Avamar:了解静态加密功能
Summary: 本文讨论 Avamar 静态加密功能的各个方面,包括其用途和注意事项。本文内部部分(仅供戴尔员工和合作伙伴使用)介绍了如何进行配置。
Instructions
本文的目的是讨论如何在 Avamar Server 上使用静态加密。
这是一项高级功能,假定您已熟悉用于系统维护和支持活动的常规 Avamar 命令。否则,请勿继续。请咨询具有适当技能的人员。
Avamar 技术附录记录了 "avmaint atrestencryption" 但未描述如何在生产 Avamar 系统上安全地实施它。
本文介绍实施,并回答与静态加密相关的一些常见问题。
- 静态加密解决什么问题?
- 何时可以启用静态加密?
- 使用静态加密的性能开销
- 是否可以禁用静态加密?
- 启用静态加密的步骤(仅适用于戴尔内部员工和合作伙伴)
- 如何证明已启用静态加密
在 Avamar 备份过程中,数据将写入位于 Avamar 数据节点下的 /data01/cur。
这些经过重复数据消除的(“原子”)数据块被写入 .dat 文件中包含空格。元数据和索引数据写入其他条带文件 (.inx, .chd, .cdt 等等)。
此过程会“粉碎”备份数据,因为备份数据被分割成小块并分散在系统中。
虽然无法读取整个文件,但可以查看文件片段。如果我们在数据条带上运行“字符串”,则可能可以看到纯文本数据片段。
下面是来自单节点 Avamar 的示例:
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
<targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain
由于数据块可能包含电子邮件地址、IP 地址、主机名或其他敏感信息,一些人认为这是一种不可接受的安全风险。
1.静态加密解决什么问题?
静态加密对包含用户备份数据的数据条带进行加密。
启用后,如果有人窃取了 Avamar 或其磁盘驱动器,他们需要先解密数据,然后才能读取数据。
静态加密可防止具有 Avamar 应用程序或操作系统级别访问权限的人员登录到 Avamar 系统并恢复数据。这可以使用 UI 或通过运行 avtar 命令并将 GSAN 中的文件还原到实用程序节点。
2.何时可以启用静态加密?
可以在安装工作流期间启用静态加密,使其从 Avamar Server 生命周期开始时就生效。
在此过程中,安装程序会提示输入盐值和静态加密密码。如果指定了盐和密码,则启用该功能。
初始化系统后,可以启用启用静态加密。但是,运行
avmaint 初始化后的命令仅影响新创建的数据条带和稍后处理的数据条带。
尽管我们可以确信每个未加密的条带最终都会发生 crunching,但我们无法保证这一点。在启用静态加密之前创建的条带可能会长时间保持未加密状态。有时,也许是永远。
例如,Avamar 可能会使用静态数据填充条带(例如包含主机名等敏感信息的 MCS 刷新)。 如果该条带永不更改,则它永远不会进行垃圾收集或 crunching,也永远不会加密。
因此,仅在安装工作流中启用静态加密。
3.使用静态
加密的性能开销一个常见的问题是“为什么必须
diskreadonly 在设置了静态加密的系统上是否会降低限制?”
对存储在 Avamar GSAN 中的所有条带进行加密和解密需要存储节点执行大量附加工作。
工程部门观察到,与未启用
静态加密的系统相比,所需的额外处理开销要高出 50%。因此,在启用了静态加密的 Avamar 上,
diskreadonly 限制必须从默认的 65% 降低到 40%。这意味着,存储条带未加密的数据量所需的节点数是其节点数量的 1.5 倍。
这是为了确保保持可接受的性能和可靠性。
4.是否可以禁用静态加密?
在 Avamar 系统上启用静态加密后,将无法禁用它,只能更改
加密盐。5.如何演示已启用静态加密。
在已启用静态加密的 Avamar 系统上,您应该会看到类似于以下内容的输出
avmaint nodelist --xmlperline=9999 | grep atrestencryption
命令 shell 中会显示与以下输出类似的内容:
<atrestencryption-status enabled="true" nr-salts="1"/>
其中:
enabled="true" nr-salts="1" 指示已启用静态加密。
enabled="false" nr-salts="0" 表示未启用静态加密。
示例:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
在初始化时或创建任何条带之前执行静态加密的系统上,一旦创建并加密条带,如果我们尝试像以前一样使用“strings”命令读取条带,它们将只包含胡言乱语。
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s| 1 N © M1 c]LP ,iCE ol v < #6U, ~ )XW D TU ( A: ) ~ ,t} '
3ET S _b kE l>5Q T yc ®x` `' s Kg 4g sh . 8 c! e , A M a M} kX; A 1v z
_ { !{a X JUS * nD 8+ TE2Tf S h,37 QX G * " ®u +8 ' !{+2w 6 PE
Additional Information
常见问题:
应如何为Griffin系统(Avamar/DataDomain 组合)配置该功能?
Avamar 和 Data Domain 都应分别配置静态加密。
Dell EMC Data Domain Encryption — 常见问题
这 40% 是 diskreadonly 级别仍适用于最新的 Avamar 数据存储硬件?
diskreadonly 设置适用于最新硬件 (Gen4T)。产品管理部门正在考虑该请求,但没有重新评估限制的计划。
如果客户有一对复制 Avamar Server,是否必须使用 E.A.R 对两个系统都进行配置?
否,每个系统都是独立的。当加密系统上的数据复制到未加密的 Avamar 时,目标系统将创建未加密的条带。
同样,如果未加密的 Avamar 将数据复制到加密系统,则备份将写入加密条带。
启用后,是否可以禁用静态加密?
不。为此,必须将数据复制到未设置静态加密的 Avamar Server。