Avamar:了解静态加密功能
Summary: 本文讨论 Avamar 静态加密功能的各个方面,包括其用途和注意事项。本文内部部分(仅供戴尔员工和合作伙伴使用)介绍了如何进行配置。
Acest articol se aplică pentru
Acest articol nu se aplică pentru
Acest articol nu este legat de un produs specific.
Acest articol nu acoperă toate versiunile de produs existente.
Instructions
本文的目的是讨论如何在 Avamar Server 上使用静态加密。
这是一项高级功能,假定您已熟悉用于系统维护和支持活动的常规 Avamar 命令。否则,请勿继续。请咨询具有适当技能的人员。
Avamar 技术附录记录了“avmaint atrestencryption”命令,但未介绍如何在生产 Avamar 系统上安全地实施它。
本文介绍实施,并回答与静态加密相关的一些常见问题。
这些经过重复数据消除的(“原子”)数据块被写入 .dat 文件。元数据和索引数据写入其他条带文件(.inx、.chd、.cdt 等)。
此过程会“粉碎”备份数据,因为备份数据被分割成小块并分散在系统中。
虽然无法读取整个文件,但可以查看文件片段。如果我们在数据条带上运行“字符串”,则可能可以看到纯文本数据片段。
下面是来自单节点 Avamar 的示例:
1.静态加密解决什么问题?
静态加密对包含用户备份数据的数据条带进行加密。
启用后,如果有人窃取了 Avamar 或其磁盘驱动器,他们需要先解密数据,然后才能读取数据。
静态加密可防止具有 Avamar 应用程序或操作系统级别访问权限的人员登录到 Avamar 系统并恢复数据。这可以使用 UI 或通过运行 avtar 命令并将 GSAN 中的文件恢复到实用程序节点来实现。
2.何时可以启用静态加密?
可以在安装工作流期间启用静态加密,使其从 Avamar Server 生命周期开始时就生效。
在此过程中,安装程序会提示输入盐值和静态加密密码。如果指定了盐和密码,则启用该功能。
初始化系统后,可以启用启用静态加密。但是,在初始化后运行 avmaint 命令只会影响新创建的数据条带和稍后要处理的数据条带。
尽管我们可以确信每个未加密的条带最终都会发生 crunching,但我们无法保证这一点。在启用静态加密之前创建的条带可能会长时间保持未加密状态。有时,也许是永远。
例如,Avamar 可能会使用静态数据填充条带(例如包含主机名等敏感信息的 MCS 刷新)。 如果该条带永不更改,则它永远不会进行垃圾收集或 crunching,也永远不会加密。
因此,仅在安装工作流中启用静态加密。
3.使用静态
加密的性能开销一个常见的问题是:“为什么必须在设置了静态加密的系统上降低 diskreadonly 限制?
对存储在 Avamar GSAN 中的所有条带进行加密和解密需要存储节点执行大量附加工作。
工程部门观察到,与未启用
静态加密的系统相比,所需的额外处理开销要高出 50%。因此,在启用了静态加密的 Avamar 上,必须将 diskreadonly 限制从默认的 65% 降低到 40%。这意味着,存储条带未加密的数据量所需的节点数是其节点数量的 1.5 倍。
这是为了确保保持可接受的性能和可靠性。
4.是否可以禁用静态加密?
在 Avamar 系统上启用静态加密后,将无法禁用它,只能更改
加密盐。5.如何演示已启用静态加密。
在已启用静态加密的 Avamar 系统上,您应看到类似于以下
内容的输出:avmaint nodelist --xmlperline=9999 | grep atrestencryption
命令 shell 中显示类似于以下内容的信息:atrestencryption-status< enabled=“true” nr-salts=“1”/>
其中:
enabled=“true” nr-salts=“1”指示已启用静态加密。
enabled=“false” nr-salts=“0” 表示未启用静态加密。
示例:-
这是一项高级功能,假定您已熟悉用于系统维护和支持活动的常规 Avamar 命令。否则,请勿继续。请咨询具有适当技能的人员。
Avamar 技术附录记录了“avmaint atrestencryption”命令,但未介绍如何在生产 Avamar 系统上安全地实施它。
本文介绍实施,并回答与静态加密相关的一些常见问题。
- 静态加密解决什么问题?
- 何时可以启用静态加密?
- 使用静态加密的性能开销
- 是否可以禁用静态加密?
- 启用静态加密的步骤(仅适用于戴尔内部员工和合作伙伴)
- 如何证明已启用静态加密
这些经过重复数据消除的(“原子”)数据块被写入 .dat 文件。元数据和索引数据写入其他条带文件(.inx、.chd、.cdt 等)。
此过程会“粉碎”备份数据,因为备份数据被分割成小块并分散在系统中。
虽然无法读取整个文件,但可以查看文件片段。如果我们在数据条带上运行“字符串”,则可能可以看到纯文本数据片段。
下面是来自单节点 Avamar 的示例:
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
<targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain
由于数据块可能包含电子邮件地址、IP 地址、主机名或其他敏感信息,一些人认为这是一种不可接受的安全风险。
1.静态加密解决什么问题?
静态加密对包含用户备份数据的数据条带进行加密。
启用后,如果有人窃取了 Avamar 或其磁盘驱动器,他们需要先解密数据,然后才能读取数据。
静态加密可防止具有 Avamar 应用程序或操作系统级别访问权限的人员登录到 Avamar 系统并恢复数据。这可以使用 UI 或通过运行 avtar 命令并将 GSAN 中的文件恢复到实用程序节点来实现。
2.何时可以启用静态加密?
可以在安装工作流期间启用静态加密,使其从 Avamar Server 生命周期开始时就生效。
在此过程中,安装程序会提示输入盐值和静态加密密码。如果指定了盐和密码,则启用该功能。
初始化系统后,可以启用启用静态加密。但是,在初始化后运行 avmaint 命令只会影响新创建的数据条带和稍后要处理的数据条带。
尽管我们可以确信每个未加密的条带最终都会发生 crunching,但我们无法保证这一点。在启用静态加密之前创建的条带可能会长时间保持未加密状态。有时,也许是永远。
例如,Avamar 可能会使用静态数据填充条带(例如包含主机名等敏感信息的 MCS 刷新)。 如果该条带永不更改,则它永远不会进行垃圾收集或 crunching,也永远不会加密。
因此,仅在安装工作流中启用静态加密。
3.使用静态
加密的性能开销一个常见的问题是:“为什么必须在设置了静态加密的系统上降低 diskreadonly 限制?
对存储在 Avamar GSAN 中的所有条带进行加密和解密需要存储节点执行大量附加工作。
工程部门观察到,与未启用
静态加密的系统相比,所需的额外处理开销要高出 50%。因此,在启用了静态加密的 Avamar 上,必须将 diskreadonly 限制从默认的 65% 降低到 40%。这意味着,存储条带未加密的数据量所需的节点数是其节点数量的 1.5 倍。
这是为了确保保持可接受的性能和可靠性。
4.是否可以禁用静态加密?
在 Avamar 系统上启用静态加密后,将无法禁用它,只能更改
加密盐。5.如何演示已启用静态加密。
在已启用静态加密的 Avamar 系统上,您应看到类似于以下
内容的输出:avmaint nodelist --xmlperline=9999 | grep atrestencryption
命令 shell 中显示类似于以下内容的信息:atrestencryption-status< enabled=“true” nr-salts=“1”/>
其中:
enabled=“true” nr-salts=“1”指示已启用静态加密。
enabled=“false” nr-salts=“0” 表示未启用静态加密。
示例:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
在初始化时或创建任何条带之前执行静态加密的系统上,一旦创建并加密条带,如果我们尝试像以前一样使用“strings”命令读取条带,它们将只包含胡言乱语。
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s| 1 N © M1 c]LP ,iCE ol v < #6U, ~ )XW D TU ( A: ) ~ ,t} '
3ET S _b kE l>5Q T yc ®x` `' s Kg 4g sh . 8 c! e , A M a M} kX; A 1v z
_ { !{a X JUS * nD 8+ TE2Tf S h,37 QX G * " ®u +8 ' !{+2w 6 PE
Additional Information
常见问题:
应如何为Griffin系统(Avamar/DataDomain 组合)配置该功能?
Avamar 和 Data Domain 都应分别配置静态加密。
Dell EMC Data Domain Encryption — 常见问题
40% 的磁盘只读级别是否仍适用于最新的 Avamar 数据存储硬件?
2016 年 9 月就此咨询了工程部门。40% diskreadonly 设置适用于最新硬件 (Gen4T)。产品管理部门正在考虑该请求,但没有重新评估限制的计划。
如果客户有一对复制 Avamar Server,是否必须使用 E.A.R 对两个系统都进行配置?
否,每个系统都是独立的。当加密系统上的数据复制到未加密的 Avamar 时,目标系统将创建未加密的条带。
同样,如果未加密的 Avamar 将数据复制到加密系统,则备份将写入加密条带。
启用后,是否可以禁用静态加密?
不。为此,必须将数据复制到未设置静态加密的 Avamar Server。
如果客户有一对复制 Avamar Server,是否必须使用 E.A.R 对两个系统都进行配置?
否,每个系统都是独立的。当加密系统上的数据复制到未加密的 Avamar 时,目标系统将创建未加密的条带。
同样,如果未加密的 Avamar 将数据复制到加密系统,则备份将写入加密条带。
启用后,是否可以禁用静态加密?
不。为此,必须将数据复制到未设置静态加密的 Avamar Server。
Produse afectate
AvamarProduse
Avamar, Avamar ServerProprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 Jul 2026
Version: 6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.