Avamar: Información sobre la función check-ssl de GoAV DD
Resumen: En este artículo, se explica cómo utilizar la función GoAV dd check-ssl para resolver problemas de conectividad SSL entre Avamar y Data Domain.
Instrucciones
Descargar e instalar la herramienta GoAV
Consulte el artículo de Dell 000192151 Avamar: herramienta GoAV para descargar e instalar la herramienta Avamar GoAV.
Una vez que Goav se haya instalado en Avamar, vaya al directorio y ejecute la herramienta.
chmod a+x goav
Comando
Uso del sistema Data Domain check-ssl Para cambiar los directorios, ejecute el siguiente comando:
./goav dd check-ssl
Compruebe el uso de la pantalla de ayuda:
./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
Usage:
goav dd check-ssl [flags]
Flags:
--fix Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
-h, --help help for check-ssl
Global Flags:
-d, --debug debug output
-f, --force Ignore Configuration
-n, --noheader Do no display header
Caso de uso
Cuando Data Domain está integrado con Avamar y la seguridad de sesión está habilitada, es posible que haya un problema de certificado entre ellos.
Utilice esta herramienta para diagnosticar posibles problemas de certificados entre Avamar y Data Domain.
Ejemplos:
Ejecute comprobaciones pasivas que garanticen que no se realicen cambios en Avamar o Data Domain:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:04 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester PASSED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Si una comprobación falla, aparece un mensaje de error asociado:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:09 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag FAILED Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false
Utilice la marca de corrección para permitir la corrección automática de los problemas encontrados:
./goav dd check-ssl --fix =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 04:11 JST =========================================================== COMMAND : ./goav dd check-ssl --fix NOTE: This is not an official tool =========================================================== This feature may need to restart MCS/DDboost. Ok [yes/no]? y Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester FAILED enabling nfs... FIXED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Explicación de las comprobaciones
Seguridad de sesión
- Cuando se habilita la seguridad de sesión, los certificados se intercambian entre Avamar y Data Domain.
- Cuando Session Security está deshabilitado, los certificados no se intercambian entre Avamar y Data Domain, por lo que no hay motivo para ejecutar esta herramienta.
- Cuando se utiliza la marca de corrección, si la seguridad de la sesión está deshabilitada, no se habilita automáticamente.
Manual de la característica de seguridad DDR y marca de actualización automática del certificado de host
- En la mayoría de los casos, estas marcas deberían ser falsas en el mcserver.xml de Avamar.
- Establecer la marca manual en false permite que MCS firme la solicitud de firma de certificado de Data Domain y genere un certificado de host firmado para Data Domain.
- Si la marca manual es true, MCS no intenta generar un certificado de host firmado para Data Domain.
- Establecer la marca de actualización automática del certificado de host en falso es la configuración habitual, ya que el certificado de host firmado se vuelve a generar cada vez que falta.
- La herramienta garantiza que ambas marcas se configuren en el valor predeterminado false.
- Cuando se utiliza la marca de corrección, estas marcas se cambian automáticamente a falso si se establecen en verdadero.
Vencimiento del certificado del servidor y la cadena de certificados de GSAN
- GSAN se ejecuta en el puerto 29000, que aloja una conexión TCP segura con un par de claves y una cadena de certificados.
- La herramienta comprueba que estos certificados no estén vencidos.
- Cuando se utiliza la marca de corrección, si la cadena de certificados de GSAN venció, se vuelve a generar mediante
mcrootcayenable_secure_config.sh. - Si solo venció el certificado del servidor GSAN, se puede volver a generar mediante "
enable_secure_config.sh" sin tiempo de inactividad. La marca fix hace esto automáticamente.
Obtener Data Domains adjuntos
- Recuperar Data Domains agregados de
ddrmaintAlmacenamiento persistente. - Las siguientes comprobaciones se realizan para cada Data Domain conectado.
Compruebe que exista la clave DDR
- Asegúrese de que la clave privada de DDR que se utiliza para la autenticación sin contraseña de Avamar a Data Domain exista y sea legible.
- Cuando se utiliza la marca de corrección, si la clave no existe, se vuelve a generar automáticamente mediante
mcddrsetup_sshkeyy la nueva clave importada a cada Data Domain adjunto.
Puerto de prueba 22
- Asegúrese de que el puerto 22 esté abierto entre Avamar y Data Domain, y que Data Domain esté escuchando.
- Si el puerto está cerrado y se utiliza la marca de corrección, no se realizan cambios.
Probar la autenticación SSH de la clave DDR
- Intente conectarse al Data Domain conectado mediante la clave privada de DDR existente, en lugar de una contraseña.
- Cuando se utiliza la marca de corrección, si esta conexión falla, la herramienta importa automáticamente la clave privada de DDR existente a Data Domain.
SCP de Data Domain activado
- Asegúrese de que el protocolo de copia segura (SCP) esté habilitado en Data Domain.
