Avamar: Principy funkce šifrování neaktivních uložených dat

Summary: Tento článek popisuje aspekty funkce šifrování neaktivních uložených dat v systému Avamar, včetně jejího účelu a upozornění. Postup konfigurace jsou vysvětleny v interních částech tohoto článku, který je k dispozici pouze zaměstnancům společnosti Dell a partnerům. ...

Acest articol se aplică pentru Acest articol nu se aplică pentru Acest articol nu este legat de un produs specific. Acest articol nu acoperă toate versiunile de produs existente.

Instructions

Účelem tohoto článku je probrat použití šifrování neaktivních uložených dat na serveru Avamar.  

Jedná se o pokročilou funkci, která předpokládá, že máte zkušenosti s běžnými příkazy Avamar, které se používají při údržbě systému a činnostech podpory. V opačném případě nepokračujte. Poraďte se s příslušně kvalifikovanou osobou.

Technický dodatek Avamar dokumentuje příkaz "avmaint atrestencryption", ale nepopisuje, jak jej bezpečně implementovat do produkčního systému Avamar.  

Tento článek popisuje implementaci a odpovídá na některé běžné otázky týkající se šifrování neaktivních uložených dat.
  1. Jaký problém řeší šifrování neaktivních uložených dat?
  2. Kdy lze povolit šifrování neaktivních uložených dat?
  3. Režie výkonu při použití šifrování neaktivních uložených dat
  4. Lze zakázat šifrování neaktivních uložených dat?
  5. Postup povolení šifrování neaktivních uložených dat (k dispozici pouze interním zaměstnancům a partnerům společnosti Dell)
  6. Jak demonstrovat, že je povoleno šifrování neaktivních uložených dat
Během procesu zálohování Avamar se data zapisují do datových uzlů Avamar v umístění /data01/cur.  

Tyto deduplikované ("atomické") bloky dat se zapisují do .dat souborů. Metadata a indexová data se zapisují do jiných prokládaných souborů (.inx, .chd, .cdt atd.).

Tento proces "skartuje" zálohovaná data, protože jsou rozdělena na malé kousky a roztroušena po systému.  

Přestože nelze číst celé soubory, je možné prohlížet fragmenty souborů. Pokud spustíme "řetězce" na datovém prokládání, mohou být viditelné kousky dat ve formátu prostého textu.

Níže je uveden příklad z jednoho uzlu Avamar: 
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
  <targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain

Vzhledem k tomu, že bloky dat mohou obsahovat e-mailové adresy, IP adresy, názvy hostitelů nebo jiné citlivé informace, někteří to považují za nepřijatelné bezpečnostní riziko.


1. V § 1 Jaký problém řeší šifrování neaktivních uložených dat?

Šifrování neaktivních uložených dat šifruje prokládání dat, která obsahují zálohovaná data uživatele.
Pokud by někdo po aktivaci ukradl software Avamar nebo jeho diskové jednotky, musel by data před čtením dešifrovat.
Šifrování neaktivních uložených dat zabraňuje uživatelům s přístupem na úrovni aplikace nebo operačního systému Avamar v přihlášení do systému Avamar a obnovení dat. To je možné pomocí uživatelského rozhraní nebo spuštěním příkazů avtar a obnovením souborů v rámci GSAN do uzlu utility    

2. Kdy lze povolit šifrování neaktivních uložených dat?

Šifrování neaktivních uložených dat lze povolit během pracovního postupu instalace, aby bylo v platnosti od začátku životnosti serveru Avamar.

Během tohoto procesu instalační program požádá o sůl a heslo pro šifrování v klidu. Pokud je zadána sůl a heslo, je funkce povolena. 

Po inicializaci systému lze povolit šifrování v klidu. Spuštění avmaint příkazu po inicializaci má však vliv pouze na nově vytvořené prokládání dat a prokládání dat, která jsou později omezena.

I když si můžeme být jisti, že k crunchingu nakonec dojde na každém nezašifrovaném stripu, nemůžeme to zaručit. Prokládání vytvořená před povolením šifrování neaktivních uložených dat mohou zůstat po dlouhou dobu nezašifrovaná. Někdy, možná navždy.  

Existuje například možnost, že Avamar zaplní prokládání statickými daty (například vyprázdnění MCS, které obsahuje citlivé informace, jako jsou názvy hostitelů).  Pokud se toto prokládání nikdy nezmění, nikdy neprojde uvolňováním paměti nebo drcením odpadu a nikdy se nezašifruje. 

Šifrování neaktivních uložených dat proto povolte pouze jako součást pracovního postupu instalace.  

3. Režie výkonu při použití šifrování neaktivních uložených

datObvyklá otázka zní: "Proč musí být limit diskreadonly snížen v systémech s nastaveným šifrováním v klidu?"

Šifrování a dešifrování všech pruhů uložených v systému Avamar GSAN vyžaduje velké množství další práce, kterou musí provést uzly úložiště.
Technický tým zjistil, že dodatečné požadované režijní náklady na zpracování jsou až o 50 % vyšší než u systému, kde není povoleno šifrování neaktivních uložených dat.

Proto u systému Avamar, kde je povoleno šifrování v klidu, MUSÍ být limit diskreadonly snížen z výchozích 65 % na 40 %. To znamená, že 1,5násobek počtu uzlů je nutný k uložení stejného množství dat jako u uzlu, jehož prokládání není šifrováno.  

Je to proto, aby byl zajištěn přijatelný výkon a spolehlivost.  


4. Lze zakázat šifrování neaktivních uložených dat?

Po povolení šifrování neaktivních uložených dat v systému Avamar jej nelze zakázat, lze změnit pouze šifrovací soli.


5. V § 5 Jak demonstrovat, že je povoleno šifrování neaktivních uložených dat.

V systému Avamar, kde bylo povoleno šifrování neaktivních uložených dat, by se měl zobrazit výstup podobný následujícímu

:avmaint nodelist --xmlperline=9999 | grep atrestencryption

V příkazovém shellu se zobrazí informace podobné těm následujícím:
<atrestencryption-status enabled="true" nr-salts="1"/>
Where:
enabled="true" nr-salts="1" značí, že je povoleno šifrování neaktivních uložených dat.
Enabled="false" nr-salts="0" označuje, že šifrování v klidu není povoleno.

Příklad:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption                                                                              
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
V systému, kde se šifrování v klidu provádí při inicializaci nebo před vytvořením jakýchkoli pruhů, obsahují po vytvoření a zašifrování pruhů pouze hatmatilku, pokud se je pokusíme přečíst pomocí příkazu 'strings' jako dříve.  
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s|  1 N  ©  M1 c]LP ,iCE   ol v <   #6U,   ~  )XW    D TU    ( A: ) ~  ,t} '
3ET S  _b kE l>5Q T yc  ®x` `' s Kg 4g  sh .  8  c!  e ,      A   M a M} kX; A  1v z
_ {  !{a X  JUS   *   nD 8+ TE2Tf    S  h,37         QX G * " ®u +8  ' !{+2w 6 PE
 

 

Additional Information

Často kladené otázky:

Jak by měly být systémy Griffin (kombinace Avamar/DataDomain) s touto funkcí nakonfigurovány?
Software Avamar i Data Domain by měly být nakonfigurovány se šifrováním neaktivních uložených dat samostatně.
Dell EMC Data Domain Encryption – Často kladené dotazy 


Platí 40% úroveň diskreadonly i pro nejnovější hardware datového úložiště Avamar?

V září 2016 byla tato záležitost konzultována s inženýry. Nastavení 40 % diskreadonly platí pro nejnovější hardware (Gen4T). Produktový management žádost zvažuje, ale nemá v plánu limit přehodnotit.

Pokud má zákazník replikační dvojici serverů Avamar, musí být oba systémy nakonfigurovány s E.A.R.
?Ne, každý systém je nezávislý. Při replikaci dat v šifrovaném systému do nešifrovaného systému Avamar vytvoří cílový systém nešifrované prokládání.  
Podobně platí, že pokud nešifrovaný Avamar replikuje data do šifrovaného systému, zálohy se zapisují do šifrovaných pruhů.

Lze po povolení zakázat šifrování neaktivních uložených dat?
Ne. Aby toho bylo dosaženo, musí být data replikována na server Avamar, kde není nastaveno šifrování neaktivních uložených dat.
 

Produse afectate

Avamar

Produse

Avamar, Avamar Server
Proprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 Jul 2026
Version:  6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.