Veritas NetBackup™ 安全和加密指南
- 不断提高的 NetBackup 安全
- 安全部署模型
- 端口安全
- 审核 NetBackup 操作
- 访问控制安全
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- NetBackup 中的安全管理
- 关于安全管理实用程序
- 关于审核事件
- 关于主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 在群集 NetBackup 设置中执行安全证书部署
- 静态数据加密安全
- 静态数据密钥管理
- 重新生成 密钥和证书
- NetBackup Web 服务帐户
具备 Media Server Encryption Option (MSEO) 的多数据中心
具备 Media Server Encryption Option (MSEO) 的多数据中心是一个跨越两个或更多地理区域的中到大型主机组(多于 50 台主机)。主机通过广域网 (WAN) 进行连接。在此示例中,一个数据中心位于伦敦,另一个数据中心位于东京。两个数据中心通过专用 WAN 连接进行连接。
该多数据中心示例通常可以包含超过 50 台主机。所有面向外部的主机都使用 Media Server Encryption Option (MSEO)。在此示例中,客户端为某些客户端使用加密备份,为其他主机使用 MSEO 选件。因太敏感而不能场外存档的数据将以未加密格式“保持不动”。
具备 Media Server Encryption Option (MSEO) 的多数据中心包括以下要点:
NetBackup 通过 WAN 跨越两个或更多地理区域
NetBackup 中较新的选件
对于保护场数外数据很有用
数据仍是以明文的方式从客户端发出的,意味着线路下的被动数据截取是可接受的风险
密钥管理和加密在一个中央位置(等同于单一故障点)进行管理。使用高可用性群集会有帮助。
介质服务器需要相当可靠以确保能够一次处理多个客户端
如果需要将加密的磁带发送到场外,并且希望从客户端消除大量占用 CPU 的加密工作量,则此部署很有用
必须有用于取回数据的密钥。丢失密钥就意味着丢失数据。(请参见“加密”一章中有关密钥共享备份的信息。)
图:具备 Media Server Encryption Option (MSEO) 的多数据中心 显示了具备 Media Server Encryption Option (MSEO) 的多数据中心示例。
下表介绍实现了 MSEO 的多数据中心所使用的 NetBackup 部件。
表:实现了 MSEO 的多数据中心所使用的 NetBackup 部件
部件 |
描述 |
---|---|
伦敦数据中心 |
包含主服务器、介质服务器 1、MSEO 1、客户端 1、2、3 以及 DMZ 中的客户端 5(Web 服务器)。伦敦数据中心还包含客户端 1、2、3 的加密数据磁带,以及客户端 5 的未加密数据磁带。伦敦数据中心通过专用 WAN 连接连接到东京数据中心。 |
东京数据中心 |
包含介质服务器 2、MSEO 2、客户端 8、9 以及 DMZ 中的客户端 11(Web 服务器)。东京数据中心还包含客户端 8、9 的加密数据磁带,以及客户端 11 的未加密数据磁带。东京数据中心通过专用 WAN 连接连接到伦敦数据中心。 |
广域网 (WAN) |
指定专用 WAN 链路将伦敦数据中心连接到东京数据中心。WAN 提供了伦敦的主服务器与东京的介质服务器 2(具有客户端 8、9、11)之间的连接。 |
主服务器 |
指定位于伦敦数据中心的主服务器与介质服务器 1 以及客户端 1、2、3 和 5 进行通信。主服务器还使用 WAN 与东京的介质服务器 2 以及客户端 8、9 和 11 进行通信。 |
介质服务器 |
指定该多数据中心使用两个介质服务器。介质服务器 1 位于伦敦数据中心,介质服务器 2 位于东京数据中心。在伦敦,介质服务器 1 与主服务器、MSEO 1 以及客户端 1、2、3 和 5 进行通信。介质服务器 1 针对客户端 5 将未加密数据写入磁带。介质服务器 1 还使用 MSEO 1 针对客户端 1、2 和 3 将加密数据写入磁带。加密磁带在场外传输到伦敦的保管库。 在东京,介质服务器 2 通过 WAN 与伦敦的主服务器进行通信,并与东京的客户端 8、9 和 11 进行通信。介质服务器 2 针对客户端 11 将未加密数据写入磁带。介质服务器 2 还使用 MSEO 2 针对客户端 8 和 9 将加密数据写入磁带。加密磁带在场外传输到东京的保管库。 |
MSEO |
指定两个 MSEO 硬件设备来接手各个客户端执行加密工作负荷。通过使用 MSEO 设备,可提高各个客户端的 CPU 性能(与客户端加密相关)。MSEO 1 位于伦敦数据中心,MSEO 2 位于东京数据中心。MSEO 1 为客户端 1、2 和 3 生成加密数据磁带,该磁带可在伦敦进行场外存储。MSEO 2 为客户端 8 和 9 生成加密数据磁带,该磁带可在东京进行场外存储。 |
磁带 |
