Veritas NetBackup™ 安全和加密指南
- 不断提高的 NetBackup 安全
- 安全部署模型
- 端口安全
- 审核 NetBackup 操作
- 访问控制安全
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- NetBackup 中的安全管理
- 关于安全管理实用程序
- 关于审核事件
- 关于主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 在群集 NetBackup 设置中执行安全证书部署
- 静态数据加密安全
- 静态数据密钥管理
- 重新生成 密钥和证书
- NetBackup Web 服务帐户
具备 Media Server Encryption Option (MSEO) 的单数据中心
此具备 Media Server Encryption Option (MSEO) 的单数据中心示例通常包含 50 台以上的主机。所有面向外部的主机都使用 Media Server Encryption Option (MSEO)。在此示例中,客户端为所有主机使用了 MSEO 选件。
具备 Media Server Encryption Option (MSEO) 的单数据中心包括以下要点:
MSEO 是 NetBackup 中较新的一个选件
保护发送到场外的数据
数据仍是以明文的方式从客户端发出的,意味着线路下的被动数据截取是可接受的风险
密钥管理和加密在一个中央位置(等同于单一故障点)进行管理。使用高可用性群集会有帮助。
介质服务器必须可靠才能一次处理多个客户端
如果需要将加密的磁带发送到场外,并且希望从客户端消除大量占用 CPU 的加密工作量,则此部署很有用
必须有用于取回数据的密钥。丢失密钥就意味着丢失数据。(请参见“加密”一章中有关密钥共享备份的信息。)
图:具备 MSEO 的单数据中心 显示了一个具备 MSEO 的单数据中心示例。
下表介绍了具备 MSEO 的单数据中心所使用的 NetBackup 部件。
表:具备 MSEO 的单数据中心所使用的 NetBackup 部件
部件 |
描述 |
---|---|
主服务器 |
与介质服务器、MSEO 客户端 1、2、3 以及 DMZ 中的 MSEO Web 服务器客户端 5 通信。 |
介质服务器 |
与主服务器、MSEO 客户端 1、2、3 以及 DMZ 中的 MSEO Web 服务器客户端 5 通信。介质服务器与 MSEO 设备通信,该设备为客户端 1、2、3 和 5 启用向磁带写入加密数据。 |
MSEO |
指定 MSEO 硬件设备免除各个客户端上的加密工作负荷,并为客户端 1、2、3 和 5 生成加密的数据。然后,将加密的数据写入磁带。通过使用 MSEO 设备,可提高各个客户端的 CPU 性能(与客户端加密相关)。 |
磁带 |
包含为客户端 1、2、3 和 5 写入的 MSEO 加密备份数据。加密的磁带将转移到场外的保管库进行保管以提供灾难恢复保护机制。 注意: 要解密数据,用于加密数据的密钥必须可用。 |
运输 |
指定通过运输卡车将加密的磁带转移到场外的安全保管库设施中。即使在运输过程中丢失了磁带,数据中心管理员也已潜在降低了数据泄露风险。通过使用数据加密,减少了数据泄露。 |
场外保管库 |
在数据中心之外的位置提供了一个安全的存储设施,可提高灾难恢复保护能力。 |
客户端 |
指定客户端 1、2 和 3 属于 MSEO 类型,而客户端 5 属于 Web 服务器类型(也使用 MSEO 选件)。两种类型均可由主服务器进行管理,并可将其加密的数据备份到磁带。备份是通过介质服务器挂接的 MSEO 硬件设备完成的。客户端 1、2 和 3 位于数据中心内。客户端 5 位于 DMZ 中。客户端 5 使用仅限于 NetBackup 的端口通过内部防火墙与 NetBackup 通信。客户端 5 使用仅限于 HTTP 的端口通过外部防火墙从 Internet 获得连接。 |
内部防火墙 |
指定 NetBackup 使用内部防火墙访问 DMZ 中的客户端 5(Web 服务器)。仅为进出 DMZ 的数据通信启用了选定的 NetBackup 端口和可能的其他应用程序端口。在外部防火墙中打开的 HTTP 端口无法通过内部防火墙。 |
隔离区 (DMZ) |
为存在于内部防火墙与外部防火墙之间的 Web 服务器客户端 5 提供了一个“安全的”操作区域。DMZ 中的 Web 服务器客户端 5 可以使用指定的 NetBackup 端口通过内部防火墙与 NetBackup 通信。Web 服务器客户端 5 还可以仅使用 HTTP 端口通过外部防火墙与 Internet 通信。 |
外部防火墙 |
允许外部用户通过 HTTP 端口从 Internet 访问位于 DMZ 中的 Web 服务器客户端 5。NetBackup 端口处于打开状态,以便于 Web 服务器客户端 5 通过内部防火墙与 NetBackup 进行通信。不允许 NetBackup 端口通过外部防火墙访问 Internet。只有 Web 服务器客户端 5 的 HTTP 端口可以通过外部防火墙访问 Internet。 |
Internet |
指定通过铜线、光纤电缆和无线连接链接到一起的互连计算机网络集合。Web 服务器客户端 5 可使用 HTTP 端口通过外部防火墙在 Internet 上进行通信。 |