PowerProtect: Řada DP a IDPA: Obecné osvědčené postupy pro posílení zabezpečení (verze. 2.7.6)

摘要: Cílem tohoto článku je poskytnout obecné doporučené postupy pro posílení zabezpečení zařízení Integrated Data Protection Appliance (IDPA) verze 2.7.6 před spuštěním kontroly bezpečnostních slabin. ...

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

说明

POZNÁMKA: Byl vydán software řady PowerProtect Data Protection (DP) nebo IDPA verze 2.7.7. Doporučujeme provést upgrade na verzi IDPA 2.7.7.


Před spuštěním kontroly bezpečnostních chyb si přečtěte několik obecných vzorových postupů pro posílení zabezpečení pro software PowerProtect řady Data Protection verze 2.7.6. V případě dalších problémů kontaktujte podporu společnosti Dell Technologies.
 

ALL (volitelné):

Podkomponenty zařízení PowerProtect řady DP zahrnují certifikáty SSL podepsané držitelem, které mohou způsobit, že prohlížeč nahlásí nezabezpečené připojení. Pro maximální zabezpečení zařízení musí zákazník nahradit výchozí certifikáty SSL podepsané držitelem certifikáty SSL podepsanými důvěryhodnou certifikační autoritou (CA). Postupujte podle kroků uvedených v příručce ke konfiguraci zabezpečení zařízení IDPA (k zobrazení dokumentu je nutné přihlášení jako registrovaný uživatel k podpoře společnosti Dell). Podrobný postup je uveden v části "Správa certifikátů".


POZNÁMKA: Certifikáty naimportované certifikační autoritou importované zákazníkem se během upgradu zařízení nahradí certifikáty podepsanými svým držitelem. Proto musí zákazník po upgradu znovu přidat certifikát podepsaný certifikační autoritou.


Nástroj Appliance Configuration Manager (ACM):

Použijte následující články společnosti Dell:


Software na ochranu (Avamar):

Použijte nejnovější kumulativní opravu hotfix Avamar 19.9. Například kumulativní oprava hotfix Avamar 19.9 Avamar pro Avamar Server, včetně Avamar Virtual Edition – oprava hotfix 338827, srpen 2024: "v19.9.0.78-workflow-338827.zip"

Použijte nejnovější opravu operačního systému Avamar na systém Avamar a uzly NDMP. Například Avamar Virtual Edition (AVE) a Avamar Data Stores (ADS) Platform Security Rollup 2024-R2, "AvPlatformOsRollup_2024-R2-v3.avp."

Použijte nejnovější kumulativní opravu hotfix Avamar Proxy pro všechny proxy servery Avamar, včetně interních serverů AvProxy IDPA a serverů vCenter proxy zákazníka. Kumulativní oprava hotfix Avamar 19.9.100-78 PROXY (oprava hotfix 338844, srpen 2024) "v19.9.100.78-client-338844.zip."

  • Postup instalace opravy Proxy Hotfix naleznete v souboru README v souboru .zip.

Použijte opravu operačního systému Avamar Proxy pro všechny servery Avamar proxy, včetně interních serverů IDPA AvProxy a serverů vCenter proxy zákazníka. Například balíček Avamar Proxy 2024-R2, "sec_os_update_proxy-2024-R2-v3.tgz."

Použijte následující články společnosti Dell:

Použijte průvodce konfigurací zabezpečení zařízení PowerProtect řady DP (pro zobrazení dokumentu je nutné přihlášení jako registrovaný uživatel k podpoře společnosti Dell) v částech "Integrace softwaru pro ochranu a úložiště ochrany s protokolem SNMP v3" a "Integrace reportingu a analýzy a úložiště ochrany s protokolem SNMP v3".

OPATRNOST: Pokud je zařízení PowerProtect řady DP nakonfigurováno s cloudovým DR, neintegrujte software pro ochranu (Avamar) a ochranu úložiště (Data Domain) se serverem SNMP v3. Po konfiguraci protokolu SNMP v3 nebude cloudové zotavení po havárii fungovat správně.

Pokud se používá Cloud DR, podporuje se pouze protokol SNMP v2C. Dobře známé "veřejné" a "soukromé" komunitní řetězce by měly být nahrazeny řetězci jako "idpasnmpuser" nebo něco jedinečného pro životní prostředí. Při aktualizaci řetězce komunity SNMP postupujte podle pokynů v příručce konfigurace zabezpečení(pro zobrazení dokumentu vyžaduje přihlášení k podpoře společnosti Dell jako registrovaný uživatel) (výběr možnosti SNMP v2C namísto v3). 


Ochrana úložiště (Data Domain):

Proveďte mimopásmový upgrade na verzi DD OS 7.10.1.20. (Pro IDPA verze 2.7.6-DD OS je podporována verze 7.10.1.20.)

Použijte následující články společnosti Dell:

Použijte Průvodce konfigurací zabezpečení zařízení PowerProtect řady DP (pro zobrazení dokumentu je nutné se přihlásit jako registrovaný uživatel k podpoře společnosti Dell) v částech "Integrace softwaru pro ochranu a úložiště ochrany se serverem SNMP v3" a "Integrace reportingu, analýzy a ochrany úložiště s protokolem SNMP v3".

OPATRNOST:  Pokud je zařízení PowerProtect řady DP nakonfigurováno s cloudovým DR, neintegrujte software pro ochranu (Avamar) a ochranu úložiště (Data Domain) se serverem SNMP v3. Po konfiguraci protokolu SNMP v3 nebude cloudové zotavení po havárii fungovat správně.

