Avamar:MCS 在升級後停止回應或無回應
Summary: 管理主控台伺服器 (MCS) 在升級至 Avamar 版本 19.12.x 後停止回應或沒有回應。重新啟動 MCS 可暫時解決問題,但幾天後問題再次出現。
Symptoms
- Avamar 最近已升級至 19.12。
- mcserver.out 中的執行緒傾印可能會發生下列鎖死:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- 未建立任何 java hprof 檔案。
- 在mcserver.log中,這可能會顯示:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
工程部門認為下列環境影響可能會導致問題:
- 網路問題:
- 確保伺服器和用戶端可以通過網路進行通信。檢查是否有任何可能阻止連接的網路問題或防火牆設置。
- 組態問題:
- 驗證 RMI 伺服器是否已正確配置為接受連接。請確定已在伺服器端1 正確設定 java.rmi.server.hostname 屬性。
- 使用 SSL,確保 SSL 證書已正確配置並受到客戶端和 server1 的信任。
- 連接埠可用性:
- 確保用於 RMI 連接的埠已打開,並且未被其他應用程式使用。如果需要,可以指定其他埠。
- 防火牆設定:
- 檢查客戶端和伺服器電腦上的防火牆設置,以確保 RMI 通信所需的埠已打開。
- 版本相容性:
- 確保客戶端和伺服器上的 Java 版本相容。有時,Java 版本的差異可能會導致連接問題。
sslj6.5 版本 (在 Avamar 19.12 中推出) 與先前版本有下列變更和差異:
sslj-6.5.jar 中的新功能和安全增強功能:
-
FIPS 相容性更新:
整合 Dell BSAFE Crypto-J 6.2.6, 以及 Crypto-J JSAFE 和 JCE 軟體模組 6.2.5,全部符合 FIPS 140-2 要求 [dell.com] -
已解決的安全性漏洞:
與安全性公告 DSA-2022-188 和 DSA-2022-208 相關的修正,解決已知的 SSL-J/Crypto-J 問題 [dell.com] -
增強的金鑰管理器支援:
新增 X509ExtendedKeyManager 新方法的實作chooseEngineClientAlias()和chooseEngineServerAlias()。[dell.com] -
強化通訊協定:
TLS 1.0 和 1.1 預設為停用,強化預設通訊協定安全性。[dell.com] -
Cipher Suite 清理:
從預設清單中刪除 弱密碼套件 ,提高加密強度 [dell.com] -
可設定的 JDK 屬性:
新增對下列系統屬性的支援,以微調密碼和通訊協定行為:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols。[dell.com]
-
與 Crypto-J 7.0 的相容性:
保持與 Crypto-J 7.0 的互操作性(在 Crypto-J 文件中引用了註釋和注意事項) [dell.com]
Resolution
19.12 SP1 中的永久修正 - ETA 待判定。
在此期間,可以採取兩種解決方法來緩解這種情況。
因應措施選項 1:停用rmi_over_ssl。
- 製作 /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml 的備份複本:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
因應措施選項 2:更換sslj.jar檔案 (向 Avamar Server 複寫容量團隊開立服務要求)
如需sslj.jar檔案之間差異的備註,請參閱「其他資訊」一節。
支援小組 - 檢閱「內部備註」一節,瞭解更換 sslj.jar 檔案的步驟。
Additional Information
sslj-6.5 和 sslj-6.2 之間的主要差異: