公司动态
华为云GaussDB 505.1 XBSA协议三方备份代理服务 backUpAgent 安装配置指南
华为云GaussDB 505.1 XBSA协议三方备份代理服务 backUpAgent 安装配置指南运维速查| CentOS 7 x86_64 · GaussDB 505.1.0 分布式 · 日期 2026-07-10文档信息项目值服务器SERVER_IP操作系统CentOS Linux 7 x86_64GaussDB 版本505.1.0分布式驱动包DBS-GaussDB-driver_505.1/Distributed/Euler2.5_X86_64目录安装前准备安装 backUpAgent生成 SSL 证书启动 backUpAgent目录结构总览常见问题与排障SSL 证书传入 GaussDB关键密码汇总1. 安装前准备1.1 确认 OS 与架构uname-m# 确认是 x86_64 还是 aarch64cat/etc/os-release1.2 确认 GaussDB 内核版本在数据库节点上执行su- Ruby-csource gauss_env_file; gaussdb --version# 预期输出: gaussdb (GaussDB Kernel 505.1.0 ...)1.3 选择正确的驱动包根据内核版本 部署形态 OS 架构四个维度匹配驱动包DBS-GaussDB-driver_505.1/DBS-GaussDB-driver/Distributed/ xbsa_driver/xbsa_driver/Euler2.5_X86_64/ GaussDB-Kernel_505.1.0_Euler_64bit_Xbsa.tar.gz提示CentOS 7 选择 Euler2.5_X86_64 兼容版本。1.4 关闭防火墙systemctl stop iptables;systemctl disable iptables iptables -F;iptables-Xiptables-PINPUT ACCEPT;iptables-PFORWARD ACCEPT;iptables-POUTPUT ACCEPT2. 安装 backUpAgent2.1 上传驱动包scpGaussDB-Kernel_505.1.0_Euler_64bit_Xbsa.tar.gz rootSERVER_IP:/tmp/2.2 解压并安装关键约束必须在 Linux 服务器上解压Windows 解压会丢失符号链接。cd/tmpmkdir-pxbsa_installtar-xzfGaussDB-Kernel_505.1.0_Euler_64bit_Xbsa.tar.gz-Cxbsa_install# 安装到正式目录mkdir-p/opt/backUpAgent/{bin,lib,log}cp-a/tmp/xbsa_install/bin/* /opt/backUpAgent/bin/cp-a/tmp/xbsa_install/lib/* /opt/backUpAgent/lib/2.3 拷贝 UBackup 动态库关键步骤华为驱动包不包含以下依赖库必须从已安装的 UBackup agent 拷贝cp-a.../xbsa64.so /opt/backUpAgent/lib/库职责说明动态库用途libxbsa64.so / libxbsa.so / libxbsa1.0.soXBSA 协议接口库2.4 验证动态库依赖完整性ldd /opt/backUpAgent/lib/libxbsa64.so|grepnot found# 无输出 依赖完整3. 生成 SSL 证书如需 SSL 模式3.1 准备工作目录mkdir-p/opt/backUpAgent/sslcertcd/opt/backUpAgent/sslcertcp/opt/backUpAgent/bin/openssl.cnf.cp/opt/backUpAgent/bin/openssl.exportOPENSSL_CONF/opt/backUpAgent/sslcert/openssl.cnf3.2 创建 demoCA 目录结构openssl ca 命令依赖标准 CA 目录结构mkdir-pdemoCA/newcerts demoCA/privatetouchdemoCA/index.txtecho1000demoCA/serial3.3 生成根证书CA./openssl req-config./openssl.cnf-new-x509-days3650\-keyoutcakey.pem-outcacert.pem\-subj/CCN/STBeijing/LBeijing/Ohuawei/OUgauss/CNCA\-passoutpass:SSL_KEY_PASSWORD# 拷贝到 demoCA 目录cpcakey.pem demoCA/private/cakey.pemcpcacert.pem demoCA/cacert.pem3.4 生成服务端证书# 1) 生成服务端私钥./openssl genrsa-aes256-outserver.key-passoutpass:SSL_KEY_PASSWORD2048# 2) 生成证书请求CSR./openssl req-config./openssl.cnf-new-sigoptrsa_padding_mode:pss\-keyserver.key-outserver.req\-subj/CCN/STBeijing/LBeijing/Ohuawei/OUgauss/CNserver\-passinpass:SSL_KEY_PASSWORD# 3) 用 CA 签发服务端证书./openssl ca-config./openssl.cnf-extensionsserver-batch\-inserver.req-outserver.crt\-subj/CCN/STBeijing/LBeijing/Ohuawei/OUgauss/CNserver\-passinpass:SSL_KEY_PASSWORD3.5 生成客户端证书# 1) 生成客户端私钥./openssl genrsa-aes256-outclient.key-passoutpass:SSL_KEY_PASSWORD2048# 2) 生成证书请求CSR./openssl req-config./openssl.cnf-new-sigoptrsa_padding_mode:pss\-keyclient.key-outclient.req\-subj/CCN/STBeijing/LBeijing/Ohuawei/OUgauss/CNclient\-passinpass:SSL_KEY_PASSWORD# 3) 用 CA 签发客户端证书./openssl ca-config./openssl.cnf-extensionsclient-batch\-inclient.req-outclient.crt\-subj/CCN/STBeijing/LBeijing/Ohuawei/OUgauss/CNclient\-passinpass:SSL_KEY_PASSWORD3.6 设置权限并清理cpdemoCA/cacert.pem ./chmod600cacert.pem client.crt client.key server.crt server.keyrm-fclient.req server.req3.7 部署服务端证书cpcacert.pem server.key server.crt /opt/backUpAgent/bin/3.8 生成 Base64 编码供 API 传参base64-w0cacert.pemcacert64.pem base64-w0client.crtclient64.crt base64-w0client.keyclient64.key这些 Base64 文件内容后续通过「安装三方备份 SSL 证书」API 传入 GaussDB。4. 启动 backUpAgent4.1 启动参数速查参数说明示例–host服务器 IP填具体 IP不是 0.0.0.0SERVER_IP–port监听端口6789–sslSSL 开关0关闭1开启默认开启0 / 1–logPath日志输出路径/opt/backUpAgent/log–libPathlibxbsa64.so 的文件绝对路径非目录/opt/backUpAgent/lib/libxbsa64.so–pass服务端私钥密码SSL 模式必须SSL_KEY_PASSWORD4.2 非SSL模式启动cd/opt/backUpAgentexportLD_LIBRARY_PATH/opt/backUpAgent/libnohup./bin/backUpAgent\--hostSERVER_IP\--port6789\--ssl0\--logPath/opt/backUpAgent/log\--libPath/opt/backUpAgent/lib/libxbsa64.so\/dev/null214.3 SSL模式启动cd/opt/backUpAgentexportLD_LIBRARY_PATH/opt/backUpAgent/libexportOPENSSL_CONF/opt/backUpAgent/sslcert/openssl.cnfnohup./bin/backUpAgent\--hostSERVER_IP\--port6789\--ssl1\--logPath/opt/backUpAgent/log\--libPath/opt/backUpAgent/lib/libxbsa64.so\--passSSL_KEY_PASSWORD\/dev/null214.4 验证启动状态# 检查进程ps-ef|grepbackUpAgent|grep-vgrep# 检查端口监听netstat-tlnp|grep6789# 查看运行日志cat/opt/backUpAgent/log/remote_server-*-current.log|tail-10成功标志日志中出现Register XBSA functions success.Listen to port 6789, ip: SERVER_IP.SSL 模式额外出现Succeed to prepare ssl environment for server.4.5 停止 backUpAgentpkill-9backUpAgent5. 目录结构总览/opt/backUpAgent/ ├── bin/ │ ├── backUpAgent # 主程序 │ ├── openssl # SSL 证书生成工具 │ ├── openssl.cnf # openssl 配置文件 │ ├── cacert.pem # 根证书SSL 模式 │ ├── server.key # 服务端私钥SSL 模式 │ └── server.crt # 服务端证书SSL 模式 ├── lib/ │ ├── libcrypto.so # 华为自带 │ ├── libssl.so # 华为自带 │ ├── libevent-2.1.so.7 # 华为自带 │ ├── libevent_core-2.1.so.7 │ ├── libevent_openssl-2.1.so.7 │ ├── libstdc.so.6 # 华为自带 │ ├── libxbsa64.so # - 从 三方工具动态库 拷贝 ├── log/ │ ├── remote_server-*.log # 运行日志 │ └── startup.log # 启动日志 └── sslcert/ # SSL 证书工作目录 ├── cacert.pem # 根证书 ├── cakey.pem # 根私钥 ├── server.key # 服务端私钥 ├── server.crt # 服务端证书 ├── client.key # 客户端私钥 ├── client.crt # 客户端证书 ├── cacert64.pem # base64 根证书API 传参用 ├── client64.crt # base64 客户端证书API 传参用 ├── client64.key # base64 客户端私钥API 传参用 ├── openssl.cnf ├── openssl └── demoCA/ # CA 工作目录6. 常见问题与排障#问题报错信息根因解决方案1–libPath 指向了目录Call dlopen failed […/lib: Is a directory]backUpAgent 用 dlopen 加载 so参数必须是文件绝对路径改为 --libPath/opt/backUpAgent/lib/libxbsa64.so2缺少依赖动态库3openssl ca 找不到 CA 私钥Could not open … CA private key from ./demoCA/private/cakey.pemopenssl.cnf 配置的 CA 目录结构不存在手动创建 demoCA/ 目录结构见 3.24端口绑定失败Bind port fail, port 6789, error no: 98 (EADDRINUSE)旧进程未退出端口仍被占用pkill -9 backUpAgent 强杀后等待 1 秒重启5SSH 启动命令阻塞SSH 执行不返回backUpAgent 是长进程前台运行阻塞 SSH使用 nohup … /dev/null 21 后台运行6Windows 解压丢符号链接解压后文件为空Windows 不支持 Linux 符号链接必须在 Linux 服务器上执行 tar -xzf 解压7. SSL 证书传入 GaussDBbackUpAgent 的 SSL 客户端证书需通过 TPOPS API 传入 GaussDB 集群。参数映射关系文件对应 API 参数cacert64.pem 内容ca_cert_pemclient64.crt 内容client_crtclient64.key 内容client_key客户端私钥密码SSL_KEY_PASSWORDAPI 参考《云数据库 GaussDB 管理平台TPOPSAPI 参考》中「安装三方备份 SSL 证书」章节。此步骤由程序代码HCSGaussDB通过调用 API 自动完成。8. 关键密码汇总用途密码服务器 rootROOT_PASSWORD服务端私钥SSL_KEY_PASSWORD客户端私钥SSL_KEY_PASSWORD根证书私钥SSL_KEY_PASSWORD安全提醒以上密码仅供当前测试环境使用生产环境请遵循密码管理规范定期轮换。