PowerSwitch: OS10: Ablauf des Zertifikats und Lösung

Zusammenfassung: Dieser Artikel wurde erstellt, um den Ablauf des OS10 x.509v3-Sicherheitszertifikats am 27. Juli 2021 zu beheben. Das Skriptpaket "Dell Networking Default X.509 Certificate Update" ist in Dell Digital Locker mit Ihrer OS10-Berechtigung verfügbar. ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen


Bestimmte Versionen von OS10 (siehe Betroffene Softwareversionen) enthalten ein Standardzertifikat, das für die VLT-Peer-Einrichtung und SFS-Clusterbildung verwendet wird. Dieses Standardzertifikat läuft am 27. Juli 2021 ab. Nach dem Ablauf treten Probleme mit der Erreichbarkeit des Datenverkehrs auf, wenn einer dieser Switches einen nachfolgenden Neustart des Switches, einen Link-Flap, eine vom Bediener ausgelöste Konfigurationsänderung, vMotion und andere Netzwerkereignisse aufweist. Für den Ablauf des Zertifikats gibt es keine entsprechenden Meldungen in Syslog, Traps oder auf der Benutzeroberfläche.

Betroffene Softwareversionen nach Modell:
 
OS10-Version Modell
10.3.2ER3P1 Nur S5148F
10.4.0E. R3SP2 bis 10.4.0E. R4SP2-KARTON Nur MX9116 und MX5108
10.4.1.4 bis 10.4.3.6P5 Alle OS10-Modelle (inkl. MX9116, MX5108 und S5148F)
10.5.0.0 bis 10.5.0.7P3 Alle OS10-Modelle (inkl. MX9116 und MX5108)


Lösung

HINWEIS: Im beigefügten technischen Datenblatt finden Sie eine PDF-Version dieser Lösung, die Sie dem Techniker zur Verfügung stellen können, der das Upgrade durchführt.

HINWEIS: Isilon-Back-end-Ethernet-Nutzer sollten die in diesem Artikel beschriebenen Verfahren nicht befolgen. Informationen zu Isilon finden Sie im KB-Artikel 185548: Dell Switch Ablauf des Zertifikats auf Dell Z9100-ON-Switches, die für Isilon-Back-end-Ethernet verwendet werden Weitere Informationen zum Problem. Für den Artikel ist eine Kundenanmeldung erforderlich.

HINWEIS:  Nutzer der ECS Gen3 Appliance sollten die in diesem Artikel beschriebenen Verfahren nicht befolgen. Für ECS-Nutzer siehe KB-Artikel 185691: DTA 185691: ECS: Der Ablauf des X.509v3-Sicherheitszertifikats des Dell OS10-Switches auf ECS-Front-end- und -Back-end-Switches kann zur Nichtverfügbarkeit von Daten führen. Details zum Problem. Für den Artikel ist eine Kundenanmeldung erforderlich.

HINWEIS: Bei NutzerInnen betroffener Versionen von 10.3.2.x bis 10.4.2.x ist die Zertifikataktualisierung nicht verfügbar. Nutzer müssen ein Upgrade auf 10.4.3.0 oder höher (10.5.0.x oder höher für MX) durchführen und die folgende Tabelle befolgen.   

HINWEIS:  Wenn für PowerEdge MX-Nutzer auf 10.4.0E(R3SP2)- 10.4.0E(R4SP2) bis zum 27. Juli 2021 kein Upgrade auf die neueste Baseline möglich ist, wenden Sie sich an den technischen Support von Dell, um Unterstützung bei der Aktualisierung des Standardzertifikats zu erhalten.

HINWEIS: Die folgenden OS10-Versionen enthalten das neue Standardzertifikat, das dieses Problem mit dem Ablauf des Zertifikats behebt:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6


WARNMELDUNG: Nutzer, die sich für ein Upgrade auf die neueste Firmware entscheiden, MÜSSENden Upgradepfad befolgen, der im Abschnitt Vorbereiten eines Upgrades im Dokument Dell EMC SmartFabric OS10 Installations-, Upgrade- und Downgrade-Handbuch auf unserer Support-Website angegeben ist.

Für die Versionen 10.4.3.0 bis 10.5.0.7P3 müssen Nutzer die Lösung gemäß dieser Tabelle befolgen, um Netzwerkprobleme aufgrund des Ablaufs des Standardzertifikats zu vermeiden:       
 
Bereitstellungskategorie Empfohlene Lösung
 
Alternativ, wenn ein Upgrade möglich ist.
Nicht-MX-Switches im Nicht-VLT-Nicht-SFS-Modus Es ist keine Maßnahme erforderlich. Es ist keine Maßnahme erforderlich.
MX-SFS mode
 
Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.

Damit das neue Standardzertifikat wirksam wird, ist Folgendes erforderlich:
- Starten Sie SFS primary
neu: Starten Sie außerdem bei der Bereitstellung mehrerer Cluster einen der VLT-Peers in jedem VLT-Paar neu.

Upgrade auf >=10.5.1.7 vor dem 27. Juli 2021

Folgen Sie dem

Upgradepfad im Benutzerhandbuch für Dell EMC OpenManage Enterprise-Modular Edition für PowerEdge MX7000-GehäuseMX7000-Lösungs-Baselines – Seite 15–17 zeigt die kompatiblen Komponenten-Firmware-Baselines.


OS10-Firmwareupdatematrix – Seite 22 beschreibt den Upgradepfad für OS10-Switches.
 
MX-Full-Switch-Modus
Switches im VLT-Nicht-SFS-Modus Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.

Damit das neue Standardzertifikat wirksam wird, müssen Sie die VLTi-Schnittstelle/den VLTi-Link des primären VLT-Switches mit "shut" und "no shut" ausführen.
Upgrade auf Version >=10.5.1.0 vor dem 27. Juli 2021
VxRail SFS – einzelnes Rack
 
Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.

Um das neue Standardzertifikat in Kraft zu setzen, ist es ein MUSS:
- Starten Sie SFS primary
neu: Starten Sie außerdem bei der Bereitstellung mehrerer Cluster einen der VLT-Peers in jedem VLT-Paar neu.

Upgrade auf Version >=10.5.2.2 vor dem 27. Juli2021
VxRail-SFS-Multi-Rack
S5148-KARTON Führen Sie ein Upgrade auf 10.4.3.x durch und aktualisieren Sie dann das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.

Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.

Damit das neue Standardzertifikat wirksam wird, müssen Sie die VLTi-Schnittstelle/den VLTi-Link des primären VLT-Switches mit "shut" und "no shut" ausführen.
Entspricht der empfohlenen Lösung.

HINWEIS: Für den Neustart der VLTi-Verbindung oder des Switches ist ein Wartungsfenster erforderlich, da diese den Netzwerkdatenverkehr potenziell unterbrechen können. Bei der Berechnung Ihres Wartungszeitfensters:       
  • Für das Skript sollten Sie 3 bis 5 Minuten pro Gerät einplanen. Während das Skript ausgeführt wird, wird der Datenverkehr nicht beeinträchtigt.
  • Planen Sie für das Upgrade von OS10 30 Minuten pro Node ein, wenn Sie von einer Version zur nächsten wechseln.

Das Skriptpaket "Dell Networking Default X.509 Certificate Update" ist in Dell Digital Locker mit Ihrer OS10-Berechtigung verfügbar. Der Name der Skriptpaketdatei lautet "cert_upgrade_script". Sie enthält eine README-Datei mit detaillierten Anweisungen zum Ausführen der Skripte. Klicken Sie auf einen Schalter in Ihrem DDL-Konto und gehen Sie dann zu den verfügbaren Downloads, um das Skriptpaket anzuzeigen.

Weitere Informationen zum Anmelden und Herunterladen des Skripts finden Sie unter Dell Networking: Anleitung zum Herunterladen von OS10-Cert_Upgrade_Script von Dell Digital Locker

.Weitere Schritt-für-Schritt-Informationen zum Abschließen des Zertifikatupdates finden Sie in diesen Artikeln:

Auswählen eines

DellNetworking OS10 Ausführen des Zertifikatupdates unter Linux
Dell Networking OS10 Ausführen des Zertifikatupdates direkt über den OS10-Switch


Dell Networking OS10 Anleitung zum Ausführen des Zertifikatupdates unter Windows mit PythonHier ist ein Video, das den Prozess zum Aktualisieren des Zertifikats mit einem Python-Skript

zeigt.

HINWEIS: Je nachdem, wo Sie Ihre Skriptdatei gespeichert haben, haben Sie möglicherweise einen anderen Dateipfad als den, der in diesem Video verwendet wird.





VORSICHT: Alle Switches in einem Cluster oder VLT müssen über dasselbe Zertifikat verfügen, das für die Cluster- oder VLT-Kommunikation installiert ist. Es ist zwingend erforderlich, das Skript auf allen Nodes im Cluster und VLT während desselben Wartungszeitfensters auszuführen.

Beachten Sie nach der Aktualisierung des Standardzertifikats auf den Switches Folgendes:      
  • Wenn Sie ein Downgrade auf eine andere Softwareversion durchführen, die über das alte Standardzertifikat verfügt, tritt das Problem möglicherweise erneut auf.
  • Wenn Sie auf einer anderen Partition starten, die noch über ein altes Standardzertifikat verfügt, tritt das Problem möglicherweise erneut auf.
  • Wenn Sie einen Switch durch eine Version mit dem alten Standardzertifikat ersetzen, tritt das Problem möglicherweise erneut auf.
Sollte eines dieser Szenarien eintreten, sollten Sie Folgendes tun:     
  •   Verwenden Sie das Skript, um das Standardzertifikat erneut zu aktualisieren.
Warnmeldung: Das Zertifikat wird nicht verwendet, wenn alle Systeme in einem Cluster 10.5.1.0 oder höher verwenden. Wenn der Cluster mit gemischten Versionen von OS10 mit einigen Nodes mit 10.5.0.x und niedriger ausgeführt wird. Dann müssen Systeme, auf denen 10.5.1.x oder höher ausgeführt wird, das Skript ausführen, um das neue Zertifikat für die Nodes zu installieren, damit ein Cluster gebildet wird.

Für einige neue Switches, die mit 10.4.3 oder 10.5.0 ausgeliefert werden, ist bereits ein neues Standardzertifikat installiert. Darüber hinaus ist auf einigen Service-Ersatz-Switches ein neues Standardzertifikat installiert. Diese Einheiten sind an einem Aufkleber mit der Aufschrift "Cert Updated" zu erkennen.

So verwenden Sie einen solchen Switch in einem VLT- oder SFS-Cluster  
  • Auf allen Switches im Cluster muss das neue Standardzertifikat installiert sein.
Artikeleigenschaften
Artikelnummer: 000184027
Artikeltyp: How To
Zuletzt geändert: 03 Juli 2026
Version:  51
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.