Avamar: Grundlegendes zur Encryption-at-Rest-Funktion

Summary: In diesem Artikel werden Aspekte der Encryption-at-Rest-Funktion von Avamar erörtert, einschließlich des Zwecks und der Einschränkungen. In den internen Abschnitten dieses Artikels, der nur Dell Mitarbeitern und Partnern zur Verfügung steht, wird erläutert, wie Sie ihn konfigurieren. ...

Acest articol se aplică pentru Acest articol nu se aplică pentru Acest articol nu este legat de un produs specific. Acest articol nu acoperă toate versiunile de produs existente.

Instructions

Der Zweck dieses Artikels besteht darin, die Verwendung von Encryption-at-Rest auf einem Avamar-Server zu besprechen.  

Dies ist eine erweiterte Funktion und setzt voraus, dass Sie mit den regulären Avamar-Befehlen vertraut sind, die für Systemwartungs- und Supportaktivitäten verwendet werden. Andernfalls fahren Sie nicht fort. Konsultieren Sie eine entsprechend qualifizierte Person.

Der Avamar Technical Addendum dokumentiert den Befehl "avmaint atrestencryption", beschreibt jedoch nicht, wie er sicher auf einem Avamar-Produktionssystem implementiert wird.  

In diesem Artikel wird die Implementierung beschrieben und einige häufig gestellte Fragen im Zusammenhang mit Encryption at Rest beantwortet.
  1. Welches Problem löst Encryption-at-Rest?
  2. Wann kann Encryption at Rest aktiviert werden?
  3. Performanceoverhead durch die Verwendung von Encryption-at-Rest
  4. Kann Encryption at Rest deaktiviert werden?
  5. Verfahren zum Aktivieren der Verschlüsselung ruhender Daten (nur für interne Dell Mitarbeiter und Partner verfügbar)
  6. So demonstrieren Sie, dass die Verschlüsselung ruhender Daten aktiviert ist
Während des Avamar-Backupprozesses werden Daten auf die Avamar-Daten-Nodes unter /data01/cur geschrieben.  

Diese deduplizierten ("atomaren") Datenblöcke werden in .dat Dateien geschrieben. Metadaten und Indexdaten werden in andere Stripe-Dateien geschrieben (.inx, .chd, .cdt usw.).

Bei diesem Prozess werden die Backupdaten "zerrissen", da sie in kleine Stücke zerlegt und über das System verteilt werden.  

Obwohl nicht ganze Dateien gelesen werden können, ist es möglich, Fragmente von Dateien anzuzeigen. Wenn wir "Zeichenketten" auf einem Daten-Stripe ausführen, können Teile von Klartextdaten sichtbar sein.

Nachfolgend finden Sie ein Beispiel aus einem Avamar mit einem einzelnen Node: 
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
  <targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain

Da die Datenblöcke E-Mail-Adressen, IP-Adressen, Hostnamen oder andere vertrauliche Informationen enthalten können, betrachten einige dies als inakzeptables Sicherheitsrisiko.


1. S. Welches Problem löst Encryption-at-Rest?

Encryption-at-Rest verschlüsselt die Daten-Stripes, die die Nutzerbackupdaten enthalten.
Nach der Aktivierung mussten die Daten, die jemand Avamar oder die Festplattenlaufwerke gestohlen hat, entschlüsselt werden, bevor sie gelesen werden konnten.
Encryption at Rest verhindert jedoch, dass sich Personen mit Zugriff auf Avamar-Anwendungs- oder Betriebssystemebene beim Avamar -System anmelden und Daten wiederherstellen. Dies ist über die Benutzeroberfläche von möglich oder durch Ausführen von avtar-Befehlen und Wiederherstellen von Dateien innerhalb von GSAN auf dem Utility-Node.    

2. Wann kann Encryption at Rest aktiviert werden?

Encryption at Rest kann während des Installationsworkflows aktiviert werden, sodass es von Beginn der Lebensdauer des Avamar-Servers an wirksam ist.

Während dieses Vorgangs fordert das Installationsprogramm zur Eingabe von Salt und eines Kennworts für die Verschlüsselung ruhender Daten auf. Wenn ein Salt und ein Kennwort angegeben werden, ist die Funktion aktiviert. 

Nachdem ein System initialisiert wurde, kann die Verschlüsselung ruhender Daten aktiviert werden. Das Ausführen des avmaint-Befehls nach der Initialisierung wirkt sich jedoch nur auf neu erstellte Daten-Stripes und Daten-Stripes aus, die später verarbeitet werden.

Obwohl wir sicher sein können, dass Crunching irgendwann auf jedem unverschlüsselten Streifen auftritt, können wir dies nicht garantieren. Stripes, die vor der Aktivierung der Verschlüsselung ruhender Daten erstellt wurden, bleiben möglicherweise lange Zeit unverschlüsselt. Manchmal, möglicherweise für immer.  

Beispielsweise besteht die Möglichkeit, dass Avamar einen Stripe mit statischen Daten füllt (z. B. MCS-Leerungen, die vertrauliche Informationen wie Hostnamen enthalten).  Wenn sich dieser Stripe nie ändert, wird er nie einer automatischen Speicherbereinigung oder einem Crunching unterzogen und niemals verschlüsselt. 

Aktivieren Sie die Verschlüsselung ruhender Daten daher nur im Rahmen des Installationsworkflows.  

3. Performanceoverhead durch die Verwendung von Encryption-at-Rest

Eine häufig gestellte Frage lautet: "Warum muss das diskreadonly-Limit auf Systemen mit Verschlüsselung im Ruhezustand gesenkt werden?"

Die Ver- und Entschlüsselung aller in einem Avamar GSAN gespeicherten Stripes erfordert eine Menge zusätzlicher Arbeit durch Storage Nodes.
Ingenieure und Techniker haben beobachtet, dass der zusätzliche erforderliche Verarbeitungsoverhead bis zu 50 % höher ist als bei einem System, bei dem Encryption at Rest nicht aktiviert ist.

Daher MUSS auf Avamar, wo Encryption-at-Rest aktiviert ist, das diskreadonly-Limit von standardmäßigen 65 % auf 40 % reduziert werden. Das bedeutet, dass die 1,5-fache Anzahl von Nodes erforderlich ist, um dieselbe Datenmenge zu speichern wie einer, dessen Stripes nicht verschlüsselt sind.  

Damit soll sichergestellt werden, dass eine akzeptable Leistung und Zuverlässigkeit aufrechterhalten werden.  


4. Kann Encryption at Rest deaktiviert werden?

Sobald Encryption-at-Rest auf einem Avamar-System aktiviert wurde, kann es nicht mehr deaktiviert werden. Es können nur die Verschlüsselungssalze geändert werden.


5. S. So demonstrieren Sie, ob die Verschlüsselung ruhender Daten aktiviert ist.

Auf einem Avamar-System, auf dem Encryption-at-Rest aktiviert wurde, sollte eine Ausgabe ähnlich der folgenden

avmaint nodelist angezeigt werden: --xmlperline=9999 | grep atrestencryption

: Informationen ähnlich der folgenden werden in der Befehlsshell shell angezeigt: <atrestencryption-status enabled="true" nr-salts="1"/>
Where:
enabled="true" nr-salts="1" gibt an, dass die At-Rest-Verschlüsselung aktiviert ist.

enabled="false" nr-salts="0" gibt an, dass die At-Rest-Verschlüsselung nicht aktiviert ist.

Beispiel: -
avmaint nodelist --xmlperline=9999 | grep atrestencryption                                                                              
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
    <atrestencryption-status enabled="true" nr-salts="1"/>
Auf einem System, auf dem die Verschlüsselung ruhender Daten bei der Initialisierung oder vor der Erstellung von Stripes durchgeführt wird, enthalten Stripes, sobald sie erstellt und verschlüsselt wurden, nur Kauderwelsch, wenn wir versuchen, sie wie zuvor mit dem Befehl "strings" zu lesen.  
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s|  1 N  ©  M1 c]LP ,iCE   ol v <   #6U,   ~  )XW    D TU    ( A: ) ~  ,t} '
3ET S  _b kE l>5Q T yc  ®x` `' s Kg 4g  sh .  8  c!  e ,      A   M a M} kX; A  1v z
_ {  !{a X  JUS   *   nD 8+ TE2Tf    S  h,37         QX G * " ®u +8  ' !{+2w 6 PE
 

 

Additional Information

Häufig gestellte Fragen:

Wie sollten Griffin-Systeme (Avamar/DataDomain-Kombination) mit der Funktion konfiguriert werden?
Sowohl Avamar als auch Data Domain sollten separat mit Encryption at Rest konfiguriert werden.
Dell EMC Data Domain Encryption – häufig gestellte Fragen 


Ist das Niveau von 40 % diskreadonly noch auf die neueste Avamar Datastore-Hardware anwendbar?

Die Ingenieure wurden im September 2016 dazu konsultiert. Die Einstellung 40 % diskreadonly gilt für die neueste Hardware (Gen4T). Das Produktmanagement zieht die Anfrage in Betracht, hat aber keine Pläne für eine Neubewertung des Grenzwerts.

Wenn ein Kunde über ein replizierendes Paar von Avamar-Servern verfügt, müssen beide Systeme mit E.A.R. konfiguriert werden?
Nein, jedes System ist unabhängig. Wenn Daten auf einem verschlüsselten System auf ein unverschlüsseltes Avamar repliziert werden, erstellt das Zielsystem unverschlüsselte Stripes.  
Wenn ein unverschlüsseltes Avamar Daten auf einem verschlüsselten System repliziert, werden die Backups auf verschlüsselte Stripes geschrieben.

Kann Encryption at Rest nach der Aktivierung deaktiviert werden?
Nein. Um dies zu erreichen, müssen die Daten auf einen Avamar Server repliziert werden, auf dem Encrypt-at-Rest nicht festgelegt ist.
 

Produse afectate

Avamar

Produse

Avamar, Avamar Server
Proprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 iul. 2026
Version:  6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.