Avamar: O MCS para de responder ou não responde após o upgrade
Summary: O MCS (Management Console Server) para de responder ou não responde após um upgrade para o Avamar versão 19.12.x. Reiniciar o MCS corrigirá o problema temporariamente, mas depois de alguns dias o problema será recorrente. ...
Symptoms
- O Avamar recebeu upgrade recentemente para a versão 19.12.
- O despejo de thread em mcserver.out pode ter o seguinte impasse:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- Nenhum arquivo java hprof é criado.
- Em mcserver.log isso pode mostrar:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
A Engineering acredita que as seguintes influências ambientais podem causar problemas:
- Problemas de rede:
- Certifique-se de que o servidor e o client possam se comunicar pela rede. Verifique se há problemas de rede ou configurações de firewall que possam estar bloqueando a conexão.
- Problemas de configuração:
- Verifique se o servidor RMI está configurado corretamente para aceitar conexões. Verifique se a propriedade java.rmi.server.hostname está definida corretamente no lado do servidor1.
- Usando SSL, certifique-se de que os certificados SSL são configurados corretamente e confiáveis tanto pelo client quanto pelo servidor1.
- Disponibilidade de portas:
- Verifique se a porta usada para a conexão RMI está aberta e não está sendo usada por outro aplicativo. Você pode especificar uma porta diferente, se necessário.
- Configurações de firewall:
- Verifique as configurações de firewall nas máquinas cliente e servidor para garantir que as portas necessárias para a comunicação RMI estejam abertas.
- Compatibilidade de versão:
- Certifique-se de que as versões do Java no client e no servidor sejam compatíveis. Às vezes, diferenças nas versões do Java podem causar problemas de conexão.
A versão sslj 6.5 (introduzida no Avamar 19.12) tem as seguintes alterações e diferenças em relação à versão anterior:
Novos recursos e aprimoramentos de segurança no sslj-6.5.jar:
-
Atualização de conformidade com FIPS:
Integra o Dell BSAFE Crypto-J 6.2.6, juntamente com o Crypto-J JSAFE e o JCE Software Module 6.2.5, todos atendendo aos requisitos da FIPS 140-2 [dell.com] -
Vulnerabilidades de segurança abordadas:
Correções vinculadas aos avisos de segurança DSA-2022-188 e DSA-2022-208, resolvendo problemas conhecidos de SSL-J/Crypto-J [dell.com] -
Suporte aprimorado ao Key Manager:
Adicionada implementação de novos métodos X509ExtendedKeyManagerchooseEngineClientAlias()echooseEngineServerAlias(). [dell.com] -
Protocolo endurecido:
O TLS 1.0 e 1.1 são desativados por padrão, fortalecendo a segurança do protocolo padrão. [dell.com] -
Limpeza do conjunto de codificações:
Remoção de conjuntos de codificações fracos da lista padrão, melhorando a força criptográfica [dell.com] -
Propriedades do JDK configuráveis:
Suporte adicionado para as seguintes propriedades do sistema para ajustar o comportamento da codificação e do protocolo:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Compatibilidade com Crypto-J 7.0:
Mantém a interoperabilidade com o Crypto-J 7.0 (com notas e advertências referenciadas na documentação do Crypto-J) [dell.com]
Resolution
Correção permanente na versão 19.12 SP1 — ETA a ser determinado.
Há duas soluções temporárias que podem ser feitas para aliviar isso nesse meio tempo.
Opção de solução temporária 1: Desative rmi_over_ssl.
- Faça uma cópia de backup de /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
Opção de solução temporária 2: Substitua sslj.jar arquivo (abra um chamado com a equipe Capacidade de replicação do Avamar Server)
Notas sobre as diferenças entre os arquivos sslj.jar podem ser encontradas na seção "Informações adicionais".
Equipe de suporte - analise a seção "Internal Notes" para obter as etapas na substituição do arquivo sslj.jar.
Additional Information
Principais diferenças entre sslj-6.5 e sslj-6.2: