Avamar: Informationen zur GoAV dd check-ssl-Funktion

Zusammenfassung: In diesem Artikel wird erläutert, wie Sie die GoAV dd check-ssl-Funktion verwenden, um SSL-Konnektivitätsprobleme zwischen Avamar und Data Domain zu beheben.

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

Herunterladen und Installieren des GoAV-Tools

Informationen zum Herunterladen und Installieren des Avamar GoAV-Tools finden Sie im Dell Artikel 000192151 Avamar: GoAV tool .

Sobald Goav auf Avamar heruntergeladen wurde, navigieren Sie zum Verzeichnis und machen Sie das Tool ausführbar.

chmod a+x goav

Command

Verwenden von Data Domain check-ssl Wechseln Sie das Verzeichnis, indem Sie den folgenden Befehl eingeben:

./goav dd check-ssl

Informationen zur Verwendung finden Sie im Hilfebildschirm:

./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost

Usage:
  goav dd check-ssl [flags]

Flags:
      --fix    Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
  -h, --help   help for check-ssl

Global Flags:
  -d, --debug      debug output
  -f, --force      Ignore Configuration
  -n, --noheader   Do no display header

Anwendungsfall

Wenn Data Domain in Avamar integriert ist und die Sitzungssicherheit aktiviert ist, kann es zu einem Zertifikatproblem zwischen ihnen kommen.

Verwenden Sie dieses Tool, um potenzielle Zertifikatprobleme zwischen Avamar und Data Domain zu diagnostizieren.

Beispiele:

Führen Sie passive Prüfungen durch, die garantieren, dass keine Änderungen an Avamar oder Data Domain vorgenommen werden:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:04 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Wenn eine Prüfung fehlschlägt, wird eine Fehlermeldung angezeigt:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:09 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      FAILED
Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false

Verwenden Sie die Markierung "Korrigieren", um die automatische Korrektur von aufgetretenen Problemen zu ermöglichen:

./goav dd check-ssl --fix
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 04:11 JST
===========================================================
COMMAND :  ./goav dd check-ssl --fix
NOTE: This is not an official tool
===========================================================
This feature may need to restart MCS/DDboost. Ok [yes/no]? y
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 FAILED
enabling nfs...                                                       FIXED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Erklärung der Prüfungen

Sitzungssicherheit

  • Wenn Session Security aktiviert ist, werden Zertifikate zwischen Avamar und Data Domain ausgetauscht.
  • Wenn die Sitzungssicherheit deaktiviert ist, werden keine Zertifikate zwischen Avamar und Data Domain ausgetauscht, sodass es keinen Grund gibt, dieses Tool auszuführen.
  • Wenn die Korrekturmarkierung verwendet wird und die Sitzungssicherheit deaktiviert ist, wird sie nicht automatisch aktiviert.

Markierung für manuelle DDR-Sicherheitsfunktion und automatische Aktualisierung des Hostzertifikats

  • Diese Flags sollten in den mcserver.xml von Avamar in den meisten Fällen falsch sein.
  • Das Festlegen des manuellen Flag auf "false" ermöglicht MCS das Signieren der Data-Domain-Zertifikatsignieranforderung und das Erzeugen eines signierten Hostzertifikats für die Data Domain.
  • Wenn die manuelle Markierung auf "true" festgelegt ist, versucht MCS nicht, ein signiertes Hostzertifikat für Data Domain zu erzeugen.
  • Das Festlegen der Markierung für die automatische Aktualisierung des Hostzertifikats auf "false" ist die übliche Einstellung, da das signierte Hostzertifikat neu erzeugt wird, wenn es fehlt.
  • Das Tool stellt sicher, dass beide Flags auf den Standardwert false festgelegt sind.
  • Wenn das Korrektur-Flag verwendet wird, werden diese Flags automatisch zu "false" geändert, wenn sie auf "true" festgelegt werden.

Ablauf der GSAN-Zertifikatkette und des Serverzertifikats

  • GSAN wird auf Port 29000 ausgeführt, der eine sichere TCP-Verbindung mit einem Schlüsselpaar und einer Zertifikatkette hostet.
  • Das Tool prüft, ob diese Zertifikate abgelaufen sind.
  • Wenn das Fix-Flag verwendet wird und die GSAN-Zertifikatkette abgelaufen ist, wird sie mit neu erzeugt mcrootca und enable_secure_config.sh.
  • Wenn nur das GSAN-Serverzertifikat abgelaufen ist, kann es mit "enable_secure_config.sh" ohne Ausfallzeiten. Das Fix-Flag führt dies automatisch aus.

