Data Domain: niedostępny interfejs sieciowy z powodu wygaśnięcia certyfikatu https
Summary: Gdy certyfikat https lub "ca trusted-ca" wygaśnie w Data Domain, powoduje to problemy podczas próby uzyskania dostępu do internetowego interfejsu użytkownika. Wygenerowanie nowego certyfikatu rozwiąże problem. ...
Symptoms
- W następujący sposób
404 HTTPpo wygaśnięciu certyfikatu mogą być widoczne błędy lub inna usługa internetowa Apache:

- Mogą wystąpić inne błędy, takie jak niedostępne zasoby.
- Ogólnie rzecz biorąc, interfejs użytkownika jest niedostępny.
- Problem objawia się również jako błąd logowania użytkownika w interfejsie użytkownika.

Cause
po wyczyszczeniu modułu HTTPS lub certyfikat CA wygasa w Data Domain (DD), powoduje problemy z serwerem WWW Apache. Obniża to interfejs użytkownika i czyni go niedostępnym.
Resolution
Jeśli Data Domain znajduje się w konfiguracji Integrated Data Protection Appliance lub magazynu Cyber Recovery, należy zastanowić się, w jaki sposób te systemy monitorują Data Domain za pomocą certyfikatów. Po wygaśnięciu certyfikatu może być konieczne zaangażowanie ich pomocy technicznej, a następnie dodanie nowego.
Nie jest to problem dla Data Domain w rozwiązaniu DLm, ponieważ DLm nie wymaga ani nie używa HTTP or HTTPS dostęp do komunikacji z Data Domain. Aktualizacje certyfikatów w Data Domain mogą być wykonywane bez zakłóceń przetwarzania montażu taśm DLm.
- Sprawdź, czy ikona
HTTPS,CA lub oba certyfikaty wygasły:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Plik HTTPS certyfikat hosta jest ważny przez 1 rok, a certyfikat CA jest ważny przez 6 lat.
-
Jeśli nie wygasły, interfejs użytkownika może być wyłączony z powodu poniższych problemów:
-
Jeśli certyfikat jest wystarczająco stary, nie będzie spełniał nowych standardów bezpieczeństwa certyfikatu, a interfejs użytkownika nie zostanie wyświetlony. Należy wygenerować nowy certyfikat, tak jak w kolejnych krokach.
-
- Jeśli certyfikat CA wygasł, sprawdź ustanowione zaufane relacje:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Widoczny jest certyfikat bieżącej domeny danych (według nazwy hosta) oraz certyfikaty innych domen danych lub PowerProtect DD Management Center.
Jeśli te relacje zaufania muszą zostać ponownie ustanowione, użytkownik wymaga ponownego ustanowienia haseł sysadmin dla wszystkich domen Data Domain lub Data Domain Management Center w parze zaufania po wygenerowaniu nowego certyfikatu urzędu certyfikacji. Niektóre relacje zaufania mogą być przestarzałe ze starych kontekstów replikacji i nie wymagają ponownego dodania.
- Dodatkowe kwestie, jeśli do tego DD jest dołączona PPDM lub Cyber Recovery i musimy odnowić certyfikat CA:
- W przypadku PPDM: Przywracanie maszyny wirtualnej PowerProtect Data Manager przestaje odpowiadać i kończy się niepowodzeniem z problemem certyfikatu Data Domain
- W przypadku CR: Cyber Recovery: Po uaktualnieniu oprogramowania urządzeń magazynowych zacznij wyświetlać stan o obniżonej wydajności z powodu nieprawidłowej komunikacji urządzenia
- Sprawdź, czy ikona
HTTPScertificate jest certyfikatem z podpisem własnym lub, jeśli użytkownik podpisze go w urzędzie certyfikacji (CA):
# adminaccess certificate show imported-host application https
Jeśli to polecenie zwróci cokolwiek, użytkownik podpisze certyfikat zewnętrznie przy użyciu urzędu certyfikacji. W przeciwnym razie, jeśli nie ma zaimportowanego certyfikatu hosta, certyfikat jest z podpisem własnym.
Nawet jeśli zaimportowany certyfikat jest ważny i nie wygasł, jeśli certyfikat z podpisem własnym wygasł, należy go odnowić, tak jak w następnych krokach. Certyfikat hosta z podpisem własnym jest również używany wewnętrznie przez interfejs użytkownika systemu DD do wewnętrznej komunikacji z usługą SMS.
- Jeśli
HTTPScertyfikat jest podpisany zewnętrznie, wygeneruj nowe żądanie podpisania certyfikatu (CSR). Użytkownik przekazuje go do swojego urzędu certyfikacji w celu podpisania i importuje podpisany certyfikat z powrotem do Data Domain. Postępuj zgodnie z artykułem Data Domain: Jak wygenerować żądanie podpisania certyfikatu i używać certyfikatów podpisanych zewnętrznie.
DDOS obsługuje jeden certyfikat hosta dla HTTPS. Jeśli system używa certyfikatu hosta, w tym certyfikatu z podpisem własnym, a użytkownik chce użyć innego certyfikatu hosta, przed dodaniem nowego certyfikatu usuń bieżący certyfikat.
-
- Wyloguj się z sesji przeglądarki przed usunięciem
HTTPSCertyfikat hosta. - Uruchom polecenie CLI, aby usunąć certyfikat
adminaccess certificate delete imported-host application https
- Wyloguj się z sesji przeglądarki przed usunięciem
- Jeśli certyfikat CA wygasł i jest to system HA, należy zaangażować pomoc techniczną w celu naprawienia certyfikatów. W przeciwnym razie wygeneruj ponownie nowy
HTTPSi certyfikat CA za pomocą tego polecenia:
# adminaccess certificate generate self-signed-cert regenerate-ca
Zwróć uwagę, że po wygenerowaniu prawidłowa data początkowa dla HTTPS certyfikat jest o miesiąc wcześniejszy, a certyfikat CA o jeden rok, więc jest to zgodne z projektem.
Następnie przejdź do kroku 8, aby ponownie uruchomić usługi interfejsu użytkownika.
- Jeśli certyfikat jest samopodpisany i tylko
HTTPScertyfikat wygasł i jest to system HA, postępuj zgodnie z następującym artykułem: Data Domain: system HA działa w stanie zdegradowanym, certyfikat hosta z podpisem własnym wygasł, w przeciwnym razie wygeneruj ponownie nowyHTTPSCertyfikat z:
# adminaccess certificate generate self-signed-cert
Zwróć uwagę, że po wygenerowaniu prawidłowa data początkowa dla HTTPS Certyfikat jest miły miesiąc i będzie ważny przez 1 rok, co jest zgodne z projektem.
- Jeśli certyfikat urzędu certyfikacji został ponownie wygenerowany, użytkownik musi ponownie ustanowić wymagane zaufanie. PowerProtect DD Management Center wymaga zaufania podczas monitorowania i konfiguracji replikacji przy użyciu interfejsu użytkownika. Jeśli tak, użytkownik musi ustanowić zaufanie, aby to zadziałało.
- W przypadku wszystkich systemów Data Domain lub Data Domain Management Center, które wymagają zaufania, uruchom to polecenie, aby usunąć stare zaufanie, a następnie ponownie ustanów zaufanie za pomocą nowego certyfikatu w bieżącej Data Domain (spowoduje to monit o hasło sysadmin w innych domenach Data Domain lub Data Domain Management Center). Upewnij się, że użytkownik ma wszystkie domeny Data Domain lub Data Domain Management Center, lub usuń relację zaufania dla wszystkich Data Domains lub Data Domain Management Center, które zostały zlikwidowane bez dodawania ich ponownie.
Użyj polecenia bez type mutual robiąc to.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add i del dla WSZYSTKICH innych Data Domain lub Data Domain Management Center po kolei.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Po ponownym ustanowieniu zaufania, jeśli to konieczne, uruchom ponownie usługi interfejsu użytkownika:
HTTP BFD jest domyślnie wyłączony. Nie wymaga włączania, jeśli nie jest używany.
(Można to zweryfikować za pomocą "
adminaccess show" — przykład poniżej).
HTTPS jest preferowaną i bezpieczną metodą uzyskiwania dostępu do interfejsu użytkownika.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Ten wynik pokazuje, że HTTP jest wyłączony, a HTTPS Uruchamianie
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Interfejs użytkownika powinien być teraz dostępny.
Jak ponownie uruchomić HTTP lub HTTPS usługi, gdy interfejs użytkownika jest niedostępny — Dell Data Domain.
Czas trwania: 00:03:17 (hh:mm:ss)
Gdy to możliwe, ustawienia języka napisów kodowanych można wybrać przy użyciu ikony Ustawienia lub CC w tym odtwarzaczu wideo.
Ten film można również obejrzeć na YouTube.