- SCP se utiliza para transferir archivos, como los certificados, entre Avamar y Data Domain. Si está deshabilitado, Avamar no puede enviar los certificados a Data Domain.
- Si SCP está deshabilitado y se utiliza la marca de corrección, la herramienta habilita automáticamente SCP en Data Domain.
NFS o NFS de Data Domain:
- Asegúrese de que la versión 3 o 4 de NFS esté habilitada en Data Domain.
- Cuando se utiliza la marca de corrección, si NFS está deshabilitado, la herramienta habilita automáticamente NFS, que de manera predeterminada habilita NFS versión 3.
- Si NFS está deshabilitado, Avamar y Data Domain no pueden comunicarse correctamente.
Flujos del sistema Data Domain
- Asegúrese de que la frase de contraseña del sistema Data Domain esté configurada.
- La frase de contraseña del sistema Data Domain se debe establecer antes de que el sistema pueda admitir el cifrado de datos, solicitar certificados digitales y proteger contra la destrucción de datos.
- Cuando se utiliza la marca de corrección, si no se establece la frase de contraseña, no se realizan cambios y el usuario debe establecer la frase de contraseña del sistema Data Domain en un momento conveniente, preferentemente mediante la interfaz web de Data Domain en Administración -> Acceso - Acceso de> administrador.
DDBoost del host importado de Data Domain
- Asegúrese de que el certificado de host firmado (
imported-host DDBoost) en Data Domain existe y no ha vencido. - Este certificado está firmado por MCS (cadena de certificados de GSAN).
- Cuando se utiliza la marca de corrección, si falta o venció, la herramienta intenta volver a generarla con los siguientes pasos.
- Elimine el archivo existente
imported-host DDBoostcertificado. - Cargue la cadena de certificados de Avamar GSAN.
- Elimine el archivo existente
imported CA DDBoostylogin-auth certificate(cadena de certificados de Avamar GSAN) en Data Domain. - Reinicie DD Boost.
- Reinicie la MCS.
- Realice una sincronización de Data Domain mediante el envío de un
mccli dd edit, esto es lo que empuja a MCS a generar e importar los nuevos certificados a Data Domain.
- Elimine el archivo existente
El emisor del host de Data Domain está conectado
- Compruebe que el certificado de host firmado de Data Domain
(imported-host DDBoost) tiene una cadena de certificados GSAN de Avamar emparejada (imported CA DDBoost) que puede exportar correctamente. - Cuando se utiliza la marca de corrección, si esto no se valida, la herramienta intenta volver a generarla con los siguientes pasos.
- Elimine el archivo existente
imported-host DDBoostcertificado. - Cargue la cadena de certificados de Avamar GSAN.
- Elimine el archivo existente
imported CA DDBoostylogin-auth certificate(cadena de certificados de Avamar GSAN) en Data Domain. - Reinicie DD Boost.
- Reinicie la MCS.
- Realice una sincronización de Data Domain mediante el envío de un
mccli dd edit, esto es lo que empuja a MCS a generar e importar los nuevos certificados a Data Domain.
- Elimine el archivo existente
- La importancia de esta comprobación es que Data Domain puede ser utilizado por varios servidores Avamar, cada uno con su propia cadena de certificados GSAN. El certificado de host firmado de Data Domain solo está firmado por un Avamar y debe poder encontrar el certificado que lo firmó.
Cadena de Avamar importada a Data Domain
- Compruebe que la cadena de certificados de Avamar GSAN se haya importado a Data Domain.
- Realice una comparación de los
SHA1huella digital de la cadena presente en el servidor Avamar y una o másimported CA DDBoostcertificados presentes en Data Domain. - Esta comprobación se realiza porque es posible que la cadena Avamar no se importe o que exista una cadena Avamar antigua en su lugar desde el mismo servidor, tal vez en el caso de la regeneración de certificados en Avamar.
- Cuando varios servidores Avamar utilizan el mismo Data Domain, cada cadena de certificados de Avamar GSAN debe estar presente en Data Domain como una ca importada ddboost e login-auth. Solo uno de ellos es el emisor del certificado de host firmado de Data Domain.
- Cuando se utiliza la marca de corrección, si esta comprobación falla, la herramienta intenta volver a generarla con los siguientes pasos.
- Elimine el archivo existente
imported-host DDBoostcertificado. - Cargue la cadena de certificados de Avamar GSAN.
- Elimine el archivo existente
imported CA DDBoostylogin-auth certificate(cadena de certificados de Avamar GSAN) en Data Domain. - Reinicie DD Boost.
- Reinicie la MCS.
- Realice una sincronización de Data Domain mediante el envío de un
mccli dd edit, esto es lo que empuja a MCS a generar e importar los nuevos certificados a Data Domain.
- Elimine el archivo existente
Estado del programador de respaldo
- Esta es una comprobación auxiliar para asegurarse de que el programador de respaldo se encuentre en un estado conocido para el usuario.
- Esta es la única comprobación que solicita iniciar el servicio cuando se utiliza o no la marca de corrección.