Veritas NetBackup™ Appliance 安全指南

Last Published:
Product(s): Appliances (5.1.1)
Platform: NetBackup Appliance OS
  1. 关于 NetBackup Appliance 安全指南
    1.  
      关于 NetBackup Appliance 安全指南
  2. 用户身份验证
    1. 关于 NetBackup Appliance 上的用户身份验证
      1.  
        可在 NetBackup Appliance 上进行身份验证的用户类型
    2. 关于配置用户身份验证
      1.  
        通用用户身份验证准则
    3.  
      关于对 LDAP 用户进行身份验证
    4.  
      关于对 Active Directory 用户进行身份验证
    5. 关于使用智能卡和数字证书进行身份验证
      1.  
        2FA
      2.  
        适用于 NetBackup Web UI 的智能卡身份验证
      3.  
        适用于 NetBackup Appliance Web UI 的智能卡身份验证
      4.  
        适用于 NetBackup Appliance 命令行操作界面的智能卡身份验证
      5.  
        配置基于角色的访问控制
      6.  
        为 NetBackup Web UI 配置使用智能卡或数字证书进行身份验证
    6. 关于单点登录 (SSO) 身份验证和授权
      1.  
        为 NetBackup Appliance 配置单点登录 (SSO)
    7.  
      关于设备登录提示
    8. 关于用户名和密码规范
      1.  
        关于符合 STIG 规范的密码策略规则
  3. 用户授权
    1.  
      关于 NetBackup Appliance 的用户授权
    2. 关于授权 NetBackup Appliance 用户
      1.  
        NetBackup Appliance 用户角色权限
    3.  
      关于管理员用户角色
    4.  
      关于 NetBackupCLI 用户角色
    5.  
      关于 NetBackup 中的用户授权
  4. 入侵防护和入侵检测系统
    1.  
      关于 NetBackup Appliance 上的 Symantec Data Center Security
    2.  
      关于 NetBackup Appliance 入侵防护系统
    3.  
      关于 NetBackup Appliance 入侵检测系统
    4.  
      查看 NetBackup Appliance 上的 SDCS 事件
    5.  
      在 NetBackup Appliance 上以非受控模式运行 SDCS
    6.  
      在 NetBackup Appliance 上以受控模式运行 SDCS
  5. 日志文件
    1.  
      关于 NetBackup Appliance 日志文件
    2.  
      使用 Support 命令查看日志文件
    3.  
      可使用 Browse 命令从何处查找 NetBackup Appliance 日志文件
    4.  
      收集 NetBackup Appliance 上的设备日志
    5.  
      日志转发功能概述
  6. 操作系统安全
    1.  
      关于 NetBackup Appliance 操作系统安全
    2.  
      NetBackup Appliance 操作系统中包含的主要组件
    3.  
      禁用用户对 NetBackup Appliance 操作系统的访问
    4.  
      管理对 maintenance shell 的支持访问
  7. 数据安全性
    1.  
      关于数据安全
    2.  
      关于数据完整性
    3.  
      关于数据分类
    4. 关于数据加密
      1.  
        KMS 支持
  8. Web 安全
    1.  
      关于 SSL 使用情况
    2.  
      关于实施外部证书
  9. 网络安全
    1.  
      关于 Network Access Control
    2.  
      关于 IPsec 通道配置
    3.  
      关于 NetBackup Appliance 端口
    4.  
      关于 NetBackup Appliance 防火墙
  10. “自动通报”安全功能
    1. 关于 AutoSupport
      1.  
        数据安全标准
    2. 关于自动通报
      1.  
        从 NetBackup Appliance 命令行操作界面配置自动通报
      2.  
        从 Appliance 命令行操作界面启用和禁用自动通报
      3.  
        从 NetBackup Appliance 命令行操作界面配置自动通报代理服务器
      4.  
        了解自动通报工作流程
    3. 关于 SNMP
      1.  
        关于管理信息库 (MIB)
  11. 远程管理模块 (RMM) 安全性
    1.  
      IPMI 配置简介
    2.  
      建议的 IPMI 设置
    3.  
      RMM 端口
    4.  
      在远程管理模块上启用 SSH
    5.  
      替换默认 IPMI SSL 证书
    6.  
      实施外部 IPMI SSL 证书
  12. STIG 和 FIPS 一致性
    1.  
      NetBackup Appliance 的操作系统 STIG 加固
    2.  
      NetBackup Appliance 符合 FIPS 140-2 标准
    3.  
      关于符合 FIPS 的密码
  13.  
    索引

KMS 支持

NetBackup Appliance 支持 NetBackup 密钥管理服务 (KMS)(与 NetBackup Enterprise Server 7.1 集成)管理的加密。主服务器和介质服务器设备支持 KMS。在设备主服务器上恢复 KMS 的唯一一种受支持的方法是重新生成数据加密密钥。

以下内容介绍了 KMS 密钥功能:

  • 无需额外的许可证。

  • 是基于主服务器的对称密钥管理服务。

  • 可以作为主服务器进行管理,并将磁带设备与之连接或与另一个 NetBackup Appliance 连接。

  • 按照 T10 标准(例如 LTO4 或 LTO5)管理磁带驱动器的对称密码密钥。

  • 设计为使用基于卷池的磁带加密。

  • 可用于具有内置硬件加密功能的磁带硬件。

  • 可由 NetBackup CLI 管理员使用 NetBackup Appliance 命令行操作界面或 KMS 命令行界面 (CLI) 进行管理。

关于 KMS 下使用的密钥

KMS 将从密码生成密钥或自动生成密钥。表:KMS 文件列出了包含密钥相关信息的关联 KMS 文件。

表:KMS 文件

KMS 文件

描述

Keystore 文件

keystore 文件 (KMS_DATA) 包含所有密钥组和密钥记录以及一些元数据。

KPK 文件

KPK 文件 (KMS_KPKF) 包含 KPK,后者可用于为存储在 keystore 文件中的密钥记录的密码部分进行加密。

HMK 文件

HMK 文件 (KMS_HMKF) 包含 HMK,后者可用于为 keystore 文件的全部内容进行加密。keystore 文件头是一个例外。它包含一些未加密的元数据,如 KPK ID 和 HMK ID。

配置 KMS

要在设备主服务器上配置 KMS,必须以 NetBackupCLI 用户身份登录。

在继续之前,请确保为 NetBackupCLI 用户分配了配置和启用 KMS 所需的 RBAC 权限。使用 NetBackup 管理员帐户(如 nbasecadmin)登录到 NetBackup Web UI,并将“默认安全管理员”角色分配给 NetBackupCLI 用户。

有关管理基于角色的访问控制的步骤,请参见《NetBackup Web UI 管理指南》。

注意:

如果需要,您可以创建一个新的 NetBackupCLI 用户来配置和启用 KMS。有关 NetBackupCLI 用户的更多信息,请参见关于 NetBackupCLI 用户角色

以下内容介绍了如何在设备上配置并启用 KMS。

在设备上配置并启用 KMS

  1. 以 NetBackupCLI 用户身份登录设备主服务器。
  2. 使用如下所示的 Command 命令进入受限 Shell 环境:

    [nb-appliance.NBCLIUSER>]# Command

  3. 使用以下步骤对 CLI 访问进行身份验证:
    • 通过运行以下命令生成访问代码:

      #bpnbat -login -logintype webui -requestApproval

      记下命令窗口中显示的访问代码。

    • 以 NetBackup 命令行 (CLI) 管理员用户身份登录 NetBackup Web UI,并通过输入先前生成的访问代码来批准 CLI 访问请求。

      请求获得批准后,您将在受限 Shell 命令窗口中看到一条确认消息。

    有关访问密钥和批准请求的更多信息,请参考《NetBackup 安全和加密指南》。

  4. 使用 nbkms 命令创建空数据库,如下所示:

    [nbucliuser-!>]# nbkms -createemptydb

  5. 启动 nbkms。例如:

    [nbucliuser-!>]# nbkms

  6. 创建密钥组。例如:

    [nbucliuser-!>]# nbkmsutil -createkg -kgname KMSKeyGroupName

  7. 创建活动密钥。例如:

    [nbucliuser-!>]# nbkmsutil -createkey -kgname KMSKeyGroupName -keyname KMS KeyName

为 MSDP 启用 KMS 加密

验证是否已在主服务器上配置并运行 KMS。然后,可在与主服务器关联的所有介质服务器上为 MSDP 启用 KMS 加密。

在继续之前,请确保为 NetBackupCLI 用户分配了配置和启用 KMS 所需的 RBAC 权限。使用 NetBackup 管理员帐户(如 nbasecadmin)登录到 NetBackup Web UI,并将“默认安全管理员”角色分配给 NetBackupCLI 用户。

有关如何管理基于角色的访问控制的步骤,请参见《NetBackup Web UI 管理指南》。

注意:

如果需要,您可以创建一个新的 NetBackupCLI 用户来配置和启用 KMS。有关 NetBackupCLI 用户的更多信息,请参见关于 NetBackupCLI 用户角色

以下内容介绍了如何在设备上为 MSDP 启用 KMS 加密。

为 MSDP 启用 KMS 加密

  1. 以 NetBackupCLI 用户身份登录设备介质服务器。
  2. 按照所示顺序更改以下选项:
    • nbucliuser-!> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSType --value=0

    • nbucliuser-!> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSServerName --value=<primary server hostname

    • nbucliuser-!> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSKeyGroupName --value=msdp

    • nbucliuser-!> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KeyName --value=<KMS KeyName>

    • nbucliuser-!> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSEnable --value=true

    • nbucliuser-!> pdcfg --write= /msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=ContentRouter --option=ServerOptions --value=verify_so_references,fast,encrypt

      在与主服务器关联的所有介质服务器上重复执行此步骤。

  3. 通过登录到 NetBackup Web 应用程序在系统中提供身份信息。运行以下命令:

    sudo /usr/openv/netbackup/bin/bpnbat -login -loginType WEB

    Authentication Broker: ApplianceHostname

    Authentication Port: 0

    Authentication Type: unixpwd

    LoginName: Username

    Password: Password

  4. 确保已向 NetBackup Web 服务注册 KMS。

    sudo /usr/openv/netbackup/bin/nbkmscmd -discoverNbkms

  5. 使用以下命令停止并重新启动 NetBackup 服务:
    • bp.kill_all

    • bp.start_all

  6. 要验证是否在介质服务器上为 MSDP 启用了 KMS 加密,请在服务器上运行备份作业,然后运行以下命令:

    crcontrol --getmode