NetBackup™ 安全和加密指南
- NetBackup 安全通信前必读
- 通信失败情形
- NetBackup 安全不断提高
- 安全部署模型
- 审核 NetBackup 操作
- 第 I 部分. 身份信息和访问管理
- 关于身份信息和访问管理
- AD 和 LDAP 域
- 访问密钥
- API 密钥
- Auth.conf 文件
- 基于角色的访问控制
- 智能卡或数字证书
- 单点登录 (SSO)
- 增强的审核
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- 第 II 部分. 传输中数据加密
- NetBackup CA 和 NetBackup 证书
- 关于安全管理实用程序
- 有关主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 使用证书管理实用程序发布并部署基于主机 ID 的证书
- 关于 NetBackup 证书部署安全级别
- 建立与主服务器(证书颁发机构)的信任关系
- 关于重新颁发基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 群集设置中基于主机 ID 的证书部署
- 迁移 NetBackup CA
- 配置传输中数据加密 (DTE)
- 外部 CA 和外部证书
- 关于 NetBackup 中的外部 CA 支持
- 用于外部 CA 签名证书的配置选项
- NetBackup 服务器和客户端的 ECA_CERT_PATH
- 关于外部 CA 的证书吊销列表
- 关于证书注册
- 为 NetBackup Web 服务器配置外部证书
- 关于群集主服务器的外部证书配置
- 重新生成密钥和证书
- NetBackup CA 和 NetBackup 证书
- 第 III 部分. 静态数据加密
- 静态数据加密安全
- NetBackup 密钥管理服务
- 外部密钥管理服务
- NetBackup 中的 FIPS 遵从性
- NetBackup Web 服务帐户
- 使用非特权用户(服务用户)帐户运行 NetBackup 服务
- NetBackup 中数据的不可变性和不可删除性
- 备份异常检测
- 恶意软件检测
关于位于隔离区中的 NetBackup 客户端通过 HTTP 隧道与主服务器进行通信
在 NetBackup 部署设置中,客户端计算机可以位于仅通过特定 Web 端口进行通信的隔离区 (DMZ) 中。
所有 NetBackup 客户端都必须能够与主服务器上的 Web 管理服务进行通信,以部署安全证书和向对等方进行安全连接授权。例如,NetBackup 客户端向主服务器发送请求以部署证书,这对于安全的 NetBackup 通信至关重要。在 DMZ 设置中,客户端可能无法直接向主服务器发送 Web 服务请求。在此情况下,NetBackup 客户端通过 HTTP CONNECT 代理方法向介质服务器上的 HTTP 隧道发送连接请求和 Web 服务请求。HTTP 隧道接受连接请求并将 Web 服务请求转发到主服务器。
HTTP 隧道功能允许 DMZ 中的 NetBackup 客户端向主服务器发送 Web 服务请求。NetBackup 介质服务器形成一个 HTTP 隧道,将 Web 服务请求从 NetBackup 客户端转发到主服务器。后续 Web 服务通信使用安全套接字层 (SSL)。
注意:
NetBackup 客户端必须可以访问介质服务器上的端口号 1556 才能发送 Web 服务请求。
在单域或多域环境中,当 DMZ 中的 NetBackup 客户端尝试向主服务器发送 Web 服务连接请求时,将遵循特定顺序:
表:连接请求发送顺序
顺序 |
描述 |
---|---|
1. NetBackup 客户端尝试直接向主服务器发送连接请求。 |
在 DMZ 中,Web 服务连接请求可能会失败。 |
2. 如果直接连接失败,则客户端将检查介质服务器是否指定为使用 HTTP 隧道向主服务器发送 Web 服务连接请求。 | |
3. 如果未指定介质服务器,则客户端将引用 NetBackup 配置中可用的介质服务器的列表并使用这些介质服务器发送 Web 服务连接请求。 |
NetBackup 客户端将维护一个内部缓存文件 ( |
以下附加选项可用于配置 HTTP 隧道功能:
WEB_SERVER_TUNNEL_USE - 您可以在 NetBackup 客户端上使用此选项,以便使用 HTTP 隧道配置默认通信行为。
WEB_SERVER_TUNNEL_ENABLE - 默认情况下,介质服务器上启用了 HTTP 隧道。您可以在介质服务器上使用此选项禁用 HTTP 隧道功能。
有关更多信息,请参考《NetBackup 管理指南,第 I 卷》。
如果 NetBackup 客户端配置不包含有关域中的介质服务器的信息,请在主服务器上运行 nbsetconfig 命令。Windows 客户端上的注册表或 UNIX 客户端上的
bp.conf
文件包含客户端选择用来发送连接和 Web 服务请求的主服务器和介质服务器。如果在 DMZ 中的 NetBackup 客户端上使用 nbcertcmd -getCertificate 命令,且看到以下错误之一:
EXIT STATUS 5955: 主服务器无法识别主机名。
EXIT STATUS 5954: 无法将主机名解析为请求主机的 IP 地址。
使用令牌部署安全证书,因为主服务器无法将 HTTP 隧道的 IP 地址与请求证书的主机的身份相匹配。
如果使用 HTTP 隧道向主服务器发送证书请求,则 NetBackup 审核报告会将介质服务器列为用户。