Veritas NetBackup™ 安全和加密指南

Last Published:
Product(s): NetBackup & Alta Data Protection (8.1)
  1. 不断提高的 NetBackup 安全
    1.  
      关于 NetBackup 安全和加密
    2.  
      NetBackup 安全实现级别
    3.  
      全球级别安全
    4.  
      企业级别安全
    5.  
      数据中心级别安全概述
    6.  
      NetBackup Access Control (NBAC)
    7.  
      全球、企业和数据中心组合级别
    8.  
      NetBackup 安全实现类型
    9.  
      操作系统安全
    10.  
      NetBackup 安全漏洞
    11.  
      标准 NetBackup 安全
    12.  
      Media Server Encryption Option (MSEO) 安全
    13.  
      客户端加密安全
    14.  
      主服务器、介质服务器和图形用户界面上具备 NBAC 的安全
    15.  
      NBAC 完整安全
    16.  
      所有 NetBackup 安全
  2. 安全部署模型
    1.  
      工作组
    2.  
      单数据中心
    3.  
      多数据中心
    4.  
      采用 NetBackup 的工作组
    5.  
      具备标准 NetBackup 的单数据中心
    6.  
      具备 Media Server Encryption Option (MSEO) 的单数据中心
    7.  
      具备客户端加密的单数据中心
    8.  
      在主服务器和介质服务器上使用 NBAC 的单数据中心
    9.  
      具备 NBAC 完整功能的单数据中心
    10.  
      实现了所有安全的单数据中心
    11.  
      具备标准 NetBackup 的多数据中心
    12.  
      具备 Media Server Encryption Option (MSEO) 的多数据中心
    13.  
      具备客户端加密的多数据中心
    14.  
      在主服务器和介质服务器上使用 NBAC 的多数据中心
    15.  
      具备 NBAC 完整功能的多数据中心
    16.  
      具备所有 NetBackup 安全功能的多数据中心
  3. 端口安全
    1.  
      关于 NetBackup TCP/IP 端口
    2. 关于 NetBackup 后台驻留程序、端口和通信
      1.  
        标准 NetBackup 端口
      2.  
        NetBackup 主服务器传出端口
      3.  
        NetBackup 介质服务器传出端口
      4.  
        NetBackup 企业介质管理 (EMM) 服务器传出端口
      5.  
        客户端传出端口
      6.  
        Java 服务器传出端口
      7.  
        Java 控制台传出端口
      8.  
        关于 MSDP 端口用法
      9.  
        关于云端口用法
      10. 与 NetBackup 互操作的产品的其他端口信息
        1.  
          关于 OpsCenter 中的通信端口和防火墙注意事项
        2.  
          与备份产品通信所需的端口
        3.  
          用于启动 OpsCenter 用户界面的 Web 浏览器
        4.  
          关于 OpsCenter 用户界面与 OpsCenter 服务器软件的通信
        5.  
          关于 OpsCenter 服务器与 NetBackup 主服务器 (NBSL) 的通信
        6.  
          关于 SNMP 陷阱
        7.  
          关于 OpsCenter 和 Sybase 数据库之间的通信
        8.  
          关于 OpsCenter 中的电子邮件通信
    3. 关于配置端口
      1.  
        启用或禁用随机端口分配
      2.  
        编辑配置文件中的端口信息
      3.  
        更新客户端连接选项
      4.  
        在 vm.conf 文件中更新介质管理器的端口设置
    4.  
      NDMP 备份的端口要求
    5.  
      将 NetBackup 与第三方机械手产品一起使用时遇到的已知防火墙问题
  4. 审核 NetBackup 操作
    1.  
      关于 NetBackup 审核
    2.  
      查看当前审核设置
    3.  
      在 NetBackup 主服务器上配置审核
    4.  
      审核报告中的用户身份
    5.  
      关于增强的审核
    6.  
      启用增强的审核
    7. 配置增强的审核
      1.  
        使用增强的审核连接到介质服务器
      2.  
        更改跨 NetBackup 域的服务器
      3.  
        使用带 NBAC 或增强审核的更改服务器时的配置要求
    8.  
      禁用增强的审核
    9.  
      审核主机属性更改
    10.  
      保留和备份审核跟踪记录
    11.  
      查看审核报告
    12.  
      使用命令行 -reason 或 -r 选项
    13.  
      nbaudit 日志行为
    14.  
      审核失败的审核警报通知
  5. 访问控制安全
    1.  
      关于 NetBackup 中的访问控制
    2.  
      用户管理
    3.  
      用户身份验证
    4.  
      增强审核的访问控制对 Java 界面授权的影响
  6. NetBackup Access Control (NBAC) 安全
    1.  
      关于使用 NetBackup Access Control (NBAC)
    2.  
      对 NetBackup 访问管理的管理
    3.  
      关于 NetBackup Access Control (NBAC) 配置
    4. 配置 NetBackup Access Control (NBAC)
      1.  
        NBAC 配置概述
      2.  
        在独立主服务器上配置 NetBackup Access Control (NBAC)
      3.  
        安装在群集中具有高可用性的 NetBackup 主服务器
      4.  
        在群集主服务器上配置 NetBackup Access Control (NBAC)
      5.  
        在介质服务器上配置 NetBackup Access Control (NBAC)
      6.  
        在客户端上安装和配置访问控制
      7.  
        关于在 NetBackup 目录库热备份中包括身份验证和授权数据库
      8.  
        NBAC 配置命令汇总
      9.  
        使用 setuptrust 命令统一 NetBackup 管理基础架构
      10.  
        使用 setuptrust 命令
    5. 配置主服务器和介质服务器的“访问控制”主机属性
      1.  
        “身份验证域”选项卡
      2.  
        “授权服务”选项卡
      3.  
        “网络属性”选项卡
    6. 客户端的访问控制主机属性对话框
      1.  
        客户端的“身份验证域”选项卡
      2.  
        客户端的“网络属性”选项卡
    7. 故障排除访问管理
      1.  
        对 NBAC 问题进行故障排除
      2.  
        NetBackup Authentication and Authorization 的配置和故障排除主题
      3. Windows 验证点
        1.  
          Windows 的主服务器验证点
        2.  
          Windows 的介质服务器验证点
        3.  
          Windows 的客户端验证点
      4. UNIX 验证点
        1.  
          UNIX 主服务器验证
        2.  
          UNIX 介质服务器验证
        3.  
          UNIX 客户端验证
      5. 在包含 UNIX 主服务器的混合环境中的验证点
        1.  
          混合 UNIX 主服务器的主服务器验证点
        2.  
          混合 UNIX 主服务器的介质服务器验证点
        3.  
          混合 UNIX 主服务器的客户端验证点
      6. 在包含 Windows 主服务器的混合环境中的验证点
        1.  
          混合 Windows 主服务器的主服务器验证点
        2.  
          混合 Windows 主服务器的介质服务器验证点
        3.  
          混合 Windows 主服务器的客户端验证点
      7.  
        关于 nbac_cron 实用程序
      8.  
        使用 nbac_cron 实用程序
    8.  
      使用访问管理实用程序
    9. 关于确定谁可以访问 NetBackup
      1.  
        单个用户
      2.  
        用户组
      3.  
        NetBackup 默认用户组
      4. 配置用户组
        1.  
          创建新用户组
        2.  
          通过复制现有用户组创建新用户组
        3.  
          重命名用户组
        4.  
          向用户组添加新用户
      5. 关于定义用户组和用户
        1.  
          以新用户身份登录
        2.  
          将用户分配给用户组
        3.  
          关于授权对象和权限
    10. 查看 NetBackup 用户组的特定用户权限
      1.  
        授予权限
      2.  
        授权对象
      3.  
        介质授权对象权限
      4.  
        策略授权对象权限
      5.  
        驱动器授权对象权限
      6.  
        报告授权对象权限
      7.  
        NBU_Catalog 授权对象权限
      8.  
        机械手授权对象权限
      9.  
        存储单元授权对象权限
      10.  
        磁盘池授权对象权限
      11.  
        备份和还原授权对象权限
      12.  
        作业授权对象权限
      13.  
        服务授权对象权限
      14.  
        主机属性授权对象权限
      15.  
        许可证授权对象权限
      16.  
        卷组授权对象权限
      17.  
        卷池授权对象权限
      18.  
        设备主机授权对象权限
      19.  
        安全授权对象权限
      20.  
        胖服务器授权对象权限
      21.  
        胖客户端授权对象权限
      22.  
        保管库授权对象权限
      23.  
        服务器组授权对象权限
      24.  
        密钥管理系统 (kms) 组授权对象权限
    11.  
      升级 NetBackup Access Control (NBAC)
    12.  
      当较早版本的 NetBackup 使用安装在远程计算机上的根代理时升级 NetBackup
  7. NetBackup 中的安全管理
    1.  
      NetBackup 中的安全证书概述
    2.  
      关于 NetBackup 中的安全通信
    3. 关于安全管理实用程序
      1.  
        关于登录活动
    4. 关于审核事件
      1.  
        查看审核事件
      2.  
        “审核事件”选项卡
      3.  
        查看审核事件详细信息
      4.  
        “审核事件详细信息”对话框
      5.  
        查看审核事件状态
      6.  
        与“访问历史记录”选项卡相关的审核问题故障排除
    5. 关于主机管理
      1.  
        “主机”选项卡
      2.  
        添加主机 ID-主机名映射
      3.  
        “添加或删除主机映射”对话框
      4.  
        删除主机 ID-主机名映射
      5.  
        “待批准映射”选项卡
      6.  
        查看自动发现的映射
      7.  
        “映射详细信息”对话框
      8.  
        批准主机 ID-主机名映射
      9.  
        拒绝主机 ID-主机名映射
      10. 添加共享或群集映射
        1.  
          关于共享或群集映射场景
      11.  
        “添加共享或群集映射”对话框
      12.  
        重置 NetBackup 主机属性
      13.  
        添加或删除主机的注释
    6. 关于全局安全设置
      1.  
        关于安全通信设置
      2.  
        禁用不安全通信
      3.  
        关于与 8.0 及早期版本主机的不安全通信
      4.  
        关于与多个 NetBackup 域中的 8.0 或更低版本主机进行通信
      5.  
        自动将主机 ID 映射到主机名称和 IP 地址
      6.  
        关于灾难恢复设置
      7.  
        设置密码以加密灾难恢复软件包
      8.  
        灾难恢复软件包
    7. 关于基于主机名的证书
      1.  
        部署基于主机名的证书
    8. 关于基于主机 ID 的证书
      1.  
        nbcertcmd 命令选项的 Web 登录要求
      2. 使用证书管理实用程序发布并部署基于主机 ID 的证书
        1.  
          查看基于主机 ID 的证书的详细信息
      3. 关于证书部署安全级别
        1.  
          配置证书部署安全级别
      4.  
        自动部署基于主机 ID 的证书
      5.  
        部署基于主机 ID 的证书
      6.  
        证书有效期时钟偏差的含义
      7. 建立与主服务器(证书颁发机构)的信任关系
        1.  
          查找和传递证书颁发机构的指纹
      8.  
        强制或重写证书部署
      9.  
        在非主服务器主机上重新安装 NetBackup 时,保留基于主机 ID 的证书
      10.  
        在未连接主服务器的客户端上部署证书
      11.  
        关于基于主机 ID 的证书截止日期和续订
      12.  
        从介质服务器和客户端删除敏感证书和密钥
      13.  
        从主机中清理基于主机 ID 的证书信息,然后再克隆虚拟机
      14. 关于重新颁发基于主机 ID 的证书
        1.  
          创建重新发布令牌
        2.  
          更改主机密钥对
    9. 关于基于主机 ID 的证书的令牌管理
      1.  
        创建授权令牌
      2.  
        删除授权令牌
      3.  
        查看授权令牌详细信息
      4.  
        关于过期授权令牌和清理
    10. 关于基于主机 ID 的证书吊销列表
      1.  
        在 NetBackup 主机上刷新 CRL
    11. 关于吊销基于主机 ID 的证书
      1.  
        删除主机与主服务器之间的信任关系
      2.  
        吊销基于主机 ID 的证书
      3.  
        确定 NetBackup 主机的证书状态
      4.  
        获取已吊销证书的 NetBackup 主机的列表
    12.  
      删除基于主机 ID 的证书
    13. 在群集 NetBackup 设置中执行安全证书部署
      1. 关于在群集 NetBackup 主机上部署基于主机 ID 的证书
        1.  
          在活动主服务器节点上部署基于主机 ID 的证书
        2.  
          在非活动主服务器节点上部署基于主机 ID 的证书
      2.  
        在群集节点上部署基于主机 ID 的证书
      3.  
        吊销群集 NetBackup 设置的基于主机 ID 的证书
      4.  
        使用重新发布令牌在群集 NetBackup 设置上部署基于主机 ID 的证书
      5.  
        为群集 NetBackup 设置创建重新发布令牌
      6.  
        在群集 NetBackup 设置上续订基于主机 ID 的证书
      7.  
        查看群集 NetBackup 设置的证书详细信息
      8.  
        从群集 NetBackup 设置中删除认证机构证书
      9.  
        灾难恢复安装后在群集主服务器上生成证书
    14.  
      关于位于隔离区中的 NetBackup 客户端通过 HTTP 隧道与主服务器进行通信
  8. 静态数据加密安全
    1.  
      静态数据加密术语
    2.  
      静态数据加密注意事项
    3.  
      要考虑的加密安全问题
    4.  
      比较加密选项
    5. 关于 NetBackup 客户端加密
      1.  
        加密安全的安装前提条件
      2. 关于运行加密备份
        1.  
          关于为备份选择加密
        2.  
          标准加密备份过程
        3.  
          旧式加密备份过程
      3.  
        NetBackup 标准加密还原过程
      4.  
        NetBackup 旧式加密还原进程
    6. 在客户端上配置标准加密
      1.  
        管理标准加密配置选项
      2.  
        管理 NetBackup Encryption 密钥文件
      3. 关于从服务器配置标准加密
        1.  
          关于在客户端上创建加密密钥文件
        2.  
          创建密钥文件
        3.  
          密钥文件还原的最佳做法
        4.  
          手动保留以保护密钥文件密码
        5.  
          自动备份密钥文件
      4.  
        将加密的备份文件还原到其他客户端
      5.  
        关于直接在客户端上配置标准加密
      6.  
        在策略中设置标准加密属性
      7.  
        从 NetBackup 服务器更改客户端加密设置
    7. 在客户端上配置旧式加密
      1. 关于从客户端配置旧式加密
        1.  
          管理旧式加密密钥文件
      2. 关于从服务器配置旧式加密
        1.  
          关于将旧式加密配置推送到客户端
        2.  
          关于将旧式加密密码推送到客户端
      3.  
        还原其他客户端上创建的旧式加密备份
      4.  
        关于在策略中设置旧式加密属性
      5.  
        从服务器更改客户端旧式加密设置
      6. 适用于 UNIX 客户端的附加旧式密钥文件安全
        1.  
          运行 bpcd -keyfile 命令
        2.  
          在 UNIX 客户端上终止 bpcd
    8.  
      介质服务器加密
  9. 静态数据密钥管理
    1.  
      联邦信息处理标准 (FIPS)
    2.  
      关于已启用 FIPS 的 KMS
    3. 关于密钥管理服务 (KMS)
      1.  
        KMS 注意事项
      2.  
        KMS 操作原理
      3.  
        关于写入加密磁带
      4.  
        关于读取加密磁带
      5.  
        KMS 术语
    4. 安装 KMS
      1.  
        将 KMS 与 NBAC 一起使用
      2.  
        关于将 KMS 与 HA 群集一起安装
      3.  
        允许在群集上使用 KMS 服务
      4.  
        启用对 KMS 服务的监视
      5.  
        禁用对 KMS 服务的监视
      6.  
        从监视列表中删除 KMS 服务
    5. 配置 KMS
      1.  
        创建密钥数据库
      2. 关于密钥组和密钥记录
        1.  
          关于创建密钥组
        2.  
          关于创建密钥记录
      3. 密钥记录状态概述
        1.  
          密钥记录状态注意事项
        2.  
          活动前密钥记录状态
        3.  
          活动密钥记录状态
        4.  
          不活动密钥记录状态
        5.  
          已过时密钥记录状态
        6.  
          已终止密钥记录状态
      4.  
        关于备份 KMS 数据库文件
      5.  
        关于通过还原所有数据文件来恢复 KMS
      6.  
        通过仅还原 KMS 数据文件来恢复 KMS
      7.  
        通过重新生成数据加密密钥来恢复 KMS
      8.  
        备份 KMS 数据文件时的问题
      9.  
        备份 KMS 数据文件的解决方案
      10.  
        创建密钥记录
      11.  
        列出密钥组中的密钥
      12. 配置 NetBackup 以与 KMS 一起使用
        1.  
          NetBackup 和 KMS 中的密钥记录
        2.  
          将 NetBackup 设置为使用磁带加密的示例
    6. 关于使用 KMS 进行加密
      1.  
        关于导入 KMS 加密的映像
      2.  
        运行已加密磁带备份的示例
      3.  
        验证加密备份的示例
    7. KMS 数据库组成部分
      1.  
        创建空 KMS 数据库
      2.  
        KPK ID 和 HMK ID 的重要性
      3.  
        关于定期更新 HMK 和 KPK
      4.  
        备份 KMS 密钥存储和管理员密钥
    8. 命令行界面 (CLI) 命令
      1.  
        CLI 使用帮助
      2.  
        创建新密钥组
      3.  
        创建新密钥
      4.  
        修改密钥组属性
      5.  
        修改密钥属性
      6.  
        获取密钥组详细信息
      7.  
        获取密钥详细信息
      8.  
        删除密钥组
      9.  
        删除密钥
      10.  
        恢复密钥
      11. 关于从 KMS 数据库中导出和导入密钥
        1. 导出密钥
          1.  
            对导出过程中的常见错误进行故障排除
        2. 导入密钥
          1.  
            对导入过程中的常见错误进行故障排除
      12.  
        修改主机主密钥 (HMK)
      13.  
        获取主机主密钥 (HMK) ID
      14.  
        获取密钥保护密钥 (KPK) ID
      15.  
        修改密钥保护密钥 (KPK)
      16.  
        获取密钥存储统计数据
      17.  
        静默 KMS 数据库
      18.  
        取消静默 KMS 数据库
      19.  
        密钥创建选项
    9. KMS 故障排除
      1.  
        备份不进行加密的解决方案
      2.  
        还原不进行解密的解决方案
      3.  
        故障排除示例 - 无活动密钥记录的情况下进行的备份
      4.  
        故障排除示例 - 使用不正确的密钥记录状态进行的还原
  10. 重新生成 密钥和证书
    1.  
      关于重新生成密钥和证书
    2.  
      重新生成 NetBackup Authentication Broker 密钥和证书
    3.  
      重新生成主机标识密钥和证书
    4.  
      重新生成 Web 服务密钥和证书
    5.  
      重新生成 nbcertservice 密钥和证书
    6.  
      重新生成 Tomcat 密钥和证书
    7.  
      重新生成 JWT 密钥
    8.  
      重新生成 NetBackup 网关证书
    9.  
      重新生成 Web 信任存储区证书
    10.  
      重新生成 VMware vCenter 插件证书
    11.  
      重新生成 OpsCenter 管理器控制台会话证书
    12.  
      重新生成 OpsCenter 密钥和证书
    13.  
      重新生成 NetBackup 加密密钥文件pacteracontextmathced
  11. NetBackup Web 服务帐户
    1.  
      关于 NetBackup Web 服务帐户
    2.  
      更改 Web 服务用户帐户

