Avamar: Розуміння функціоналу шифрування в стані спокою

Summary: У цій статті розглядаються аспекти функції шифрування в стані спокою Avamar, включно з її призначенням та застереженнями. Внутрішні розділи цієї статті, доступні лише співробітникам і партнерам Dell, пояснюють, як її налаштувати. ...

Acest articol se aplică pentru Acest articol nu se aplică pentru Acest articol nu este legat de un produs specific. Acest articol nu acoperă toate versiunile de produs existente.

Instructions

Мета цієї статті — обговорити використання шифрування в стані спокою на сервері Avamar.  

Це розширена функція, яка передбачає, що ви маєте досвід із звичайними командами Avamar, що використовуються для обслуговування системи та підтримки. Інакше не продовжуйте. Проконсультуйтеся з відповідною кваліфікованою людиною.

Технічний додаток Avamar документує команду "avmaint atrestencryption", але не описує, як її безпечно реалізувати на виробничій системі Avamar.  

У цій статті описується реалізація та відповідає на деякі поширені питання, пов'язані з шифруванням у стані спокою.
  1. Яку проблему вирішує шифрування в спокої?
  2. Коли можна увімкнути шифрування в стані спокою?
  3. Витрати продуктивності при використанні шифрування в стані спокою
  4. Чи можна вимкнути шифрування в стані спокою?
  5. Процедура для активації шифрування у спокої (доступна лише внутрішнім співробітникам Dell та партнерам)
  6. Як продемонструвати, що увімкнено шифрування в стані спокою
Під час процесу резервного копіювання Avamar дані записуються до вузлів даних Avamar у форматі /data01/cur.  

Ці дедупліковані («атомні») блоки даних записуються у .dat файли. Метадані та індексні дані записуються в інші stripe-файли (.inx, .chd, .cdt тощо).

Цей процес «розриває» резервні дані, оскільки вони розбиваються на дрібні частини і розкидані по системі.  

Хоча цілі файли не можна прочитати, можна переглядати фрагменти файлів. Якщо ми запускаємо «рядки» на смужці даних, можуть бути видно фрагменти простих текстових даних.

Нижче наведено приклад з одного вузла Avamar: 
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
  <targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain

Оскільки блоки даних можуть містити електронні адреси, IP-адреси, імена хостів або іншу конфіденційну інформацію, деякі вважають це неприйнятним ризиком для безпеки.


1. Яку проблему вирішує шифрування в спокої?

Шифрування у стані спокою шифрує смуги даних, які містять резервні дані користувача.
Після увімкнення, якщо хтось вкраде Avamar або його диски, потрібно буде розшифрувати дані, перш ніж їх можна буде прочитати.
Шифрування у стані спокою дійсно не дозволяє людині з доступом до додатку Avamar або ОС увійти в систему Avamar і відновити дані. Це можливо за допомогою інтерфейсу або запуску avtar-команд і відновлення файлів у GSAN до утилітального вузла.    

2. Коли можна увімкнути шифрування в стані спокою?

Шифрування в стані спокою можна увімкнути під час процесу встановлення, щоб воно діяло з самого початку терміну служби

сервера Avamar.Під час цього процесу інсталятор запитує сіль і пароль для шифрування в спокої. Якщо вказані сіль і пароль, функція активується. 

Після ініціалізації системи можна увімкнути шифрування в спокої. Однак виконання команди avmaint після ініціалізації впливає лише на новостворені смуги даних і смуги даних, які пізніше обробляються.

Хоча ми можемо бути впевнені, що кранчинг зрештою відбувається на кожній незашифрованій смузі, ми не можемо це гарантувати. Смуги, створені до увімкнення шифрування в спокої, можуть залишатися незашифрованими тривалий час. Іноді, можливо, назавжди.  

Наприклад, існує ймовірність, що Avamar може заповнити смугу статичними даними (наприклад, MCS-флешами, які містять чутливу інформацію, наприклад, імена хостів).  Якщо ця смуга ніколи не змінюється, вона ніколи не проходить збор сміття чи обробку і ніколи не буде зашифрована. 

Тому увімкніть лише шифрування в стані спокою як частину робочого процесу встановлення.  

3. Витрати продуктивності при використанні шифрування в стані спокою

Поширене питання: «Чому ліміт дискreadonly потрібно знижувати на системах із шифруванням у спокої?»

Шифрування та розшифрування всіх смуг, що зберігаються в GSAN Avamar, вимагає значної додаткової роботи вузлами зберігання
.Інженери помітили, що додаткові витрати на обробку до 50% вищі, ніж у системі, де шифрування в стані спокою не увімкнене

.Тому на Avamar, де увімкнено шифрування в стані спокою, обмеження дискочитання МАЄ бути знижене з стандартних 65% до 40%. Це означає, що для зберігання такої ж кількості даних потрібно у 1,5 рази більше вузлів, що й той, чиї смуги не зашифровані.  

Це зроблено для забезпечення підтримки прийнятної продуктивності та надійності.  


4. Чи можна вимкнути шифрування в стані спокою?

Після увімкнення шифрування в стані спокою на системі Avamar його неможливо вимкнути, змінювати можна лише солі шифрування.


5. Як продемонструвати, що увімкнено шифрування в стані спокою.

На системі Avamar, де увімкнено шифрування в спокої, ви повинні побачити вихід, схожий на наступнийavmaint nodelist --xmlperline=9999 | grep atrestencryption

Інформація, подібна до наступної, з'являється у командній shell:
<atrestencryption-status enabled="true" nr-salts="1"/>
Where:
enabled="true" nr-salts="1" означає, що увімкнено шифрування в стані спокою.


enabled="false" nr-salts="0" означає, що шифрування в стані спокою не увімкнене

.Приклад:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption                                                                              
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
У системі, де шифрування в стані спокою виконується під час ініціалізації або до створення будь-яких смужок, після створення та шифрування смужок вони містять лише нісенітницю, якщо ми намагаємося прочитати їх за допомогою команди 'strings', як раніше.  
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s|  1 N  ©  M1 c]LP ,iCE   ol v <   #6U,   ~  )XW    D TU    ( A: ) ~  ,t} '
3ET S  _b kE l>5Q T yc  ®x` `' s Kg 4g  sh .  8  c!  e ,      A   M a M} kX; A  1v z
_ {  !{a X  JUS   *   nD 8+ TE2Tf    S  h,37         QX G * " ®u +8  ' !{+2w 6 PE
 

 

Additional Information

Поширені запитання:

Як слід налаштовувати системи Griffin (комбінація Avamar/DataDomain) з цією функцією?
І Avamar, і Data Domain мають бути налаштовані окремо
з шифруванням у спокої.Шифрування домену даних Dell EMC — Поширені запитання


Чи застосовується рівень 40% дискочитання до останнього обладнання Avamar Datastore? 

Інженери консультувалися з цього приводу у вересні 2016 року. Налаштування 40% дискочитання застосовується до останнього апаратного забезпечення (Gen4T). Управління продуктом розглядає запит, але не планує переглядати ліміт

.Якщо у клієнта є реплікуюча пара серверів Avamar, чи повинні обидві системи бути налаштовані з E.A.R?
Ні, кожна система незалежна. Коли дані на зашифрованій системі реплікуються на незашифрований Avamar, цільова система створює незашифровані смуги.  
Аналогічно, якщо незашифрований Avamar реплікує дані на зашифровану систему, резервні копії записуються на зашифровані смуги.

Після увімкнення чи можна вимкнути шифрування в спокої?
Ні. Для цього дані мають бути репліковані на сервер Avamar, де не встановлено шифрування в спокої.
 

Produse afectate

Avamar

Produse

Avamar, Avamar Server
Proprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 Jul 2026
Version:  6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.