Avamar: MCS lakkaa vastaamasta tai ei vastaa päivityksen jälkeen
Summary: Management Console Server (MCS) lakkaa vastaamasta tai ei vastaa Avamar 19.12.x -päivityksen jälkeen. MCS:n uudelleenkäynnistys korjaa ongelman tilapäisesti, mutta muutaman päivän kuluttua ongelma toistuu. ...
Symptoms
- Avamar on hiljattain päivitetty versioon 19.12.
- Säikeen vedos mcserver.out-tiedostossa voi aiheuttaa seuraavan lukkiutumisen:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- Java hprof -tiedostoa ei luoda.
- mcserver.log tämä voi näyttää:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
Engineering uskoo, että seuraavat ympäristövaikutukset voivat aiheuttaa ongelmia:
- Verkko-ongelmat:
- Sen varmistaminen, että palvelin ja asiakas voivat kommunikoida verkon kautta. Tarkista mahdolliset verkko-ongelmat tai palomuuriasetukset, jotka saattavat estää yhteyden.
- Määritysongelmat:
- Varmista, että RMI-palvelin on määritetty oikein hyväksymään yhteydet. Varmista, että java.rmi.server.hostname-ominaisuus on määritetty oikein palvelinpuolella1.
- Varmista SSL:n avulla, että SSL-varmenteet on määritetty oikein ja että sekä asiakas että palvelin1 luottavat niihin.
- Portin saatavuus:
- Varmista, että RMI-yhteyden muodostamiseen käytetty portti on auki ja että toinen sovellus ei käytä sitä. Voit määrittää toisen portin tarvittaessa.
- Palomuurin asetukset:
- Tarkista palomuuriasetukset sekä asiakas- että palvelinkoneissa varmistaaksesi, että RMI-tietoliikenteen edellyttämät portit ovat auki.
- Versioiden yhteensopivuus:
- Varmista, että sekä asiakkaan että palvelimen Java-versiot ovat yhteensopivia. Joskus Java-versioiden erot voivat aiheuttaa yhteysongelmia.
SSLJ6.5-versiossa (esitelty Avamar 19.12:ssa) on seuraavat muutokset ja erot edelliseen versioon verrattuna:
sslj-6.5.jar uudet ominaisuudet ja tietoturvaparannukset:
-
FIPS-vaatimustenmukaisuuspäivitys:
Integroi Dell BSAFE Crypto-J 6.2.6:n, Crypto-J JSAFE: n ja JCE Software Module 6.2.5:n, jotka kaikki täyttävät FIPS 140-2 -vaatimukset [dell.com] -
Tietoturvaongelmat, jotka on korjattu:
Tietoturvatiedotteisiin DSA-2022-188 ja DSA-2022-208 liittyvät korjaukset, jotka korjaavat tunnetut SSL-J/Crypto-J-ongelmat [dell.com] -
Parannettu Key Manager -tuki:
X509ExtendedKeyManagerin käyttöönottoon lisätty uudet menetelmätchooseEngineClientAlias()jachooseEngineServerAlias(). [dell.com] -
Karkaistu protokolla:
TLS 1.0 ja 1.1 ovat oletusarvoisesti poissa käytöstä, mikä vahvistaa oletusprotokollasuojausta. [dell.com] -
Cipher Suite Cleanup:
Heikkojen salauspakettien poistaminen oletusluettelosta, mikä parantaa salauksen vahvuutta [dell.com] -
Määritettävät JDK-ominaisuudet:
Lisätty tuki seuraaville järjestelmän ominaisuuksille salauksen ja protokollan toiminnan hienosäätämiseksi:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Yhteensopivuus Crypto-J 7.0:n kanssa:
Ylläpitää yhteentoimivuutta Crypto-J 7.0:n kanssa (huomautuksilla ja varoituksilla, joihin viitataan Crypto-J-dokumentaatiossa) [dell.com]
Resolution
Pysyvä korjaus versioon 19.12 SP1 – arvioitu toimitusaika määritetään myöhemmin.
On olemassa kaksi kiertotapaa, joita voidaan tehdä tämän lievittämiseksi tällä välin.
Vaihtoehtoinen menetelmä 1: Poista rmi_over_ssl käytöstä.
- Tee varmuuskopio tiedostosta /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
Vaihtoehtoinen menetelmä 2: Korvaa sslj.jar tiedosto (avaa palvelupyyntö Avamar Server Replication Capacity -ryhmän kanssa)
Lisätietoja sslj.jar tiedostojen eroista on Lisätiedot-osassa.
Tukitiimi – katso sslj.jar tiedoston korvausohjeet Sisäiset muistiinpanot -osasta.
Additional Information
Tärkeimmät erot sslj-6.5: n ja sslj-6.2: n välillä: