Data Domain: niedostępny interfejs sieciowy z powodu wygaśnięcia certyfikatu https

Summary: Gdy certyfikat https lub "ca trusted-ca" wygaśnie w Data Domain, powoduje to problemy podczas próby uzyskania dostępu do internetowego interfejsu użytkownika. Wygenerowanie nowego certyfikatu rozwiąże problem. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • W następujący sposób 404 HTTP po wygaśnięciu certyfikatu mogą być widoczne błędy lub inna usługa internetowa Apache:
    Błąd interfejsu użytkownika certyfikatu http
  • Mogą wystąpić inne błędy, takie jak niedostępne zasoby.

 

  • Ogólnie rzecz biorąc, interfejs użytkownika jest niedostępny.

 

  • Problem objawia się również jako błąd logowania użytkownika w interfejsie użytkownika.

błąd logowania użytkownika w interfejsie użytkownika

Cause

po wyczyszczeniu modułu HTTPS lub certyfikat CA wygasa w Data Domain (DD), powoduje problemy z serwerem WWW Apache. Obniża to interfejs użytkownika i czyni go niedostępnym.

Resolution

Uwaga: Jeśli certyfikat CA wygasł, poświadczenia sysadmin są wymagane dla każdego systemu Data Domain lub PowerProtect DD Management Center, które wcześniej ustanowiły zaufanie z tym DD. Przed wykonaniem tej procedury upewnij się, że te poświadczenia są dostępne.
 

Jeśli Data Domain znajduje się w konfiguracji Integrated Data Protection Appliance lub magazynu Cyber Recovery, należy zastanowić się, w jaki sposób te systemy monitorują Data Domain za pomocą certyfikatów. Po wygaśnięciu certyfikatu może być konieczne zaangażowanie ich pomocy technicznej, a następnie dodanie nowego.

Nie jest to problem dla Data Domain w rozwiązaniu DLm, ponieważ DLm nie wymaga ani nie używa HTTP or HTTPS dostęp do komunikacji z Data Domain. Aktualizacje certyfikatów w Data Domain mogą być wykonywane bez zakłóceń przetwarzania montażu taśm DLm.

  1. Sprawdź, czy ikona HTTPS, CA lub oba certyfikaty wygasły:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

Plik HTTPS certyfikat hosta jest ważny przez 1 rok, a certyfikat CA jest ważny przez 6 lat.

  1. Jeśli nie wygasły, interfejs użytkownika może być wyłączony z powodu poniższych problemów:
    1. Jeśli certyfikat jest wystarczająco stary, nie będzie spełniał nowych standardów bezpieczeństwa certyfikatu, a interfejs użytkownika nie zostanie wyświetlony. Należy wygenerować nowy certyfikat, tak jak w kolejnych krokach.
 
  1. Jeśli certyfikat CA wygasł, sprawdź ustanowione zaufane relacje:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

Widoczny jest certyfikat bieżącej domeny danych (według nazwy hosta) oraz certyfikaty innych domen danych lub PowerProtect DD Management Center.

Jeśli te relacje zaufania muszą zostać ponownie ustanowione, użytkownik wymaga ponownego ustanowienia haseł sysadmin dla wszystkich domen Data Domain lub Data Domain Management Center w parze zaufania po wygenerowaniu nowego certyfikatu urzędu certyfikacji. Niektóre relacje zaufania mogą być przestarzałe ze starych kontekstów replikacji i nie wymagają ponownego dodania.

  1. Dodatkowe kwestie, jeśli do tego DD jest dołączona PPDM lub Cyber Recovery i musimy odnowić certyfikat CA:
    1. W przypadku PPDM: Przywracanie maszyny wirtualnej PowerProtect Data Manager przestaje odpowiadać i kończy się niepowodzeniem z problemem certyfikatu Data Domain
    2. W przypadku CR: Cyber Recovery: Po uaktualnieniu oprogramowania urządzeń magazynowych zacznij wyświetlać stan o obniżonej wydajności z powodu nieprawidłowej komunikacji urządzenia 

  2. Sprawdź, czy ikona HTTPS certificate jest certyfikatem z podpisem własnym lub, jeśli użytkownik podpisze go w urzędzie certyfikacji (CA):
# adminaccess certificate show imported-host application https

Jeśli to polecenie zwróci cokolwiek, użytkownik podpisze certyfikat zewnętrznie przy użyciu urzędu certyfikacji. W przeciwnym razie, jeśli nie ma zaimportowanego certyfikatu hosta, certyfikat jest z podpisem własnym.

Nawet jeśli zaimportowany certyfikat jest ważny i nie wygasł, jeśli certyfikat z podpisem własnym wygasł, należy go odnowić, tak jak w następnych krokach. Certyfikat hosta z podpisem własnym jest również używany wewnętrznie przez interfejs użytkownika systemu DD do wewnętrznej komunikacji z usługą SMS.

WAŻNA UWAGA: Certyfikaty hosta i CA z podpisem własnym muszą znajdować się w systemie, nawet jeśli nie są używane. Certyfikatów z podpisem własnym nie można usunąć ani usunąć w przypadku, gdy system musi się do nich odwołać. Jest to zamierzone.
 
  1. Jeśli HTTPS certyfikat jest podpisany zewnętrznie, wygeneruj nowe żądanie podpisania certyfikatu (CSR). Użytkownik przekazuje go do swojego urzędu certyfikacji w celu podpisania i importuje podpisany certyfikat z powrotem do Data Domain. Postępuj zgodnie z artykułem Data Domain: Jak wygenerować żądanie podpisania certyfikatu i używać certyfikatów podpisanych zewnętrznie.

DDOS obsługuje jeden certyfikat hosta dla HTTPS. Jeśli system używa certyfikatu hosta, w tym certyfikatu z podpisem własnym, a użytkownik chce użyć innego certyfikatu hosta, przed dodaniem nowego certyfikatu usuń bieżący certyfikat.

Czynności:
    1. Wyloguj się z sesji przeglądarki przed usunięciem HTTPS Certyfikat hosta. 
    2. Uruchom polecenie CLI, aby usunąć certyfikat
      adminaccess certificate delete imported-host application https
 
  1. Jeśli certyfikat CA wygasł i jest to system HA, należy zaangażować pomoc techniczną w celu naprawienia certyfikatów. W przeciwnym razie wygeneruj ponownie nowy HTTPS i certyfikat CA za pomocą tego polecenia:
# adminaccess certificate generate self-signed-cert regenerate-ca

Zwróć uwagę, że po wygenerowaniu prawidłowa data początkowa dla HTTPS certyfikat jest o miesiąc wcześniejszy, a certyfikat CA o jeden rok, więc jest to zgodne z projektem.

Następnie przejdź do kroku 8, aby ponownie uruchomić usługi interfejsu użytkownika.

  1. Jeśli certyfikat jest samopodpisany i tylko HTTPS certyfikat wygasł i jest to system HA, postępuj zgodnie z następującym artykułem: Data Domain: system HA działa w stanie zdegradowanym, certyfikat hosta z podpisem własnym wygasł, w przeciwnym razie wygeneruj ponownie nowy HTTPS Certyfikat z:
# adminaccess certificate generate self-signed-cert

Zwróć uwagę, że po wygenerowaniu prawidłowa data początkowa dla HTTPS Certyfikat jest miły miesiąc i będzie ważny przez 1 rok, co jest zgodne z projektem.

  1. Jeśli certyfikat urzędu certyfikacji został ponownie wygenerowany, użytkownik musi ponownie ustanowić wymagane zaufanie. PowerProtect DD Management Center wymaga zaufania podczas monitorowania i konfiguracji replikacji przy użyciu interfejsu użytkownika. Jeśli tak, użytkownik musi ustanowić zaufanie, aby to zadziałało.
 
  1. W przypadku wszystkich systemów Data Domain lub Data Domain Management Center, które wymagają zaufania, uruchom to polecenie, aby usunąć stare zaufanie, a następnie ponownie ustanów zaufanie za pomocą nowego certyfikatu w bieżącej Data Domain (spowoduje to monit o hasło sysadmin w innych domenach Data Domain lub Data Domain Management Center). Upewnij się, że użytkownik ma wszystkie domeny Data Domain lub Data Domain Management Center, lub usuń relację zaufania dla wszystkich Data Domains lub Data Domain Management Center, które zostały zlikwidowane bez dodawania ich ponownie.

Użyj polecenia bez type mutual robiąc to.

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Następnie uruchom to polecenie, aby ustanowić nowe zaufanie:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
W powyższym przykładzie uruchom polecenie add i del dla WSZYSTKICH innych Data Domain lub Data Domain Management Center po kolei.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Jeśli użytkownik nie może dodać zaufania z powrotem, ponieważ Data Domain jest likwidowany:
# adminaccess trust del host dd690.dssupport.emea
 
  1. Po ponownym ustanowieniu zaufania, jeśli to konieczne, uruchom ponownie usługi interfejsu użytkownika:
Uwaga: Począwszy od wersji 8.3 i nowszych, HTTP BFD jest domyślnie wyłączony. Nie wymaga włączania, jeśli nie jest używany. 
(Można to zweryfikować za pomocą "adminaccess show" — przykład poniżej).

HTTPS jest preferowaną i bezpieczną metodą uzyskiwania dostępu do interfejsu użytkownika.
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

Ten wynik pokazuje, że HTTP jest wyłączony, a HTTPS Uruchamianie 

# adminaccess disable https
# adminaccess enable https
LUB  
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. Interfejs użytkownika powinien być teraz dostępny.

Jak ponownie uruchomić HTTP lub HTTPS usługi, gdy interfejs użytkownika jest niedostępny — Dell Data Domain.

Czas trwania: 00:03:17 (hh:mm:ss)
Gdy to możliwe, ustawienia języka napisów kodowanych można wybrać przy użyciu ikony Ustawienia lub CC w tym odtwarzaczu wideo.

Ten film można również obejrzeć na YouTube.Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies.

Affected Products

Data Domain
Article Properties
Article Number: 000198864
Article Type: Solution
Last Modified: 11 Aug 2026
Version:  28
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.