Avamar. Информация о функции GoAV dd check-ssl

Сводка: В этой статье объясняется, как использовать функцию GoAV dd check-ssl для устранения проблем подключения SSL между Avamar и Data Domain.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Инструкции

Загрузка и установка инструмента GoAV

Чтобы скачать и установить инструмент Avamar GoAV, см. статью Dell 000192151 Avamar: инструмент GoAV .

После размещения Goav в Avamar перейдите в каталог и сделайте инструмент исполняемым.

chmod a+x goav

Команда

Используйте Data Domain check-ssl выполнив следующую команду:

./goav dd check-ssl

Проверьте использование экрана справки:

./goav dd check-ssl -h
Sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost

Usage:
  goav dd check-ssl [flags]

Flags:
      --fix    Push MCS to automatically sign new DD imported-host ddboost certificate, and import Avamar root ca as imported-ca ddboost
  -h, --help   help for check-ssl

Global Flags:
  -d, --debug      debug output
  -f, --force      Ignore Configuration
  -n, --noheader   Do no display header

Пример использования

Если Data Domain интегрирована с Avamar и включена безопасность сеанса, между ними может возникнуть проблема с сертификатом.

Используйте этот инструмент для диагностики потенциальных проблем с сертификатами между Avamar и Data Domain.

Примеры:

Выполните пассивные проверки, которые гарантируют отсутствие изменений в Avamar или Data Domain:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:04 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Если проверка завершается сбоем, с ней связано сообщение об ошибке:

./goav dd check-ssl
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 02:09 JST
===========================================================
COMMAND :  ./goav dd check-ssl
NOTE: This is not an official tool
===========================================================
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      FAILED
Error: ddr_security_feature_manual flag in mcserver.xml is true, should be false

Используйте флаг исправления, чтобы разрешить автоматическое устранение возникших проблем:

./goav dd check-ssl --fix
===========================================================
GoAv    :        1.61
Avamar  :        19.4
Date    :        12 Jul 2023 04:11 JST
===========================================================
COMMAND :  ./goav dd check-ssl --fix
NOTE: This is not an official tool
===========================================================
This feature may need to restart MCS/DDboost. Ok [yes/no]? y
Session Security Enabled                                              PASSED
DDR Security Feature Manual Flag                                      PASSED
DDR Host Cert Auto Refresh Flag                                       PASSED
GSAN Cert Chain Expiration                                            PASSED
GSAN Server Cert Expiration                                           PASSED
Get Attached Data Domains                                             PASSED
Check DDR Key exists                                                  PASSED
Test Port 22: ddsm-1111-els.example.dell.com.tester                   PASSED
Test ddr_key ssh auth: ddsm-1111-els.example.dell.com.tester          PASSED
DD SCP enabled: ddsm-1111-els.example.dell.com.tester                 PASSED
DD NFS enabled: ddsm-1111-els.example.dell.com.tester                 FAILED
enabling nfs...                                                       FIXED
DD system passphrase is set: ddsm-1111-els.example.dell.com.tester    PASSED
DD imported-host ddboost: ddsm-1111-els.example.dell.com.tester       PASSED
DD host issuer is attached: ddsm-1111-els.example.dell.com.tester     PASSED
Av chain.pem imported to DD: ddsm-1111-els.example.dell.com.tester    PASSED
Backup Scheduler Status                                               FAILED
Backup Scheduler Status is Down, start scheduler [yes/no]? n

Объяснение проверок

Session Security

  • Если включена безопасность сеансов, происходит обмен сертификатами между Avamar и Data Domain.
  • Если параметр Session Security отключен, обмен сертификатами между Avamar и Data Domain не осуществляется, поэтому нет смысла запускать этот инструмент.
  • Если используется флаг исправления и безопасность сеанса отключена, она не включается автоматически.

Руководство по функциям безопасности DDR и флаг автоматического обновления сертификата хоста

  • В большинстве случаев эти флаги должны быть ложными в mcserver.xml Avamar.
  • Установка флага «false» вручную позволяет MCS подписать запрос на подпись сертификата Data Domain и создать подписанный сертификат хоста для Data Domain.
  • Если флаг, установленный вручную, имеет значение true, MCS не пытается создать подписанный сертификат хоста для Data Domain.
  • Настройка флажка автоматического обновления сертификата хоста «false» является обычной настройкой, так как подписанный сертификат хоста создается заново при его отсутствии.
  • Инструмент гарантирует, что для обоих флагов установлено значение по умолчанию false.
  • При использовании флага исправления эти флаги автоматически изменяются на false, если для них установлено значение true.

Цепочка сертификатов GSAN и срок действия сертификатов сервера

  • GSAN работает на порте 29000, на котором размещено безопасное TCP-соединение с парой ключей и цепочкой сертификатов.
  • Инструмент проверяет, не истек ли срок действия этих сертификатов.
  • Если при использовании флага исправления истек срок действия цепочки сертификатов GSAN, она создается с помощью mcrootca и enable_secure_config.sh.
  • Если истек только сертификат сервера GSAN, его можно создать заново с помощью команды «enable_secure_config.sh" без каких-либо простоев. Флаг исправления делает это автоматически.

Получить прикрепленные домены Data Domain

  • Получить добавленные Data Domain из ddrmaint Постоянное хранилище.
  • Следующие проверки выполняются для каждого подключенного Data Domain.

Проверка наличия ключа DDR

  • Убедитесь, что закрытый ключ DDR, используемый для аутентификации без пароля из Avamar в Data Domain, существует и доступен для чтения.
  • При использовании флага исправления, если ключ не существует, он создается автоматически с помощью mcddrsetup_sshkey и новый ключ, импортированный в каждый подключенный Data Domain.

Тестовый порт 22

  • Убедитесь, что порт 22 между Avamar и Data Domain открыт и Data Domain прослушивает.
  • Если порт закрыт и используется флаг исправления, изменения не вносятся.

Тест аутентификации SSH с ключом DDR

  • Попытайтесь подключиться к подключенному Data Domain, используя существующий закрытый ключ DDR вместо пароля.
  • Если используется флажок исправления и происходит сбой подключения, инструмент автоматически импортирует существующий закрытый ключ DDR в Data Domain.

Data Domain SCP включен

  • Убедитесь, что в Data Domain включен протокол SCP (Secure Copy Protocol).
  • SCP используется для передачи таких файлов, как сертификаты, между Avamar и Data Domain. Если он отключен, Avamar не сможет отправлять сертификаты в Data Domain.
  • Если SCP отключен и используется флаг исправления, инструмент автоматически включает SCP в Data Domain.

Data Domain NFS включен

  • Убедитесь, что в Data Domain включена версия 3 или 4 NFS.
  • Если используется флажок исправления, если NFS отключен, инструмент автоматически включает NFS, по умолчанию этот инструмент включает NFS версии 3.
  • Если протокол NFS отключен, Avamar и Data Domain не смогут обеспечить надлежащий обмен данными.

Data Domain System Manager

  • Убедитесь, что задан системный пароль Data Domain.
  • Чтобы система могла поддерживать шифрование данных, запрашивать цифровые сертификаты и обеспечивать защиту от уничтожения данных, необходимо задать системную парольную фразу Data Domain.
  • Если используется флаг исправления, если фраза-пароль не задана, изменения не вносятся, и пользователь должен установить системную парольную фразу Data Domain в удобное время, предпочтительно с помощью веб-интерфейса Data Domain в разделе Администрирование -> Доступ - Доступ администратора>.

Импортированный хост Data Domain DDBoost

  • Убедитесь, что подписанный сертификат хоста (imported-host DDBoost) в Data Domain существует и срок его действия не истек.
  • Этот сертификат подписан MCS (цепочка сертификатов GSAN).
  • Если используется флаг исправления, если он отсутствует или срок его действия истек, инструмент пытается создать его заново, выполнив следующие действия.
    • Удалить существующий imported-host DDBoost .
    • Загрузите цепочку сертификатов Avamar GSAN.
    • Удалить существующий imported CA DDBoost и login-auth certificate (цепочка сертификатов Avamar GSAN) в Data Domain.
    • Перезапустите DDBoost.
    • Перезапустите MCS:
    • Выполните синхронизацию Data Domain, отправив mccli dd edit это то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.

Поставщик хоста Data Domain подключен

  • Убедитесь, что сертификат хоста, подписанный Data Domain, (imported-host DDBoost) имеет сопряженную цепочку сертификатов Avamar GSAN (imported CA DDBoost), которые можно успешно экспортировать.
  • Если используется флажок исправления, если его проверка не проходит, инструмент пытается создать его заново, выполнив следующие действия.
    • Удалить существующий imported-host DDBoost .
    • Загрузите цепочку сертификатов Avamar GSAN.
    • Удалить существующий imported CA DDBoost и login-auth certificate (цепочка сертификатов Avamar GSAN) в Data Domain.
    • Перезапустите DDBoost.
    • Перезапустите MCS:
    • Выполните синхронизацию Data Domain, отправив mccli dd edit это то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.
  • Важность этой проверки заключается в том, что Data Domain может использоваться несколькими серверами Avamar, каждый из которых имеет собственную цепочку сертификатов GSAN. Сертификат хоста, подписанный Data Domain, подписан только одним Avamar, и его должен найти сертификат, который его подписал.

Avamar Chain импортировано в Data Domain

  • Убедитесь, что цепочка сертификатов Avamar GSAN импортирована в Data Domain.
  • Выполните сравнение SHA1 отпечаток цепочки, присутствующей на сервере Avamar, и один или несколько imported CA DDBoost сертификаты, присутствующие в Data Domain.
  • Эта проверка выполняется потому, что цепочка Avamar может не быть импортирована или на ее месте может существовать старая цепочка Avamar с того же сервера, возможно, в случае повторного создания сертификатов в Avamar.
  • Если несколько серверов Avamar используют один и тот же Data Domain, каждая цепочка сертификатов Avamar GSAN должна присутствовать в Data Domain в качестве импортируемого ca ddboost и login-auth. Только один из них является издателем сертификата хоста, подписанного Data Domain.
  • Если используется флажок исправления, если эта проверка завершается ошибкой, инструмент пытается восстановить его, выполнив следующие действия.
    • Удалить существующий imported-host DDBoost .
    • Загрузите цепочку сертификатов Avamar GSAN.
    • Удалить существующий imported CA DDBoost и login-auth certificate (цепочка сертификатов Avamar GSAN) в Data Domain.
    • Перезапустите DDBoost.
    • Перезапустите MCS:
    • Выполните синхронизацию Data Domain, отправив mccli dd edit это то, что подталкивает MCS к созданию и импорту новых сертификатов в Data Domain.

Состояние планировщика резервного копирования

  • Это вспомогательная проверка, которая позволяет убедиться, что планировщик резервного копирования находится в известном пользователю состоянии.
  • Это единственная проверка, которая запрашивает запуск службы, независимо от того, используется ли флаг исправления.

Дополнительная информация

Посмотрите это видео:

(Вы также можете посмотреть это же видео на YouTubeЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies..)

 

Затронутые продукты

Avamar, Data Domain
Свойства статьи
Номер статьи: 000215679
Тип статьи: How To
Последнее изменение: 20 Aug 2026
Версия:  14
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.