Avamar: informações sobre o recurso check-ssl do GoAV dd

Resumo: Este artigo explica como usar o recurso check-ssl do GoAV dd para resolver problemas de conectividade SSL entre o Avamar e o Data Domain.

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções

Baixe e instale a ferramenta GoAV

Consulte o artigo da Dell 000192151 Avamar: ferramenta GoAV para fazer download e instalar a ferramenta Avamar GoAV.

Depois que o Goav for colocado no Avamar, navegue até o diretório e torne a ferramenta executável.

chmod a+x goav

Comando

Usar o Data Domain check-ssl Para alterar o diretório, execute o seguinte comando:

./goav dd check-ssl

Verifique a tela de ajuda para uso:

./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost

Usage:
  goav dd check-ssl [flags]

Flags:
      --fix    Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
  -h, --help   help for check-ssl

Global Flags:
  -d, --debug      debug output
  -f, --force      Ignore Configuration
  -n, --noheader   Do no display header

Caso de uso

Quando o Data Domain é integrado ao Avamar e a segurança da sessão está ativada, pode haver um problema de certificado entre eles.

Use essa ferramenta para diagnosticar possíveis problemas de certificado entre o Avamar e o Data Domain.

Exemplos:

Execute verificações passivas que garantem que nenhuma alteração seja feita no Avamar ou no Data Domain:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:04 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Se uma verificação falhar, haverá uma mensagem de erro associada a ela:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:09 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      FAILED
Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false

Use o indicador de correção para permitir a correção automática dos problemas encontrados:

./goav dd check-ssl --fix
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 04:11 JST
===========================================================
COMMAND :  ./goav dd check-ssl --fix
NOTE: This is not an official tool
===========================================================
This feature may need to restart MCS/DDboost. Ok [yes/no]? y
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 FAILED
enabling nfs...                                                       FIXED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Explicação dos controles

Session Security

  • Quando a segurança da sessão está ativada, os certificados são trocados entre o Avamar e o Data Domain.
  • Quando a segurança da sessão está desativada, os certificados não são trocados entre o Avamar e o Data Domain, portanto, não há motivo para executar essa ferramenta.
  • Quando o indicador de correção é usado, se a segurança da sessão estiver desativada, ele não será ativado automaticamente.

Manual do recurso de segurança do DDR e indicador de atualização automática do certificado do host

  • Esses indicadores devem ser falsos no Avamar mcserver.xml na maioria dos casos.
  • Definir o indicador manual como false permite que o MCS assine a solicitação de assinatura de certificado do Data Domain e gere um certificado de host assinado para o Data Domain.
  • Se o indicador manual for true, o MCS não tentará gerar um certificado de host assinado para o Data Domain.
  • Definir o indicador de atualização automática do certificado de host como false é a configuração usual, pois o certificado de host assinado é gerado novamente sempre que estiver ausente.
  • A ferramenta garante que ambos os indicadores sejam definidos com o valor padrão false.
  • Quando o indicador de correção é usado, esses indicadores são alterados automaticamente para false se forem definidos como true.

Cadeia de certificados GSAN e expiração do certificado do servidor

  • O GSAN é executado na porta 29000, que hospeda uma conexão TCP segura com um par de chaves e cadeia de certificados.
  • A ferramenta verifica se esses certificados não expiram.
  • Quando o indicador de correção é usado, se a cadeia de certificados do GSAN tiver expirado, ela será regenerada usando mcrootca e enable_secure_config.sh.
  • Se apenas o certificado do servidor GSAN tiver expirado, ele poderá ser regenerado usando "enable_secure_config.sh" sem qualquer tempo de inatividade. O indicador de correção faz isso automaticamente.

Obter Data Domains anexados

  • Recuperar Data Domains adicionados de ddrmaint Armazenamento persistente.
  • As verificações a seguir são feitas para cada Data Domain conectado.

Verifique se a chave DDR existe

  • Certifique-se de que a chave privada DDR usada para autenticação sem senha do Avamar para o Data Domain exista e seja legível.
  • Quando o indicador de correção é usado, se a chave não existir, ele será regenerado automaticamente usando mcddrsetup_sshkey e a nova chave importada para cada Data Domain conectado.

Porta de teste 22

  • Certifique-se de que a porta 22 esteja aberta entre o Avamar e o Data Domain e que o Data Domain esteja escutando.
  • Se a porta for fechada e o indicador de correção for usado, nenhuma alteração será feita.

Testar autenticação SSH da chave DDR

  • Tente se conectar ao Data Domain conectado usando a chave privada DDR existente, em vez de uma senha.
  • Quando o indicador de correção é usado, se essa conexão falhar, a ferramenta importará automaticamente a chave privada DDR existente para o Data Domain.

SCP do Data Domain ativado

  • Certifique-se de que o protocolo de cópia segura (SCP) esteja ativado no Data Domain.
  • O SCP é usado para transferir arquivos, como os certificados, entre o Avamar e o Data Domain, se estiver desativado, o Avamar não poderá enviar os certificados para o Data Domain.
  • Se o SCP estiver desativado e o indicador de correção for usado, a ferramenta ativará automaticamente o SCP no Data Domain.

NFS ou NFS do Data Domain

  • Certifique-se de que a versão 3 ou 4 do NFS esteja habilitada no Data Domain.
  • Quando o indicador de correção é usado, se o NFS estiver desabilitado, a ferramenta habilitará automaticamente o NFS, que é o padrão para habilitar o NFS versão 3.
  • Se o NFS estiver desativado, o Avamar e o Data Domain não poderão se comunicar corretamente.

Informações do sistema Data Domain

  • Certifique-se de que a frase secreta do sistema Data Domain esteja definida.
  • A frase secreta do sistema Data Domain deve ser definida antes que o sistema possa dar suporte à criptografia de dados, solicitar certificados digitais e proteger contra destruição de dados.
  • Quando o indicador de correção é usado, se a frase secreta não estiver definida, nenhuma alteração será feita e o usuário precisará definir a frase secreta do sistema Data Domain em um momento conveniente, de preferência usando a interface Web do Data Domain em Administration -> Access -> Administrator Access.

Host importado do Data Domain DDBoost

  • Certifique-se de que o certificado de host assinado (imported-host DDBoost) no Data Domain existe e não expirou.
  • Esse certificado é assinado pelo MCS (cadeia de certificados do GSAN).
  • Quando o indicador de correção é usado, se ele estiver ausente ou expirado, a ferramenta tentará regenerá-lo com as etapas a seguir.
    • Exclua o existente imported-host DDBoost certificado.
    • Carregue a cadeia de certificados do Avamar GSAN.
    • Exclua o existente imported CA DDBoost e login-auth certificate (Cadeia de certificados do Avamar GSAN) no Data Domain.
    • Reinicie o DDBoost.
    • Reinicie o MCS.
    • Realizar uma sincronização do Data Domain enviando um mccli dd edit , é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.

O emissor do host do Data Domain está conectado

  • Verifique se o certificado de host assinado pelo Data Domain (imported-host DDBoost) tem uma cadeia de certificados Avamar GSAN emparelhada (imported CA DDBoost) que ele pode exportar com sucesso.
  • Quando o indicador de correção é usado, se isso não for validado, a ferramenta tentará regenerá-lo com as etapas a seguir.
    • Exclua o existente imported-host DDBoost certificado.
    • Carregue a cadeia de certificados do Avamar GSAN.
    • Exclua o existente imported CA DDBoost e login-auth certificate (Cadeia de certificados do Avamar GSAN) no Data Domain.
    • Reinicie o DDBoost.
    • Reinicie o MCS.
    • Realizar uma sincronização do Data Domain enviando um mccli dd edit , é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.
  • O significado dessa verificação é que o Data Domain pode ser usado por vários Avamar Servers, cada um com sua própria cadeia de certificados GSAN. O certificado de host assinado pelo Data Domain só é assinado por um Avamar e deve ser capaz de localizar o certificado que o assinou.

Cadeia do Avamar importada para o Data Domain

  • Verifique se a cadeia de certificados do Avamar GSAN é importada para o Data Domain.
  • Faça uma comparação do SHA1 impressão digital da cadeia presente no servidor Avamar e um ou mais imported CA DDBoost certificados presentes no Data Domain.
  • Essa verificação é feita porque a cadeia do Avamar pode não ser importada ou uma cadeia antiga do Avamar pode existir em seu lugar a partir do mesmo servidor, talvez na instância de geração de novos certificados no Avamar.
  • Quando vários servidores Avamar usam o mesmo Data Domain, cada cadeia de certificados do Avamar GSAN deve estar presente no Data Domain como uma ca ddboost e login-auth importados. Apenas um deles é o emissor do certificado de host assinado do Data Domain.
  • Quando o indicador de correção é usado, se essa verificação falhar, a ferramenta tentará regenerá-lo com as etapas a seguir.
    • Exclua o existente imported-host DDBoost certificado.
    • Carregue a cadeia de certificados do Avamar GSAN.
    • Exclua o existente imported CA DDBoost e login-auth certificate (Cadeia de certificados do Avamar GSAN) no Data Domain.
    • Reinicie o DDBoost.
    • Reinicie o MCS.
    • Realizar uma sincronização do Data Domain enviando um mccli dd edit , é isso que impulsiona o MCS a gerar e importar os novos certificados para o Data Domain.

Status do agendador de backup

  • Esta é uma verificação auxiliar para garantir que o agendador de backup esteja em um estado conhecido para o usuário.
  • Essa é a única verificação que solicita a inicialização do serviço quando o indicador de correção é usado ou não.

Mais informações

Veja este vídeo:

(Você também pode assistir a este mesmo vídeo no YouTubeEsse hiperlink direcionará você para um site fora da Dell Technologies..)

 

Produtos afetados

Avamar, Data Domain
Propriedades do artigo
Número do artigo: 000215679
Tipo de artigo: How To
Último modificado: 20 ago. 2026
Versão:  14
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.