Verbundene Data Domains

  • Abrufen hinzugefügter Data Domains von ddrmaint Persistenter Speicher.
  • Die folgenden Prüfungen werden für jede angehängte Data Domain durchgeführt.

Überprüfen, ob DDR-Schlüssel vorhanden ist

  • Stellen Sie sicher, dass der private DDR-Schlüssel, der für die Authentifizierung ohne Kennwort von Avamar bei Data Domain verwendet wird, vorhanden und lesbar ist.
  • Wenn das Fix-Flag verwendet wird und der Schlüssel nicht vorhanden ist, wird er automatisch mit mcddrsetup_sshkey und der neue Schlüssel, der in jede angehängte Data Domain importiert wird.

Testport 22

  • Stellen Sie sicher, dass Port 22 zwischen Avamar und Data Domain geöffnet ist und Data Domain überwacht.
  • Wenn der Port geschlossen ist und das Flag "Fix" verwendet wird, werden keine Änderungen vorgenommen.

DDR-Schlüssel-SSH-Authentifizierung testen

  • Versuchen Sie, eine Verbindung zur angeschlossenen Data Domain herzustellen, indem Sie den vorhandenen privaten DDR-Schlüssel anstelle eines Kennworts verwenden.
  • Wenn die Reparaturmarkierung verwendet wird und diese Verbindung fehlschlägt, importiert das Tool automatisch den vorhandenen privaten DDR-Schlüssel in die Data Domain.

Data Domain SCP aktiviert

  • Stellen Sie sicher, dass das Secure Copy Protocol (SCP) auf Data Domain aktiviert ist.
  • SCP wird verwendet, um Dateien wie die Zertifikate zwischen Avamar und Data Domain zu übertragen. Wenn es deaktiviert ist, kann Avamar die Zertifikate nicht an Data Domain senden.
  • Wenn SCP deaktiviert ist und die Reparaturmarkierung verwendet wird, aktiviert das Tool automatisch SCP auf Data Domain.

Data Domain-NFS oder -NFS

  • Stellen Sie sicher, dass Version 3 oder 4 von NFS auf Data Domain aktiviert ist.
  • Wenn das Korrektur-Flag verwendet wird und NFS deaktiviert ist, aktiviert das Tool automatisch NFS, das standardmäßig NFS Version 3 aktiviert.
  • Wenn NFS deaktiviert ist, können Avamar und Data Domain nicht ordnungsgemäß kommunizieren.

Data Domain-Systemuhr

  • Stellen Sie sicher, dass die Passphrase für das Data Domain-System festgelegt ist.
  • Die Passphrase des Data Domain-Systems muss festgelegt werden, bevor das System die Datenverschlüsselung unterstützen und digitale Zertifikate anfordern kann sowie Schutz vor Daten-Shredder.
  • Wenn das Korrektur-Flag verwendet wird und die Passphrase nicht festgelegt ist, werden keine Änderungen vorgenommen, und der Nutzer muss die Data Domain-System-Passphrase zu einem passenden Zeitpunkt festlegen, vorzugsweise über die Data Domain-Weboberfläche unter Administration –> Access –> Administrator Access.

DDBoost des importierten Data Domain-Hosts

  • Stellen Sie sicher, dass das signierte Hostzertifikat (imported-host DDBoost) auf Data Domain vorhanden und ist nicht abgelaufen.
  • Dieses Zertifikat wird von MCS (GSAN-Zertifikatkette) signiert.
  • Wenn das Reparatur-Flag verwendet wird und es fehlt oder abgelaufen ist, versucht das Tool, es mit den folgenden Schritten neu zu erzeugen.
    • Löschen Sie die vorhandene imported-host DDBoost Zertifikat.
    • Laden Sie die Avamar-GSAN-Zertifikatskette.
    • Löschen Sie die vorhandene imported CA DDBoost und login-auth certificate (Avamar-GSAN-Zertifikatkette) auf Data Domain.
    • Starten Sie DDBoost neu.
    • Starten Sie den MCS neu.
    • Durchführen einer Data Domain-Synchronisierung durch Senden eines mccli dd edit , wird MCS dazu veranlasst, die neuen Zertifikate zu erzeugen und in Data Domain zu importieren.