在客户端上安装和配置访问控制

以下过程介绍如何在 NetBackup 配置中在客户端上安装和配置 NetBackup Access Control。目标客户端运行的应是 NetBackup 客户端软件 7.1 或更高版本。

在客户端上安装和配置访问控制

  1. 确保当前未对客户端运行任何备份。
  2. 以 UNIX root 或 Windows 管理员身份登录主服务器计算机。
  3. 检查身份验证后台驻留程序 (nbatd) 是否正在运行。如果未运行,请启动身份验证后台驻留程序。
  4. 转到 NBU_INSTALL_PATH/bin 目录。
  5. 使用以下命令以 NetBackup 安全管理员身份登录:

    注意:

    在主服务器上,UNIX root 用户和 Windows 管理员是默认的 NetBackup 安全管理员。

    bpnbat -Login

    将显示以下信息。

    Authentication Broker [master.server.com is default]:
    Authentication port [0 is default]:
    Authentication type (NIS, NISPLUS, WINDOWS, vx, unixpwd) [unixpwd is default]:
    Domain [master.server.com is default]: 
    Login Name [root is default]:
    Password:
    Operation completed successfully.
    
  6. 使用所述的选项运行 bpnbaz -SetupClient

    请注意,如果没有单个主机扩展或 -all 选项,此命令不起作用。

    请参见NBAC 配置命令汇总

    首先执行模拟运行,以查看对主服务器可见的所有客户端。对具有大量客户端(超过 250 个)的公司使用此过程。-dryrun 选项可以与 -all 和单个客户端配置一同使用。默认情况下,已发现的主机列表会写入同一个目录中的 SetupClient.nbac 文件。还可以使用 -out <output file> 选项提供您自己的输出文件名。如果您使用您自己的输出文件,则应针对后续运行使用 -file 选项来传递该文件。例如,可以使用:

    bpnbaz -SetupClient -all -dryrun [-out <outfile>]

    bpnbaz -SetupClient <client.host.com> -dryrun [-out <outfile>]

    在模拟运行之后,请检查客户端主机名并在不使用 -dryrun 选项的情况下运行同一命令。例如,使用:

    bpnbaz -SetupClient -all

    bpnbaz -SetupClient -file SetupClient.nbac or bpnbaz -SetupClient <client.host.com>

    -all 选项与主服务器已知的客户端一同运行。处理较大环境中的所有客户端(超过 250 个)可能需要一段时间。

    -all 客户端列表将更新所有客户端上的凭据。这可能需要一段时间和一些资源。请改用 -file 选项来更新客户端的子集。您可以多次运行同一个命令,直到进度文件中的所有客户端都成功配置。每个客户端的状态都在输入文件中进行更新。每次运行中成功完成的客户端都会在后续运行中被注释掉。对于每次后续的运行,都会留下较小的子集。如果已添加许多客户端(超过 250 个),请使用此选项。锁定那时要更新的客户端。

    带有 -all-images 选项可查找映像目录库中的客户端主机名。它可以在较大的环境中返回被淘汰的主机。运行 -all -dryrun 选项和 -images 选项可确定应更新哪些主机。

  7. 完成安装后,重新启动特定客户端上的客户端服务。