Avamar: 업그레이드 후 MCS가 응답하지 않거나 응답하지 않음
Summary: Avamar 버전 19.12.x로 업그레이드한 후 MCS(Management Console Server)가 응답하지 않거나 응답하지 않습니다. MCS를 재시작하면 일시적으로 문제가 해결되지만 며칠 후에 문제가 다시 발생합니다.
Symptoms
- Avamar는 최근에 19.12로 업그레이드되었습니다.
- mcserver.out의 스레드 덤프는 다음과 같은 교착 상태가 발생할 수 있습니다.
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- java hprof 파일이 생성되지 않습니다.
- mcserver.log 다음과 같이 표시될 수 있습니다.
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
엔지니어링 팀은 다음과 같은 환경적 영향이 문제를 일으킬 수 있다고 생각합니다.
- 네트워크 문제:
- 서버와 클라이언트가 네트워크를 통해 통신할 수 있는지 확인합니다. 연결을 차단할 수 있는 네트워크 문제 또는 방화벽 설정을 확인합니다.
- 구성 문제:
- RMI 서버가 연결을 승인하도록 올바르게 구성되었는지 확인하십시오. java.rmi.server.hostname 등록 정보가 서버 측1에서 올바르게 설정되었는지 확인합니다.
- SSL을 사용하여 SSL 인증서가 올바르게 구성되고 클라이언트와 서버 1 모두에서 신뢰할 수 있는지 확인합니다.
- 포트 가용성:
- RMI 연결에 사용되는 포트가 열려 있고 다른 애플리케이션에서 사용되고 있지 않은지 확인하십시오. 필요한 경우 다른 포트를 지정할 수 있습니다.
- 방화벽 설정:
- 클라이언트 및 서버 시스템 모두에서 방화벽 설정을 확인하여 RMI 통신에 필요한 포트가 열려 있는지 확인합니다.
- 버전 호환성:
- 클라이언트와 서버 모두의 Java 버전이 호환되는지 확인합니다. 경우에 따라 Java 버전의 차이로 인해 연결 문제가 발생할 수 있습니다.
sslj6.5 버전(Avamar 19.12에 도입됨)은 이전 버전과 비교하여 다음과 같은 변경 사항과 차이점이 있습니다.
sslj-6.5.jar의 새로운 기능 및 보안 개선 사항:
-
FIPS 규정 준수 업데이트:
FIPS 140-2 요구 사항을 모두 충족하는 Dell BSAFE Crypto-J 6.2.6과 Crypto-J JSAFE 및 JCE Software Module 6.2.5를 통합합니다 [dell.com] -
해결된 보안 취약성:
알려진 SSL-J/Crypto-J 문제를 해결하는 보안 권고 DSA-2022-188 및 DSA-2022-208과 관련된 수정 사항 [dell.com] -
Enhanced Key Manager 지원:
X509ExtendedKeyManager 새 메서드 구현 추가chooseEngineClientAlias()및chooseEngineServerAlias(). [dell.com] -
프로토콜 강화:
TLS 1.0 및 1.1은 기본적으로 비활성화되어 기본 프로토콜 보안을 강화합니다. [dell.com] -
암호 그룹 정리:
기본 목록에서 취약한 암호 그룹을 제거하여 암호화 강도 향상 [dell.com] -
구성 가능한 JDK 속성:
암호 및 프로토콜 동작을 미세 조정하기 위해 다음 시스템 속성에 대한 지원이 추가되었습니다.jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Crypto-J 7.0과의 호환성:
Crypto-J 7.0과의 상호 운용성 유지(Crypto-J 설명서에 참조된 참고 및 주의 사항 포함) [dell.com]
Resolution
19.12 SP1의 영구 수정 - ETA는 미정입니다.
그 동안 이 문제를 완화하기 위해 수행할 수 있는 두 가지 해결 방법이 있습니다.
해결 방법 옵션 1: rmi_over_ssl 비활성화합니다.
- /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml의 백업 복제본을 만듭니다.
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
해결 방법 옵션 2: sslj.jar 파일 교체 (Avamar Server Replication Capacity 팀과 함께 서비스 요청 열기)
sslj.jar 파일 간의 차이점에 대한 참고 사항은 "추가 정보" 섹션에서 찾을 수 있습니다.
지원 팀 - sslj.jar 파일을 교체하는 단계는 "Internal Notes" 섹션을 검토합니다.
Additional Information
sslj-6.5와 sslj-6.2의 주요 차이점 :