Avamar:瞭解待用加密功能
Summary: 本文討論 Avamar 的靜態加密功能的各個方面,包括其目的和注意事項。本文的內部部分 (僅適用於 Dell 員工和合作夥伴) 會說明如何配置。
Acest articol se aplică pentru
Acest articol nu se aplică pentru
Acest articol nu este legat de un produs specific.
Acest articol nu acoperă toate versiunile de produs existente.
Instructions
本文的目的是討論在 Avamar 伺服器上使用靜態加密。
這是一項高級功能,假定您具有用於系統維護和支援活動的常規 Avamar 命令經驗。否則,請勿繼續。請諮詢具有適當技能的人員。
Avamar 技術附錄會記錄「avmaint atrestencryption」命令,但沒有說明如何在生產 Avamar 系統上安全地實作。
本文介紹該實現方法,並回答與待用加密相關的一些常見問題。
這些重複資料刪除的 (「原子」) 資料區塊會寫入 .dat 檔案。中繼資料和索引資料會寫入其他 stripe 檔案 (.inx、.chd、.cdt 等)。
此過程會「粉碎」備份數據,因為它被分解成小塊並分散在系統周圍。
雖然無法讀取整個檔,但可以查看檔片段。如果我們在數據條帶上運行“字串”,則可能會看到純文本數據片段。
以下是單一節點 Avamar 的範例:
1.待用加密能解決什麼問題?
待用加密會對包含使用者備份資料的資料等量進行加密。
啟用後,若有人竊取了 Avamar 或其磁碟機,他們必須先解密資料才能讀取。
待用加密確實防止具有 Avamar 應用程式或作業系統層級存取權限的人登入 Avamar 系統並還原資料。這可以使用 UI 或執行 avtar 命令,並將 GSAN 內的檔案還原至工具節點。
2.何時可以啟用待用加密?
可在安裝工作流程期間啟用待用加密,使其從 Avamar 伺服器的壽命開始生效。
在此過程中,安裝程式會提示輸入 salt 和密碼以進行靜態加密。如果指定了鹽和密碼,則啟用該功能。
系統初始化後,即可啟用待用加密。但是,在初始化後執行 avmaint 命令,只會影響新建立的資料等量和稍後處理的資料等量。
儘管我們可以確信每個未加密的 stripe 上最終都會發生處理,但我們不能保證這一點。在啟用待用加密之前建立的等量可能會長時間未加密。有時,可能是永遠。
例如,Avamar 可能會以靜態資料填滿 Stripe (例如包含主機名稱等敏感資訊的 MCS 排清)。 如果該條帶永遠不會改變,它永遠不會經歷垃圾收集或處理,也永遠不會被加密。
因此,請僅在安裝工作流程中啟用待用加密。
3.使用待用
加密的效能開銷一個常見的問題是「為什麼必須在設置靜態加密的系統上降低磁碟唯讀限制?
要加密和解密儲存在 Avamar GSAN 中的所有等量,需要儲存節點執行大量的額外工作。
工程部門觀察到,與未啟用靜態加密的系統相比,所需的額外處理開銷高達50%。
因此,在啟用了待用加密的 Avamar 上,diskreadonly 限制必須從預設的 65% 降至 40%。這表示需要 1.5 倍的節點數量,才能儲存與等量相同的資料,其等量將等量視為未加密的節點。
這是為了確保保持可接受的性能和可靠性。
4.是否可以停用待用加密?
在 Avamar 系統上啟用待用加密後,即無法停用,只能變更加密鹽。
5.如何示範啟用靜態加密
在已啟用靜態加密的 Avamar 系統上,您應該會看到類似下列
的輸出:avmaint nodelist --xmlperline=9999 | grep atrestencryption
命令 shell:
<atrestencryption-status enabled=“true” nr-salts=“1”/>
Where:
enabled=“true” nr-salts=“1” 表示已啟用待用加密。
enabled=“false” nr-salts=“0” 表示未啟用待用加密。
範例:-
這是一項高級功能,假定您具有用於系統維護和支援活動的常規 Avamar 命令經驗。否則,請勿繼續。請諮詢具有適當技能的人員。
Avamar 技術附錄會記錄「avmaint atrestencryption」命令,但沒有說明如何在生產 Avamar 系統上安全地實作。
本文介紹該實現方法,並回答與待用加密相關的一些常見問題。
- 待用加密能解決什麼問題?
- 何時可以啟用待用加密?
- 使用待用加密的效能開銷
- 是否可以停用待用加密?
- 啟用待用加密的程序 (僅適用於 Dell 內部員工和合作夥伴)
- 如何示範已啟用靜態加密
這些重複資料刪除的 (「原子」) 資料區塊會寫入 .dat 檔案。中繼資料和索引資料會寫入其他 stripe 檔案 (.inx、.chd、.cdt 等)。
此過程會「粉碎」備份數據,因為它被分解成小塊並分散在系統周圍。
雖然無法讀取整個檔,但可以查看檔片段。如果我們在數據條帶上運行“字串”,則可能會看到純文本數據片段。
以下是單一節點 Avamar 的範例:
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
<targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain
由於數據塊可能包含電子郵件位址、IP 位址、主機名或其他敏感資訊,因此有些人認為這是一種不可接受的安全風險。
1.待用加密能解決什麼問題?
