Avamar: MCS slutter å svare eller svarer ikke etter oppgraderingen
Summary: Management Console Server (MCS) slutter å svare eller svarer ikke etter en oppgradering til Avamar-versjon 19.12.x. En omstart av MCS vil løse problemet midlertidig, men etter noen dager oppstår problemet igjen. ...
Symptoms
- Avamar ble nylig oppgradert til 19.12.
- Tråddump i mcserver.out kan ha følgende vranglås:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- Ingen java hprof-fil opprettes.
- I mcserver.log kan dette vise:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
Engineering mener at følgende miljøpåvirkninger kan forårsake problemer:
- Nettverksproblemer:
- Kontroller at serveren og klienten kan kommunisere over nettverket. Se etter eventuelle nettverksproblemer eller brannmurinnstillinger som kan blokkere tilkoblingen.
- Konfigurasjonsproblemer:
- Kontroller at RMI-serveren er riktig konfigurert til å godta tilkoblinger. Kontroller at egenskapen java.rmi.server.hostname er riktig angitt på serversiden1.
- Bruk SSL til å kontrollere at SSL-sertifikatene er riktig konfigurert og klarert av både klienten og serveren1.
- Porttilgjengelighet:
- Kontroller at porten som brukes til RMI-tilkoblingen, er åpen og ikke brukes av et annet program. Du kan angi en annen port om nødvendig.
- Brannmurinnstillinger:
- Kontroller brannmurinnstillingene på både klient- og servermaskinene for å sikre at de nødvendige portene for RMI-kommunikasjon er åpne.
- Versjonskompatibilitet:
- Forsikre deg om at Java-versjonene på både klienten og serveren er kompatible. Noen ganger kan forskjeller i Java-versjoner forårsake tilkoblingsproblemer.
SSLJ6.5-versjonen (introdusert i Avamar 19.12) har følgende endringer og forskjeller fra forrige versjon:
Nye funksjoner og sikkerhetsforbedringer i sslj-6.5.jar:
-
Oppdatering av FIPS-samsvar:
Integrerer Dell BSAFE Crypto-J 6.2.6 sammen med Crypto-J JSAFE og JCE Software Module 6.2.5, som alle oppfyller FIPS 140-2-kravene [dell.com] -
Sikkerhetssårbarheter løst:
Feilrettinger knyttet til sikkerhetsveiledningene DSA-2022-188 og DSA-2022-208, som løser kjente SSL-J/Crypto-J-problemer [dell.com] -
Forbedret Key Manager-støtte:
Lagt til implementering av X509ExtendedKeyManager nye metoderchooseEngineClientAlias()ogchooseEngineServerAlias(). [dell.com] -
Protokoll herdet:
TLS 1.0 og 1.1 er deaktivert som standard, noe som styrker standard protokollsikkerhet. [dell.com] -
Cipher Suite Cleanup:
Fjerning av svake chiffreringssamlinger fra standardlisten, noe som forbedrer kryptografisk styrke [dell.com] -
Konfigurerbare JDK-egenskaper:
La til støtte for følgende systemegenskaper for å finjustere kode- og protokollvirkemåte:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Kompatibilitet med Crypto-J 7.0:
Opprettholder interoperabilitet med Crypto-J 7.0 (med merknader og advarsler referert til i Crypto-J-dokumentasjon) [dell.com]
Resolution
Permanent løsning i 19.12 SP1 - ETA som skal bestemmes.
Det er to løsninger som kan gjøres for å lindre dette i mellomtiden.
Løsningsalternativ 1: Deaktiver rmi_over_ssl.
- Ta en sikkerhetskopi av /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
Løsningsalternativ 2: Replace sslj.jar file (Åpne serviceforespørsel med Avamar Server Replication Capacity-teamet)
Merknader om forskjellene mellom de sslj.jar filene finner du i delen "Tilleggsinformasjon".
Støtteteam – se gjennom delen "Interne merknader" for informasjon om hvordan du bytter ut sslj.jar-filen.
Additional Information
Viktige forskjeller mellom sslj-6.5 og sslj-6.2: