PowerSwitch: OS10: Scadenza del certificato e soluzione

Riepilogo: Questo articolo è stato creato per risolvere la scadenza del 27 luglio 2021 del certificato di sicurezza OS10 x.509v3. Il pacchetto di script "Dell Networking Default X.509 Certificate Update" è disponibile su Dell Digital Locker con autorizzazione OS10. ...

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni


Le versioni specifiche di OS10 (vedere Versioni software interessate) contengono un certificato predefinito utilizzato per la creazione di peer VLT e la formazione di cluster SFS. Questo certificato predefinito scade il 27 luglio 2021. Dopo la scadenza, si verificano problemi di raggiungibilità del traffico quando uno di questi switch ha un successivo riavvio dello switch, uno slittamento del collegamento, una modifica alla configurazione attivata dall'operatore, vMotion e altri eventi di rete. La scadenza del certificato non dispone di messaggi corrispondenti in syslog, trap o nell'interfaccia utente.

Versioni software interessate, per modello:
 
Versione OS10 Modello
10.3.2ER3P1 Solo S5148F
10.4.0E. R3SP2 fino a 10.4.0E. R4SP2 Solo MX9116 e MX5108
Da 10.4.1.4 a 10.4.3.6P5 Tutti i modelli OS10 (inclusi MX9116, MX5108 e S5148F)
Da 10.5.0.0 a 10.5.0.7P3 Tutti i modelli OS10 (inclusi MX9116 e MX5108)


Soluzione

NOTA: Consultare la scheda tecnica allegata per una versione PDF di questa risoluzione da fornire al tecnico che eseguirà l'upgrade.

NOTA: Gli utenti Ethernet back-end Isilon non devono seguire le procedure descritte in questo articolo. Per Isilon, gli utenti consultino l'articolo 185548 della Knowledge Base: Dell switch Scadenza certificato sugli switch Dell Z9100-ON utilizzati per Isilon Backend Ethernet per ulteriori informazioni sul problema. L'articolo richiede l'accesso del cliente.

NOTA:  Gli utenti dell'appliance ECS Gen3 non devono seguire le procedure descritte in questo articolo. Per ECS, gli utenti consultino l'articolo 185691 della Knowledge Base: DTA 185691: ECS: La scadenza del certificato di sicurezza X.509v3 dello switch Dell OS10 sugli switch front-end e back-end ECS potrebbe causare la non disponibilità dei dati per i dettagli sul problema. L'articolo richiede l'accesso del cliente.

NOTA: Per gli utenti delle versioni interessate dalla 10.3.2.x alla 10.4.2.x, l'aggiornamento del certificato non è disponibile. Gli utenti devono eseguire l'aggiornamento alla versione 10.4.3.0 o successiva (10.5.0.x o versione successiva per MX) e devono seguire la tabella riportata di seguito.   

NOTA:  Per gli utenti di PowerEdge MX su 10.4.0E (R3SP2)- 10.4.0E (R4SP2), se l'aggiornamento alla baseline più recente non è fattibile entro il 27 luglio 2021, contattare il supporto tecnico Dell per assistenza con l'aggiornamento del certificato predefinito.

NOTA: Le seguenti versioni di OS10 vengono fornite con il nuovo certificato predefinito che risolve questo problema di scadenza del certificato:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6


ALERT: Per gli utenti che scelgono di eseguire l'aggiornamento al firmware più recente, è NECESSARIOseguire il percorso di aggiornamento indicato nella sezione Preparazione di un aggiornamento del documento Guida all'installazione, all'upgrade e al downgrade di Dell EMC SmartFabric OS10 sul sito del supporto.

Per le release da 10.4.3.0 a 10.5.0.7P3, gli utenti devono seguire la risoluzione di questa tabella per evitare problemi di rete dovuti alla scadenza del certificato predefinito:       
 
Categoria di deployment Risoluzione consigliata
 
In alternativa, se è possibile eseguire un aggiornamento.
Switch non MX in modalità non VLT e non SFS Non è richiesta alcuna azione. Non è richiesta alcuna azione.
MX-M ode SFS
 
Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.

Per rendere effettivo il nuovo certificato predefinito, è OBBLIGATORIO:
- Riavvia SFS primario
: inoltre, nel deployment multicluster, riavvia uno dei peer VLT in ogni coppia VLT.

Esegui l'upgrade a >=10.5.1.7 prima del 27 luglio 2021

Seguire il percorso di aggiornamento disponibile nella
Guida

dell'utente di Dell EMC OpenManage Enterprise-Modular Edition for PowerEdge MX7000Chassis MX7000 Solution Baselines - Le pagine 15-17 mostrano le baseline del firmware dei componenti compatibili.

Matrice di aggiornamento del firmware OS10 - Pagina 22 descrive in dettaglio il percorso di aggiornamento per gli switch OS10.
 
Modalità MX-Full-switch
Switch in modalità VLT non SFS Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.

Per rendere attivo il nuovo certificato predefinito, è OBBLIGATORIO eseguire le operazioni "shut" e "no shut" sull'interfaccia/collegamento VLTi dello switch primario VLT.
Eseguire l'aggiornamento alla versione >=10.5.1.0 prima del 27 luglio 2021
VxRail, SFS, rack singolo
 
Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.

Per rendere effettivo il nuovo certificato predefinito, è OBBLIGATORIO:
- Riavvia SFS primario
: inoltre, nel deployment multicluster, riavvia uno dei peer VLT in ogni coppia VLT.

Eseguire l'aggiornamento alla versione >=10.5.2.2 prima del 27 luglio2021
Multi-rack SFS VxRail
Visualizzazione del materiale S5148 Eseguire l'aggiornamento alla versione 10.4.3.x, quindi aggiornare il certificato predefinito con un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.

Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.

Per rendere attivo il nuovo certificato predefinito, è OBBLIGATORIO eseguire le operazioni "shut" e "no shut" sull'interfaccia/collegamento VLTi dello switch primario VLT.
Come la risoluzione consigliata.

NOTA: È necessaria una finestra di manutenzione per il riavvio dello switch o del link flap VLTi in quanto questi possono potenzialmente interrompere il flusso del traffico di rete. Quando si calcola la finestra di manutenzione:       
  • Per lo script, attendere da 3 a 5 minuti per dispositivo. Durante l'esecuzione dello script, il traffico non viene influenzato.
  • Per l'aggiornamento di OS10, stimare 30 minuti per nodo quando si passa da una versione a quella successiva.

Il pacchetto di script "Dell Networking Default X.509 Certificate Update" è disponibile su Dell Digital Locker con autorizzazione OS10. Il nome file del pacchetto di script è "cert_upgrade_script" e include un file README con istruzioni dettagliate su come eseguire gli script. Cliccare su uno switch nell'account DDL, quindi passare a Available Downloads per visualizzare il pacchetto di script.

Per ulteriori informazioni sull'accesso e il download dello script, consultare Dell Networking: Come scaricare OS10 Cert_Upgrade_Script da Dell Digital Locker
Ulteriori dettagli dettagliati su come completare l'aggiornamento del certificato sono disponibili in questi articoli:

Choose one
Dell Networking OS10 How to Run Certificate Update from Linux

Dell Networking OS10 How to Run Certificate Update Directly from the OS10 Switch



Dell Networking OS10 Come eseguire l'aggiornamento del certificato da Windows con Python

Di seguito è riportato un video che mostra il processo di aggiornamento del certificato utilizzando uno script Python.

NOTA BENE: A seconda della posizione in cui è stato salvato il file di script, il percorso del file potrebbe essere diverso da quello utilizzato in questo video.





ATTENZIONE: Tutti gli switch in un cluster o VLT devono avere lo stesso certificato installato per la comunicazione del cluster o del VLT. È obbligatorio eseguire lo script su tutti i nodi del cluster e VLT durante la stessa finestra di manutenzione.

Dopo aver aggiornato il certificato predefinito sugli switch, tenere presente quanto segue:      
  • Se si esegue il downgrade di un'altra versione del software con il vecchio certificato predefinito, il problema potrebbe verificarsi nuovamente.
  • Se si esegue l'avvio da un'altra partizione che dispone ancora di un vecchio certificato predefinito, è possibile che si verifichi di nuovo il problema.
  • Se si sostituisce uno switch con una versione che utilizza il vecchio certificato predefinito, è possibile che si verifichi nuovamente il problema.
Se si verifica uno di questi scenari, è necessario:     
  •   Utilizzare lo script per aggiornare nuovamente il certificato predefinito.
AVVISO: Il certificato non viene utilizzato quando tutti i sistemi di un cluster utilizzano la versione 10.5.1.0 o successiva. Se il cluster è in esecuzione con versioni miste di OS10 con alcuni nodi che eseguono 10.5.0.x e versioni precedenti. Quindi, i sistemi che eseguono 10.5.1.x o versioni successive devono eseguire lo script per installare il nuovo certificato affinché i nodi formino un cluster.

Alcuni nuovi switch forniti con 10.4.3 o 10.5.0 dispongono già di un nuovo certificato predefinito installato. Inoltre, alcuni switch sostitutivi del servizio dispongono di un nuovo certificato predefinito installato. Queste unità sono identificate da un adesivo sull'unità con la dicitura "Certificato aggiornato".

Per utilizzare uno switch di questo tipo nel cluster VLT o SFS  
  • In tutti gli switch del cluster deve essere installato il nuovo certificato predefinito.
Proprietà dell'articolo
Numero articolo: 000184027
Tipo di articolo: How To
Ultima modifica: 03 lug 2026
Versione:  51
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.