Veeam Live OS ISO : چگونه دسترسی به یک Veeam Software Appliance قفل‌شده را بازیابی کنیم (Admin Guide) + دانلود

اگر طی یکی دو سال گذشته روند تکامل Veeam Backup & Replication را دنبال کرده باشید، از قبل می‌دانید که نسخه 13 یک تغییر معماری بزرگ را رقم زد. معرفی Veeam Software Appliance (VSA) – یک appliance لینوکسی مبتنی بر JeOS که از پیش ساخته و از پیش سخت‌سازی شده و به‌صورت ISO یا OVA ارائه می‌شود – روش استقرار و مدیریت زیرساخت پشتیبان‌گیری را برای بسیاری از ما تغییر داد. این محصول امنیت قوی‌تر، سربار کمتر در نگهداری سیستم‌عامل و تغییرناپذیری را به‌صورت طراحی‌شده به همراه دارد. اما با سخت‌سازی بیشتر، یک چالش جدید نیز به وجود می‌آید: وقتی Host Management Console در دسترس نباشد و دسترسی خود را به appliance از دست بدهید، چه اتفاقی می‌افتد؟

دقیقاً در همین نقطه است که Veeam Live OS ISO وارد عمل می‌شود. این رسانه بوت‌شونده تخصصی به‌عنوان یک ابزار بازیابی در آخرین مرحله طراحی شده است که در زمانی که مسیرهای معمول مدیریت مسدود هستند، به مدیران سیستم دسترسی root محلی به Veeam Software Appliance مربوط به Veeam Backup & Replication می‌دهد. در این مطلب، شما را با این ابزار، نحوه استفاده از آن و دلیل اینکه چرا هر مدیر Veeam باید یک نسخه از آن را آماده داشته باشد، آشنا می‌کنم.

Veeam Live OS ISO دقیقاً چیست؟

Veeam Live OS ISO (که گاهی Veeam LiveOS نیز نامیده می‌شود) یک محیط سبک Linux زنده است که توسط Veeam ارائه می‌شود. می‌توانید آن را مستقیماً از لینک زیر دانلود کنید. پس از بوت شدن، به شما اجازه می‌دهد فایل‌سیستم appliance را mount کنید، داخل آن chroot کنید و عملیات حیاتی بازیابی مانند باز کردن قفل حساب‌های قفل‌شده، بازنشانی رمزهای عبور، جمع‌آوری اطلاعات سخت‌افزاری یا عیب‌یابی مشکلات عمیق‌تر در سطح OS را انجام دهید.

این ابزار یک رسانه نصب کامل نیست و برای استفاده روزمره نیز در نظر گرفته نشده است. آن را به‌عنوان کلید اضطراری در نظر بگیرید که Veeam عمداً آن را خارج از خود appliance سخت‌سازی‌شده نگه می‌دارد. از آنجا که VSA عمداً دسترسی root را محدود می‌کند و MFA و سایر کنترل‌های امنیتی را اعمال می‌کند، باید یک روش کنترل‌شده برای مدیران (و Veeam Support) وجود داشته باشد تا در صورت بروز مشکل دوباره وارد سیستم شوند – برای مثال پس از یک تغییر پیکربندی ناموفق، قفل شدن حساب Host Admin یا مشکلات مرتبط با شبکه که مانع پاسخ‌گویی Host Management Console می‌شوند.

می‌توانید دستورالعمل‌های رسمی و checksum فعلی SHA256 را در Veeam KB4761 پیدا کنید. همیشه پس از دانلود، hash را بررسی کنید – رعایت اصول مناسب امنیتی هیچ‌وقت ضرری ندارد. این ابزار کاملاً با رویکرد امنیتی گسترده‌تری که Veeam در حال ایجاد آن است مطابقت دارد؛ موضوعی که من در هنگام بررسی Veeam Immutable Backups – Your protection against Ransomware و تکامل hardened repositoryها به‌طور گسترده درباره آن صحبت کرده‌ام.

چرا مدیران سیستم به این ابزار نیاز دارند

در استقرارهای سنتی Veeam Backup & Replication مبتنی بر Windows، معمولاً می‌توانستیم با اطلاعات کاربری administrator محلی وارد سیستم شویم یا از ابزارهای راه دور برای به‌دست آوردن مجدد کنترل استفاده کنیم. Veeam Software Appliance مبتنی بر Linux از ابتدا متفاوت طراحی شده است. مدیران دیگر به‌صورت پیش‌فرض دسترسی نامحدود root دریافت نمی‌کنند، SSH محدود شده است و بسیاری از عملیات حساس به احراز هویت چندعاملی نیاز دارند. این موضوع برای کاهش سطح حمله و محافظت در برابر ransomware بسیار عالی است، اما در عین حال به این معناست که یک پیکربندی اشتباه یا یک credential فراموش‌شده می‌تواند شما را از دسترسی به سیستم محروم کند. در اینجا سناریوهای عملی‌ای وجود دارند که Live OS ISO در آن‌ها بسیار ارزشمند می‌شود:

  • یک حساب Host Admin پس از تعداد زیادی تلاش ناموفق برای ورود توسط faillock قفل شده است و حساب administrator دیگری در دسترس نیست.
  • زمانی که Host Management Console قابل دسترسی نیست، باید رمز عبور یک حساب محلی را reset کنید.
  • پیکربندی شبکه روی appliance خراب شده است و نمی‌توانید به رابط مدیریت دسترسی پیدا کنید.
  • باید اطلاعات دقیق سخت‌افزاری را برای Veeam Support جمع‌آوری کنید.
  • باید logها را در /var/log بررسی کنید یا مشکلات فایل‌سیستم را که مانع بوت عادی می‌شوند برطرف کنید.

به‌طور خلاصه، این ابزار امکان انجام نگهداری در سطح پایین را بدون نیاز به نصب مجدد کل appliance و از دست دادن پیکربندی فراهم می‌کند. برای هر کسی که نمونه‌های VSA را در محیط production اجرا می‌کند – به‌خصوص در محیط‌های بزرگ‌تر یا setupهای air-gapped – داشتن این ISO روی یک USB stick یا آماده در ISO library مربوط به hypervisor، صرفاً یک روش عملیاتی مناسب است. Live OS ISO این راهکارهای hardened repository را با فراهم کردن گزینه‌های بازیابی برای خود backup server تکمیل می‌کند. همچنین ممکن است مطالعه درباره Veeam 12.1 Four-Eyes Authorization به‌عنوان یک لایه حفاظتی دیگر که در کنار این ابزارهای بازیابی کار می‌کند، برای شما مفید باشد.

نحوه استفاده از Veeam Live OS ISO – مرحله به مرحله

پس از داشتن ISO، فرایند ساده است.

دانلود Veeam Live OS ISO

نسخه ISO موجود در این مطلب:

Download Veeam Live OS ISO دانلود Veeam Live OS ISO

حجم فایل: حدود 1.5 گیگابایت

SHA256: 6ADD1F29743B278E86D58CB18636020CEAC8FB0F78BD40C0D5EFA4AEE63E9C6B

نکته امنیتی: قبل از استفاده در محیط Production، checksum فایل دانلود شده را با checksum منتشرشده برای همان نسخه مقایسه کنید. اطلاعات checksum رسمی ممکن است با انتشار نسخه جدید تغییر کند.

ISO را به ماشین Veeam Software Appliance متصل کنید (سرور فیزیکی، VM یا cloud instance). در یک محیط مجازی، این کار معمولاً به سادگی با اتصال ISO در کنسول hypervisor انجام می‌شود.
appliance را reboot کنید و از ISO بوت شوید. گزینه Veeam Live Environment را انتخاب کنید.
با credentialهای پیش‌فرض وارد شوید:

Username: root
Password: veeam

بلافاصله از شما خواسته می‌شود یک root password جدید برای live session تعیین کنید. یک رمز عبور موقت قوی انتخاب کنید.
پس از ورود به محیط live، در صورت ترجیح دسترسی از راه دور، می‌توانید daemon مربوط به SSH را شروع کنید:

systemctl start sshd

توجه داشته باشید که ممکن است networking به‌صورت خودکار بالا نیاید؛ در صورت نیاز از nmtui برای پیکربندی IP settings استفاده کنید.
فایل‌سیستم appliance را با اسکریپت کمکی اختصاصی mount کنید:

veeam_mount_system

وارد سیستم mount‌شده با chroot شوید:

veeam_chroot_system

از این مرحله به بعد، شما عملاً در حال کار داخل root filesystem مربوط به appliance هستید. عملیات متداول بازیابی امکان‌پذیر می‌شوند.

دستورات مفید و عملیات متداول بازیابی

باز کردن قفل یک حساب کاربری قفل‌شده

پس از mount و chroot کردن، اجرا کنید:

faillock

تا ببینید کدام حساب‌ها قفل شده‌اند، سپس:

faillock –user <username> –reset

تغییر رمز عبور یک کاربر

همچنان داخل chroot:

passwd <username>

نکات مهم از مستندات Veeam: بازنشانی رمز عبور به این روش، MFA را reset نمی‌کند. MFA برای بیشتر حساب‌ها تنها از طریق Host Management Console و پس از بازیابی دسترسی قابل پاک کردن است. برای حساب veeamadmin، بازنشانی MFA از طریق Live OS نیازمند کمک Veeam Support است. حساب Veeam Security Officer فقط با recovery token قابل بازیابی است؛ از دست دادن هم MFA و هم token می‌تواند آن حساب را برای همیشه قفل کند.

جمع‌آوری اطلاعات سخت‌افزاری

از محیط live (قبل یا بعد از mount کردن):

veeam_hw_collect

این دستور یک گزارش مفید در /tmp/hardware.txt می‌نویسد که Support اغلب آن را درخواست می‌کند. پس از پایان کار، از chroot خارج شوید، در صورت نیاز unmount کنید و سیستم را مجدداً به Veeam Software Appliance OS عادی reboot کنید. ISO را خارج کنید تا ماشین دوباره وارد محیط live نشود.

بهترین روش‌ها و ملاحظات برای مدیران سیستم

با Live OS ISO مانند یک فرایند کنترل‌شده break-glass برخورد کنید. استفاده از آن را در runbookهای خود مستندسازی کنید و دسترسی فیزیکی یا دسترسی به کنسول hypervisor را محدود کنید. از آنجا که این ابزار دسترسی کامل root را اعطا می‌کند، تنها زمانی باید استفاده شود که سایر مسیرهای بازیابی (حساب‌های Host Admin اضافی، recovery tokenها و غیره) شکست خورده باشند.

همیشه یک configuration backup از نمونه Veeam Backup & Replication خود نگه دارید. حتی اگر Live OS بتواند به شما در بازیابی دسترسی OS کمک کند، نمی‌تواند به‌طور جادویی یک configuration database خراب‌شده را بازیابی کند. آن را در کنار configuration backupهای منظم و البته immutable repositoryها استفاده کنید. اگر هنوز در حال اجرای VBR serverهای سنتی مبتنی بر Windows هستید، Live OS ISO امروزه ارتباط کمتری برای شما دارد، اما مسیر مشخص است: استقرارهای بیشتر و بیشتری به سمت مدل hardened Linux appliance حرکت می‌کنند.

سخن پایانی

Veeam Live OS ISO یک افزودنی کم‌سروصدا اما قدرتمند به toolkit مدیر سیستم است. این ابزار به رویکرد امنیتی Veeam Software Appliance مدرن احترام می‌گذارد و در عین حال به مدیران سیستم باتجربه یک روش قابل اعتماد برای بازیابی از lock-outها و مشکلات سطح پایین می‌دهد. در دوره‌ای که ransomware و پیکربندی‌های اشتباه تصادفی هر دو می‌توانند availability را تهدید کنند، داشتن یک مسیر بازیابی آزمایش‌شده اختیاری نیست – بلکه بخشی از رویه حرفه‌ای حفاظت از داده است.

ISO را از لینک بالا دانلود کنید، فرایند بوت را در lab خود آزمایش کنید (من همیشه این کار را توصیه می‌کنم) و آن را به‌صورت امن در کنار سایر recovery mediaهای خود نگهداری کنید. وقتی روزی برسد که Host Management Console از پاسخ‌گویی خودداری کند، خوشحال خواهید بود که این کار را انجام داده‌اید. مانند همیشه، Veeam KB4761 رسمی را برای به‌روزترین دستورالعمل‌ها و checksum بررسی کنید و Veeam Help Center را برای هرگونه به‌روزرسانی که همراه با patchهای آینده ارائه می‌شوند، زیر نظر داشته باشید.

دیدگاه

آدرس ایمیل شما منتشر نخواهد شد.