Avamar. Информация о функции GoAV dd check-ssl
Сводка: В этой статье объясняется, как использовать функцию GoAV dd check-ssl для устранения проблем подключения SSL между Avamar и Data Domain.
Инструкции
Загрузка и установка инструмента GoAV
Чтобы скачать и установить инструмент Avamar GoAV, см. статью Dell 000192151 Avamar: инструмент GoAV .
После размещения Goav в Avamar перейдите в каталог и сделайте инструмент исполняемым.
chmod a+x goav
Команда
Используйте Data Domain check-ssl выполнив следующую команду:
./goav dd check-ssl
Проверьте использование экрана справки:
./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
Usage:
goav dd check-ssl [flags]
Flags:
--fix Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
-h, --help help for check-ssl
Global Flags:
-d, --debug debug output
-f, --force Ignore Configuration
-n, --noheader Do no display header
Пример использования
Если Data Domain интегрирована с Avamar и включена безопасность сеанса, между ними может возникнуть проблема с сертификатом.
Используйте этот инструмент для диагностики потенциальных проблем с сертификатами между Avamar и Data Domain.
Примеры:
Выполните пассивные проверки, которые гарантируют отсутствие изменений в Avamar или Data Domain:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:04 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester PASSED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Если проверка завершается сбоем, с ней связано сообщение об ошибке:
./goav dd check-ssl =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 02:09 JST =========================================================== COMMAND : ./goav dd check-ssl NOTE: This is not an official tool =========================================================== Session Security Enabled PASSED DDR Security Feature Manual Flag FAILED Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false
Используйте флаг исправления, чтобы разрешить автоматическое устранение возникших проблем:
./goav dd check-ssl --fix =========================================================== GoAv : 1.61 Avamar : 19.4 Date : 12 Jul 2023 04:11 JST =========================================================== COMMAND : ./goav dd check-ssl --fix NOTE: This is not an official tool =========================================================== This feature may need to restart MCS/DDboost. Ok [yes/no]? y Session Security Enabled PASSED DDR Security Feature Manual Flag PASSED DDR Host Cert Auto Refresh Flag PASSED GSAN Cert Chain Expiration PASSED GSAN Server Cert Expiration PASSED Get Attached Data Domains PASSED Check DDR Key exists PASSED Test Port 22: ddsm-1111-els.example.dell.com.tester PASSED Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester PASSED DD SCP enabled: ddsm-1111-els.example.dell.com.tester PASSED DD NFS enabled: ddsm-1111-els.example.dell.com.tester FAILED enabling nfs... FIXED DD system passphrase is set: ddsm-1111-els.example.dell.com.tester PASSED DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester PASSED DD host issuer is attached: ddsm-1111-els.example.dell.com.tester PASSED Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester PASSED Backup Scheduler Status FAILED Backup Scheduler Status is Down, start scheduler [yes/no]? n
Объяснение проверок
Session Security
- Если включена безопасность сеансов, происходит обмен сертификатами между Avamar и Data Domain.
- Если параметр Session Security отключен, обмен сертификатами между Avamar и Data Domain не осуществляется, поэтому нет смысла запускать этот инструмент.
- Если используется флаг исправления и безопасность сеанса отключена, она не включается автоматически.
Руководство по функциям безопасности DDR и флаг автоматического обновления сертификата хоста
- В большинстве случаев эти флаги должны быть ложными в mcserver.xml Avamar.
- Установка флага «false» вручную позволяет MCS подписать запрос на подпись сертификата Data Domain и создать подписанный сертификат хоста для Data Domain.
- Если флаг, установленный вручную, имеет значение true, MCS не пытается создать подписанный сертификат хоста для Data Domain.
- Настройка флажка автоматического обновления сертификата хоста «false» является обычной настройкой, так как подписанный сертификат хоста создается заново при его отсутствии.
- Инструмент гарантирует, что для обоих флагов установлено значение по умолчанию false.
- При использовании флага исправления эти флаги автоматически изменяются на false, если для них установлено значение true.
Цепочка сертификатов GSAN и срок действия сертификатов сервера
- GSAN работает на порте 29000, на котором размещено безопасное TCP-соединение с парой ключей и цепочкой сертификатов.
- Инструмент проверяет, не истек ли срок действия этих сертификатов.
- Если при использовании флага исправления истек срок действия цепочки сертификатов GSAN, она создается с помощью
mcrootcaиenable_secure_config.sh. - Если истек только сертификат сервера GSAN, его можно создать заново с помощью команды «
enable_secure_config.sh" без каких-либо простоев. Флаг исправления делает это автоматически.
Получить прикрепленные домены Data Domain
- Получить добавленные Data Domain из
ddrmaintПостоянное хранилище. - Следующие проверки выполняются для каждого подключенного Data Domain.
Проверка наличия ключа DDR
- Убедитесь, что закрытый ключ DDR, используемый для аутентификации без пароля из Avamar в Data Domain, существует и доступен для чтения.
- При использовании флага исправления, если ключ не существует, он создается автоматически с помощью
mcddrsetup_sshkeyи новый ключ, импортированный в каждый подключенный Data Domain.
Тестовый порт 22
- Убедитесь, что порт 22 между Avamar и Data Domain открыт и Data Domain прослушивает.
- Если порт закрыт и используется флаг исправления, изменения не вносятся.
Тест аутентификации SSH с ключом DDR
- Попытайтесь подключиться к подключенному Data Domain, используя существующий закрытый ключ DDR вместо пароля.
- Если используется флажок исправления и происходит сбой подключения, инструмент автоматически импортирует существующий закрытый ключ DDR в Data Domain.
Data Domain SCP включен
- Убедитесь, что в Data Domain включен протокол SCP (Secure Copy Protocol).
- SCP используется для передачи таких файлов, как сертификаты, между Avamar и Data Domain. Если он отключен, Avamar не сможет отправлять сертификаты в Data Domain.
- Если SCP отключен и используется флаг исправления, инструмент автоматически включает SCP в Data Domain.
Data Domain NFS включен
- Убедитесь, что в Data Domain включена версия 3 или 4 NFS.
- Если используется флажок исправления, если NFS отключен, инструмент автоматически включает NFS, по умолчанию этот инструмент включает NFS версии 3.
- Если протокол NFS отключен, Avamar и Data Domain не смогут обеспечить надлежащий обмен данными.
Data Domain System Manager
- Убедитесь, что задан системный пароль Data Domain.
- Чтобы система могла поддерживать шифрование данных, запрашивать цифровые сертификаты и обеспечивать защиту от уничтожения данных, необходимо задать системную парольную фразу Data Domain.
- Если используется флаг исправления, если фраза-пароль не задана, изменения не вносятся, и пользователь должен установить системную парольную фразу Data Domain в удобное время, предпочтительно с помощью веб-интерфейса Data Domain в разделе Администрирование -> Доступ - Доступ администратора>.
Импортированный хост Data Domain DDBoost
- Убедитесь, что подписанный сертификат хоста (
imported-host DDBoost) в Data Domain существует и срок его действия не истек. - Этот сертификат подписан MCS (цепочка сертификатов GSAN).
- Если используется флаг исправления, если он отсутствует или срок его действия истек, инструмент пытается создать его заново, выполнив следующие действия.
- Удалить существующий
imported-host DDBoost. - Загрузите цепочку сертификатов Avamar GSAN.
- Удалить существующий
imported CA DDBoostиlogin-auth certificate(цепочка сертификатов Avamar GSAN) в Data Domain. - Перезапустите DDBoost.
- Перезапустите MCS:
- Выполните синхронизацию Data Domain, отправив
mccli dd editэто то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.
- Удалить существующий
Поставщик хоста Data Domain подключен
- Убедитесь, что сертификат хоста, подписанный Data Domain,
(imported-host DDBoost) имеет сопряженную цепочку сертификатов Avamar GSAN (imported CA DDBoost), которые можно успешно экспортировать. - Если используется флажок исправления, если его проверка не проходит, инструмент пытается создать его заново, выполнив следующие действия.
- Удалить существующий
imported-host DDBoost. - Загрузите цепочку сертификатов Avamar GSAN.
- Удалить существующий
imported CA DDBoostиlogin-auth certificate(цепочка сертификатов Avamar GSAN) в Data Domain. - Перезапустите DDBoost.
- Перезапустите MCS:
- Выполните синхронизацию Data Domain, отправив
mccli dd editэто то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.
- Удалить существующий
- Важность этой проверки заключается в том, что Data Domain может использоваться несколькими серверами Avamar, каждый из которых имеет собственную цепочку сертификатов GSAN. Сертификат хоста, подписанный Data Domain, подписан только одним Avamar, и его должен найти сертификат, который его подписал.
Avamar Chain импортировано в Data Domain
- Убедитесь, что цепочка сертификатов Avamar GSAN импортирована в Data Domain.
- Выполните сравнение
SHA1отпечаток цепочки, присутствующей на сервере Avamar, и один или несколькоimported CA DDBoostсертификаты, присутствующие в Data Domain. - Эта проверка выполняется потому, что цепочка Avamar может не быть импортирована или на ее месте может существовать старая цепочка Avamar с того же сервера, возможно, в случае повторного создания сертификатов в Avamar.
- Если несколько серверов Avamar используют один и тот же Data Domain, каждая цепочка сертификатов Avamar GSAN должна присутствовать в Data Domain в качестве импортируемого ca ddboost и login-auth. Только один из них является издателем сертификата хоста, подписанного Data Domain.
- Если используется флажок исправления, если эта проверка завершается ошибкой, инструмент пытается восстановить его, выполнив следующие действия.
- Удалить существующий
imported-host DDBoost. - Загрузите цепочку сертификатов Avamar GSAN.
- Удалить существующий
imported CA DDBoostиlogin-auth certificate(цепочка сертификатов Avamar GSAN) в Data Domain. - Перезапустите DDBoost.
- Перезапустите MCS:
- Выполните синхронизацию Data Domain, отправив
mccli dd editэто то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.
- Удалить существующий
Состояние планировщика резервного копирования
- Это вспомогательная проверка, которая позволяет убедиться, что планировщик резервного копирования находится в известном пользователю состоянии.
- Это единственная проверка, которая запрашивает запуск службы, независимо от того, используется ли флаг исправления.