O vProxy usa um certificado autoassinado e não pode usar um certificado assinado pela CA

Summary: Por padrão, o vProxy usa um certificado autoassinado para se comunicar com o NetWorker e atualmente não é compatível com o uso de um certificado assinado pela autoridade de certificação (CA). ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Um vProxy está configurado e já registrado em um servidor do NetWorker (NW)

Um software de vulnerabilidade de scanner informará que a comunicação nessa porta usa um certificado autoassinado e recomenda a colocação de um certificado assinado pela CA.

Cause

Um servidor vProxy registrado mostra os seguintes certificados na pasta /data01/runtime/trust:
 
Detalhes do certificado ou do arquivo Descrição do arquivo
-rw------- 1 root root 765 Sep 6 14:31 node. CAcert.pem Este certificado vem com o OVA. Ela é igual para todos os clientes
-rw------- 1 root root 887 Sep 6 14:31 node. CAkey.pem Essa chave vem com o OVA. Ela é igual para todos os clientes
-rw------- 1 root 806 17 dez 10:21 vProxy1.domain.CAcert.pem Esse certificado é gerado na primeira inicialização
-rw------- 1 root 887 17 dez 10:21 vProxy1.domain.CAkey.pem Essa chave é gerada na primeira inicialização
-rw------- 1 root 996 Dec 18 09:45 vproxyCert.pem Esse certificado é criado como parte do registro do NetWorker. Ele é exclusivo do servidor NetWorker no qual o vProxy está registrado
-rw------- 1 raiz raiz 1676 18 dez 09:45 vproxyKey.pem Essa chave é criada como parte do registro do NetWorker. Ele é exclusivo do servidor NetWorker no qual o vProxy está registrado

O certificado vproxyCert.pem é usado pelo servidor vProxy e NetWorker ao se comunicar pela porta 9090.
Esse certificado também é carregado na configuração do NW (nsrdb, nsr vmware proxy resource type). Ele também pode ser visto no NetWorker Management Console (NMC).
Esse certificado mostra que foi emitido pelo nome> do <servidor do NetWorker.
O vProxy só confiará no NetWorker em que ele foi registrado e vice-versa.

Resolution

Não é possível colocar um certificado assinado por CA que o vProxy possa usar para se comunicar por essa porta.
No entanto, não há implicações de segurança, pois o vProxy só se conectará ao NetWorker registrado pela primeira vez, o que significa que:
- Um vProxy mal-intencionado não pode fazer o servidor NW acreditar que está falando com o vProxy real, porque o certificado do vProxy falso não corresponderá ao armazenado no nsrdb
- Um NetWorker mal-intencionado não pode fazer o vProxy acreditar que está falando com o NetWorker real, Como esse NetWorker falso não tem o certificado original em sua configuração, o vProxy rejeitará a conexão.

Affected Products

NetWorker
Article Properties
Article Number: 000223117
Article Type: Solution
Last Modified: 15 Mar 2024
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.