Avamar: informazioni sulla funzione GoAV dd check-ssl

Riepilogo: Questo articolo spiega come utilizzare la funzione goAV dd check-ssl per risolvere i problemi di connettività SSL tra Avamar e Data Domain.

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Scaricare e installare lo strumento GoAV

Consultare l'articolo Dell 000192151 Avamar: strumento GoAV per scaricare e installare lo strumento GoAV Avamar.

Una volta collocato Goav su Avamar, accedere alla directory e rendere eseguibile lo strumento.

chmod a+x goav

Comando

Utilizzo di Data Domain check-ssl Cambiare la directory digitando il comando seguente:

./goav dd check-ssl

Controllare la schermata della guida per l'utilizzo:

./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost

Usage:
  goav dd check-ssl [flags]

Flags:
      --fix    Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
  -h, --help   help for check-ssl

Global Flags:
  -d, --debug      debug output
  -f, --force      Ignore Configuration
  -n, --noheader   Do no display header

Caso d'uso

Quando Data Domain è integrato con Avamar e la sicurezza della sessione è abilitata, potrebbe essersi verificato un problema di certificato tra i due dispositivi.

Utilizzare questo strumento per diagnosticare potenziali problemi relativi ai certificati tra Avamar e Data Domain.

Esempi:

Eseguire controlli passivi per garantire che non vengano apportate modifiche ad Avamar o Data Domain:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:04 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Se un controllo ha esito negativo, viene visualizzato un messaggio di errore:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:09 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      FAILED
Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false

Utilizzare il flag di correzione per consentire la correzione automatica dei problemi riscontrati:

./goav dd check-ssl --fix
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 04:11 JST
===========================================================
COMMAND :  ./goav dd check-ssl --fix
NOTE: This is not an official tool
===========================================================
This feature may need to restart MCS/DDboost. Ok [yes/no]? y
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 FAILED
enabling nfs...                                                       FIXED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Spiegazione dei controlli

sicurezza delle sessioni

  • Quando la sicurezza della sessione è abilitata, i certificati vengono scambiati tra Avamar e Data Domain.
  • Quando la sicurezza della sessione è disabilitata, i certificati non vengono scambiati tra Avamar e Data Domain, pertanto non vi è alcun motivo per eseguire questo strumento.
  • Quando viene utilizzato il flag di correzione, se la sicurezza della sessione è disabilitata, non viene abilitata automaticamente.

Manuale delle funzionalità di protezione DDR e flag di aggiornamento automatico del certificato host

  • Nella maggior parte dei casi, questi flag devono essere falsi nel mcserver.xml di Avamar.
  • L'impostazione del flag manual su false consente a MCS di firmare la richiesta di firma del certificato Data Domain e di generare un certificato host firmato per Data Domain.
  • Se il flag manual è true, MCS non tenta di generare un certificato host firmato per Data Domain.
  • L'impostazione del flag di aggiornamento automatico del certificato host su false è l'impostazione usuale in quanto il certificato host firmato viene rigenerato ogni volta che manca.
  • Lo strumento garantisce che entrambi i flag siano impostati sul valore predefinito false.
  • Quando viene utilizzato il flag di correzione, questi flag vengono automaticamente modificati in false se sono impostati su true.

Catena di certificati GSAN e scadenza del certificato del server

  • GSAN viene eseguito sulla porta 29000 che ospita una connessione TCP protetta con una coppia di chiavi e una catena di certificati.
  • Lo strumento verifica che questi certificati non siano scaduti.
  • Quando viene utilizzato il flag di correzione, se la catena di certificati GSAN è scaduta, viene rigenerata utilizzando mcrootca e enable_secure_config.sh.
  • Se solo il certificato del server GSAN è scaduto, può essere rigenerato utilizzando "enable_secure_config.sh" senza alcun tempo di inattività. Il flag di correzione esegue questa operazione automaticamente.

Acquisizione di Data Domain collegati

  • Recupero dei Data Domain aggiunti da ddrmaint Archivio persistente.
  • I seguenti controlli vengono eseguiti per ogni Data Domain collegato.

Verificare l'esistenza della chiave DDR

  • Assicurarsi che la chiave privata DDR utilizzata per l'autenticazione senza password da Avamar a Data Domain esista e sia leggibile.
  • Quando si utilizza il flag di correzione, se la chiave non esiste, viene rigenerata automaticamente utilizzando mcddrsetup_sshkey e la nuova chiave importata in ogni Data Domain collegato.

Porta di test 22

  • Assicurarsi che la porta 22 tra Avamar e Data Domain sia aperta e che Data Domain sia in ascolto.
  • Se la porta è chiusa e viene utilizzato il flag di correzione, non vengono apportate modifiche.

Test dell'autenticazione SSH della chiave DDR

  • Tentare di connettersi al Data Domain collegato utilizzando la chiave privata DDR esistente, anziché una password.
  • Quando si utilizza il flag di correzione, se la connessione non riesce, lo strumento importa automaticamente la chiave privata DDR esistente in Data Domain.

Data Domain SCP abilitato

  • Assicurarsi che il protocollo SCP (Secure Copy Protocol) sia abilitato su Data Domain.
  • SCP viene utilizzato per trasferire file, ad esempio i certificati, tra Avamar e Data Domain; se è disabilitato, Avamar non è in grado di inviare i certificati a Data Domain.
  • Se SCP è disabilitato e viene utilizzato il flag di correzione, lo strumento abilita automaticamente SCP su Data Domain.

Data Domain NFS o NFS

  • Assicurarsi che la versione 3 o 4 di NFS sia abilitata su Data Domain.
  • Quando viene utilizzato il flag di correzione, se NFS è disabilitato, lo strumento ha abilitato automaticamente NFS, che per impostazione predefinita abilita NFS versione 3.
  • Se NFS è disabilitato, Avamar e Data Domain non possono comunicare correttamente.

Amministrazione dei sistemi Data Domain

  • Assicurarsi che la passphrase del sistema Data Domain sia impostata.
  • La passphrase del sistema Data Domain deve essere impostata per consentire al sistema di supportare la crittografia dei dati, richiedere certificati digitali e garantire protezione dalla distruzione dei dati.
  • Quando si utilizza il flag di correzione, se la passphrase non è impostata, non vengono apportate modifiche e l'utente deve passare a impostare la passphrase del sistema Data Domain in un momento opportuno, preferibilmente utilizzando l'interfaccia web di Data Domain in Administration -> Access -> Administrator Access.

Data Domain host importato DDBoost

  • Assicurarsi che il certificato host firmato (imported-host DDBoost) su Data Domain esiste e non è scaduto.
  • Questo certificato è firmato da MCS (catena di certificati GSAN).
  • Quando si utilizza il flag di correzione, se è mancante o scaduto, lo strumento tenta di rigenerarlo con i passaggi seguenti.
    • Eliminare le opzioni esistenti imported-host DDBoost Certificazioni:
    • Caricare la catena di certificati GSAN Avamar.
    • Eliminare le opzioni esistenti imported CA DDBoost e login-auth certificate (catena di certificati GSAN Avamar) su Data Domain.
    • Riavviare DDBoost.
    • Riavviare l'MCS.
    • Eseguire una sincronizzazione Data Domain inviando un mccli dd edit è ciò che spinge MCS a generare e importare i nuovi certificati in Data Domain.

L'emittente host di Data Domain è collegato

  • Verificare che il certificato host firmato da Data Domain (imported-host DDBoost) ha una catena di certificati GSAN Avamar abbinata (imported CA DDBoost) che può essere esportato correttamente.
  • Quando viene utilizzato il flag di correzione, se questa non viene convalidata, lo strumento tenta di rigenerarlo con la seguente procedura.
    • Eliminare le opzioni esistenti imported-host DDBoost Certificazioni:
    • Caricare la catena di certificati GSAN Avamar.
    • Eliminare le opzioni esistenti imported CA DDBoost e login-auth certificate (catena di certificati GSAN Avamar) su Data Domain.
    • Riavviare DDBoost.
    • Riavviare l'MCS.
    • Eseguire una sincronizzazione Data Domain inviando un mccli dd edit è ciò che spinge MCS a generare e importare i nuovi certificati in Data Domain.
  • L'importanza di questo controllo è che Data Domain può essere utilizzato da diversi Avamar Server, ognuno con la propria catena di certificati GSAN. Il certificato host firmato da Data Domain è firmato da un solo Avamar e deve essere in grado di trovare il certificato che lo ha firmato.

Catena Avamar importata in Data Domain

  • Verificare che la catena di certificati GSAN Avamar sia stata importata in Data Domain.
  • Eseguire un confronto tra i SHA1 impronta digitale della catena presente sull'Avamar Server e una o più imported CA DDBoost certificati presenti in Data Domain.
  • Questo controllo viene eseguito perché la catena Avamar potrebbe non essere importata o una vecchia catena Avamar potrebbe esistere al suo posto dallo stesso server, forse nel caso della rigenerazione di certificati su Avamar.
  • Quando più Avamar Server utilizzano lo stesso Data Domain, ogni catena di certificati GSAN Avamar deve essere presente in Data Domain come ddboost e login-auth CA importata. Solo uno di questi è l'emittente del certificato host firmato da Data Domain.
  • Quando si utilizza il flag di correzione, se questo controllo ha esito negativo, lo strumento tenta di rigenerarlo con la seguente procedura.
    • Eliminare le opzioni esistenti imported-host DDBoost Certificazioni:
    • Caricare la catena di certificati GSAN Avamar.
    • Eliminare le opzioni esistenti imported CA DDBoost e login-auth certificate (catena di certificati GSAN Avamar) su Data Domain.
    • Riavviare DDBoost.
    • Riavviare l'MCS.
    • Eseguire una sincronizzazione Data Domain inviando un mccli dd edit è ciò che spinge MCS a generare e importare i nuovi certificati in Data Domain.

Stato dell'utilità di pianificazione backup

  • Si tratta di un controllo helper per garantire che l'utilità di pianificazione del backup sia in uno stato noto all'utente.
  • Questo è l'unico controllo che richiede di avviare il servizio quando viene usato o meno il flag di correzione.

Informazioni aggiuntive

Guarda questo video:

(Puoi anche guardare questo stesso video su YouTubeQuesto link ipertestuale indirizza a un sito web esterno a Dell Technologies..)

 

Prodotti interessati

Avamar, Data Domain
Proprietà dell'articolo
Numero articolo: 000215679
Tipo di articolo: How To
Ultima modifica: 20 ago 2026
Versione:  14
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.