PowerSwitch: OS10: Vencimiento del certificado y solución

Resumen: Este artículo se creó para abordar el vencimiento el 27 de julio de 2021 del certificado de seguridad OS10 x.509v3. El paquete de script "Dell Networking Default X.509 Certificate Update" está disponible en Dell Digital Locker con su derecho de OS10. ...

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Instrucciones


Las versiones específicas de OS10 (consulte Versiones de software afectadas) contienen un certificado predeterminado que se utiliza para el establecimiento de pares de VLT y la formación de clústeres SFS. Este certificado predeterminado vence el 27 de julio de 2021. Después del vencimiento, se producen problemas de accesibilidad del tráfico cuando uno de estos switches tiene un reinicio de switch posterior, una inestabilidad de enlace, un cambio en la configuración activado por el operador, vMotion y otros eventos de red. El vencimiento del certificado no tiene ningún mensaje correspondiente en el registro del sistema, traps o en la interfaz de usuario.

Versiones de software afectadas, por modelo:
 
Versión de OS10 Modelo
10.3.2ER3P1 Solo S5148F
Artículo 10.4.0E. R3SP2 hasta 10.4.0E. R4SP2 Solo MX9116 y MX5108
De 10.4.1.4 a 10.4.3.6P5 Todos los modelos OS10 (incluidos MX9116, MX5108 y S5148F)
De 10.5.0.0 a 10.5.0.7P3 Todos los modelos OS10 (incluidos MX9116 y MX5108)


Solución

NOTA: Consulte la hoja técnica adjunta para obtener una versión en PDF de esta resolución que puede proporcionar al ingeniero que realizará la actualización.

NOTA: Los usuarios de Ethernet de back-end de Isilon no deben seguir los procedimientos que se describen en este artículo. Para Isilon, los usuarios consultan el artículo 185548 de la base de conocimientos: Vencimiento del certificado del switch Dell en los switches Dell Z9100-ON utilizados para Ethernet de back-end de Isilon para obtener detalles sobre el problema. El artículo requiere un inicio de sesión del cliente.

NOTA:  Los usuarios del dispositivo ECS de 3.ª generación no deben seguir los procedimientos que se describen en este artículo. Para ECS, los usuarios consultan el artículo de la base de conocimientos 185691: DTA 185691: ECS: El vencimiento del certificado de seguridad X.509v3 del switch Dell OS10 en los switches de front-end y back-end de ECS puede provocar la falta de disponibilidad de datos para obtener detalles sobre el problema. El artículo requiere un inicio de sesión del cliente.

NOTA: Para los usuarios de las versiones afectadas de 10.3.2.x a 10.4.2.x, la actualización del certificado no está disponible. Los usuarios deben actualizar a 10.4.3.0 o posterior (10.5.0.x o posterior para MX) y deben seguir la siguiente tabla.   

NOTA:  Para los usuarios de PowerEdge MX en 10.4.0E(R3SP2)-10.4.0E(R4SP2), si la actualización a la base más reciente no es factible antes del 27 de julio de 2021, comuníquese con el soporte técnico de Dell para obtener ayuda con la actualización del certificado predeterminado.

NOTA: Las siguientes versiones de OS10 vienen con el nuevo certificado predeterminado que aborda este problema de vencimiento del certificado:
10.4.3.7
, 10.5.0.9
, 10.5.1.9
, 10.5.2.6


ALERTA: Para los usuarios que optan por actualizar el firmware a la versión más reciente, DEBENseguir la ruta de actualización que se indica en la sección Preparación para una actualización del documento Guía de instalación, actualización y cambio a una versión anterior de Dell EMC SmartFabric OS10 en nuestro sitio de soporte.

Para las versiones 10.4.3.0 a 10.5.0.7P3, los usuarios deben seguir la resolución según esta tabla para evitar problemas de red debido al vencimiento predeterminado del certificado:       
 
Categoría de implementación Resolución recomendada
 
Como alternativa, si es posible realizar una actualización.
Switches que no son MX en modo que no es de VLT y no SFS No es necesario realizar ninguna acción. No es necesario realizar ninguna acción.
MX-M oda de SFS
 
Actualice el certificado predeterminado a un nuevo certificado predeterminado mediante los scripts proporcionados por Dell en todos los nodos.

Para que el nuevo certificado predeterminado entre en vigor, es OBLIGATORIO:
- Reiniciar SFS principal
: además, en la implementación de varios clústeres, reinicie uno de los pares de VLT en cada par de VLT.

Actualice a >= 10.5.1.7 antes del 27 de julio de 2021

Siga la ruta de actualización que se encuentra en la
Guía

del usuario de Dell EMC OpenManage Enterprise-Modular Edition para chasis PowerEdge MX7000 Bases dela solución MX7000: de las páginas 15 a 17, se muestran las bases de firmware de componentes compatibles.

En la página 22 de la matriz de actualización del firmware OS10 se detalla la ruta de actualización para los switches OS10.
 
MX: modo de switch completo
Switches en modo no SFS de VLT Actualice el certificado predeterminado a un nuevo certificado predeterminado mediante los scripts proporcionados por Dell en todos los nodos.

Para que el nuevo certificado predeterminado entre en vigencia, es OBLIGATORIO hacer "shut" y "no shut" en la interfaz/enlace VLTi del switch primario de VLT.
Actualice a la versión >= 10.5.1.0 antes del 27 de julio de 2021
VxRail-SFS-Un solo rack
 
Actualice el certificado predeterminado a un nuevo certificado predeterminado mediante los scripts proporcionados por Dell en todos los nodos.

Para que el nuevo certificado predeterminado entre en vigor, es IMPRESCINDIBLE:
- Reiniciar SFS principal
: además, en la implementación de varios clústeres, reinicie uno de los pares de VLT en cada par de VLT.

Actualice a la versión >= 10.5.2.2 antes del 27 de julio de2021
VxRail-SFS-Multi-Rack
S5148 Actualice a 10.4.3.x y, a continuación, actualice el certificado predeterminado a un nuevo certificado predeterminado mediante los scripts proporcionados por Dell en todos los nodos.

Actualice el certificado predeterminado a un nuevo certificado predeterminado mediante los scripts proporcionados por Dell en todos los nodos.

Para que el nuevo certificado predeterminado entre en vigencia, es OBLIGATORIO hacer "shut" y "no shut" en la interfaz/enlace VLTi del switch primario de VLT.
Igual que la resolución recomendada.

NOTA: Se requiere una ventana de mantenimiento para la inestabilidad del enlace de VLTi o el reinicio del switch, ya que estos pueden interrumpir potencialmente el flujo de tráfico de red. Al calcular la ventana de mantenimiento:       
  • En el caso del script, espere de 3 a 5 minutos por dispositivo. Mientras el script está en ejecución, el tráfico no se ve afectado.
  • Para actualizar OS10, calcule 30 minutos por nodo cuando se pasa de una versión a la siguiente.

El paquete de script "Dell Networking Default X.509 Certificate Update" está disponible en Dell Digital Locker con su derecho de OS10. El nombre de archivo del paquete de scripts es "cert_upgrade_script" e incluye un archivo README que tiene instrucciones detalladas sobre cómo ejecutar los scripts. Haga clic en un switch de su cuenta de DDL y, a continuación, vaya a las descargas disponibles para ver el paquete de scripts.

Para obtener más detalles sobre el inicio de sesión y la descarga del script, consulte Cómo descargar el Cert_Upgrade_Script OS10 de Dell Networking desde Dell Digital Locker
En estos artículos, encontrará más información paso a paso sobre cómo completar la actualización del certificado:

Seleccione uno

Dell Networking OS10 Cómo ejecutar la actualización del certificado desde Linux

Dell Networking OS10 Cómo ejecutar la actualización del certificado directamente desde el switch

OS10
Dell Networking OS10: Cómo ejecutar la actualización de certificados desde Windows con Python

Este es un video en el que se muestra el proceso para actualizar el certificado mediante un script de Python.

NOTA: Según la ubicación en la que tenga guardado el archivo de script, es posible que tenga una ruta de archivo diferente de la que se utiliza en este video.





PRECAUCIÓN: Todos los switches de un clúster o VLT deben tener instalado el mismo certificado para la comunicación entre el clúster o VLT. Es obligatorio ejecutar el script en todos los nodos del clúster y VLT durante la misma ventana de mantenimiento.

Después de actualizar el certificado predeterminado en los switches, tenga en cuenta lo siguiente:      
  • Si degrada otra versión de software que tiene el certificado predeterminado anterior, es posible que vuelva a experimentar el problema.
  • Si arranca en otra partición que aún tiene un certificado predeterminado antiguo, es posible que vuelva a experimentar el problema.
  • Si reemplaza un switch con una versión que utiliza el certificado predeterminado anterior, es posible que vuelva a experimentar el problema.
Si se produce alguno de estos escenarios, debe:     
  •   Utilice el script para volver a actualizar el certificado predeterminado.
ALERTA: El certificado no se utiliza cuando todos los sistemas de un clúster utilizan 10.5.1.0 o una versión posterior. Si el clúster se ejecuta con versiones combinadas de OS10 con algunos nodos que ejecutan 10.5.0.x y anteriores. Luego, los sistemas que ejecutan la versión 10.5.1.x o superior deben ejecutar el script para instalar el nuevo certificado a fin de que los nodos formen un clúster.

Algunos switches nuevos que se envían con 10.4.3 o 10.5.0 ya tienen instalado un nuevo certificado predeterminado. Además, algunos switches de reemplazo de servicio tienen instalado un nuevo certificado predeterminado. Estas unidades se identifican mediante una calcomanía en la unidad que dice "Certificado actualizado".

Para usar un switch de este tipo en el clúster de VLT o SFS  
  • Todos los switches del clúster deben tener instalado el nuevo certificado predeterminado.
Propiedades del artículo
Número del artículo: 000184027
Tipo de artículo: How To
Última modificación: 03 jul. 2026
Versión:  51
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.