Avamar: Informace o funkci GoAV dd check-ssl

Shrnutí: Tento článek vysvětluje, jak použít funkci GoAV dd check-ssl k vyřešení problémů s připojením SSL mezi systémem Avamar a systémem Data Domain.

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Pokyny

Stažení a instalace nástroje GoAV

Stažení a instalace nástroje Avamar GoAV naleznete v článku společnosti Dell 000192151 Avamar: GoAV tool .

Po umístění GoAV do systému Avamar přejděte do adresáře a nastavte nástroj jako spustitelný.

chmod a+x goav

Příkaz

Použití systému Data Domain check-ssl spuštěním následujícího příkazu:

./goav dd check-ssl

Na obrazovce nápovědy vyhledejte použití:

./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost

Usage:
  goav dd check-ssl [flags]

Flags:
      --fix    Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
  -h, --help   help for check-ssl

Global Flags:
  -d, --debug      debug output
  -f, --force      Ignore Configuration
  -n, --noheader   Do no display header

Případy použití

Pokud je systém Data Domain integrován se softwarem Avamar a je povoleno zabezpečení relace, může mezi nimi dojít k problému s certifikátem.

Tento nástroj slouží k diagnostice potenciálních problémů s certifikáty mezi softwarem Avamar a systémem Data Domain.

Příklady:

Spusťte pasivní kontroly, které zaručí, že nebudou provedeny žádné změny v systému Avamar nebo Data Domain:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:04 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Pokud se kontrola nezdaří, je k ní přidružena chybová zpráva:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:09 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      FAILED
Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false

Pomocí příznaku opravy povolte automatickou nápravu zjištěných problémů:

./goav dd check-ssl --fix
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 04:11 JST
===========================================================
COMMAND :  ./goav dd check-ssl --fix
NOTE: This is not an official tool
===========================================================
This feature may need to restart MCS/DDboost. Ok [yes/no]? y
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 FAILED
enabling nfs...                                                       FIXED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Vysvětlení kontrol

Session Security

  • Když je povoleno zabezpečení relace, dochází k výměně certifikátů mezi systémem Avamar a systémem Data Domain.
  • Pokud je zabezpečení relace zakázáno, nedochází k výměně certifikátů mezi systémem Avamar a systémem Data Domain, takže není důvod tento nástroj spouštět.
  • Pokud je při použití příznaku opravy zakázáno zabezpečení relace, není automaticky povoleno.

Příručka k bezpečnostní funkci DDR a příznak automatické aktualizace hostitelského certifikátu

  • Tyto příznaky by ve většině případů měly být v mcserver.xml softwaru Avamar nepravdivé.
  • Nastavením příznaku manual na hodnotu false umožníte MCS podepsat požadavek na podpis certifikátu Data Domain a vygenerovat podepsaný certifikát hostitele pro systém Data Domain.
  • Pokud je příznak manual nastaven na hodnotu true, systém MCS se nepokusí vygenerovat podepsaný certifikát hostitele pro systém Data Domain.
  • Nastavení příznaku automatické aktualizace hostitelského certifikátu na hodnotu false je obvyklé nastavení, protože podepsaný hostitelský certifikát se znovu vygeneruje vždy, když chybí.
  • Nástroj zajistí, aby byly oba příznaky nastaveny na výchozí hodnotu false.
  • Při použití příznaku opravy se tyto příznaky automaticky změní na false, pokud jsou nastaveny na true.

Řetěz certifikátů GSAN a vypršení platnosti serverových certifikátů

  • GSAN běží na portu 29000, který hostuje zabezpečené TCP spojení s párem klíčů a řetězem certifikátů.
  • Nástroj zkontroluje, zda platnost těchto certifikátů nevypršela.
  • Pokud je použit příznak opravy a vypršela platnost řetězce certifikátů GSAN, znovu se vygeneruje pomocí mcrootca a enable_secure_config.sh.
  • Pokud vyprší platnost pouze certifikátu serveru GSAN, lze jej znovu vygenerovat pomocí "enable_secure_config.sh" bez prostojů. Příznak opravy to provede automaticky.

Získání připojených systémů Data Domains

  • Načtěte přidané systémy Data Domains z ddrmaint Trvalé úložiště.
  • Následující kontroly se provádějí pro každou připojenou jednotku Data Domain.

Zkontrolujte, zda klíč DDR existuje.

  • Ujistěte se, že soukromý klíč DDR používaný pro ověřování bez hesla ze systému Avamar do systému Data Domain existuje a je čitelný.
  • Pokud je použit příznak opravy a klíč neexistuje, automaticky se znovu vygeneruje pomocí mcddrsetup_sshkey a nový klíč importovaný do každého připojeného systému Data Domain.

Testovací port 22

  • Zkontrolujte, zda je mezi systémem Avamar a systémem Data Domain otevřený port 22 a zda systém Data Domain naslouchá.
  • Pokud je port zavřený a je použit příznak fix, neprovedou se žádné změny.

Testování ověřování klíče DDR pomocí SSH

  • Pokuste se připojit k připojenému systému Data Domain pomocí stávajícího soukromého klíče DDR namísto hesla.
  • Pokud je použito příznak opravy a toto připojení selže, nástroj automaticky importuje stávající soukromý klíč DDR do systému Data Domain.

Data Domain SCP povoleno

  • Zkontrolujte, zda je v systému Data Domain povolen protokol SCP (Secure Copy Protocol).
  • SCP se používá k přenosu souborů, jako jsou certifikáty, mezi nástrojem Avamar a systémem Data Domain. Pokud je zakázáno, software Avamar nemůže odeslat certifikáty do systému Data Domain.
  • Pokud je SCP zakázáno a je použit příznak fix, nástroj automaticky povolí SCP v systému Data Domain.

Data Domain NFS povoleno

  • Zkontrolujte, zda je v systému Data Domain povolena verze 3 nebo 4 NFS.
  • Pokud je použit příznak opravy a systém NFS je zakázán, nástroj automaticky povolí systém NFS, což ve výchozím nastavení povoluje systém NFS verze 3.
  • Pokud je systém NFS zakázán, platformy Avamar a Data Domain nemohou správně komunikovat.

Data Domain System Manager

  • Zkontrolujte, zda je nastavena přístupová fráze k systému Data Domain.
  • Přístupové heslo k systému Data Domain je nutné nastavit, aby systém mohl podporovat šifrování dat, požadovat digitální certifikáty a chránit před skartací dat.
  • Není-li při použití příznaku pro opravu nastaveno heslo, neprovedou se žádné změny a uživatel musí přejít a nastavit heslo k systému Data Domain vhodně, nejlépe pomocí webového rozhraní Data Domain v nabídce Administration –> Access –> Administrator Access.

Data Domain Importovaný hostitel DDBoost

  • Ujistěte se, že podepsaný hostitelský certifikát (imported-host DDBoost) v systému Data Domain existuje a nevypršela jeho platnost.
  • Tento certifikát je podepsán systémem MCS (řetěz certifikátů GSAN).
  • Pokud při použití příznaku opravy chybí nebo vypršela jeho platnost, nástroj se ho pokusí znovu vygenerovat pomocí následujících kroků.
    • Odstranění existujícího imported-host DDBoost Certifikace:
    • Načtěte řetězec certifikátů Avamar GSAN.
    • Odstranění existujícího imported CA DDBoost a login-auth certificate (Řetězec certifikátů Avamar GSAN) v systému Data Domain.
    • Restartujte nástroj DDBoost.
    • Restartujte službu MCS:
    • Proveďte synchronizaci systému Data Domain odesláním mccli dd edit , odešle MCS k vygenerování a importu nových certifikátů do Data Domain.

Je připojen vydavatel hostitele Data Domain

  • Ujistěte se, že je hostitelský certifikát podepsaný systémem Data Domain (imported-host DDBoost) má spárovaný řetězec certifikátů Avamar GSAN (imported CA DDBoost), které může úspěšně exportovat.
  • Pokud se při použití příznaku opravy nepodaří ověřit, nástroj se jej pokusí znovu vygenerovat pomocí následujících kroků.
    • Odstranění existujícího imported-host DDBoost Certifikace:
    • Načtěte řetězec certifikátů Avamar GSAN.
    • Odstranění existujícího imported CA DDBoost a login-auth certificate (Řetězec certifikátů Avamar GSAN) v systému Data Domain.
    • Restartujte nástroj DDBoost.
    • Restartujte službu MCS:
    • Proveďte synchronizaci systému Data Domain odesláním mccli dd edit , odešle MCS k vygenerování a importu nových certifikátů do Data Domain.
  • Význam této kontroly spočívá v tom, že systém Data Domain může používat několik serverů Avamar, z nichž každý má vlastní řetězec certifikátů GSAN. Podepsaný hostitelský certifikát Data Domain je podepsán pouze jedním zákazníkem Avamar a musí být schopen najít certifikát, který jej podepsal.

Řetězec Avamar naimportovaný do Data Domain

  • Zkontrolujte, že je řetěz certifikátů Avamar GSAN importován do zařízení Data Domain.
  • Proveďte porovnání SHA1 otisk řetězce přítomného na serveru Avamar a jeden nebo více imported CA DDBoost certifikáty přítomné v systému Data Domain.
  • Tato kontrola se provádí, protože řetězec Avamar nemusí být importován nebo na jeho místě může existovat starý řetězec Avamar ze stejného serveru, například v případě opětovného generování certifikátů v systému Avamar.
  • Pokud několik serverů Avamar používá stejný systém Data Domain, musí být každý řetězec certifikátů Avamar GSAN přítomný v systému Data Domain jako importovaná certifikační autorita ddboost a přihlašovací ověřování. Pouze jeden z nich je vydavatelem hostitelského certifikátu podepsaného systémem Data Domain.
  • Pokud se při použití příznaku opravy tato kontrola nezdaří, nástroj se ji pokusí znovu vygenerovat pomocí následujících kroků.
    • Odstranění existujícího imported-host DDBoost Certifikace:
    • Načtěte řetězec certifikátů Avamar GSAN.
    • Odstranění existujícího imported CA DDBoost a login-auth certificate (Řetězec certifikátů Avamar GSAN) v systému Data Domain.
    • Restartujte nástroj DDBoost.
    • Restartujte službu MCS:
    • Proveďte synchronizaci systému Data Domain odesláním mccli dd edit , odešle MCS k vygenerování a importu nových certifikátů do Data Domain.

Stav plánovače zálohování

  • Jedná se o pomocnou kontrolu, která zajišťuje, že plánovač zálohování je pro uživatele ve známém stavu.
  • Toto je jediná kontrola, která vyzve ke spuštění služby, když je použit příznak opravy nebo ne.

Další informace

Podívejte se na toto video:

(Na stejné video se můžete podívat také na YouTubeTento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies..)

 

Dotčené produkty

Avamar, Data Domain
Vlastnosti článku
Číslo článku: 000215679
Typ článku: How To
Poslední úprava: 20 Aug 2026
Verze:  14
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.