Veritas NetBackup™ Appliance 安全指南
关于 SSL 使用情况
安全套接字层 (SSL) 协议可创建设备 Web 服务器与 Appliance 网页操作界面和其他本地服务器之间的加密连接。通过此类型的连接,可在不发生个人身份信息窃取、数据篡改或消息伪造等问题的情况下更安全地传输信息。要在设备 Web 服务器上启用 SSL,需要能够识别设备主机的 SSL 证书。
设备使用自签名证书进行客户端和主机验证。设备证书是使用 2048 位 RSA 公钥生成的,该公钥已使用 SHA256 算法进行了哈希处理并使用 RSA 加密签名。为确保安全通信,设备仅使用 TLS v1.2 和更高版本的协议。
注意:
通过将默认的自签名证书替换为 CA 颁发的自定义证书可避免“无法信任 SSL 证书”或“SSL 自签名证书”等警告。
为了在设备与各种外部服务器(例如 LDAP 和 Syslog)之间实现安全通信,也支持 SSL 证书。
第三方证书用于 SSL 加密和身份验证。默认情况下,在配置角色期间,NetBackup 证书颁发机构 (NBCA) 颁发的基于主机 ID 的证书部署在主服务器和介质服务器上。
从 3.2 开始,NetBackup appliance 还支持由外部证书颁发机构 (ECA) 为 NetBackup 颁发的基于主机 ID 的证书。ECA 可以用作 NBCA 的备用方案,为全新安装以及升级的设备提供主机验证和安全性。
可以使用 NetBackup Appliance 命令行操作界面在 NetBackup Appliance 主服务器或介质服务器上导入外部证书。有关详细信息,请参见《Veritas NetBackup Appliance 命令参考指南》。此外,还可以在配置 NetBackup Appliance 介质服务器角色时在介质服务器上导入外部证书。有关详细信息,请参见《Veritas NetBackup Appliance 初始配置指南》。
此外,要为 NetBackup Appliance 基础架构服务(例如,mongodb、tomcat 和 nginx)配置 ECA,请参见以下主题:
注意:
必须为 NetBackup 和 NetBackup Appliance 层部署相同的外部证书。请注意,不支持为 NetBackup 和 NetBackup Appliance 层部署单独的证书。