Der Aussteller des Data Domain-Hosts ist verbunden

  • Überprüfen Sie, ob das Data Domain-signierte Hostzertifikat (imported-host DDBoost) verfügt über eine gekoppelte Avamar-GSAN-Zertifikatkette (imported CA DDBoost), die erfolgreich exportiert werden kann.
  • Wenn das Korrektur-Flag verwendet wird und dies nicht validiert werden kann, versucht das Tool, es mit den folgenden Schritten neu zu erzeugen.
    • Löschen Sie die vorhandene imported-host DDBoost Zertifikat.
    • Laden Sie die Avamar-GSAN-Zertifikatskette.
    • Löschen Sie die vorhandene imported CA DDBoost und login-auth certificate (Avamar-GSAN-Zertifikatkette) auf Data Domain.
    • Starten Sie DDBoost neu.
    • Starten Sie den MCS neu.
    • Durchführen einer Data Domain-Synchronisierung durch Senden eines mccli dd edit , wird MCS dazu veranlasst, die neuen Zertifikate zu erzeugen und in Data Domain zu importieren.
  • Die Bedeutung dieser Prüfung besteht darin, dass die Data Domain von mehreren Avamar-Servern mit jeweils eigener GSAN-Zertifikatkette verwendet werden kann. Das Data Domain-signierte Hostzertifikat ist nur von einem Avamar-Cluster signiert und muss das Zertifikat finden können, das es signiert hat.

In Data Domain importierte Avamar-Kette

  • Überprüfen Sie, ob die Avamar-GSAN-Zertifikatkette in Data Domain importiert wurde.
  • Führen Sie einen Vergleich der SHA1 Fingerabdruck der Kette, die auf dem Avamar Server vorhanden ist und ein oder mehrere imported CA DDBoost Auf der Data Domain vorhandene Zertifikate.
  • Diese Prüfung erfolgt, weil die Avamar-Kette möglicherweise nicht importiert wird oder eine alte Avamar-Kette an ihrer Stelle vom selben Server vorhanden ist, z. B. beim erneuten Generieren von Zertifikaten auf Avamar.
  • Wenn mehrere Avamar -Server dieselbe Data Domain verwenden, muss jede Avamar-GSAN-Zertifikatkette auf der Data Domain als importierte ca ddboost und login-auth vorhanden sein. Nur einer von ihnen ist der Aussteller des Data Domain-signierten Hostzertifikats.
  • Wenn das Korrektur-Flag verwendet wird und diese Prüfung fehlschlägt, versucht das Tool, es mit den folgenden Schritten neu zu erzeugen.
    • Löschen Sie die vorhandene imported-host DDBoost Zertifikat.
    • Laden Sie die Avamar-GSAN-Zertifikatskette.
    • Löschen Sie die vorhandene imported CA DDBoost und login-auth certificate (Avamar-GSAN-Zertifikatkette) auf Data Domain.
    • Starten Sie DDBoost neu.
    • Starten Sie den MCS neu.
    • Durchführen einer Data Domain-Synchronisierung durch Senden eines mccli dd edit , wird MCS dazu veranlasst, die neuen Zertifikate zu erzeugen und in Data Domain zu importieren.

Status Backup-Planer

  • Dies ist eine Hilfsprüfung, um sicherzustellen, dass sich der Backup-Planer in einem für den Nutzer bekannten Zustand befindet.
  • Dies ist die einzige Prüfung, die auffordert, den Service zu starten, wenn die Korrekturmarkierung verwendet wird oder nicht.

Weitere Informationen

In diesem Video erfahren Sie mehr:

(Sie können sich dasselbe Video auch auf YouTubeDieser Hyperlink führt Sie zu einer Website außerhalb von Dell Technologies. ansehen.)

 

Betroffene Produkte

Avamar, Data Domain
Artikeleigenschaften
Artikelnummer: 000215679
Artikeltyp: How To
Zuletzt geändert: 20 Aug. 2026
Version:  14
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.