Avamar: Så här hanterar du sessionssäkerhet med Avinstaller Installation Package (AVP)
Summary: I den här artikeln beskrivs hur du hanterar säkerhetsinställningarna för Avamar-sessionen med hjälp av Avinstaller-installationspaketet (AVP).
Instructions
1. AVP för nedladdning av sessionssäkerhet:
A. Gå till Dells produktsupportlänk
B. Logga in för att visa nedladdningarna.
Välj till exempel lämplig Avamar-version:

Sök efter arbetsflödespaketet för Avamar Session Security Configuration:

2. Före installation:
-
Stoppa alla säkerhetskopieringar, replikering och se till att inget underhåll körs (kontrollpunkt, kontrollpunktsvalidering (
hfscheck) och sophämtning). -
Kontrollera att det finns en giltig kontrollpunkt.
3. Ladda upp AVP för sessionssäkerhet till paketlagringsplatsen:
När rätt konfigurationspaket för sessionssäkerhet har laddats ner finns det två alternativ för installation:
Alternativet 1:
A. Ladda upp paketet till en tillfällig katalog, till exempel /home/admin på Avamar-verktygsnoden.
B. Flytta paketet till katalogen /data01/avamar/repo/packages:
mv <package-name> /data01/avamar/repo/packages/
AVinstaller-tjänsten upptäcker ändringar i katalogen och börjar automatiskt läsa in paketet i paketförrådet.
Alternativet 2:
A. Öppna webbtjänstsidan för AVinstaller:
https://<avamar_server_ip_or_hostname>/avi
B. Gå till avsnittet Lagringsplats:


Paketet behandlar:

När den är klar är statusen "Godkänd":

4. Installera sessionssäkerhet AVP:
A. Om paketet inte sändes upp med AVinstaller, öppna AVinstaller-webbtjänstsidan:
https://<avamar_server_ip_or_hostname>/avi
B. Gå till fliken Maintenance för att köra paketet.

c. Välj Kör.
d. På skärmen "Installation Setup" väljer du fliken "Security Settings" och markerar kryssrutan "Show advanced settings".

Hantera säkerhetsinställningar för sessioner:
Generera certifikat:
-
-
- Endast generering av servercertifikat:
- När det här alternativet är markerat regenererar det bara
GSANServercertifikat.- Beskrivningen på skärmen lyder: "Skapar och sprider servercertifikat på Avamar-servern och lagringsnoderna, som ska användas för server- och/eller klientautentisering med hjälp av
CA certificateinstalleras i nyckelbehållaren."
- Beskrivningen på skärmen lyder: "Skapar och sprider servercertifikat på Avamar-servern och lagringsnoderna, som ska användas för server- och/eller klientautentisering med hjälp av
- Detta utför följande åtgärder i Avamar-rutnätet:
- Kör
enable_secure_config.shskript (enable_secure_config.sh --certs), som gör följande:- Exporterar det interna Avamar-rotcertifikatet från Avamar-nyckelbehållaren:
- Kör
- När det här alternativet är markerat regenererar det bara
- Endast generering av servercertifikat:
-
keytool -export -rfc -keystore /usr/local/avamar/lib/avamar_keystore -alias mcrsaroot
-
-
-
-
-
- Sparar rotcertifikatet på följande två platser:
-
-
-
-
/home/admin/chain.pem
/usr/local/avamar/etc/chain.pem
-
-
-
-
-
- Rotcertifikatet i avamar_keystore används sedan för att signera ett nytt certifikatnyckelpar för
GSANoch sparas på följande platser:
- Rotcertifikatet i avamar_keystore används sedan för att signera ett nytt certifikatnyckelpar för
-
-
-
-
mcrootca rsatls <nodename> <subject_alt_names>
/home/admin/key.pem
/home/admin/cert.pem
/usr/local/avamar/etc/key.pem
/usr/local/avamar/etc/cert.pem
-
-
-
-
-
- Dessa certifikat sprids sedan till alla lagringsnoder.
- Slutligen har
GSAN SSL socketläses in igen så nya anslutningar till port 29000 för att hantera de återskapade certifikaten.
-
-
-
-
-
-
- Generera alla nya certifikat
- När den här kryssrutan är markerad markeras automatiskt även kryssrutan "Generera endast servercertifikat".
Detta beror på den process som sker när alla nya certifikat genereras.- Beskrivningen på skärmen säger: "Återskapar
mcrootcaoch genererar alla nya rötter,TLS, and EC root certificates.”
- Beskrivningen på skärmen säger: "Återskapar
- Då utförs följande åtgärder:
- Återskapa Avamars interna rotcertifikatutfärdare (CA)
mcrootca all(Detta ersätter Avamars interna rotcertifikatutfärdare som lagras i avamar_keystore
/usr/local/avamar/lib/avamar_keystore) - Regenererar
GSANcertifikat enligt beskrivningen i föregående avsnitt "Generera endast servercertifikat".
- När den här kryssrutan är markerad markeras automatiskt även kryssrutan "Generera endast servercertifikat".
- Generera alla nya certifikat
-
Det interna Avamar-rotcertifikatet kan visas med följande kommando:
keytool -list -v -keystore /usr/local/avamar/lib/avamar_keystore -alias mcrsaroot
root CA och ett signerat certifikat från Avamar MCS som möjliggör säker ömsesidig TLS-kommunikation med Avamar.
Mer information finns i följande resurser: Avamar: Installera eller byt ut Avamar Certificate Authority (CA) mot en certifikatutfärdare som tillhandahålls av användaren
E. När du är klar fortsätter du att köra paketet.
Paketet kan användas flera gånger för att konfigurera de här inställningarna efter behov.