待用加密會對包含使用者備份資料的資料等量進行加密。
啟用後,若有人竊取了 Avamar 或其磁碟機,他們必須先解密資料才能讀取。
待用加密確實防止具有 Avamar 應用程式或作業系統層級存取權限的人登入 Avamar 系統並還原資料。這可以使用 UI 或執行 avtar 命令,並將 GSAN 內的檔案還原至工具節點。
2.何時可以啟用待用加密?
可在安裝工作流程期間啟用待用加密,使其從 Avamar 伺服器的壽命開始生效。
在此過程中,安裝程式會提示輸入 salt 和密碼以進行靜態加密。如果指定了鹽和密碼,則啟用該功能。
系統初始化後,即可啟用待用加密。但是,在初始化後執行 avmaint 命令,只會影響新建立的資料等量和稍後處理的資料等量。
儘管我們可以確信每個未加密的 stripe 上最終都會發生處理,但我們不能保證這一點。在啟用待用加密之前建立的等量可能會長時間未加密。有時,可能是永遠。
例如,Avamar 可能會以靜態資料填滿 Stripe (例如包含主機名稱等敏感資訊的 MCS 排清)。 如果該條帶永遠不會改變,它永遠不會經歷垃圾收集或處理,也永遠不會被加密。
因此,請僅在安裝工作流程中啟用待用加密。
3.使用待用
加密的效能開銷一個常見的問題是「為什麼必須在設置靜態加密的系統上降低磁碟唯讀限制?
要加密和解密儲存在 Avamar GSAN 中的所有等量,需要儲存節點執行大量的額外工作。
工程部門觀察到,與未啟用靜態加密的系統相比,所需的額外處理開銷高達50%。
因此,在啟用了待用加密的 Avamar 上,diskreadonly 限制必須從預設的 65% 降至 40%。這表示需要 1.5 倍的節點數量,才能儲存與等量相同的資料,其等量將等量視為未加密的節點。
這是為了確保保持可接受的性能和可靠性。
4.是否可以停用待用加密?
在 Avamar 系統上啟用待用加密後,即無法停用,只能變更加密鹽。
5.如何示範啟用靜態加密
在已啟用靜態加密的 Avamar 系統上,您應該會看到類似下列
的輸出:avmaint nodelist --xmlperline=9999 | grep atrestencryption
命令 shell:
<atrestencryption-status enabled=“true” nr-salts=“1”/>
Where:
enabled=“true” nr-salts=“1” 表示已啟用待用加密。
enabled=“false” nr-salts=“0” 表示未啟用待用加密。
範例:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
在初始化時或建立任何等量之前執行待用加密的系統上,當我們嘗試像以前一樣使用「字串」命令讀取等量時,一旦建立並加密等量,它們就只包含亂碼。
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s| 1 N © M1 c]LP ,iCE ol v < #6U, ~ )XW D TU ( A: ) ~ ,t} '
3ET S _b kE l>5Q T yc ®x` `' s Kg 4g sh . 8 c! e , A M a M} kX; A 1v z
_ { !{a X JUS * nD 8+ TE2Tf S h,37 QX G * " ®u +8 ' !{+2w 6 PE
Additional Information
常見問題:
Griffin 系統 (Avamar/DataDomain 組合) 應如何設定此功能?
Avamar 和 Data Domain 皆應分別設定待用加密。
Dell EMC Data Domain Encryption - 常見問題
40% diskreadonly 層級是否仍適用於最新的 Avamar 資料存放區硬體?
2016 年 9 月就此問題諮詢了工程部門。40% 磁碟唯讀 設定會套用至最新的硬體 (Gen4T)。產品管理部門正在考慮此要求,但沒有計劃重新評估限制。
如果客戶有一對複製的 Avamar 伺服器,兩個系統是否都必須使用 E.A.R 進行設定?
否,每個系統都是獨立的。將加密系統上的資料複製到未加密的 Avamar 時,目標系統會建立未加密的等量。
同樣地,如果未加密的 Avamar 將資料複製到加密的系統,備份會寫入加密的 stripe。
啟用後,是否可以停用待用加密?
沒有。若要達到此目的,必須將資料複製到未設定靜態加密的 Avamar 伺服器。
如果客戶有一對複製的 Avamar 伺服器,兩個系統是否都必須使用 E.A.R 進行設定?
否,每個系統都是獨立的。將加密系統上的資料複製到未加密的 Avamar 時,目標系統會建立未加密的等量。
同樣地,如果未加密的 Avamar 將資料複製到加密的系統,備份會寫入加密的 stripe。
啟用後,是否可以停用待用加密?
沒有。若要達到此目的,必須將資料複製到未設定靜態加密的 Avamar 伺服器。
Produse afectate
AvamarProduse
Avamar, Avamar ServerProprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 Jul 2026
Version: 6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.