NetBackup™ 安全和加密指南
- NetBackup 安全通信前必读
- 通信失败情形
- NetBackup 安全不断提高
- 安全部署模型
- 审核 NetBackup 操作
- 第 I 部分. 身份信息和访问管理
- 关于身份信息和访问管理
- AD 和 LDAP 域
- 访问密钥
- API 密钥
- Auth.conf 文件
- 基于角色的访问控制
- 操作系统管理员的 NetBackup 界面访问权限
- 智能卡或数字证书
- 单点登录 (SSO)
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- 将安全配置风险降至最低
- 配置多重身份验证
- 配置多人授权
- 第 II 部分. 传输中数据加密
- NetBackup CA 和 NetBackup 证书
- 关于安全管理实用程序
- 有关主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 使用证书管理实用程序发布并部署基于主机 ID 的证书
- 关于 NetBackup 证书部署安全级别
- 建立与主服务器(证书颁发机构)的信任关系
- 关于重新颁发基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 群集设置中基于主机 ID 的证书部署
- 迁移 NetBackup CA
- 配置传输中数据加密 (DTE)
- 外部 CA 和外部证书
- 关于 NetBackup 中的外部 CA 支持
- 用于外部 CA 签名证书的配置选项
- NetBackup 服务器和客户端的 ECA_CERT_PATH
- 关于外部 CA 的证书吊销列表
- 关于证书注册
- 为 NetBackup Web 服务器配置外部证书
- 关于群集主服务器的外部证书配置
- 重新生成密钥和证书
- NetBackup CA 和 NetBackup 证书
- 第 III 部分. 静态数据加密
- 静态数据加密安全
- NetBackup 密钥管理服务
- 外部密钥管理服务
- NetBackup 中用于安全通信的密码
- NetBackup 中的 FIPS 遵从性
- NetBackup Web 服务帐户
- 使用非特权用户(服务用户)帐户运行 NetBackup 服务
- 使用非特权用户帐户运行 NetBackup 命令
- NetBackup 中数据的不可变性和不可删除性
- 异常检测
- 第 IV 部分. 恶意软件扫描
关于不可篡改和不可删除数据
NetBackup 使用 WORM 属性防止数据被加密、修改和删除。
WORM 是一写多读的首字母缩写。
WORM 属性为备份映像提供了两个附加的安全级别:
不可篡改性 - 这项保护确保备份映像只读,并且在备份后无法修改、损坏或加密。
不可删除性 - 此属性防止备份映像在到期之前删除。数据将免遭恶意删除。
配置这些 WORM 属性可防止数据遭到某些恶意软件的攻击,例如勒索软件。
NetBackup 可以将备份写入 WORM 存储设备,因此其数据不会损坏。此外,它还允许您利用存储供应商提供的高级选项,确保备份在存储平台上保持不变,以满足法规和合规性要求。
所有 NetBackup 映像副本都有失效时间。此时间是通过使用日程表中配置的保留级别和备份作业的开始时间计算得出的。
将 NetBackup 映像写入启用了 WORM 的存储单元时,只有在该映像的 WORM 解锁时间过去之后,才能更改或删除数据。与从备份作业开始时间计算的副本失效时间不同,WORM 解锁时间与 WORM 存储相关联。“WORM 解锁时间”值是使用配置的保留级别和备份映像写入 WORM 存储的写入完成时间戳计算得出的。
使用 bpimagelist 查看写入 WORM 存储的映像时,与该备份映像副本的副本失效时间关联的时间戳早于其 WORM 解锁时间。对于运行时间较长的备份或复制作业,副本失效时间与 WORM 解锁时间之间的差异更大。
正常操作过程中,在“副本失效时间”和“WORM 解锁时间”时间戳过去之前,不会从目录库和存储中删除 WORM 存储上的备份映像副本。写入 WORM 存储的副本的 WORM 解锁时间只能延长,不能缩短。要延长截止日期,请使用 bpexpdate -extend_worm_locks 命令。
在特殊情况下,bpexpdate -try_expire_worm_copy 选项可用于强制从 NetBackup 目录库中尝试删除 WORM 不可删除映像。仅当在存储设备上直接删除 WORM 锁定后,才建议使用此选项。仅在 Veritas 技术支持的协助下使用此选项。
将映像复制到 WORM 存储时,可以使用 NetBackup 10.1 中引入的 -worm_unlock_match_expiration 选项运行 bpduplicate 命令,将 WORM 解锁时间配置为与副本失效时间相匹配。
如果在未使用此命令选项的情况下将较旧的备份映像复制到 WORM 存储,复制副本的 WORM 解锁时间将使用配置的保留级别和复制作业完成时的时间戳进行计算。
bpduplicate -worm_unlock_match_expiration 命令选项不适用于 SLP 驱动的复制。对于 SLP 驱动的复制,将从复制作业结束时应用保留期限,以计算新副本的 WORM 解锁时间。新副本的副本失效时间是根据应用于备份时间的保留期限计算得出的(对于副本 1)。
对于 AIR 作业,将从导入作业结束时应用保留期限,以计算所导入副本的 WORM 解锁时间。副本失效时间计算为从导入作业开始时应用的保留期限。
有关 bpduplicate 命令和 bpexpdate 命令的更多信息,请参见 NetBackup 命令参考指南。
注意:
使用 bpduplicate -worm_unlock_match_expiration 和 bpexpdate -extend_worm_locks 命令选项时,它们依赖于 NetBackup 主服务器时钟的准确性。这是因为 WORM 解锁时间将镜像该副本的映像失效时间戳。
有关如何将 WORM 解锁时间基于原始备份时间的更多信息,请参见以下知识库文章: