NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen NMC:lle
Yhteenveto: Näissä ohjeissa kuvataan, miten NetWorkerin itse allekirjoitettu oletusvarmenne korvataan päämyöntäjän allekirjoittamalla varmenteella NetWorker Management Console (NMC) -palvelimessa.
Ohjeet
Näissä ohjeissa kuvataan, miten NetWorkerin itse allekirjoitettu oletusvarmenne korvataan päämyöntäjän allekirjoittamalla NetWorker Management Consolen (NMC) varmenteella. Tämä tietämyskannan artikkeli sisältää ohjeet sekä Windowsin että Linuxin NMC-palvelimille.
Seuraavissa käyttöjärjestelmäkohtaisissa artikkeleissa kerrotaan, miten NetWorker Server Authentication Service (AUTHC)- ja NetWorker Web User Interface (NWUI) itse allekirjoitetut varmenteet korvataan varmenteilla.
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen seuraaville AUTHC- ja NWUI-varmenteille (Linux)
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen osoitteille AUTHC ja NWUI (Windows)
Mukana olevat varmenteet:
-
<server>.csr: NetWorker Management Console -palvelimen varmenteen allekirjoituspyyntö -
<server>.key: NetWorker Management Console Palvelimen yksityinen avain -
<server>.crt: NetWorker Management Console -palvelimen myöntäjän allekirjoittama varmenne -
<CA>.crt: CA-juurivarmenne -
<ICA>.crt: CA-välitodistus (valinnainen, jos sellainen on saatavilla)
Ennen kuin aloitat:
Tämä prosessi käyttää OpenSSL-apuohjelmaa. Tämä apuohjelma on oletusarvoisesti Linux-käyttöjärjestelmissä; ei kuitenkaan sisälly Windows-järjestelmiin. Kysy järjestelmänvalvojalta lisätietoja OpenSSL:n asentamisesta. OpenSSL:n vaadittu versio vaihtelee asennetun NetWorker-version mukaan.
- NetWorker 19.9–19.11 edellyttävät openSSL-versiota 1.1.1n
- NetWorker 19.12.0.0 (vain Linux) tukee openssl-versiota 3.0.14
- NetWorker 19.12.0.2 (vain Windows) tukee openssl-versiota 3.0.14
OpenSSL-versio voidaan tunnistaa seuraavasti:
# openssl versionWindows:
- Siirry Windowsin Resurssienhallinnassa openssl.exe sijaintiin. Tämä polku voi vaihdella sen mukaan, miten OpenSSL on asennettu.
- Avaa openssl.exe tiedosto ja siirry Details -välilehdelle. Tuoteversio-kentässä on OpenSSL-versio:
Vaihtoehtoisesti, jos openssl.exe Tiedostopolku on osa järjestelmää PATH muuttuja voit suorittaa 'openssl version' komento lähettäjältä ja järjestelmänvalvojan komentokehote. Jos hakemisto sisältää openssl.exe ei ole osa järjestelmää PATH, vaihda hakemistoa (cd) hakemistoon, joka sisältää openssl.exe.
Luo yksityisen avaimen ja varmenteen allekirjoituspyyntötiedosto (CSR), jonka toimitat varmenteiden myöntäjälle.
- Luo NMC-palvelimessa OpenSSL-komentoriviapuohjelmalla NetWorker-palvelimen yksityisen avaimen tiedosto (
<server>.key) ja CSR-tiedosto (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp ei ole olemassa.
- Lähetä CSR-tiedosto (
<server>.csr) varmentajalle myöntäjän allekirjoittaman varmennetiedoston luomiseksi (<server>.crt). Varmenteiden myöntäjän on toimitettava varmenteiden myöntäjän allekirjoittama varmennetiedosto (<server>.crt), juurivarmenne (<CA>.crt) ja mahdolliset välivaiheen CA-todistukset (<ICA>.crt).
Linux NetWorker Management Console (NMC) -palvelimet:
- Hanki CA:n allekirjoittamat varmenteet joko yksittäisinä avaintiedostoina tai yhtenä tiedostona PFX-muodossa.
- Jos CA:n allekirjoittamat varmenteet ovat yhdessä PFX-tiedostossa, yksityinen avain ja varmenteiden myöntäjän varmenne voidaan purkaa samalla tavalla kuin OpenSSL-työkalulla (Windowsissa ei ehkä ole OpenSSL:ää asennettuna, se voidaan asentaa erikseen).
.crt ja .key tiedostot, joissa on koko tiedostopolku, mukaan lukien varmenteen tiedostonimi ja avaintiedostot vastaavasti.
- Pura yksityinen avain ja CA:n allekirjoittama varmenne PFX-tiedostosta.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Tarkista
server.keyjaserver.crt.
- Tarkista
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Muunna yksityinen avain, CA-allekirjoitettu palvelinvarmenne, päävarmenteiden myöntäjä (ja mahdolliset välivarmenteet) PEM-muotoon.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Yhdistä
server.key.pemRootCA.crt, välivarmenne (soveltuvissa tapauksissa) ja allekirjoitettu palvelinvarmennecakey.pemtiedosto NMC: lle:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- Sammuta NMC-palvelimen
gstPalvelu:
# systemctl stop gst
- Tee kopio olemassa olevasta
cakey.pemja korvaa sitten oletustiedosto vaiheessa 2, D luodulla tiedostolla.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem Tiedosto vastaa porttia 9001. Tämän tiedoston korvaaminen vaiheessa 2,D luodulla yhdistetyllä tiedostolla korvaa itse allekirjoitetun varmenteen myöntäjän allekirjoittamalla varmenteella.
- Tee kopio NMC-palvelimen
server.crtjaserver.keytiedostoja ja korvaa sitten alkuperäiset tiedostot allekirjoitetuillaserver.crtjaserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- Käynnistä NMC-palvelimen
gstPalvelu:
# systemctl start gst
- Valvo NMC-palvelimen
/opt/lgtonmc/logs/gstd.rawmahdollisten virheiden varalta.
NetWorker: nsr_render_log hahmontaminen .raw lokitiedoston hahmontamiseen
nsrnmc) ja 600 Käyttöoikeudet.
Tarkistus:
Kun NMC-palvelimen gst palvelu on käynnissä, suorita seuraava NMC-palvelimessa:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Esimerkki:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Windows NetWorker Management Console (NMC) -palvelimet:
- Hanki CA:n allekirjoittamat varmenteet joko yksittäisinä avaintiedostoina tai yhtenä tiedostona PFX-muodossa.
- Jos CA:n allekirjoittamat varmenteet ovat yhdessä PFX-tiedostossa, yksityinen avain ja varmenteen varmenne voidaan purkaa samalla tavalla kuin OpenSSL-työkalulla (Windowsissa ei yleensä ole OpenSSL:ää asennettuna, se voidaan asentaa erikseen).
.crt ja .key tiedostot, joissa on koko tiedostopolku, mukaan lukien varmenteen tiedostonimi ja avaintiedostot vastaavasti.
- Pura yksityinen avain ja CA:n allekirjoittama varmenne PFX-tiedostosta.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Tarkista
server.keyjaserver.crt.
- Tarkista
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Muunna yksityinen avain, CA-allekirjoitettu palvelinvarmenne, päävarmenteiden myöntäjä (ja mahdolliset välivarmenteet) PEM-muotoon.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Yhdistä
server.key.pemjasever.crt.pemettäcakey.pemtiedosto NMC: lle. Suosittelemme käyttämään seuraavaa PowerShell-komentoa:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii ei ole määritetty, seuraava ongelma saattaa ilmetä: NetWorker: Windows NMC -palvelin ei käynnistä GSTD-palvelua varmenteiden vaihtamisen jälkeen
- Sammuta NMC-palvelimen
gstPalvelu:
net stop gstd
- Tee kopio alkuperäisestä
cakey.pemja aseta sitten yhdistetty varmenteiden myöntäjä allekirjoitetuksicakey.pemsen sijaan:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem Tiedosto vastaa porttia 9001. Tämän tiedoston korvaaminen vaiheessa 2,D luodulla yhdistetyllä tiedostolla korvaa itse allekirjoitetun varmenteen myöntäjän allekirjoittamalla varmenteella.
- Tee kopio NMC-palvelimen
server.crtjaserver.keytiedostoja ja korvaa sitten alkuperäiset tiedostot allekirjoitetuillaserver.crtjaserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- Käynnistä NMC-palvelimen
gstPalvelu:
net start gstd
- Valvo NMC-palvelimen
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawmahdollisten virheiden varalta.
NetWorker: nsr_render_log hahmontaminen .raw lokitiedoston hahmontamiseen
nsrnmc) ja 600 Käyttöoikeudet.
Tarkistus:
Kun NMC-palvelimen gst palvelu on käynnissä. Suorita seuraava toimenpide PowerShellistä NMC-palvelimessa ja korvaa PORT. Suorita kerran portille 9000 ja kerran portille 9001.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Esimerkki:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Lisätietoja
Vaikka NMC:n itse allekirjoitettu varmenne on korvattu CA-allekirjoitetulla varmenteella, saatat nähdä seuraavan varoituksen, kun muodostat yhteyden NMC-palvelimeen NMC-käynnistysohjelmasta:

Valitse View Certificate Details. Varmenteen tiedot vahvistavat, että varmenteen myöntäjän allekirjoittamaa varmennetta käytetään.
Varoitus tulee näkyviin, koska allekirjoitettu varmenne puuttuu NMC-asiakkaan luotetuista päävarmenteista.
Tämä varoitus voidaan jättää huomiotta; Vaihtoehtoisesti NMC-palvelimen CA-allekirjoitettu varmenne voidaan tuoda myös NMC-asiakkaan luotettuihin päävarmenteisiin:
- Kirjoita NMC-palvelimen CA-allekirjoitettu varmenne (
<server>.crt) NMC-asiakasisännässä valitsemassasi kansiossa. - Avaa varmenteen myöntäjän allekirjoitusominaisuudet.
- Valitse Asenna varmenne.
- Valitse Local Machine.
- Valitse Aseta kaikki varmenteet seuraavaan säilöön.
- Klikkaa Selaa.
- Valitse Luotetut päävarmenteiden myöntäjät ja klikkaa sitten OK.
- Valitse Seuraava.
- Valitse Valmis.
- Näyttöön tulee sanoma, jossa ilmoitetaan, että jos tuonti epäonnistui tai onnistui, valitse OK.
- Valitse varmenteen varmentajan allekirjoitusominaisuudessa OK.
Suojausvaroitus ei tule näkyviin seuraavan NMC-käynnistyksen aikana.