Luki w zabezpieczeniach zgłoszone w NetWorker Porty 5432, 5671, 9000, 9001

Summary: Skanowanie Rapid7 zidentyfikowało luki w zabezpieczeniach na różnych portach NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Luki są zgłaszane na portach 5671, 9000, 9001.

Port 5671
Serwer TLS/SSL używający powszechnie używanych liczb pierwszych Serwer

TLS obsługuje protokół TLS w wersji 1.1
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany certyfikat
serwera TLS/SSL X.509 Nieprawidłowy certyfikat


TLS/SSLPort 9000
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany serwer TLS/SSL Certyfikat
X.509 Serwer TLS/SSL używa powszechnie używanych liczb pierwszych.
OPCJE HTTP Włączona metoda Serwer
TLS/SSL obsługuje szyfry z kluczem statycznym.


Port 9001
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany serwer TLS/SSL Certyfikat
X.509 Serwer TLS/SSL nie obsługuje żadnych silnych algorytmów szyfrowania.
Serwer TLS/SSL obsługuje szyfry z kluczem statycznym.

Cause

Luka w zabezpieczeniach zgłoszona przez skaner zabezpieczeń.

Resolution

 Port 5432

* Podmiot certyfikatu X.509 CN nie jest zgodny z nazwą podmiotu.
* Niezaufany certyfikat
serwera TLS/SSL X.509* Certyfikat

TLS/SSL z podpisem własnym Rozwiązanie:

1. Przejdź do C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Okna);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Zmiana nazwy server.crt i server.key.
3. Skopiuj serwer podpisany przez instytucję certyfikującą i klucz prywatny jako "server.crt" i "server.key" odpowiednio do tego samego folderu.
UWAGA: W systemie Linux upewnij się, że pliki należą do nsrnmc: nsrnmc i mieć 600 uprawnień.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Sprawdź, czy ścieżka i nazwa są spójne w postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Ponowne uruchomienie gst usługi:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Port 5671

* Serwer TLS / SSL używający powszechnie używanych liczb pierwszych

Rozwiązanie:
1. Wygeneruj parametry DH za pomocą openssl. Zaktualizuj rabbitmq.config z plikiem DH.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 odnosi się do rozmiaru liczby pierwszej w bitach.

2. Configure rabbitmq.config aby zapewnić plik, dodając element konfiguracji:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
w ramach ssl_options zaraz po "keyfile".

Przykład:
Poszukaj "ssl_options" i dodaj dhfile Ustawienia, jak pokazano poniżej:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* Serwer TLS obsługuje protokół TLS w wersji 1.1
 
Rozwiązanie:
Protokół TLS w wersji 1.1 można usunąć z rabbitmq.config. Look dla poniższego wiersza:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* Podmiot certyfikatu X.509 CN nie jest zgodny z nazwą podmiotu.
* Niezaufany certyfikat
serwera TLS/SSL X.509* Nieprawidłowy certyfikat TLS/SSL

Rozwiązanie:
 
1. Przejdź do C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). W systemie Linux ścieżka jest następująca: /etc/rabbitmq
2. Zmień nazwę istniejącej .pem Certyfikaty.
3. Skopiuj certyfikaty podpisane przez instytucję certyfikującą pod tą samą nazwą co oryginał.

Gdzie:
cacert.pem = to pakiet certyfikatów CA.
cert.pem = to certyfikat publiczny/serwera.
key.pem = to klucz prywatny.

4. Sprawdź, czy ścieżka i nazwy są poprawnie odzwierciedlone w rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Uruchom NetWorker i usługę GST.

UWAGA: W niektórych scenariuszach pliki certyfikatów są przywracane podczas uruchamiania usługi, zobacz: NetWorker: Certyfikaty RabbitMQ są przywracane do stanu z podpisem własnym po uruchomieniu usługi NetWorker


Port 9000 i 9001

Zapoznaj się z następującym artykułem dotyczącym zastępowania certyfikatów z podpisem własnym certyfikatami podpisanymi przez instytucję certyfikującą: NetWorker: Jak zaimportować lub zastąpić certyfikaty podpisane przez urząd certyfikacji dla NMC

* Serwer TLS/SSL używa powszechnie używanych liczb pierwszych
 

  1. Rozwiązanie: Wygeneruj parametry DH za pomocą openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Dodawanie "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" Cala httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Włączona metoda OPCJI HTTP

Ta luka w zabezpieczeniach nie ma zastosowania do NMC. mod_rewrite moduł nie jest ładowany przez NMC.

* Serwer TLS / SSL obsługuje użycie szyfrów klucza statycznego.

Oznacz oryginał jako komentarz SSLCipherSuite Cala httpd.conf. Zastąp poniższym.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* Serwer TLS / SSL nie obsługuje żadnych silnych algorytmów szyfrowania

Nie jest to oczekiwane w przypadku oprogramowania NetWorker w wersji 19.5 i nowszych. NetWorker 19.5 to koniec wsparcia technicznego (EOSL).

* Serwer TLS / SSL obsługuje użycie szyfrów klucza statycznego.

Problem nie został jeszcze rozwiązany na platformie Windows. Usunięto ten problem w poprawce błędu.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.