NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für NMC
Zusammenfassung: In diesen Anweisungen wird beschrieben, wie Sie das selbstsignierte Standardzertifikat von NetWorker durch ein CA-signiertes Zertifikat auf einem NetWorker Management Console-Server (NMC) ersetzen. ...
Weisungen
In diesen Anweisungen wird beschrieben, wie Sie das selbstsignierte Standardzertifikat von NetWorker durch ein von einer Zertifizierungsstelle signiertes Zertifikat für die NetWorker Management Console (NMC) ersetzen. Dieser Wissensdatenbank-Artikel enthält Anweisungen für Windows- und Linux-NMC-Server.
Der Prozess zum Ersetzen der selbstsignierten Zertifikate des NetWorker-Serverauthentifizierungsservice (AUTHC) und der NetWorker-Webnutzeroberfläche (NWUI) durch von einer Zertifizierungsstelle signierte Zertifikate wird in den folgenden betriebssystemspezifischen Artikeln beschrieben:
- NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "AUTHC" und "NWUI" (Linux)
- NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "AUTHC" und "NWUI" (Windows)
Beteiligte Zertifikate:
-
<server>.csr: NetWorker Management Console Serverzertifikatsignieranforderung -
<server>.key: Privater Schlüssel des NetWorker Management Console-Servers -
<server>.crt: NetWorker Management Console Server-CA-signiertes Zertifikat -
<CA>.crt: CA-Stammzertifikat -
<ICA>.crt: CA-Zwischenzertifikat (optional, falls vorhanden)
Bevor Sie beginnen:
Dieser Prozess verwendet das OpenSSL-Dienstprogramm. Dieses Dienstprogramm wird standardmäßig auf Linux-Betriebssystemen bereitgestellt. ist jedoch nicht auf Windows-Systemen enthalten. Wenden Sie sich bezüglich der Installation von OpenSSL an den Systemadministrator. Die erforderliche Version von OpenSSL unterscheidet sich je nach installierter NetWorker-Version.
- NetWorker 19.9 bis 19.11 erfordern OpenSSL-Version 1.1.1n
- NetWorker 19.12.0.0 (nur Linux) unterstützt OpenSSL-Version 3.0.14
- NetWorker 19.12.0.2 (nur Windows) unterstützt OpenSSL-Version 3.0.14
Die OpenSSL-Version kann wie folgt identifiziert werden:
# openssl versionWindows:
- Navigieren Sie im Windows-Datei-Explorer zum openssl.exe Speicherort. Dieser Pfad kann je nach OpenSSL-Installation unterschiedlich sein.
- Öffnen Sie die openssl.exe Datei und navigieren Sie zur Registerkarte Details . Das Feld Produktversion enthält Details zur OpenSSL-Version:
Alternativ, wenn die Option openssl.exe Dateipfad ist Teil des Systems PATH -Variable können Sie die 'openssl version" und der administrativen Eingabeaufforderung aus. Wenn das Verzeichnis, das openssl.exe Ist nicht Teil des Systems PATH, ändern Sie das Verzeichnis (cd) in das Verzeichnis, das openssl.exe.
Erzeugen Sie einen privaten Schlüssel und eine CSR-Datei (Certificate Signing Request), die Sie Ihrer Zertifizierungsstelle zur Verfügung stellen.
- Verwenden Sie auf dem NMC-Server das OpenSSL-Befehlszeilendienstprogramm, um die Datei mit dem privaten Schlüssel des NetWorker-Servers zu erstellen (
<server>.key) und CSR-Datei (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp ist nicht vorhanden.
- Senden Sie die CSR-Datei (
<server>.csr) an die Zertifizierungsstelle weiterleiten, um die von der Zertifizierungsstelle signierte Zertifikatdatei (<server>.crt). Die Zertifizierungsstelle sollte die von der Zertifizierungsstelle signierte Zertifikatdatei (<server>.crt), das Stammzertifikat (<CA>.crt) und alle CA-Zwischenzertifikate (<ICA>.crt).
Erweitern Sie die Anweisungen für das Serverbetriebssystem Ihrer NetWorker Management Console (NMC):
Linux NMC-Server
Linux NMC-Server
- Rufen Sie die von der Zertifizierungsstelle signierten Zertifikate entweder in einzelnen Schlüsseldateien oder in einer einzigen Datei im PFX-Format ab.
- Wenn sich die von der Zertifizierungsstelle signierten Zertifikate in einer einzigen PFX-Datei befinden, können der private Schlüssel und das von der Zertifizierungsstelle signierte Zertifikat wie mit dem OpenSSL-Tool extrahiert werden (unter Windows ist OpenSSL möglicherweise nicht installiert, es kann separat installiert werden).
.crt und .key Dateien mit dem vollständigen Dateipfad, einschließlich des Dateinamens Ihres Zertifikats und der entsprechenden Schlüsseldateien.
- Extrahieren Sie den privaten Schlüssel und das von der Zertifizierungsstelle signierte Zertifikat aus der PFX-Datei.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Überprüfen der Integrität von
server.keyundserver.crt.
- Überprüfen der Integrität von
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Konvertieren Sie den privaten Schlüssel, das von der Zertifizierungsstelle signierte Serverzertifikat, die Stammzertifizierungsstelle (und alle Zwischenzertifikate) in das PEM-Format.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Kombinieren Sie die
server.key.pem, rootCA.crt, Zwischenzertifikat (falls zutreffend) und signiertes Serverzertifikat imcakey.pemDatei für NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- Fahren Sie die NMC-Server-
gstDienstleistungen:
# systemctl stop gst
- Erstellen Sie eine Kopie der vorhandenen
cakey.pemfile, und ersetzen Sie dann die Standarddatei durch die in Schritt 2, D erstellte Datei.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem Datei entspricht Port 9001. Durch das Ersetzen dieser Datei durch die in Schritt 2, D erstellte kombinierte Datei wird das selbstsignierte Zertifikat durch das von der Zertifizierungsstelle signierte Zertifikat ersetzt.
- Erstellen Sie eine Kopie der NMC-Serverattribute
server.crtundserver.keyDateien und ersetzen Sie dann die Originaldateien durch die signiertenserver.crtundserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- Starten Sie die NMC-Server-
gstDienstleistungen:
# systemctl start gst
- Überwachen der NMC-Server-
/opt/lgtonmc/logs/gstd.rawfür eventuelle Fehler.
NetWorker: Verwenden von nsr_render_log zum Rendern einer .raw Protokolldatei
nsrnmc) mit 600 Berechtigungen.
Überprüfung:
Wenn der NMC-Server gst -Service ausgeführt wird, führen Sie Folgendes auf dem NMC-Server aus:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Beispiel:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Windows NMC-Server
Windows NMC-Server
- Rufen Sie die von der Zertifizierungsstelle signierten Zertifikate entweder in einzelnen Schlüsseldateien oder in einer einzigen Datei im PFX-Format ab.
- Wenn sich die von der Zertifizierungsstelle signierten Zertifikate in einer einzigen PFX-Datei befinden, können der private Schlüssel und das von der Zertifizierungsstelle signierte Zertifikat wie mit dem OpenSSL-Tool extrahiert werden (in Windows ist OpenSSL in der Regel nicht installiert, es kann separat installiert werden).
.crt und .key Dateien mit dem vollständigen Dateipfad, einschließlich des Dateinamens Ihres Zertifikats und der entsprechenden Schlüsseldateien.
- Extrahieren Sie den privaten Schlüssel und das von der Zertifizierungsstelle signierte Zertifikat aus der PFX-Datei.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Überprüfen der Integrität von
server.keyundserver.crt.
- Überprüfen der Integrität von
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Konvertieren Sie den privaten Schlüssel, das von der Zertifizierungsstelle signierte Serverzertifikat, die Stammzertifizierungsstelle (und alle Zwischenzertifikate) in das PEM-Format.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Kombinieren Sie die
server.key.pemundsever.crt.pemin diecakey.pemDatei für NMC. Es wird empfohlen, dazu den folgenden PowerShell-Befehl zu verwenden:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii nicht festgelegt ist, kann das folgende Problem beobachtet werden: NetWorker: Der Windows-NMC-Server startet den GSTD-Service nach dem Ersetzen von Zertifikaten nicht
- Fahren Sie die NMC-Server-
gstDienstleistungen:
net stop gstd
- Anfertigen einer Kopie des Originals
cakey.pemund platzieren Sie dann die kombinierte CA-signiertecakey.pemAn seiner Stelle:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem Datei entspricht Port 9001. Durch das Ersetzen dieser Datei durch die in Schritt 2, D erstellte kombinierte Datei wird das selbstsignierte Zertifikat durch das von der Zertifizierungsstelle signierte Zertifikat ersetzt.
- Erstellen Sie eine Kopie der NMC-Serverattribute
server.crtundserver.keyDateien und ersetzen Sie dann die Originaldateien durch die signiertenserver.crtundserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- Starten Sie die NMC-Server-
gstDienstleistungen:
net start gstd
- Überwachen der NMC-Server-
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawfür eventuelle Fehler.
NetWorker: Verwenden von nsr_render_log zum Rendern einer .raw Protokolldatei
nsrnmc) mit 600 Berechtigungen.
Überprüfung:
Wenn der NMC-Server gst -Service ausgeführt wird, führen Sie Folgendes von PowerShell auf dem NMC-Server aus und ersetzen Sie den PORT. Führen Sie den Vorgang einmal für Port 9000 und einmal für Port 9001 aus.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Beispiel:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Weitere Informationen
Auch nachdem das selbstsignierte Zertifikat der NMC durch ein von einer Zertifizierungsstelle signiertes Zertifikat ersetzt wurde, wird möglicherweise die folgende Warnung während der Verbindung mit einem NMC-Server über das NMC-Startprogramm angezeigt:

Klicken Sie auf "View Certificate Details". Die Zertifikatdetails validieren, dass das von der Zertifizierungsstelle signierte Zertifikat verwendet wird.
Die Warnung wird angezeigt, weil das signierte Zertifikat in den vertrauenswürdigen Stammzertifikaten des NMC-Clients fehlt.
Diese Warnung kann ignoriert werden. optional kann das CA-signierte Zertifikat des NMC-Servers auch in die vertrauenswürdigen Stammzertifikate des NMC-Clients importiert werden:
- Legen Sie das CA-signierte Zertifikat des NMC-Servers (
<server>.crt) auf dem NMC-Clienthost in einem Ordner Ihrer Wahl. - Öffnen Sie die Eigenschaften des von der CA signierten Zertifikats.
- Klicken Sie auf Install certificate.
- Wählen Sie Local Machine aus.
- Wählen Sie Alle Zertifikate in folgendem Speicher speichern aus.
- Klicken Sie auf Durchsuchen.
- Wählen Sie Vertrauenswürdige Stammzertifizierungsstellen aus und klicken Sie dann auf OK.
- Klicken Sie auf Next (Weiter).
- Klicken Sie auf Finish (Fertig stellen).
- Wenn der Import fehlgeschlagen oder erfolgreich war, wird eine Meldung angezeigt. Klicken Sie auf OK.
- Klicken Sie in den Eigenschaften des von der Zertifizierungsstelle signierten Zertifikats auf OK.
Beim nächsten NMC-Start wird die Sicherheitswarnung nicht angezeigt.