اگر طی یکی دو سال گذشته روند تکامل Veeam Backup & Replication را دنبال کرده باشید، از قبل میدانید که نسخه 13 یک تغییر معماری بزرگ را رقم زد. معرفی Veeam Software Appliance (VSA) – یک appliance لینوکسی مبتنی بر JeOS که از پیش ساخته و از پیش سختسازی شده و بهصورت ISO یا OVA ارائه میشود – روش استقرار و مدیریت زیرساخت پشتیبانگیری را برای بسیاری از ما تغییر داد. این محصول امنیت قویتر، سربار کمتر در نگهداری سیستمعامل و تغییرناپذیری را بهصورت طراحیشده به همراه دارد. اما با سختسازی بیشتر، یک چالش جدید نیز به وجود میآید: وقتی Host Management Console در دسترس نباشد و دسترسی خود را به appliance از دست بدهید، چه اتفاقی میافتد؟
دقیقاً در همین نقطه است که Veeam Live OS ISO وارد عمل میشود. این رسانه بوتشونده تخصصی بهعنوان یک ابزار بازیابی در آخرین مرحله طراحی شده است که در زمانی که مسیرهای معمول مدیریت مسدود هستند، به مدیران سیستم دسترسی root محلی به Veeam Software Appliance مربوط به Veeam Backup & Replication میدهد. در این مطلب، شما را با این ابزار، نحوه استفاده از آن و دلیل اینکه چرا هر مدیر Veeam باید یک نسخه از آن را آماده داشته باشد، آشنا میکنم.
Veeam Live OS ISO دقیقاً چیست؟
Veeam Live OS ISO (که گاهی Veeam LiveOS نیز نامیده میشود) یک محیط سبک Linux زنده است که توسط Veeam ارائه میشود. میتوانید آن را مستقیماً از لینک زیر دانلود کنید. پس از بوت شدن، به شما اجازه میدهد فایلسیستم appliance را mount کنید، داخل آن chroot کنید و عملیات حیاتی بازیابی مانند باز کردن قفل حسابهای قفلشده، بازنشانی رمزهای عبور، جمعآوری اطلاعات سختافزاری یا عیبیابی مشکلات عمیقتر در سطح OS را انجام دهید.
این ابزار یک رسانه نصب کامل نیست و برای استفاده روزمره نیز در نظر گرفته نشده است. آن را بهعنوان کلید اضطراری در نظر بگیرید که Veeam عمداً آن را خارج از خود appliance سختسازیشده نگه میدارد. از آنجا که VSA عمداً دسترسی root را محدود میکند و MFA و سایر کنترلهای امنیتی را اعمال میکند، باید یک روش کنترلشده برای مدیران (و Veeam Support) وجود داشته باشد تا در صورت بروز مشکل دوباره وارد سیستم شوند – برای مثال پس از یک تغییر پیکربندی ناموفق، قفل شدن حساب Host Admin یا مشکلات مرتبط با شبکه که مانع پاسخگویی Host Management Console میشوند.
میتوانید دستورالعملهای رسمی و checksum فعلی SHA256 را در Veeam KB4761 پیدا کنید. همیشه پس از دانلود، hash را بررسی کنید – رعایت اصول مناسب امنیتی هیچوقت ضرری ندارد. این ابزار کاملاً با رویکرد امنیتی گستردهتری که Veeam در حال ایجاد آن است مطابقت دارد؛ موضوعی که من در هنگام بررسی Veeam Immutable Backups – Your protection against Ransomware و تکامل hardened repositoryها بهطور گسترده درباره آن صحبت کردهام.
چرا مدیران سیستم به این ابزار نیاز دارند
در استقرارهای سنتی Veeam Backup & Replication مبتنی بر Windows، معمولاً میتوانستیم با اطلاعات کاربری administrator محلی وارد سیستم شویم یا از ابزارهای راه دور برای بهدست آوردن مجدد کنترل استفاده کنیم. Veeam Software Appliance مبتنی بر Linux از ابتدا متفاوت طراحی شده است. مدیران دیگر بهصورت پیشفرض دسترسی نامحدود root دریافت نمیکنند، SSH محدود شده است و بسیاری از عملیات حساس به احراز هویت چندعاملی نیاز دارند. این موضوع برای کاهش سطح حمله و محافظت در برابر ransomware بسیار عالی است، اما در عین حال به این معناست که یک پیکربندی اشتباه یا یک credential فراموششده میتواند شما را از دسترسی به سیستم محروم کند. در اینجا سناریوهای عملیای وجود دارند که Live OS ISO در آنها بسیار ارزشمند میشود:
- یک حساب Host Admin پس از تعداد زیادی تلاش ناموفق برای ورود توسط faillock قفل شده است و حساب administrator دیگری در دسترس نیست.
- زمانی که Host Management Console قابل دسترسی نیست، باید رمز عبور یک حساب محلی را reset کنید.
- پیکربندی شبکه روی appliance خراب شده است و نمیتوانید به رابط مدیریت دسترسی پیدا کنید.
- باید اطلاعات دقیق سختافزاری را برای Veeam Support جمعآوری کنید.
- باید logها را در /var/log بررسی کنید یا مشکلات فایلسیستم را که مانع بوت عادی میشوند برطرف کنید.
بهطور خلاصه، این ابزار امکان انجام نگهداری در سطح پایین را بدون نیاز به نصب مجدد کل appliance و از دست دادن پیکربندی فراهم میکند. برای هر کسی که نمونههای VSA را در محیط production اجرا میکند – بهخصوص در محیطهای بزرگتر یا setupهای air-gapped – داشتن این ISO روی یک USB stick یا آماده در ISO library مربوط به hypervisor، صرفاً یک روش عملیاتی مناسب است. Live OS ISO این راهکارهای hardened repository را با فراهم کردن گزینههای بازیابی برای خود backup server تکمیل میکند. همچنین ممکن است مطالعه درباره Veeam 12.1 Four-Eyes Authorization بهعنوان یک لایه حفاظتی دیگر که در کنار این ابزارهای بازیابی کار میکند، برای شما مفید باشد.
نحوه استفاده از Veeam Live OS ISO – مرحله به مرحله
پس از داشتن ISO، فرایند ساده است.
دانلود Veeam Live OS ISO
نسخه ISO موجود در این مطلب:
حجم فایل: حدود 1.5 گیگابایت
SHA256: 6ADD1F29743B278E86D58CB18636020CEAC8FB0F78BD40C0D5EFA4AEE63E9C6B
نکته امنیتی: قبل از استفاده در محیط Production، checksum فایل دانلود شده را با checksum منتشرشده برای همان نسخه مقایسه کنید. اطلاعات checksum رسمی ممکن است با انتشار نسخه جدید تغییر کند.
ISO را به ماشین Veeam Software Appliance متصل کنید (سرور فیزیکی، VM یا cloud instance). در یک محیط مجازی، این کار معمولاً به سادگی با اتصال ISO در کنسول hypervisor انجام میشود.
appliance را reboot کنید و از ISO بوت شوید. گزینه Veeam Live Environment را انتخاب کنید.
با credentialهای پیشفرض وارد شوید:
Username: root
Password: veeam
بلافاصله از شما خواسته میشود یک root password جدید برای live session تعیین کنید. یک رمز عبور موقت قوی انتخاب کنید.
پس از ورود به محیط live، در صورت ترجیح دسترسی از راه دور، میتوانید daemon مربوط به SSH را شروع کنید:
systemctl start sshd
توجه داشته باشید که ممکن است networking بهصورت خودکار بالا نیاید؛ در صورت نیاز از nmtui برای پیکربندی IP settings استفاده کنید.
فایلسیستم appliance را با اسکریپت کمکی اختصاصی mount کنید:
veeam_mount_system
وارد سیستم mountشده با chroot شوید:
veeam_chroot_system
از این مرحله به بعد، شما عملاً در حال کار داخل root filesystem مربوط به appliance هستید. عملیات متداول بازیابی امکانپذیر میشوند.
دستورات مفید و عملیات متداول بازیابی
باز کردن قفل یک حساب کاربری قفلشده
پس از mount و chroot کردن، اجرا کنید:
faillock
تا ببینید کدام حسابها قفل شدهاند، سپس:
faillock –user <username> –reset
تغییر رمز عبور یک کاربر
همچنان داخل chroot:
passwd <username>
نکات مهم از مستندات Veeam: بازنشانی رمز عبور به این روش، MFA را reset نمیکند. MFA برای بیشتر حسابها تنها از طریق Host Management Console و پس از بازیابی دسترسی قابل پاک کردن است. برای حساب veeamadmin، بازنشانی MFA از طریق Live OS نیازمند کمک Veeam Support است. حساب Veeam Security Officer فقط با recovery token قابل بازیابی است؛ از دست دادن هم MFA و هم token میتواند آن حساب را برای همیشه قفل کند.
جمعآوری اطلاعات سختافزاری
از محیط live (قبل یا بعد از mount کردن):
veeam_hw_collect
این دستور یک گزارش مفید در /tmp/hardware.txt مینویسد که Support اغلب آن را درخواست میکند. پس از پایان کار، از chroot خارج شوید، در صورت نیاز unmount کنید و سیستم را مجدداً به Veeam Software Appliance OS عادی reboot کنید. ISO را خارج کنید تا ماشین دوباره وارد محیط live نشود.
بهترین روشها و ملاحظات برای مدیران سیستم
با Live OS ISO مانند یک فرایند کنترلشده break-glass برخورد کنید. استفاده از آن را در runbookهای خود مستندسازی کنید و دسترسی فیزیکی یا دسترسی به کنسول hypervisor را محدود کنید. از آنجا که این ابزار دسترسی کامل root را اعطا میکند، تنها زمانی باید استفاده شود که سایر مسیرهای بازیابی (حسابهای Host Admin اضافی، recovery tokenها و غیره) شکست خورده باشند.
همیشه یک configuration backup از نمونه Veeam Backup & Replication خود نگه دارید. حتی اگر Live OS بتواند به شما در بازیابی دسترسی OS کمک کند، نمیتواند بهطور جادویی یک configuration database خرابشده را بازیابی کند. آن را در کنار configuration backupهای منظم و البته immutable repositoryها استفاده کنید. اگر هنوز در حال اجرای VBR serverهای سنتی مبتنی بر Windows هستید، Live OS ISO امروزه ارتباط کمتری برای شما دارد، اما مسیر مشخص است: استقرارهای بیشتر و بیشتری به سمت مدل hardened Linux appliance حرکت میکنند.
سخن پایانی
Veeam Live OS ISO یک افزودنی کمسروصدا اما قدرتمند به toolkit مدیر سیستم است. این ابزار به رویکرد امنیتی Veeam Software Appliance مدرن احترام میگذارد و در عین حال به مدیران سیستم باتجربه یک روش قابل اعتماد برای بازیابی از lock-outها و مشکلات سطح پایین میدهد. در دورهای که ransomware و پیکربندیهای اشتباه تصادفی هر دو میتوانند availability را تهدید کنند، داشتن یک مسیر بازیابی آزمایششده اختیاری نیست – بلکه بخشی از رویه حرفهای حفاظت از داده است.
ISO را از لینک بالا دانلود کنید، فرایند بوت را در lab خود آزمایش کنید (من همیشه این کار را توصیه میکنم) و آن را بهصورت امن در کنار سایر recovery mediaهای خود نگهداری کنید. وقتی روزی برسد که Host Management Console از پاسخگویی خودداری کند، خوشحال خواهید بود که این کار را انجام دادهاید. مانند همیشه، Veeam KB4761 رسمی را برای بهروزترین دستورالعملها و checksum بررسی کنید و Veeam Help Center را برای هرگونه بهروزرسانی که همراه با patchهای آینده ارائه میشوند، زیر نظر داشته باشید.