PowerSwitch: OS10: Ablauf des Zertifikats und Lösung
Zusammenfassung: Dieser Artikel wurde erstellt, um den Ablauf des OS10 x.509v3-Sicherheitszertifikats am 27. Juli 2021 zu beheben. Das Skriptpaket "Dell Networking Default X.509 Certificate Update" ist in Dell Digital Locker mit Ihrer OS10-Berechtigung verfügbar. ...
Dieser Artikel gilt für
Dieser Artikel gilt nicht für
Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden.
In diesem Artikel werden nicht alle Produktversionen aufgeführt.
Weisungen
Bestimmte Versionen von OS10 (siehe Betroffene Softwareversionen) enthalten ein Standardzertifikat, das für die VLT-Peer-Einrichtung und SFS-Clusterbildung verwendet wird. Dieses Standardzertifikat läuft am 27. Juli 2021 ab. Nach dem Ablauf treten Probleme mit der Erreichbarkeit des Datenverkehrs auf, wenn einer dieser Switches einen nachfolgenden Neustart des Switches, einen Link-Flap, eine vom Bediener ausgelöste Konfigurationsänderung, vMotion und andere Netzwerkereignisse aufweist. Für den Ablauf des Zertifikats gibt es keine entsprechenden Meldungen in Syslog, Traps oder auf der Benutzeroberfläche.
Betroffene Softwareversionen nach Modell:
| OS10-Version | Modell |
|---|---|
| 10.3.2ER3P1 | Nur S5148F |
| 10.4.0E. R3SP2 bis 10.4.0E. R4SP2-KARTON | Nur MX9116 und MX5108 |
| 10.4.1.4 bis 10.4.3.6P5 | Alle OS10-Modelle (inkl. MX9116, MX5108 und S5148F) |
| 10.5.0.0 bis 10.5.0.7P3 | Alle OS10-Modelle (inkl. MX9116 und MX5108) |
Lösung
HINWEIS: Im beigefügten technischen Datenblatt finden Sie eine PDF-Version dieser Lösung, die Sie dem Techniker zur Verfügung stellen können, der das Upgrade durchführt.
HINWEIS: Isilon-Back-end-Ethernet-Nutzer sollten die in diesem Artikel beschriebenen Verfahren nicht befolgen. Informationen zu Isilon finden Sie im KB-Artikel 185548: Dell Switch Ablauf des Zertifikats auf Dell Z9100-ON-Switches, die für Isilon-Back-end-Ethernet verwendet werden Weitere Informationen zum Problem. Für den Artikel ist eine Kundenanmeldung erforderlich.
HINWEIS: Nutzer der ECS Gen3 Appliance sollten die in diesem Artikel beschriebenen Verfahren nicht befolgen. Für ECS-Nutzer siehe KB-Artikel 185691: DTA 185691: ECS: Der Ablauf des X.509v3-Sicherheitszertifikats des Dell OS10-Switches auf ECS-Front-end- und -Back-end-Switches kann zur Nichtverfügbarkeit von Daten führen. Details zum Problem. Für den Artikel ist eine Kundenanmeldung erforderlich.
HINWEIS: Bei NutzerInnen betroffener Versionen von 10.3.2.x bis 10.4.2.x ist die Zertifikataktualisierung nicht verfügbar. Nutzer müssen ein Upgrade auf 10.4.3.0 oder höher (10.5.0.x oder höher für MX) durchführen und die folgende Tabelle befolgen.
HINWEIS: Wenn für PowerEdge MX-Nutzer auf 10.4.0E(R3SP2)- 10.4.0E(R4SP2) bis zum 27. Juli 2021 kein Upgrade auf die neueste Baseline möglich ist, wenden Sie sich an den technischen Support von Dell, um Unterstützung bei der Aktualisierung des Standardzertifikats zu erhalten.
HINWEIS: Die folgenden OS10-Versionen enthalten das neue Standardzertifikat, das dieses Problem mit dem Ablauf des Zertifikats behebt:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6
WARNMELDUNG: Nutzer, die sich für ein Upgrade auf die neueste Firmware entscheiden, MÜSSENden Upgradepfad befolgen, der im Abschnitt Vorbereiten eines Upgrades im Dokument Dell EMC SmartFabric OS10 Installations-, Upgrade- und Downgrade-Handbuch auf unserer Support-Website angegeben ist.
Für die Versionen 10.4.3.0 bis 10.5.0.7P3 müssen Nutzer die Lösung gemäß dieser Tabelle befolgen, um Netzwerkprobleme aufgrund des Ablaufs des Standardzertifikats zu vermeiden:
| Bereitstellungskategorie | Empfohlene Lösung
|
Alternativ, wenn ein Upgrade möglich ist. |
| Nicht-MX-Switches im Nicht-VLT-Nicht-SFS-Modus | Es ist keine Maßnahme erforderlich. | Es ist keine Maßnahme erforderlich. |
| MX-SFS mode
|
Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.
Damit das neue Standardzertifikat wirksam wird, ist Folgendes erforderlich: - Starten Sie SFS primary neu: Starten Sie außerdem bei der Bereitstellung mehrerer Cluster einen der VLT-Peers in jedem VLT-Paar neu. |
Upgrade auf >=10.5.1.7 vor dem 27. Juli 2021 Folgen Sie dem Upgradepfad im Benutzerhandbuch für Dell EMC OpenManage Enterprise-Modular Edition für PowerEdge MX7000-GehäuseMX7000-Lösungs-Baselines – Seite 15–17 zeigt die kompatiblen Komponenten-Firmware-Baselines. OS10-Firmwareupdatematrix – Seite 22 beschreibt den Upgradepfad für OS10-Switches. |
| MX-Full-Switch-Modus | ||
| Switches im VLT-Nicht-SFS-Modus | Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.
Damit das neue Standardzertifikat wirksam wird, müssen Sie die VLTi-Schnittstelle/den VLTi-Link des primären VLT-Switches mit "shut" und "no shut" ausführen. |
Upgrade auf Version >=10.5.1.0 vor dem 27. Juli 2021 |
| VxRail SFS – einzelnes Rack
|
Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.
Um das neue Standardzertifikat in Kraft zu setzen, ist es ein MUSS: - Starten Sie SFS primary neu: Starten Sie außerdem bei der Bereitstellung mehrerer Cluster einen der VLT-Peers in jedem VLT-Paar neu. |
Upgrade auf Version >=10.5.2.2 vor dem 27. Juli2021 |
| VxRail-SFS-Multi-Rack | ||
| S5148-KARTON | Führen Sie ein Upgrade auf 10.4.3.x durch und aktualisieren Sie dann das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat.
Aktualisieren Sie das Standardzertifikat mithilfe der von Dell bereitgestellten Skripte auf allen Nodes auf ein neues Standardzertifikat. Damit das neue Standardzertifikat wirksam wird, müssen Sie die VLTi-Schnittstelle/den VLTi-Link des primären VLT-Switches mit "shut" und "no shut" ausführen. |
Entspricht der empfohlenen Lösung. |
HINWEIS: Für den Neustart der VLTi-Verbindung oder des Switches ist ein Wartungsfenster erforderlich, da diese den Netzwerkdatenverkehr potenziell unterbrechen können. Bei der Berechnung Ihres Wartungszeitfensters:
- Für das Skript sollten Sie 3 bis 5 Minuten pro Gerät einplanen. Während das Skript ausgeführt wird, wird der Datenverkehr nicht beeinträchtigt.
- Planen Sie für das Upgrade von OS10 30 Minuten pro Node ein, wenn Sie von einer Version zur nächsten wechseln.
Das Skriptpaket "Dell Networking Default X.509 Certificate Update" ist in Dell Digital Locker mit Ihrer OS10-Berechtigung verfügbar. Der Name der Skriptpaketdatei lautet "cert_upgrade_script". Sie enthält eine README-Datei mit detaillierten Anweisungen zum Ausführen der Skripte. Klicken Sie auf einen Schalter in Ihrem DDL-Konto und gehen Sie dann zu den verfügbaren Downloads, um das Skriptpaket anzuzeigen.
Weitere Informationen zum Anmelden und Herunterladen des Skripts finden Sie unter Dell Networking: Anleitung zum Herunterladen von OS10-Cert_Upgrade_Script von Dell Digital Locker
.Weitere Schritt-für-Schritt-Informationen zum Abschließen des Zertifikatupdates finden Sie in diesen Artikeln:
Auswählen eines
DellNetworking OS10 Ausführen des Zertifikatupdates unter Linux
Dell Networking OS10 Ausführen des Zertifikatupdates direkt über den OS10-Switch
Dell Networking OS10 Anleitung zum Ausführen des Zertifikatupdates unter Windows mit PythonHier ist ein Video, das den Prozess zum Aktualisieren des Zertifikats mit einem Python-Skript
zeigt.
HINWEIS: Je nachdem, wo Sie Ihre Skriptdatei gespeichert haben, haben Sie möglicherweise einen anderen Dateipfad als den, der in diesem Video verwendet wird.
VORSICHT: Alle Switches in einem Cluster oder VLT müssen über dasselbe Zertifikat verfügen, das für die Cluster- oder VLT-Kommunikation installiert ist. Es ist zwingend erforderlich, das Skript auf allen Nodes im Cluster und VLT während desselben Wartungszeitfensters auszuführen.
Beachten Sie nach der Aktualisierung des Standardzertifikats auf den Switches Folgendes:
- Wenn Sie ein Downgrade auf eine andere Softwareversion durchführen, die über das alte Standardzertifikat verfügt, tritt das Problem möglicherweise erneut auf.
- Wenn Sie auf einer anderen Partition starten, die noch über ein altes Standardzertifikat verfügt, tritt das Problem möglicherweise erneut auf.
- Wenn Sie einen Switch durch eine Version mit dem alten Standardzertifikat ersetzen, tritt das Problem möglicherweise erneut auf.
- Verwenden Sie das Skript, um das Standardzertifikat erneut zu aktualisieren.
Für einige neue Switches, die mit 10.4.3 oder 10.5.0 ausgeliefert werden, ist bereits ein neues Standardzertifikat installiert. Darüber hinaus ist auf einigen Service-Ersatz-Switches ein neues Standardzertifikat installiert. Diese Einheiten sind an einem Aufkleber mit der Aufschrift "Cert Updated" zu erkennen.
So verwenden Sie einen solchen Switch in einem VLT- oder SFS-Cluster
- Auf allen Switches im Cluster muss das neue Standardzertifikat installiert sein.
Artikeleigenschaften
Artikelnummer: 000184027
Artikeltyp: How To
Zuletzt geändert: 03 Juli 2026
Version: 51
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.