PowerScale: Zašifrované zásady SyncIQ selhávají s chybou „sslv3 alert unsupported certificate“

Resumen: Šifrované zásady SyncIQ okamžitě selžou s výstrahou sslv3 unsupported certificate SSL error.

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Síntomas

Zásady SyncIQ selhávají s chybou sslv3 alert unsupported certificate . K tomu dochází po správné konfiguraci zásad SyncIQ tak, aby používaly certifikáty SSL, a po importu správného podpisového řetězce certifikátů ve zdrojovém a cílovém clusteru.

Causa

Šifrování SyncIQ používá ověření klienta i serveru. 

Certifikát konce řetězu certificate imported in server/peer store of SyncIQ Program je nakonfigurován tak, aby používal pouze jeden typ ověřování. Obvykle se jedná pouze o ověřování serveru.

Potvrzení a kontrola clusteru:

# isi_for_array -sQ ' grep "An SSL handshake failure occurred while establishing" /var/log/isi_migrate.log | grep coord ' | sort | tail -5


Očekávaná chyba:

TTTTTTTTTTTTTTT <3.3> xxxxxxxxxx-4(id8) isi_migrate[57638]: coord[xxxxxxxxxx:TTTTTTTTTTTT]: siq_create_alert_internal: type: 22 (policy name: xxxxxxxxxx target: xxxxxxxxxx) SyncIQ policy failed to establish an encrypted connection with target. An SSL handshake failure occurred while establishing an encrypted connection to the target cluster. Please view the logs on the source and target for further details. SSL error string: error:14094413:SSL routines:ssl3_read_bytes:sslv3 alert unsupported certificate [ISI_TLS_ERROR_HANDSHAKE], Target: xxxxxxxxxx

 

Ze serveru a úložiště partnerských certifikátů v clusteru:

# openssl x509 -text -noout -in /ifs/.ifsvar/modules/isi_certs/synciq/peer/zone_1/certs/<ID>.crt | grep -A1 "X509v3 Extended Key Usage"

# openssl x509 -text -noout -in /ifs/.ifsvar/modules/isi_certs/synciq/server/zone_1/certs/<ID>.crt | grep -A1 "X509v3 Extended Key Usage"


Výsledkem výše uvedených příkazů je zobrazení TLS Web Server Authentication pouze nebo TLS Web Client Authentication pouze.

Správný výstup je najít obojí TLS Web Server Authentication
TLS Web Client Authentication.

Resolución

Opětovné vygenerování certifikátu konce řetězce certificate imported in the server/peer store of SyncIQ , aby zahrnuly oba typy ověřování.

Postupujte podle interního procesu při generování žádosti o podpis certifikátu (CSR). Ujistěte se, že conf soubor použitý k vygenerování CSR obsahuje následující:

extendedKeyUsage = serverAuth,clientAuth


Podepište tento soubor CSR v souladu s bezpečnostními požadavky. self-signed or CA signed.

Productos afectados

Isilon, PowerScale OneFS, Isilon SyncIQ
Propiedades del artículo
Número del artículo: 000186531
Tipo de artículo: Solution
Última modificación: 11 dic 2025
Versión:  5
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.