vProxy verwendet ein selbstsigniertes Zertifikat und kann kein CA-signiertes Zertifikat verwenden
Summary: vProxy verwendet standardmäßig ein selbstsigniertes Zertifikat für die Kommunikation mit NetWorker und unterstützt derzeit nicht die Verwendung eines von einer Zertifizierungsstelle (CA) signierten Zertifikats. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Ein vProxy ist konfiguriert und bereits bei einem NetWorker-Server (NW) registriert.
Eine Scanner-Schwachstellensoftware meldet, dass die Kommunikation auf diesem Port ein selbstsigniertes Zertifikat verwendet, und empfiehlt, ein von der Zertifizierungsstelle signiertes Zertifikat zu platzieren.
Eine Scanner-Schwachstellensoftware meldet, dass die Kommunikation auf diesem Port ein selbstsigniertes Zertifikat verwendet, und empfiehlt, ein von der Zertifizierungsstelle signiertes Zertifikat zu platzieren.
Cause
Ein registrierter vProxy-Server zeigt die folgenden Zertifikate im Ordner /data01/runtime/trust an:
Das Zertifikat vproxyCert.pem wird vom vProxy- und NetWorker-Server bei der Kommunikation über Port 9090 verwendet.
Dieses Zertifikat wird auch in der NW-Konfiguration geladen (nsrdb, nsr VMware Proxy-Ressourcentyp). Sie kann auch in der NetWorker Management Console (NMC) angezeigt werden.
Dieses Zertifikat zeigt, dass es vom <NetWorker-Servernamen> ausgestellt wurde.
vProxy vertraut nur dem NetWorker, bei dem er registriert wurde, und umgekehrt.
| Zertifikats- oder Dateidetails | Dateibeschreibung |
| -rw------- 1 root root 765 Sep 6 14:31 node. CAcert.pem | Dieses Zertifikat wird mit der OVA geliefert. Sie ist für alle Kunden gleich |
| -rw------- 1 root root 887 Sep 6 14:31 node. CAkey.pem | Dieser Schlüssel wird mit der OVA geliefert. Sie ist für alle Kunden gleich |
| -rw------- 1 root root 806 Dez 17 10:21 vProxy1.domain.CAcert.pem | Dieses Zertifikat wird beim ersten Start erzeugt. |
| -rw------- 1 root root 887 Dez 17 10:21 vProxy1.domain.CAkey.pem | Dieser Schlüssel wird beim ersten Start generiert |
| -rw------- 1 root root 996 Dez 18 09:45 vproxyCert.pem | Dieses Zertifikat wird im Rahmen der NetWorker-Registrierung erstellt. Sie gilt nur für den NetWorker-Server, auf dem vProxy registriert ist |
| -rw------- 1 root root 1676 Dez 18 09:45 vproxyKey.pem | Dieser Schlüssel wird im Rahmen der NetWorker-Registrierung erstellt. Sie gilt nur für den NetWorker-Server, auf dem vProxy registriert ist |
Das Zertifikat vproxyCert.pem wird vom vProxy- und NetWorker-Server bei der Kommunikation über Port 9090 verwendet.
Dieses Zertifikat wird auch in der NW-Konfiguration geladen (nsrdb, nsr VMware Proxy-Ressourcentyp). Sie kann auch in der NetWorker Management Console (NMC) angezeigt werden.
Dieses Zertifikat zeigt, dass es vom <NetWorker-Servernamen> ausgestellt wurde.
vProxy vertraut nur dem NetWorker, bei dem er registriert wurde, und umgekehrt.
Resolution
Es ist nicht möglich, ein CA-signiertes Zertifikat zu platzieren, das vProxy für die Kommunikation über diesen Port verwenden kann.
Nichtsdestotrotz gibt es keine Auswirkungen auf die Sicherheit, da vProxy nur eine Verbindung zu dem NetWorker herstellt, den er zum ersten Mal registriert hat, was bedeutet, dass-
Ein bösartiger vProxy kann den NW-Server nicht glauben machen, dass er mit dem echten vProxy spricht, da das Zertifikat des gefälschten vProxy nicht mit dem in nsrdb
gespeicherten übereinstimmt. Ein bösartiger NetWorker kann vProxy nicht glauben machen, dass er mit dem echten NetWorker spricht. Da dieser gefälschte NetWorker nicht über das ursprüngliche Zertifikat in seiner Konfiguration verfügt, lehnt vProxy die Verbindung ab.
Nichtsdestotrotz gibt es keine Auswirkungen auf die Sicherheit, da vProxy nur eine Verbindung zu dem NetWorker herstellt, den er zum ersten Mal registriert hat, was bedeutet, dass-
Ein bösartiger vProxy kann den NW-Server nicht glauben machen, dass er mit dem echten vProxy spricht, da das Zertifikat des gefälschten vProxy nicht mit dem in nsrdb
gespeicherten übereinstimmt. Ein bösartiger NetWorker kann vProxy nicht glauben machen, dass er mit dem echten NetWorker spricht. Da dieser gefälschte NetWorker nicht über das ursprüngliche Zertifikat in seiner Konfiguration verfügt, lehnt vProxy die Verbindung ab.
Affected Products
NetWorkerArticle Properties
Article Number: 000223117
Article Type: Solution
Last Modified: 15 Mar 2024
Version: 1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.