Pokud se používá Cloud DR, podporuje se pouze protokol SNMP v2C. Dobře známé "veřejné" a "soukromé" komunitní řetězce by měly být nahrazeny řetězci jako "idpasnmpuser" nebo něco jedinečného pro životní prostředí. Při aktualizaci řetězce komunity SNMP postupujte podle pokynů v příručce konfigurace zabezpečení(pro zobrazení dokumentu vyžaduje přihlášení k podpoře společnosti Dell jako registrovaný uživatel) (výběr možnosti SNMP v2C namísto v3). 


System Manager (DPC):

POZNÁMKA: DPC je volitelná komponenta, zákazníci se mohou rozhodnout, zda si ji ponechají. Odebrání DPC z ACM nemá vliv na funkci zálohování.

Použijte nejnovější aktualizaci operačního systému Data Protection Central. Stáhněte si například aktualizaci operačního systému dpc-osupdate-1.1.19-1.jar (pro přístup k souboru je nutné přihlásit se jako registrovaný uživatel k podpoře Dell) 


Hledání:

POZNÁMKA: Vyhledávání je volitelná komponenta, zákazníci se mohou rozhodnout, zda si ji ponechají. Odebráním vyhledávání z ACM nedojde k ovlivnění funkce zálohování.

OPATRNOST: Vyhledávání již není v nových instalacích verze 2.7.6. Pokud bylo zařízení upgradováno na verzi 2.7.6 ze starší verze, funkce Search se upgraduje na verzi 19.6.3 a je k dispozici, dokud ji neodeberete z uživatelského rozhraní ACM. Pokud se z ACM odebere vyhledávání, není nutná žádná procedura přeinstalace.

Použijte následující články společnosti Dell k nápravě dalších chyb zabezpečení:

 

Reporting a analýza (DPA):

POZNÁMKA: DPA je volitelná komponenta, zákazníci se mohou rozhodnout, zda si ji ponechají. Odebrání DPA z ACM nemá vliv na funkci zálohování.

Upgradujte DPA na verzi 19.10 Build 22:

Použijte zařízení PowerProtect řady DP a IDPA hlásí zastaralé nastavení SHA1 pro SSH (QID 38909).

Použijte opravu "Data Protection Advisor April 2024 JRE 8u411 Upgrade Patch for Linux 64 bit" (pro přístup k souboru je nutné se přihlásit jako registrovaný uživatel k podpoře společnosti Dell) na datové úložiště DPA a aplikační servery. Byl testován s nejnovějšími opravami DPA verze 19.9 a 19.10.

Použijte průvodce konfigurací zabezpečení zařízení PowerProtect řady DP (pro zobrazení dokumentu je nutné se přihlásit jako registrovaný uživatel k podpoře společnosti Dell) v částech "Integrace softwaru pro ochranu a ochrany úložiště s protokolem SNMP v3" a "Integrace reportingu, analýzy a ochrany úložiště s protokolem SNMP v3".

OPATRNOST: Pokud je zařízení PowerProtect řady DP nakonfigurováno s cloudovým DR, neintegrujte software pro ochranu (Avamar) a ochranu úložiště (Data Domain) se serverem SNMP v3. Po konfiguraci protokolu SNMP v3 nebude cloudové zotavení po havárii fungovat správně.

Pokud se používá Cloud DR, podporuje se pouze protokol SNMP v2C. Dobře známé "veřejné" a "soukromé" komunitní řetězce by měly být nahrazeny řetězci jako "idpasnmpuser" nebo něco jedinečného pro životní prostředí. Při aktualizaci řetězce komunity SNMP postupujte podle pokynů v příručce konfigurace zabezpečení(pro zobrazení dokumentu vyžaduje přihlášení k podpoře společnosti Dell jako registrovaný uživatel) (výběr možnosti SNMP v2C namísto v3). 


Firmware PowerEdge a iDARC:

Postupujte podle kroků uvedených v příručce IDPA Security Configuration Guide(pro zobrazení dokumentu vyžaduje přihlášení jako registrovaný uživatel k podpoře Dell) v části "Change the default SNMP community string for the PowerProtect DP Series Appliance switch and iDRAC" a změňte řetězec komunity SNMP.

Postupujte podle kroků uvedených v Příručce konfigurace zabezpečení(pro zobrazení dokumentu je nutné se přihlásit jako registrovaný uživatel k podpoře Dell)."   Přečtěte si část "Konfigurace protokolu TLS pro řadič iDRAC" a aktualizujte protokol TLS webového serveru řadiče iDRAC na verzi TLS 1.2 a vyšší.

Použijte zařízení PowerProtect řady DP a IDPA hlásí zastaralé nastavení SHA1 pro SSH (QID 38909).


Přepínače PowerEdge (pro DP5/8x00):

Postupujte podle kroků uvedených v Příručce konfigurace zabezpečení(pro zobrazení dokumentu je nutné se přihlásit jako registrovaný uživatel k podpoře Dell)."  Přečtěte si část "Změna výchozího řetězce komunity SNMP pro přepínač zařízení PowerProtect řady DP a řadič iDRAC" a aktualizujte řetězec komunity SNMP.

受影响的产品

PowerProtect Data Protection Appliance, PowerProtect DP5300, PowerProtect DP5800, PowerProtect DP8300, PowerProtect DP8800, PowerProtect Data Protection Software, Integrated Data Protection Appliance Family, PowerProtect Data Protection Hardware , Integrated Data Protection Appliance Software, PowerProtect DP5900, PowerProtect DP8400, PowerProtect DP8900 ...
文章属性
文章编号: 000223709
文章类型: How To
上次修改时间: 05 5月 2025
版本:  13
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。