Data Domain: webinterface niet toegankelijk vanwege verlopen https-certificaat
Summary: Wanneer het https-certificaat verloopt op een DD, veroorzaakt dit vreemde problemen bij het openen van de web-UI. Dit probleem kan worden opgelost door een nieuw certificaat te genereren. ...
Symptoms
- Doe het volgende:
404 HTTPfouten of andere Apache-webservice kunnen worden weergegeven wanneer het certificaat verloopt:

- Er kunnen andere fouten worden gezien, zoals een resource die niet beschikbaar is.
- Over het algemeen is de gebruikersinterface niet toegankelijk.
- Het probleem doet zich ook voor als een aanmeldingsfout van een gebruiker in de gebruikersinterface.

Cause
Wanneer het bericht HTTPS of CA-certificaat verloopt op een Data Domain (DD), veroorzaakt dit problemen met de Apache-webserver. Het haalt de gebruikersinterface naar beneden en maakt deze ontoegankelijk.
Resolution
Als het Data Domain zich in een Integrated Data Protection Appliance of Cyber Recovery kluisconfiguratie bevindt, moet u overwegen hoe deze systemen het Data Domain bewaken met behulp van certificaten. Hun support moet mogelijk worden ingeschakeld wanneer het certificaat is verlopen en er vervolgens een nieuw certificaat wordt toegevoegd.
Dit is geen probleem voor datadomeinen in een DLm-oplossing, omdat de DLm geen gebruik vereist of gebruikt HTTP or HTTPS toegang om te communiceren met het Data Domain. Certificaatupdates op het Data Domain kunnen worden uitgevoerd zonder onderbreking van de verwerking van de DLm-tapekoppeling.
- Controleer of het
HTTPS,CA, of beide certificaten zijn verlopen:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
De toetsen HTTPS Het hostcertificaat is 1 jaar geldig en het CA-certificaat is 6 jaar geldig.
-
Als ze niet verlopen, is de gebruikersinterface mogelijk niet beschikbaar vanwege de onderstaande problemen:
-
Als het certificaat oud genoeg is, voldoet het niet aan de nieuwe certificaatbeveiligingsstandaarden en wordt de gebruikersinterface niet weergegeven. Er moet een nieuw certificaat worden gegenereerd zoals in de voorgaande stappen.
-
- Als het CA-certificaat is verlopen, controleert u de vertrouwensrelaties die zijn ingesteld:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Het certificaat voor het huidige Data Domain (op basis van de hostnaam) en certificaten van andere Data Domains of PowerProtect DD Management Center worden weergegeven.
Als deze vertrouwensrelaties opnieuw tot stand moeten worden gebracht, moet een gebruiker de sysadmin-wachtwoorden voor alle Data Domains of Data Domain Management Centers in het vertrouwenspaar opnieuw instellen na het genereren van een nieuw CA-certificaat. Sommige vertrouwensrelaties zijn mogelijk verouderd door oude replicatiecontexten en hoeven niet opnieuw te worden toegevoegd.
- Er zijn aanvullende overwegingen als er een PPDM of Cyber Recovery aan dit DD is gekoppeld en we het CA-certificaat moeten vernieuwen:
- Controleer of het
HTTPSHet certificaat is een zelfondertekend certificaat of als de gebruiker het ondertekent met een certificeringsinstantie (CA):
# adminaccess certificate show imported-host application https
Als deze opdracht iets retourneert, ondertekent de gebruiker het certificaat extern met een CA. Bij ontbreken van een geïmporteerd hostcertificaat is het certificaat zelfondertekend.
Zelfs als het geïmporteerde certificaat geldig is en niet is verlopen, moet het zelfondertekende certificaat worden vernieuwd zoals in de volgende stappen. Een zelfondertekend hostcertificaat wordt ook intern gebruikt voor de DD UI om intern met de sms-service te communiceren.
- Als de
HTTPSHet certificaat is extern ondertekend, genereert u een nieuwe CSR (Certificate Signing Request). De gebruiker geeft dit door aan de CA ter ondertekening en importeert het ondertekende certificaat weer in het Data Domain. Volg het artikel Data Domain: een certificaatondertekeningsaanvraag genereren en extern ondertekende certificaten gebruiken.
DDOS ondersteunt één hostcertificaat voor HTTPS. Als het systeem een hostcertificaat gebruikt, inclusief zelfondertekend en de gebruiker een ander hostcertificaat wil gebruiken, verwijdert u het huidige certificaat voordat u het nieuwe certificaat toevoegt.
-
- Meld u af bij de browsersessie voordat u een
HTTPSHostcertificaat. - Voer de CLI-opdracht uit om het certificaat te verwijderen
adminaccess certificate delete imported-host application https
- Meld u af bij de browsersessie voordat u een
- Als het CA-certificaat is verlopen en dit een HA-systeem is, moet support worden ingeschakeld om de certificaten te herstellen. Genereer anders een nieuwe
HTTPSen CA-certificaat met deze opdracht:
# adminaccess certificate generate self-signed-cert regenerate-ca
Merk op dat na het genereren, de geldige startdatum voor de HTTPS certificaat is een maand in het verleden en het CA-certificaat is een jaar in het verleden, dit is door het ontwerp.
Ga vervolgens naar stap 8 om de UI-services opnieuw te starten.
- Als het certificaat zelfondertekend is en alleen het
HTTPScertificaat is verlopen en dit een HA-systeem is, volg dan dit artikel: Data Domain: HA-systeem wordt uitgevoerd in gedegradeerde staat, zelfondertekende hostcertificaat is verlopen, anders genereert u een nieuweHTTPSCertificaat met:
# adminaccess certificate generate self-signed-cert
Merk op dat na het genereren, de geldige startdatum voor de HTTPS Het certificaat is een maand geleden en het is 1 jaar geldig, wat volgens het ontwerp is.
- Als het CA-certificaat opnieuw is gegenereerd, moet een gebruiker de vereiste vertrouwensopties herstellen. Het PowerProtect DD Management Center vereist vertrouwen voor bewaking en wanneer replicatie is geconfigureerd met behulp van de gebruikersinterface. Als dat het geval is, moet een gebruiker een vertrouwensrelatie opbouwen om dat te laten werken.
- Voor alle Data Domains of Data Domain Management Centers die een vertrouwensrelatie nodig hebben, voert u deze opdracht uit om de oude vertrouwensrelatie te verwijderen en vervolgens de vertrouwensrelatie te herstellen met behulp van het nieuwe certificaat voor het huidige Data Domain (Hierbij wordt gevraagd om het sysadmin-wachtwoord voor de andere Data Domains of Data Domain Management Centers). Zorg ervoor dat een gebruiker alle Data Domains of Data Domain Management Centers heeft of verwijder de vertrouwensrelatie voor alle Data Domains of Data Domain Management Centers die buiten gebruik zijn gesteld zonder ze weer toe te voegen.
Gebruik de opdracht zonder de type mutual wanneer u dit doet.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add en del voor ALLE andere Data Domains of Data Domain Management Centers om beurten.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Zodra het vertrouwen is hersteld, start u indien nodig de UI-services opnieuw:
HTTP is standaard uitgeschakeld. Het hoeft niet ingeschakeld te worden als het niet wordt gebruikt.
(Dit kan worden geverifieerd met behulp van de "
adminaccess show" commando - voorbeeld hieronder.)
HTTPS is de geprefereerde en veilige methode voor toegang tot de gebruikersinterface.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Uit deze uitvoer blijkt het volgende: HTTP is uitgeschakeld, en HTTPS ingeschakeld.
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- De gebruikersinterface zou nu toegankelijk moeten zijn.
Hoe opnieuw op te starten HTTP of HTTPS services wanneer de gebruikersinterface niet beschikbaar is - Dell Data Domain.
Duur: 00:03:17 (hh:mm:ss)
00:02:52 (uu:mm:ss)Indien beschikbaar kunnen vertaalde ondertitelingen worden ingeschakeld met het pictogram Instellingen of CC in deze videospeler.
Deze video is ook te bekijken op YouTube.