Авамар: MCS перестає реагувати або не відповідає після оновлення

Summary: Сервер консолі керування (MCS) перестає відповідати або не відповідає після оновлення до версії Avamar 19.12.x. Перезапуск MCS тимчасово вирішить проблему, але через кілька днів вона повторюється. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Avamar нещодавно оновили до 19.12.
  • Дамп потоку в mcserver.out може мати наступний глухий кут:
Found one Java-level deadlock:
=============================
"RMI TCP Connection(58477)-10.3.4.58":
  waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP),
  which is held by "RMI TCP Connection(58299)-10.3.50.30"
"RMI TCP Connection(58299)-10.3.50.30":
  waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR),
  which is held by "RMI TCP Connection(58298)-10.3.50.30"
"RMI TCP Connection(58298)-10.3.50.30":
  waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP),
  which is held by "RMI TCP Connection(58299)-10.3.50.30"
 
  • Javahprof-файл не створюється.

 

  • У mcserver.log це може показати:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException: 
Connection refused to host: avamarhostname.emc.com; nested exception is:

        java.net.ConnectException: Connection refused (Connection refused)

Cause

Інженерія вважає, що наступні впливи навколишнього середовища можуть спричиняти проблеми:

  1. Проблеми з мережею:
    • Переконайтеся, що сервер і клієнт можуть спілкуватися через мережу. Перевірте наявність проблем із мережею або налаштувань міжмережевого екрану, які можуть блокувати з'єднання.
  2. Проблеми з конфігурацією:
  3. Доступність порту:
    • Переконайтеся, що порт, який використовується для RMI-з'єднання, відкритий і не використовується іншим додатком. Ви можете вказати інший порт, якщо потрібно.
  4. Налаштування міжмережевого екрану:
    • Перевірте налаштування міжмережевого екрану як на клієнтській, так і на серверній машинах, щоб переконатися, що потрібні порти для RMI відкриті.
  5. Сумісність версій:
    • Переконайтеся, що версії Java на обох серверах сумісні. Іноді відмінності у версіях Java можуть спричинити проблеми з підключенням.


Версія sslj6.5 (представлена в Avamar 19.12) має такі зміни та відмінності порівняно з попередньою версією:

Нові функції та покращення безпеки у sslj-6.5.jar:

  • Оновлення відповідності FIPS:
    Інтегрує Dell BSAFE Crypto-J 6.2.6, а також Crypto-J JSAFE та JCE Software Module 6.2.5, усі відповідають вимогам FIPS 140-2 [dell.com]

  • Усунуті вразливості безпеки:
    Виправлення, пов'язані з рекомендаціями безпеки DSA-2022-188 та DSA-2022-208, які вирішують відомі проблеми SSL-J/ Crypto-J [dell.com]

  • Розширена підтримка менеджера ключів:
    Додано реалізацію X509ExtendedKeyManager нових методів chooseEngineClientAlias() та chooseEngineServerAlias(). [dell.com]

  • Протокол загартований:
    TLS 1.0 і 1.1 за замовчуванням вимкнені, що посилює безпеку протоколу за замовчуванням. [dell.com]

  • Очищення Cipher Suite:
    Видалення слабких наборів шифрів зі списку за замовчуванням, підвищення криптографічної сили [dell.com]

  • Налаштовувані властивості JDK:
    Додано підтримку наступних властивостей системи для тонкого налаштування поведінки шифру та протоколу:

    • jdk.tls.client.cipherSuites
    • jdk.tls.server.cipherSuites
    • jdk.tls.client.protocols
    • jdk.tls.server.protocols. [dell.com]
  • Сумісність із Crypto-J 7.0:
    Підтримує сумісність із Crypto-J 7.0 (з примітками та застереженнями, згаданими в документації Crypto-J) [dell.com]


Resolution

Постійне виправлення у 19.12 SP1 — час прибуття ще визначено.

 

Є два обхідні шляхи, які можна зробити для полегшення цієї ситуації на цей час.

 

Обхідний варіант 1: Вимкніть rmi_over_ssl.

УВАГА: Вимкнення rmi_over_ssl робить будь-який трафік між клієнтом і сервером прозорим текстом

 

  1.  Зробіть резервну копію /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
   2. Візьміть резервну копію (промивання) MCS:
mcserver.sh --flush
   3. Відредагуйте mcserver.xml файл за допомогою vi і змініть наступний параметр з істинного на хибний:
<entry key="rmi_over_ssl" value="false" />
   4. Перезапуск MCS:
mcserver.sh --stop --force
mcserver.sh --start

 

Обхідний шлях 2: Замінити sslj.jar файл (Open Service Request на команду Avamar Server Replication Capacity)

Нотатки про відмінності між файлами sslj.jar можна знайти в розділі «Додаткова інформація». 

Команда підтримки — перегляньте розділ «Внутрішні нотатки» для кроків заміни файлу sslj.jar. 

Additional Information

Ключові відмінності між SSLJ-6.5 і SSLJ-6.2:

Affected Products

Avamar

Products

Avamar Server
Article Properties
Article Number: 000414262
Article Type: Solution
Last Modified: 12 Mar 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.