoost) má spárovaný řetězec certifikátů Avamar GSAN (imported CA DDBoost), které může úspěšně exportovat. - Pokud se při použití příznaku opravy nepodaří ověřit, nástroj se jej pokusí znovu vygenerovat pomocí následujících kroků.
- Odstranění existujícího
imported-host DDBoostCertifikace: - Načtěte řetězec certifikátů Avamar GSAN.
- Odstranění existujícího
imported CA DDBoostalogin-auth certificate(Řetězec certifikátů Avamar GSAN) v systému Data Domain. - Restartujte nástroj DDBoost.
- Restartujte službu MCS:
- Proveďte synchronizaci systému Data Domain odesláním
mccli dd edit, odešle MCS k vygenerování a importu nových certifikátů do Data Domain.
- Odstranění existujícího
- Význam této kontroly spočívá v tom, že systém Data Domain může používat několik serverů Avamar, z nichž každý má vlastní řetězec certifikátů GSAN. Podepsaný hostitelský certifikát Data Domain je podepsán pouze jedním zákazníkem Avamar a musí být schopen najít certifikát, který jej podepsal.
Řetězec Avamar naimportovaný do Data Domain
- Zkontrolujte, že je řetěz certifikátů Avamar GSAN importován do zařízení Data Domain.
- Proveďte porovnání
SHA1otisk řetězce přítomného na serveru Avamar a jeden nebo víceimported CA DDBoostcertifikáty přítomné v systému Data Domain. - Tato kontrola se provádí, protože řetězec Avamar nemusí být importován nebo na jeho místě může existovat starý řetězec Avamar ze stejného serveru, například v případě opětovného generování certifikátů v systému Avamar.
- Pokud několik serverů Avamar používá stejný systém Data Domain, musí být každý řetězec certifikátů Avamar GSAN přítomný v systému Data Domain jako importovaná certifikační autorita ddboost a přihlašovací ověřování. Pouze jeden z nich je vydavatelem hostitelského certifikátu podepsaného systémem Data Domain.
- Pokud se při použití příznaku opravy tato kontrola nezdaří, nástroj se ji pokusí znovu vygenerovat pomocí následujících kroků.
- Odstranění existujícího
imported-host DDBoostCertifikace: - Načtěte řetězec certifikátů Avamar GSAN.
- Odstranění existujícího
imported CA DDBoostalogin-auth certificate(Řetězec certifikátů Avamar GSAN) v systému Data Domain. - Restartujte nástroj DDBoost.
- Restartujte službu MCS:
- Proveďte synchronizaci systému Data Domain odesláním
mccli dd edit, odešle MCS k vygenerování a importu nových certifikátů do Data Domain.
- Odstranění existujícího
Stav plánovače zálohování
- Jedná se o pomocnou kontrolu, která zajišťuje, že plánovač zálohování je pro uživatele ve známém stavu.
- Toto je jediná kontrola, která vyzve ke spuštění služby, když je použit příznak opravy nebo ne.