指定在伦敦数据中心和东京数据中心生成未加密和加密的数据磁带。加密磁带包含 MSEO 加密备份数据。在伦敦,未加密磁带针对客户端 5 进行写入并在伦敦数据中心进行场内存储。加密磁带针对客户端 1、2 和 3 进行写入。客户端 1、2 和 3 的加密磁带会场外传输到伦敦的保管库,从而实现灾难恢复保护。 在东京,未加密磁带针对客户端 11 进行写入并在东京数据中心进行场内存储。加密磁带针对客户端 8 和 9 进行写入。客户端 8 和 9 的加密磁带会场外传输到东京的保管库,从而实现灾难恢复保护。 注意: 要解密数据,用于加密数据的密钥必须可用。 |
运输 |
指定存在两类运输。一类运输在伦敦,另一类运输在东京。伦敦的运输卡车将客户端 1、2 和 3 的加密磁带场外运送到安全的伦敦保管库设施。东京的运输卡车将客户端 8 和 9 的加密磁带场外运送到安全的东京保管库设施。 注意: 即使在运输过程中丢失了磁带,数据中心管理员也已潜在降低了数据泄露风险。通过使用数据加密,减少了此类泄露。 |
场外保管库 |
指定存在两个位于场外的保管库。一个保管库位于伦敦,另一个保管库位于东京。两个保管库均在不同于数据中心所在位置场外提供安全的加密磁带存储设施。 注意: 良好的灾难恢复保护提倡将加密磁带存储在数据中心之外的位置。 |
客户端 |
指定客户端位于伦敦和东京数据中心。在伦敦,客户端 1、2 和 3 属于 MSEO 类型,客户端 5 是位于 DMZ 中的 Web 服务器类型(不使用 MSEO)。两种服务器类型均可由主服务器进行管理。而且,它们可以通过与介质服务器 1 挂接的 MSEO 硬件设备将其加密数据备份到磁带。客户端 5 使用仅限于 NetBackup 的端口通过内部防火墙与 NetBackup 通信。客户端 5 使用仅限于 HTTP 的端口通过外部防火墙从 Internet 获得连接。 东京的客户端 8 和 9 属于 MSEO 类型。客户端 11 是位于 DMZ 中的 Web 服务器类型(不使用 MSEO)。两种服务器类型均可由位于伦敦的主服务器进行管理。而且,它们可以通过与介质服务器 2 挂接的 MSEO 硬件设备将其加密数据备份到磁带。客户端 11 使用仅限于 NetBackup 的端口通过内部防火墙与 NetBackup 通信。客户端 5 使用仅限于 HTTP 的端口通过外部防火墙从 Internet 获得连接。 |
内部防火墙 |
指定多数据中心可以使用两个内部防火墙。一个内部防火墙位于伦敦,另一个内部防火墙位于东京。在伦敦,内部防火墙可以使用 NetBackup 来访问位于 DMZ 中的客户端 5 Web 服务器。东京的内部防火墙可以使用 NetBackup 来访问 DMZ 中的客户端 11 Web 服务器。仅为进出 DMZ 的数据通信启用了选定的 NetBackup 端口和可能的其他应用程序端口。其他 HTTP 端口可在外部防火墙中打开,但无法通过内部防火墙。 |
隔离区 (DMZ) |
指定多数据中心可以使用两个 DMZ。一个 DMZ 位于伦敦,另一个 DMZ 位于东京。在伦敦,DMZ 为存在于内部防火墙与外部防火墙之间的 Web 服务器客户端 5 提供“安全”操作区域。DMZ 中的 Web 服务器客户端 5 可以使用指定的 NetBackup 端口通过内部防火墙与 NetBackup 通信。Web 服务器客户端 5 还可以仅使用 HTTP 端口通过外部防火墙与 Internet 通信。 在东京,DMZ 为存在于内部防火墙与外部防火墙之间的 Web 服务器客户端 11 提供“安全”操作区域。DMZ 中的 Web 服务器客户端 11 可以使用指定的 NetBackup 端口通过内部防火墙与 NetBackup 通信。Web 服务器客户端 11 还可以仅使用 HTTP 端口通过外部防火墙与 Internet 通信。 |
外部防火墙 |
指定具备 MSEO 的多数据中心可以使用两个外部防火墙。一个外部防火墙位于伦敦,另一个外部防火墙位于东京。在伦敦,外部防火墙允许外部用户通过 HTTP 端口从 Internet 访问位于 DMZ 中的 Web 服务器客户端 5。不允许 NetBackup 端口通过外部防火墙访问 Internet。只有 Web 服务器客户端 5 的 HTTP 端口可以通过外部防火墙访问 Internet。 在东京,外部防火墙允许外部用户通过 HTTP 端口从 Internet 访问位于 DMZ 中的 Web 服务器客户端 11。不允许 NetBackup 端口通过外部防火墙访问 Internet。只有 Web 服务器客户端 11 的 HTTP 端口可以通过外部防火墙访问 Internet。 |
Internet |
指定只有一个 Internet,但是此多数据中心示例中有两个 Internet 连接。一个 Internet 连接位于伦敦,另一个 Internet 连接位于东京。Internet 是通过铜线、光纤电缆和无线连接链接到一起的互连计算机网络集合。在伦敦,Web 服务器客户端 5 可以通过外部防火墙使用 HTTP 端口在 Internet 上进行通信。在东京,Web 服务器客户端 11 可以通过外部防火墙使用 HTTP 端口在 Internet 上进行通信。 |