Avamar: informações sobre o recurso check-ssl do GoAV dd
Resumo: Este artigo explica como usar o recurso check-ssl do GoAV dd para resolver problemas de conectividade SSL entre o Avamar e o Data Domain.
Instruções
Baixe e instale a ferramenta GoAV
Consulte o artigo da Dell 000192151 Avamar: ferramenta GoAV para fazer download e instalar a ferramenta Avamar GoAV.
Depois que o Goav for colocado no Avamar, navegue até o diretório e torne a ferramenta executável.
chmod a+x goav
Comando
Usar o Data Domain check-ssl Para alterar o diretório, execute o seguinte comando:
./goav dd check-ssl
Verifique a tela de ajuda para uso:
./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
Usage:
goav dd check-ssl [flags]
Flags:
--fix Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
-h, --help help for check-ssl
Global Flags:
-d, --debug debug output
-f, --force Ignore Configuration
-n, --noheader Do no display header
Caso de uso
Quando o Data Domain é integrado ao Avamar e a segurança da sessão está ativada, pode haver um problema de certificado entre eles.
Use essa ferramenta para diagnosticar possíveis problemas de certificado entre o Avamar e o Data Domain.
Exemplos:
Execute verificações passivas que garantem que nenhuma alteração seja feita no Avamar ou no Data Domain:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:04 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester PASSED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Se uma verificação falhar, haverá uma mensagem de erro associada a ela:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:09 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag FAILED Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false
Use o indicador de correção para permitir a correção automática dos problemas encontrados:
./goav dd check-ssl --fix =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 04:11 JST =========================================================== COMMAND : ./goav dd check-ssl --fix NOTE: This is not an official tool =========================================================== This feature may need to restart MCS/DDboost. Ok [yes/no]? y Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester FAILED enabling nfs... FIXED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Explicação dos controles
Session Security
- Quando a segurança da sessão está ativada, os certificados são trocados entre o Avamar e o Data Domain.
- Quando a segurança da sessão está desativada, os certificados não são trocados entre o Avamar e o Data Domain, portanto, não há motivo para executar essa ferramenta.
- Quando o indicador de correção é usado, se a segurança da sessão estiver desativada, ele não será ativado automaticamente.
Manual do recurso de segurança do DDR e indicador de atualização automática do certificado do host
- Esses indicadores devem ser falsos no Avamar mcserver.xml na maioria dos casos.
- Definir o indicador manual como false permite que o MCS assine a solicitação de assinatura de certificado do Data Domain e gere um certificado de host assinado para o Data Domain.
- Se o indicador manual for true, o MCS não tentará gerar um certificado de host assinado para o Data Domain.
- Definir o indicador de atualização automática do certificado de host como false é a configuração usual, pois o certificado de host assinado é gerado novamente sempre que estiver ausente.
- A ferramenta garante que ambos os indicadores sejam definidos com o valor padrão false.
- Quando o indicador de correção é usado, esses indicadores são alterados automaticamente para false se forem definidos como true.
Cadeia de certificados GSAN e expiração do certificado do servidor
- O GSAN é executado na porta 29000, que hospeda uma conexão TCP segura com um par de chaves e cadeia de certificados.
- A ferramenta verifica se esses certificados não expiram.
- Quando o indicador de correção é usado, se a cadeia de certificados do GSAN tiver expirado, ela será regenerada usando
mcrootcaeenable_secure_config.sh. - Se apenas o certificado do servidor GSAN tiver expirado, ele poderá ser regenerado usando "
enable_secure_config.sh" sem qualquer tempo de inatividade. O indicador de correção faz isso automaticamente.
Obter Data Domains anexados
- Recuperar Data Domains adicionados de
ddrmaintArmazenamento persistente. - As verificações a seguir são feitas para cada Data Domain conectado.
Verifique se a chave DDR existe
- Certifique-se de que a chave privada DDR usada para autenticação sem senha do Avamar para o Data Domain exista e seja legível.
- Quando o indicador de correção é usado, se a chave não existir, ele será regenerado automaticamente usando
mcddrsetup_sshkeye a nova chave importada para cada Data Domain conectado.
Porta de teste 22
- Certifique-se de que a porta 22 esteja aberta entre o Avamar e o Data Domain e que o Data Domain esteja escutando.
- Se a porta for fechada e o indicador de correção for usado, nenhuma alteração será feita.
Testar autenticação SSH da chave DDR
- Tente se conectar ao Data Domain conectado usando a chave privada DDR existente, em vez de uma senha.
- Quando o indicador de correção é usado, se essa conexão falhar, a ferramenta importará automaticamente a chave privada DDR existente para o Data Domain.
SCP do Data Domain ativado
- Certifique-se de que o protocolo de cópia segura (SCP) esteja ativado no Data Domain.
- O SCP é usado para transferir arquivos, como os certificados, entre o Avamar e o Data Domain, se estiver desativado, o Avamar não poderá enviar os certificados para o Data Domain.
- Se o SCP estiver desativado e o indicador de correção for usado, a ferramenta ativará automaticamente o SCP no Data Domain.
NFS ou NFS do Data Domain
- Certifique-se de que a versão 3 ou 4 do NFS esteja habilitada no Data Domain.
- Quando o indicador de correção é usado, se o NFS estiver desabilitado, a ferramenta habilitará automaticamente o NFS, que é o padrão para habilitar o NFS versão 3.
- Se o NFS estiver desativado, o Avamar e o Data Domain não poderão se comunicar corretamente.
Informações do sistema Data Domain
- Certifique-se de que a frase secreta do sistema Data Domain esteja definida.
- A frase secreta do sistema Data Domain deve ser definida antes que o sistema possa dar suporte à criptografia de dados, solicitar certificados digitais e proteger contra destruição de dados.
- Quando o indicador de correção é usado, se a frase secreta não estiver definida, nenhuma alteração será feita e o usuário precisará definir a frase secreta do sistema Data Domain em um momento conveniente, de preferência usando a interface Web do Data Domain em Administration -> Access -> Administrator Access.
Host importado do Data Domain DDBoost
- Certifique-se de que o certificado de host assinado (
imported-host DDBoost) no Data Domain existe e não expirou. - Esse certificado é assinado pelo MCS (cadeia de certificados do GSAN).
- Quando o indicador de correção é usado, se ele estiver ausente ou expirado, a ferramenta tentará regenerá-lo com as etapas a seguir.
- Exclua o existente
imported-host DDBoostcertificado. - Carregue a cadeia de certificados do Avamar GSAN.
- Exclua o existente
imported CA DDBoostelogin-auth certificate(Cadeia de certificados do Avamar GSAN) no Data Domain. - Reinicie o DDBoost.
- Reinicie o MCS.
- Realizar uma sincronização do Data Domain enviando um
mccli dd edit, é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.
- Exclua o existente
O emissor do host do Data Domain está conectado
- Verifique se o certificado de host assinado pelo Data Domain
(imported-host DDBoost) tem uma cadeia de certificados Avamar GSAN emparelhada (imported CA DDBoost) que ele pode exportar com sucesso. - Quando o indicador de correção é usado, se isso não for validado, a ferramenta tentará regenerá-lo com as etapas a seguir.
- Exclua o existente
imported-host DDBoostcertificado. - Carregue a cadeia de certificados do Avamar GSAN.
- Exclua o existente
imported CA DDBoostelogin-auth certificate(Cadeia de certificados do Avamar GSAN) no Data Domain. - Reinicie o DDBoost.
- Reinicie o MCS.
- Realizar uma sincronização do Data Domain enviando um
mccli dd edit, é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.
- Exclua o existente
- O significado dessa verificação é que o Data Domain pode ser usado por vários Avamar Servers, cada um com sua própria cadeia de certificados GSAN. O certificado de host assinado pelo Data Domain só é assinado por um Avamar e deve ser capaz de localizar o certificado que o assinou.
Cadeia do Avamar importada para o Data Domain
- Verifique se a cadeia de certificados do Avamar GSAN é importada para o Data Domain.
- Faça uma comparação do
SHA1impressão digital da cadeia presente no servidor Avamar e um ou maisimported CA DDBoostcertificados presentes no Data Domain. - Essa verificação é feita porque a cadeia do Avamar pode não ser importada ou uma cadeia antiga do Avamar pode existir em seu lugar a partir do mesmo servidor, talvez na instância de geração de novos certificados no Avamar.
- Quando vários servidores Avamar usam o mesmo Data Domain, cada cadeia de certificados do Avamar GSAN deve estar presente no Data Domain como uma ca ddboost e login-auth importados. Apenas um deles é o emissor do certificado de host assinado do Data Domain.
- Quando o indicador de correção é usado, se essa verificação falhar, a ferramenta tentará regenerá-lo com as etapas a seguir.
- Exclua o existente
imported-host DDBoostcertificado. - Carregue a cadeia de certificados do Avamar GSAN.
- Exclua o existente
imported CA DDBoostelogin-auth certificate(Cadeia de certificados do Avamar GSAN) no Data Domain. - Reinicie o DDBoost.
- Reinicie o MCS.
- Realizar uma sincronização do Data Domain enviando um
mccli dd edit, é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.
- Exclua o existente
Status do agendador de backup
- Esta é uma verificação auxiliar para garantir que o agendador de backup esteja em um estado conhecido para o usuário.
- Essa é a única verificação que solicita a inicialização do serviço quando o indicador de correção é usado ou não.