Avamar: MCS deja de responder o no responde después de la actualización
Summary: Management Console Server (MCS) deja de responder o no responde después de una actualización a Avamar versión 19.12.x. Un reinicio de MCS solucionará el problema temporalmente, pero después de unos días el problema vuelve a ocurrir. ...
Symptoms
- Avamar se actualizó recientemente a la versión 19.12.
- El volcado de subprocesos en mcserver.out puede tener el siguiente interbloqueo:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- No se creó ningún archivo hprof de Java.
- En mcserver.log esto puede mostrar:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
El equipo de ingeniería cree que las siguientes influencias ambientales pueden causar problemas:
- Problemas de red:
- Asegúrese de que el servidor y el cliente puedan comunicarse a través de la red. Compruebe si hay problemas de red o ajustes del firewall que puedan estar bloqueando la conexión.
- Problemas de configuración:
- Verifique que el servidor RMI esté configurado correctamente para aceptar conexiones. Asegúrese de que la propiedad java.rmi.server.hostname esté configurada correctamente en el lado del servidor1.
- Mediante SSL, asegúrese de que los certificados SSL estén configurados correctamente y que tanto el cliente como el servidor confíen en ellos1.
- Disponibilidad de puertos:
- Asegúrese de que el puerto utilizado para la conexión RMI esté abierto y que otra aplicación no lo esté utilizando. Puede especificar un puerto diferente si es necesario.
- Configuración del firewall:
- Compruebe la configuración del firewall en los equipos cliente y servidor para asegurarse de que los puertos necesarios para la comunicación RMI estén abiertos.
- Compatibilidad de versiones:
- Asegúrese de que las versiones de Java en el cliente y el servidor sean compatibles. A veces, las diferencias en las versiones de Java pueden causar problemas de conexión.
La versión sslj6.5 (presentada en Avamar 19.12) tiene los siguientes cambios y diferencias con respecto a la versión anterior:
Nuevas características y mejoras de seguridad en sslj-6.5.jar:
-
Actualización de cumplimiento de FIPS:
Integra Dell BSAFE Crypto-J 6.2.6, junto con Crypto-J JSAFE y JCE Software Module 6.2.5, todos cumpliendo con los requisitos de FIPS 140-2 [dell.com] -
Vulnerabilidades de seguridad abordadas:
Correcciones vinculadas a los avisos de seguridad DSA-2022-188 y DSA-2022-208, que resuelven problemas conocidos de SSL-J/Crypto-J [dell.com] -
Compatibilidad mejorada con el administrador de claves:
Se agregó la implementación de nuevos métodos de X509ExtendedKeyManagerchooseEngineClientAlias()ychooseEngineServerAlias(). [dell.com] -
Protocolo reforzado:
TLS 1.0 y 1.1 están deshabilitados de manera predeterminada, lo que fortalece la seguridad predeterminada del protocolo. [dell.com] -
Limpieza del conjunto de cifrado:
Eliminación de conjuntos de cifrado débiles de la lista predeterminada, mejorando la solidez criptográfica [dell.com] -
Propiedades configurables de JDK:
Se agregó compatibilidad con las siguientes propiedades del sistema para ajustar el cifrado y el comportamiento del protocolo:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Compatibilidad con Crypto-J 7.0:
Mantiene la interoperabilidad con Crypto-J 7.0 (con notas y advertencias a las que se hace referencia en la documentación de Crypto-J) [dell.com]
Resolution
Corrección permanente en 19.12 SP1: tiempo estimado de llegada por determinar.
Mientras tanto, hay dos soluciones alternativas que se pueden realizar para aliviar esto.
Opción de solución alternativa 1: Deshabilite rmi_over_ssl.
- Haga una copia de respaldo de /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
Opción de solución alternativa 2: Reemplazar sslj.jar archivo (Abrir una solicitud de servicio con el equipo de capacidad de replicación del servidor Avamar)
Las notas sobre las diferencias entre los archivos sslj.jar se pueden encontrar en la sección "Información adicional".
Equipo de soporte: revise la sección "Notas internas" a fin de conocer los pasos para reemplazar el archivo sslj.jar.
Additional Information
Diferencias clave entre sslj-6.5 y sslj-6.2: