Авамар: MCS перестає реагувати або не відповідає після оновлення
Summary: Сервер консолі керування (MCS) перестає відповідати або не відповідає після оновлення до версії Avamar 19.12.x. Перезапуск MCS тимчасово вирішить проблему, але через кілька днів вона повторюється. ...
Symptoms
- Avamar нещодавно оновили до 19.12.
- Дамп потоку в mcserver.out може мати наступний глухий кут:
Found one Java-level deadlock: ============================= "RMI TCP Connection(58477)-10.3.4.58": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30" "RMI TCP Connection(58299)-10.3.50.30": waiting to lock monitor 0x00007f9e10007fe8 (object 0x00000007358f6998, a com.rsa.sslj.x.aR), which is held by "RMI TCP Connection(58298)-10.3.50.30" "RMI TCP Connection(58298)-10.3.50.30": waiting to lock monitor 0x00007f9e0402a1e8 (object 0x0000000704525f40, a com.rsa.sslj.x.aP), which is held by "RMI TCP Connection(58299)-10.3.50.30"
- Javahprof-файл не створюється.
- У mcserver.log це може показати:
12/22-08:01:34.00504 [main#1] jdk.internal.event.EventHelper.logX509CertificateEvent
FINE: X509Certificate: Alg:{0}, Serial:{1}, Subject:{2}, Issuer:{3}, Key type:{4}, Length:{5}, Cert Id:{6}, Valid from:{7}, Valid until:{8}
12/22-08:01:34.00542 [main#1] com.avamar.asn.NetworkProxy.printRegistry
WARNING: exception occurs while enumberating RMI registry java.rmi.ConnectException:
Connection refused to host: avamarhostname.emc.com; nested exception is:
java.net.ConnectException: Connection refused (Connection refused)Cause
Інженерія вважає, що наступні впливи навколишнього середовища можуть спричиняти проблеми:
- Проблеми з мережею:
- Переконайтеся, що сервер і клієнт можуть спілкуватися через мережу. Перевірте наявність проблем із мережею або налаштувань міжмережевого екрану, які можуть блокувати з'єднання.
- Проблеми з конфігурацією:
- Перевірте, що сервер RMI правильно налаштований для прийому з'єднань. Переконайтеся, що властивість java.rmi.server.hostname правильно встановлена на сторонісервера 1.
- За допомогою SSL переконайтеся, що SSL-сертифікати правильно налаштовані та довірені як клієнтом, так і сервером1.
- Доступність порту:
- Переконайтеся, що порт, який використовується для RMI-з'єднання, відкритий і не використовується іншим додатком. Ви можете вказати інший порт, якщо потрібно.
- Налаштування міжмережевого екрану:
- Перевірте налаштування міжмережевого екрану як на клієнтській, так і на серверній машинах, щоб переконатися, що потрібні порти для RMI відкриті.
- Сумісність версій:
- Переконайтеся, що версії Java на обох серверах сумісні. Іноді відмінності у версіях Java можуть спричинити проблеми з підключенням.
Версія sslj6.5 (представлена в Avamar 19.12) має такі зміни та відмінності порівняно з попередньою версією:
Нові функції та покращення безпеки у sslj-6.5.jar:
-
Оновлення відповідності FIPS:
Інтегрує Dell BSAFE Crypto-J 6.2.6, а також Crypto-J JSAFE та JCE Software Module 6.2.5, усі відповідають вимогам FIPS 140-2 [dell.com] -
Усунуті вразливості безпеки:
Виправлення, пов'язані з рекомендаціями безпеки DSA-2022-188 та DSA-2022-208, які вирішують відомі проблеми SSL-J/ Crypto-J [dell.com] -
Розширена підтримка менеджера ключів:
Додано реалізацію X509ExtendedKeyManager нових методівchooseEngineClientAlias()таchooseEngineServerAlias(). [dell.com] -
Протокол загартований:
TLS 1.0 і 1.1 за замовчуванням вимкнені, що посилює безпеку протоколу за замовчуванням. [dell.com] -
Очищення Cipher Suite:
Видалення слабких наборів шифрів зі списку за замовчуванням, підвищення криптографічної сили [dell.com] -
Налаштовувані властивості JDK:
Додано підтримку наступних властивостей системи для тонкого налаштування поведінки шифру та протоколу:jdk.tls.client.cipherSuitesjdk.tls.server.cipherSuitesjdk.tls.client.protocolsjdk.tls.server.protocols. [dell.com]
-
Сумісність із Crypto-J 7.0:
Підтримує сумісність із Crypto-J 7.0 (з примітками та застереженнями, згаданими в документації Crypto-J) [dell.com]
Resolution
Постійне виправлення у 19.12 SP1 — час прибуття ще визначено.
Є два обхідні шляхи, які можна зробити для полегшення цієї ситуації на цей час.
Обхідний варіант 1: Вимкніть rmi_over_ssl.
- Зробіть резервну копію /usr/local/avamar/var/mc/server_data/prefs/mcserver.xml:
cp -p mcserver.xml orig_mcserver.xml-$(date -I)
mcserver.sh --flush
<entry key="rmi_over_ssl" value="false" />
mcserver.sh --stop --force mcserver.sh --start
Обхідний шлях 2: Замінити sslj.jar файл (Open Service Request на команду Avamar Server Replication Capacity)
Нотатки про відмінності між файлами sslj.jar можна знайти в розділі «Додаткова інформація».
Команда підтримки — перегляньте розділ «Внутрішні нотатки» для кроків заміни файлу sslj.jar.
Additional Information
Ключові відмінності між SSLJ-6.5 і SSLJ-6.2: