Avamar: opis funkcji szyfrowania w stanie spoczynku
Summary: W tym artykule omówiono aspekty funkcji szyfrowania danych nieużywanych przez rozwiązanie Avamar, w tym jego przeznaczenie i zastrzeżenia. Wewnętrzne sekcje tego artykułu, który jest dostępny tylko dla pracowników i partnerów firmy Dell, wyjaśniają, jak to skonfigurować. ...
Acest articol se aplică pentru
Acest articol nu se aplică pentru
Acest articol nu este legat de un produs specific.
Acest articol nu acoperă toate versiunile de produs existente.
Instructions
Celem tego artykułu jest omówienie korzystania z szyfrowania w spoczynku na serwerze Avamar.
Jest to funkcja zaawansowana, która zakłada doświadczenie w zakresie zwykłych poleceń Avamar wykorzystywanych do konserwacji systemu i działań pomocy technicznej. W przeciwnym wypadku nie kontynuuj. Skonsultuj się z odpowiednio wykwalifikowaną osobą.
Dodatek techniczny Avamar dokumentuje polecenie "avmaint atrestencryption", ale nie opisuje, jak bezpiecznie zaimplementować je w produkcyjnym systemie Avamar.
W tym artykule opisano implementację i udzielono odpowiedzi na niektóre często zadawane pytania dotyczące szyfrowania w spoczynku.
Te deduplikowane ("atomowe") fragmenty danych są zapisywane w plikach .dat . Metadane i dane indeksu są zapisywane w innych plikach przeplotu (.inx, .chd, .cdt itd.).
Ten proces powoduje "niszczenie" danych kopii zapasowej, ponieważ są one dzielone na małe kawałki i rozrzucane po całym systemie.
Chociaż nie można odczytać całych plików, możliwe jest przeglądanie fragmentów plików. Jeśli uruchomimy "strings" na pasku danych, fragmenty danych tekstowych mogą być widoczne.
Poniżej przedstawiono przykład pojedynczego węzła Avamar:
Rozdział 1. Jaki problem rozwiązuje szyfrowanie w spoczynku?
Szyfrowanie w stanie spoczynku szyfruje paski danych, które zawierają dane kopii zapasowej użytkownika.
Jeśli ktoś ukradnie Avamar lub jego dyski, będzie musiał odszyfrować dane, zanim będzie można je odczytać.
Szyfrowanie w stanie spoczynku uniemożliwia osobie z dostępem na poziomie aplikacji Avamar lub systemu operacyjnego zalogowanie się do systemu Avamar i przywrócenie danych. Jest to możliwe za pomocą interfejsu użytkownika lub po uruchomieniu poleceń avtar i przywróceniu plików z GSAN do węzła narzędzia.
2. Kiedy można włączyć szyfrowanie w spoczynku?
Szyfrowanie w stanie spoczynku można włączyć podczas przepływu pracy instalacji, tak aby obowiązywało od początku okresu eksploatacji serwera Avamar.
Podczas tego procesu instalator monituje o podanie soli i hasła dla szyfrowania w spoczynku. Jeśli określono sól i hasło, funkcja jest włączona.
Po zainicjowaniu systemu można włączyć szyfrowanie w spoczynku. Jednak uruchomienie polecenia avmaint po inicjalizacji ma wpływ tylko na nowo utworzone paski danych i paski danych, które są później przetwarzane.
Chociaż możemy być pewni, że chrupanie w końcu wystąpi na każdym niezaszyfrowanym pasku, nie możemy tego zagwarantować. Przeploty utworzone przed włączeniem szyfrowania w spoczynku mogą pozostać niezaszyfrowane przez długi czas. Czasami, być może na zawsze.
Na przykład istnieje możliwość, że Avamar wypełni pasek danymi statycznymi (takimi jak opróżnienia MCS zawierające poufne informacje, takie jak nazwy hostów). Jeśli ten pasek nigdy się nie zmieni, nigdy nie zostanie poddany odśmiecaniu pamięci ani chrupaniu i nigdy nie zostanie zaszyfrowany.
W związku z tym szyfrowanie w spoczynku należy włączać tylko w ramach przepływu pracy instalacji.
3. Obciążenie wydajności związane z szyfrowaniem w spoczynku
Często zadawanym pytaniem jest: "Dlaczego limit diskreadonly musi być obniżony w systemach z ustawionym szyfrowaniem w spoczynku?"
Szyfrowanie i odszyfrowywanie wszystkich pasków przechowywanych w Avamar GSAN wymaga dużej ilości dodatkowej pracy do wykonania przez węzły pamięci masowej.
Inżynierowie zaobserwowali, że dodatkowy wymagany narzut przetwarzania jest nawet o 50% większy niż w systemie, w którym szyfrowanie w stanie spoczynku nie jest włączone.
W związku z tym w systemie Avamar, w którym włączono szyfrowanie w spoczynku, limit diskreadonly MUSI zostać zmniejszony z domyślnych 65% do 40%. Oznacza to, że do przechowywania takiej samej ilości danych jak węzłów, których paski nie są szyfrowane, wymagana jest 1,5-krotność liczby węzłów.
Ma to na celu zapewnienie utrzymania akceptowalnej wydajności i niezawodności.
4. Czy można wyłączyć szyfrowanie w spoczynku?
Po włączeniu szyfrowania w spoczynku w systemie Avamar nie można go wyłączyć, można zmienić jedynie sole szyfrowania.
Rozdział 5. Jak zademonstrować, że szyfrowanie w stanie spoczynku jest włączone.
W systemie Avamar, w którym włączono szyfrowanie w spoczynku, powinny zostać wyświetlone dane wyjściowe podobne do następujących
:avmaint nodelist: --xmlperline=9999 | grep atrestencryption
: Informacje podobne do następujących pojawiają się w poleceniu shell:
<atrestencryption-status enabled="true" nr-salts="1"/>
Where:
enabled="true" nr-salts="1" wskazuje, że szyfrowanie w spoczynku jest włączone.
enabled="false" nr-salts="0" wskazuje, że szyfrowanie w stanie spoczynku nie jest włączone.
Przykład:-
Jest to funkcja zaawansowana, która zakłada doświadczenie w zakresie zwykłych poleceń Avamar wykorzystywanych do konserwacji systemu i działań pomocy technicznej. W przeciwnym wypadku nie kontynuuj. Skonsultuj się z odpowiednio wykwalifikowaną osobą.
Dodatek techniczny Avamar dokumentuje polecenie "avmaint atrestencryption", ale nie opisuje, jak bezpiecznie zaimplementować je w produkcyjnym systemie Avamar.
W tym artykule opisano implementację i udzielono odpowiedzi na niektóre często zadawane pytania dotyczące szyfrowania w spoczynku.
- Jaki problem rozwiązuje szyfrowanie w spoczynku?
- Kiedy można włączyć szyfrowanie w spoczynku?
- Obciążenie wydajności związane z szyfrowaniem w spoczynku
- Czy można wyłączyć szyfrowanie w spoczynku?
- Procedura włączania szyfrowania w stanie spoczynku (dostępna tylko dla pracowników wewnętrznych i partnerów firmy Dell)
- Jak zademonstrować, że szyfrowanie w stanie spoczynku jest włączone
Te deduplikowane ("atomowe") fragmenty danych są zapisywane w plikach .dat . Metadane i dane indeksu są zapisywane w innych plikach przeplotu (.inx, .chd, .cdt itd.).
Ten proces powoduje "niszczenie" danych kopii zapasowej, ponieważ są one dzielone na małe kawałki i rozrzucane po całym systemie.
Chociaż nie można odczytać całych plików, możliwe jest przeglądanie fragmentów plików. Jeśli uruchomimy "strings" na pasku danych, fragmenty danych tekstowych mogą być widoczne.
Poniżej przedstawiono przykład pojedynczego węzła Avamar:
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
<targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain
Ponieważ fragmenty danych mogą zawierać adresy e-mail, adresy IP, nazwy hostów lub inne poufne informacje, niektórzy uważają to za niedopuszczalne zagrożenie bezpieczeństwa.
Rozdział 1. Jaki problem rozwiązuje szyfrowanie w spoczynku?
Szyfrowanie w stanie spoczynku szyfruje paski danych, które zawierają dane kopii zapasowej użytkownika.
Jeśli ktoś ukradnie Avamar lub jego dyski, będzie musiał odszyfrować dane, zanim będzie można je odczytać.
Szyfrowanie w stanie spoczynku uniemożliwia osobie z dostępem na poziomie aplikacji Avamar lub systemu operacyjnego zalogowanie się do systemu Avamar i przywrócenie danych. Jest to możliwe za pomocą interfejsu użytkownika lub po uruchomieniu poleceń avtar i przywróceniu plików z GSAN do węzła narzędzia.
2. Kiedy można włączyć szyfrowanie w spoczynku?
Szyfrowanie w stanie spoczynku można włączyć podczas przepływu pracy instalacji, tak aby obowiązywało od początku okresu eksploatacji serwera Avamar.
Podczas tego procesu instalator monituje o podanie soli i hasła dla szyfrowania w spoczynku. Jeśli określono sól i hasło, funkcja jest włączona.
Po zainicjowaniu systemu można włączyć szyfrowanie w spoczynku. Jednak uruchomienie polecenia avmaint po inicjalizacji ma wpływ tylko na nowo utworzone paski danych i paski danych, które są później przetwarzane.
Chociaż możemy być pewni, że chrupanie w końcu wystąpi na każdym niezaszyfrowanym pasku, nie możemy tego zagwarantować. Przeploty utworzone przed włączeniem szyfrowania w spoczynku mogą pozostać niezaszyfrowane przez długi czas. Czasami, być może na zawsze.
Na przykład istnieje możliwość, że Avamar wypełni pasek danymi statycznymi (takimi jak opróżnienia MCS zawierające poufne informacje, takie jak nazwy hostów). Jeśli ten pasek nigdy się nie zmieni, nigdy nie zostanie poddany odśmiecaniu pamięci ani chrupaniu i nigdy nie zostanie zaszyfrowany.
W związku z tym szyfrowanie w spoczynku należy włączać tylko w ramach przepływu pracy instalacji.
3. Obciążenie wydajności związane z szyfrowaniem w spoczynku
Często zadawanym pytaniem jest: "Dlaczego limit diskreadonly musi być obniżony w systemach z ustawionym szyfrowaniem w spoczynku?"
Szyfrowanie i odszyfrowywanie wszystkich pasków przechowywanych w Avamar GSAN wymaga dużej ilości dodatkowej pracy do wykonania przez węzły pamięci masowej.
Inżynierowie zaobserwowali, że dodatkowy wymagany narzut przetwarzania jest nawet o 50% większy niż w systemie, w którym szyfrowanie w stanie spoczynku nie jest włączone.
W związku z tym w systemie Avamar, w którym włączono szyfrowanie w spoczynku, limit diskreadonly MUSI zostać zmniejszony z domyślnych 65% do 40%. Oznacza to, że do przechowywania takiej samej ilości danych jak węzłów, których paski nie są szyfrowane, wymagana jest 1,5-krotność liczby węzłów.
Ma to na celu zapewnienie utrzymania akceptowalnej wydajności i niezawodności.
4. Czy można wyłączyć szyfrowanie w spoczynku?
Po włączeniu szyfrowania w spoczynku w systemie Avamar nie można go wyłączyć, można zmienić jedynie sole szyfrowania.
Rozdział 5. Jak zademonstrować, że szyfrowanie w stanie spoczynku jest włączone.
W systemie Avamar, w którym włączono szyfrowanie w spoczynku, powinny zostać wyświetlone dane wyjściowe podobne do następujących
:avmaint nodelist: --xmlperline=9999 | grep atrestencryption
: Informacje podobne do następujących pojawiają się w poleceniu shell:
<atrestencryption-status enabled="true" nr-salts="1"/>
Where:
enabled="true" nr-salts="1" wskazuje, że szyfrowanie w spoczynku jest włączone.
enabled="false" nr-salts="0" wskazuje, że szyfrowanie w stanie spoczynku nie jest włączone.
Przykład:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
W systemie, w którym szyfrowanie w spoczynku jest wykonywane podczas inicjalizacji lub przed utworzeniem jakichkolwiek pasków, po utworzeniu i zaszyfrowaniu pasków zawierają one tylko bełkot, jeśli spróbujemy je odczytać za pomocą polecenia "strings", jak poprzednio.
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s| 1 N © M1 c]LP ,iCE ol v < #6U, ~ )XW D TU ( A: ) ~ ,t} '
3ET S _b kE l>5Q T yc ®x` `' s Kg 4g sh . 8 c! e , A M a M} kX; A 1v z
_ { !{a X JUS * nD 8+ TE2Tf S h,37 QX G * " ®u +8 ' !{+2w 6 PE
Additional Information
Najczęściej zadawane pytania:
W jaki sposób systemy Griffin (połączenie Avamar/DataDomain) powinny być skonfigurowane z tą funkcją?
Zarówno Avamar, jak i Data Domain należy oddzielnie skonfigurować szyfrowanie w spoczynku.
Dell EMC Data Domain Encryption — często zadawane pytania
Czy poziom 40% diskreadonly nadal ma zastosowanie do najnowszego sprzętu Avamar Datastore?
We wrześniu 2016 r. skonsultowano się w tej sprawie z inżynierami. Ustawienie 40% diskreadonly ma zastosowanie do najnowszego sprzętu (Gen4T). Kierownictwo produktu rozważa tę prośbę, ale nie planuje ponownej oceny limitu.
Jeśli klient ma parę replikujących serwerów Avamar, czy oba systemy muszą być skonfigurowane za pomocą E.A.R?
Nie, każdy system jest niezależny. Gdy dane w zaszyfrowanym systemie są replikowane do niezaszyfrowanego Avamar, system docelowy tworzy niezaszyfrowane paski.
Podobnie, jeśli niezaszyfrowany Avamar replikuje dane do zaszyfrowanego systemu, kopie zapasowe są zapisywane w zaszyfrowanych paskach.
Czy po włączeniu tej opcji można wyłączyć szyfrowanie w spoczynku?
Nr. Aby to osiągnąć, dane muszą zostać zreplikowane na serwer Avamar, na którym nie ustawiono szyfrowania w spoczynku.
Jeśli klient ma parę replikujących serwerów Avamar, czy oba systemy muszą być skonfigurowane za pomocą E.A.R?
Nie, każdy system jest niezależny. Gdy dane w zaszyfrowanym systemie są replikowane do niezaszyfrowanego Avamar, system docelowy tworzy niezaszyfrowane paski.
Podobnie, jeśli niezaszyfrowany Avamar replikuje dane do zaszyfrowanego systemu, kopie zapasowe są zapisywane w zaszyfrowanych paskach.
Czy po włączeniu tej opcji można wyłączyć szyfrowanie w spoczynku?
Nr. Aby to osiągnąć, dane muszą zostać zreplikowane na serwer Avamar, na którym nie ustawiono szyfrowania w spoczynku.
Produse afectate
AvamarProduse
Avamar, Avamar ServerProprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 Jul 2026
Version: 6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.