PowerSwitch : OS10 : Expiration du certificat et solution
Résumé: Cet article a été créé pour résoudre le problème de l’expiration le 27 juillet 2021 du certificat de sécurité OS10 x.509v3. Le package de script « Mise à jour du certificat Dell Networking X.509 par défaut » est disponible sur Dell Digital Locker avec vos droits OS10. ...
Cet article concerne
Cet article ne concerne pas
Cet article n’est associé à aucun produit spécifique.
Toutes les versions du produit ne sont pas identifiées dans cet article.
Instructions
Les versions spécifiques d’OS10 (voir Versions logicielles concernées) contiennent un certificat par défaut qui est utilisé pour l’établissement d’homologues VLT et la formation de clusters SFS. Ce certificat par défaut expire le 27 juillet 2021. Après l’expiration, des problèmes d’accessibilité du trafic se produisent lorsque l’un de ces commutateurs subit un redémarrage ultérieur, un changement de liaison, une modification de configuration déclenchée par l’opérateur, vMotion et d’autres événements réseau. L’expiration du certificat n’a aucun message correspondant dans syslog, les interruptions ou sur l’interface utilisateur.
Versions logicielles concernées, par modèle :
| OS10 Version | Modèle |
|---|---|
| 10.3.2ER3P1 | S5148F uniquement |
| 10.4.0E. R3SP2 à 10.4.0E. R4SP2 | MX9116 et MX5108 uniquement |
| 10.4.1.4 à 10.4.3.6P5 | Tous les modèles OS10 (y compris MX9116, MX5108 et S5148F) |
| 10.5.0.0 à 10.5.0.7P3 | Tous les modèles OS10 (y compris MX9116 et MX5108) |
Solution
Remarque : Reportez-vous à la fiche technique ci-jointe pour obtenir une version PDF de cette résolution que vous pouvez fournir à l’ingénieur qui effectuera la mise à niveau.
NOTE: Les utilisateurs Ethernet back-end Isilon ne doivent pas suivre les procédures décrites dans cet article. Pour Isilon, les utilisateurs se reporter à l’article 185548 de la base de connaissances : Expiration du certificat du commutateur Dell sur les commutateurs Dell Z9100-ON utilisés pour l’Ethernet back-end Isilon pour plus d’informations sur le problème. L’article nécessite une connexion client.
NOTE: Les utilisateurs de l’appliance ECS Gen3 ne doivent pas suivre les procédures décrites dans cet article. Pour ECS, les utilisateurs se reporter à l’article 185691 de la base de connaissances : DTA 185691 : ECS : L’expiration du certificat de sécurité X.509v3 du commutateur Dell OS10 sur les commutateurs ECS front-end et back-end peut entraîner une indisponibilité des données pour les détails du problème. L’article nécessite une connexion client.
NOTE: Pour les utilisateurs des versions concernées de 10.3.2.x à 10.4.2.x, la mise à jour du certificat n’est pas disponible. Les utilisateurs doivent effectuer une mise à niveau vers la version 10.4.3.0 ou une version ultérieure (10.5.0.x ou une version ultérieure pour MX) et doivent suivre le tableau ci-dessous.
Remarque : Pour les utilisateurs de PowerEdge MX sur les versions 10.4.0E (R3SP2) à 10.4.0E (R4SP2), si la mise à niveau vers la dernière configuration de base n’est pas possible avant le 27 juillet 2021, contactez le support technique Dell pour obtenir de l’aide sur la mise à jour du certificat par défaut.
NOTE: Les versions OS10 suivantes sont fournies avec le nouveau certificat par défaut qui résout ce problème d’expiration de certificat :
10.4.3.7
, 10.5.0.9
, 10.5.1.9
, 10.5.2.6
ALERTE : Pour les utilisateurs qui choisissent d’effectuer une mise à niveau vers la dernière version du firmware, vous DEVEZsuivre la stratégie de mise à niveau indiquée dans la section Préparation d’une mise à niveau du Guide d’installation, de mise à niveau et de rétrogradation de Dell EMC SmartFabric OS10 sur notre site de support.
Pour les versions 10.4.3.0 à 10.5.0.7P3, les utilisateurs doivent suivre la résolution décrite dans ce tableau afin d’éviter les problèmes réseau dus à l’expiration du certificat par défaut :
| Catégorie de déploiement | Solution recommandée
|
Ou, si une mise à niveau est possible. |
| Commutateurs non MX en mode non-VLT non-SFS | Aucune action requise. | Aucune action requise. |
| MX-Mode SFS
|
Mettez à jour le certificat par défaut vers un nouveau certificat par défaut à l’aide des scripts fournis par Dell sur tous les nœuds.
Pour que le nouveau certificat par défaut soit effectif, il est INDISPENSABLE d’effectuer les opérations suivantes : - Redémarrer le SFS principal : en outre, dans le déploiement multicluster, redémarrez l’un des homologues VLT dans chaque paire VLT. |
Mise à niveau vers >=10.5.1.7 avant le 27 juillet 2021 Suivez la stratégie de mise à niveau décrite dans le document Guide de l’utilisateur de Dell EMC OpenManage Enterprise-Modular Edition pour châssis PowerEdge MX7000.Lignes de base de la solution MX7000 - Page 15-17 présente les lignes de base du firmware des composants compatibles. La matrice de mise à jour de firmware OS10 - Page 22 détaille la stratégie de mise à niveau des commutateurs OS10. |
| Mode MX-Commutateur complet | ||
| Commutateurs en mode VLT non-SFS | Mettez à jour le certificat par défaut vers un nouveau certificat par défaut à l’aide des scripts fournis par Dell sur tous les nœuds.
Pour que le nouveau certificat par défaut soit effectif, il est INDISPENSABLE d’effectuer « shut » et « no shut » sur l’interface/lien VLTi du commutateur primaire VLT. |
Mise à niveau vers la version >= 10.5.1.0, avant le 27 juillet 2021 |
| VxRail, SFS, rack unique
|
Mettez à jour le certificat par défaut vers un nouveau certificat par défaut à l’aide des scripts fournis par Dell sur tous les nœuds.
Pour que le nouveau certificat par défaut soit effectif, il est indispensable d’effectuer les opérations suivantes : - Redémarrer le SFS principal : en outre, dans le déploiement multicluster, redémarrez l’un des homologues VLT dans chaque paire VLT. |
Mise à niveau vers la version >= 10.5.2.2, avant le 27 juillet2021 |
| VxRail SFS Multi-Rack | ||
| N° S5148 | Effectuez une mise à niveau vers la version 10.4.3.x, puis mettez à jour le certificat par défaut vers un nouveau certificat par défaut à l’aide des scripts fournis par Dell sur tous les nœuds.
Mettez à jour le certificat par défaut vers un nouveau certificat par défaut à l’aide des scripts fournis par Dell sur tous les nœuds. Pour que le nouveau certificat par défaut soit effectif, il est INDISPENSABLE d’effectuer « shut » et « no shut » sur l’interface/lien VLTi du commutateur primaire VLT. |
Identique à la résolution recommandée. |
Remarque : Une fenêtre de maintenance est nécessaire pour le redémarrage du challatéral de liaison VLTi ou du commutateur, car ils peuvent potentiellement perturber le flux de trafic réseau. Lors du calcul de votre fenêtre de maintenance :
- Pour le script, prévoyez 3 à 5 minutes par appareil. Lorsque le script est en cours d’exécution, le trafic n’est pas affecté.
- Pour la mise à niveau d’OS10, prévoyez environ 30 minutes par nœud pour passer d’une version à l’autre.
Le package de script « Mise à jour du certificat Dell Networking X.509 par défaut » est disponible sur Dell Digital Locker avec vos droits OS10. Le nom de fichier du package de scripts est « cert_upgrade_script » et comprend un fichier README contenant des instructions détaillées sur la façon d’exécuter les scripts. Cliquez sur un commutateur dans votre compte DDL, puis accédez aux téléchargements disponibles pour afficher le package de scripts.
Pour plus d’informations sur la connexion et le téléchargement du script, voir Dell Networking Téléchargement du Cert_Upgrade_Script OS10 à partir de Dell Digital Locker
Pour plusd’informations détaillées sur la façon d’effectuer la mise à jour du certificat, consultez les articles suivants :
Choisir un
Dell Networking OS10 Comment exécuter la mise à jour de certificat à partir de Linux
Dell Networking OS10 Comment exécuter une mise à jour de certificat directement à partir du commutateur
OS10Dell Networking OS10 Comment exécuter une mise à jour de certificat à partir de Windows avec Python
Voici une vidéo montrant le processus de mise à jour du certificat à l’aide d’un script Python.
REMARQUE : Selon l’endroit où vous avez enregistré votre fichier de script, vous pouvez avoir un chemin d’accès différent de celui utilisé dans cette vidéo.
ATTENTION: Tous les commutateurs d’un cluster ou d’un VLT doivent avoir le même certificat installé pour la communication du cluster ou du VLT. Il est obligatoire d’exécuter le script sur tous les nœuds du cluster et du VLT au cours de la même fenêtre de maintenance.
Après la mise à jour du certificat par défaut sur les commutateurs, notez les points suivants :
- Si vous rétrogradez une autre version du logiciel qui dispose de l’ancien certificat par défaut, vous risquez de rencontrer à nouveau le problème.
- Si vous démarrez sur une autre partition qui dispose encore d’un ancien certificat par défaut, vous risquez de rencontrer à nouveau le problème.
- Si vous remplacez un commutateur par une version utilisant l’ancien certificat par défaut, vous risquez de rencontrer à nouveau le problème.
- Utilisez le script pour mettre à jour à nouveau le certificat par défaut.
Un nouveau certificat par défaut est déjà installé sur certains nouveaux commutateurs livrés avec la version 10.4.3 ou 10.5.0. En outre, un nouveau certificat par défaut est installé sur certains commutateurs de remplacement de service. Ces unités sont identifiées par une étiquette sur l’unité indiquant « Cert Updated ».
Pour utiliser ce type de commutateur dans un cluster VLT ou SFS
- Le nouveau certificat par défaut doit être installé sur tous les commutateurs du cluster.
Propriétés de l’article
Numéro d’article: 000184027
Type d’article: How To
Dernière modification: 03 juil. 2026
Version: 51
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.