PowerSwitch: OS10: Scadenza del certificato e soluzione
Riepilogo: Questo articolo è stato creato per risolvere la scadenza del 27 luglio 2021 del certificato di sicurezza OS10 x.509v3. Il pacchetto di script "Dell Networking Default X.509 Certificate Update" è disponibile su Dell Digital Locker con autorizzazione OS10. ...
Questo articolo si applica a
Questo articolo non si applica a
Questo articolo non è legato a un prodotto specifico.
Non tutte le versioni del prodotto sono identificate in questo articolo.
Istruzioni
Le versioni specifiche di OS10 (vedere Versioni software interessate) contengono un certificato predefinito utilizzato per la creazione di peer VLT e la formazione di cluster SFS. Questo certificato predefinito scade il 27 luglio 2021. Dopo la scadenza, si verificano problemi di raggiungibilità del traffico quando uno di questi switch ha un successivo riavvio dello switch, uno slittamento del collegamento, una modifica alla configurazione attivata dall'operatore, vMotion e altri eventi di rete. La scadenza del certificato non dispone di messaggi corrispondenti in syslog, trap o nell'interfaccia utente.
Versioni software interessate, per modello:
| Versione OS10 | Modello |
|---|---|
| 10.3.2ER3P1 | Solo S5148F |
| 10.4.0E. R3SP2 fino a 10.4.0E. R4SP2 | Solo MX9116 e MX5108 |
| Da 10.4.1.4 a 10.4.3.6P5 | Tutti i modelli OS10 (inclusi MX9116, MX5108 e S5148F) |
| Da 10.5.0.0 a 10.5.0.7P3 | Tutti i modelli OS10 (inclusi MX9116 e MX5108) |
Soluzione
NOTA: Consultare la scheda tecnica allegata per una versione PDF di questa risoluzione da fornire al tecnico che eseguirà l'upgrade.
NOTA: Gli utenti Ethernet back-end Isilon non devono seguire le procedure descritte in questo articolo. Per Isilon, gli utenti consultino l'articolo 185548 della Knowledge Base: Dell switch Scadenza certificato sugli switch Dell Z9100-ON utilizzati per Isilon Backend Ethernet per ulteriori informazioni sul problema. L'articolo richiede l'accesso del cliente.
NOTA: Gli utenti dell'appliance ECS Gen3 non devono seguire le procedure descritte in questo articolo. Per ECS, gli utenti consultino l'articolo 185691 della Knowledge Base: DTA 185691: ECS: La scadenza del certificato di sicurezza X.509v3 dello switch Dell OS10 sugli switch front-end e back-end ECS potrebbe causare la non disponibilità dei dati per i dettagli sul problema. L'articolo richiede l'accesso del cliente.
NOTA: Per gli utenti delle versioni interessate dalla 10.3.2.x alla 10.4.2.x, l'aggiornamento del certificato non è disponibile. Gli utenti devono eseguire l'aggiornamento alla versione 10.4.3.0 o successiva (10.5.0.x o versione successiva per MX) e devono seguire la tabella riportata di seguito.
NOTA: Per gli utenti di PowerEdge MX su 10.4.0E (R3SP2)- 10.4.0E (R4SP2), se l'aggiornamento alla baseline più recente non è fattibile entro il 27 luglio 2021, contattare il supporto tecnico Dell per assistenza con l'aggiornamento del certificato predefinito.
NOTA: Le seguenti versioni di OS10 vengono fornite con il nuovo certificato predefinito che risolve questo problema di scadenza del certificato:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6
ALERT: Per gli utenti che scelgono di eseguire l'aggiornamento al firmware più recente, è NECESSARIOseguire il percorso di aggiornamento indicato nella sezione Preparazione di un aggiornamento del documento Guida all'installazione, all'upgrade e al downgrade di Dell EMC SmartFabric OS10 sul sito del supporto.
Per le release da 10.4.3.0 a 10.5.0.7P3, gli utenti devono seguire la risoluzione di questa tabella per evitare problemi di rete dovuti alla scadenza del certificato predefinito:
| Categoria di deployment | Risoluzione consigliata
|
In alternativa, se è possibile eseguire un aggiornamento. |
| Switch non MX in modalità non VLT e non SFS | Non è richiesta alcuna azione. | Non è richiesta alcuna azione. |
| MX-M ode SFS
|
Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.
Per rendere effettivo il nuovo certificato predefinito, è OBBLIGATORIO: - Riavvia SFS primario : inoltre, nel deployment multicluster, riavvia uno dei peer VLT in ogni coppia VLT. |
Esegui l'upgrade a >=10.5.1.7 prima del 27 luglio 2021 Seguire il percorso di aggiornamento disponibile nella Guida dell'utente di Dell EMC OpenManage Enterprise-Modular Edition for PowerEdge MX7000Chassis MX7000 Solution Baselines - Le pagine 15-17 mostrano le baseline del firmware dei componenti compatibili. Matrice di aggiornamento del firmware OS10 - Pagina 22 descrive in dettaglio il percorso di aggiornamento per gli switch OS10. |
| Modalità MX-Full-switch | ||
| Switch in modalità VLT non SFS | Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.
Per rendere attivo il nuovo certificato predefinito, è OBBLIGATORIO eseguire le operazioni "shut" e "no shut" sull'interfaccia/collegamento VLTi dello switch primario VLT. |
Eseguire l'aggiornamento alla versione >=10.5.1.0 prima del 27 luglio 2021 |
| VxRail, SFS, rack singolo
|
Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.
Per rendere effettivo il nuovo certificato predefinito, è OBBLIGATORIO: - Riavvia SFS primario : inoltre, nel deployment multicluster, riavvia uno dei peer VLT in ogni coppia VLT. |
Eseguire l'aggiornamento alla versione >=10.5.2.2 prima del 27 luglio2021 |
| Multi-rack SFS VxRail | ||
| Visualizzazione del materiale S5148 | Eseguire l'aggiornamento alla versione 10.4.3.x, quindi aggiornare il certificato predefinito con un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi.
Aggiornare il certificato predefinito a un nuovo certificato predefinito utilizzando gli script forniti da Dell su tutti i nodi. Per rendere attivo il nuovo certificato predefinito, è OBBLIGATORIO eseguire le operazioni "shut" e "no shut" sull'interfaccia/collegamento VLTi dello switch primario VLT. |
Come la risoluzione consigliata. |
NOTA: È necessaria una finestra di manutenzione per il riavvio dello switch o del link flap VLTi in quanto questi possono potenzialmente interrompere il flusso del traffico di rete. Quando si calcola la finestra di manutenzione:
- Per lo script, attendere da 3 a 5 minuti per dispositivo. Durante l'esecuzione dello script, il traffico non viene influenzato.
- Per l'aggiornamento di OS10, stimare 30 minuti per nodo quando si passa da una versione a quella successiva.
Il pacchetto di script "Dell Networking Default X.509 Certificate Update" è disponibile su Dell Digital Locker con autorizzazione OS10. Il nome file del pacchetto di script è "cert_upgrade_script" e include un file README con istruzioni dettagliate su come eseguire gli script. Cliccare su uno switch nell'account DDL, quindi passare a Available Downloads per visualizzare il pacchetto di script.
Per ulteriori informazioni sull'accesso e il download dello script, consultare Dell Networking: Come scaricare OS10 Cert_Upgrade_Script da Dell Digital Locker
Ulteriori dettagli dettagliati su come completare l'aggiornamento del certificato sono disponibili in questi articoli:
Choose one
Dell Networking OS10 How to Run Certificate Update from Linux
Dell Networking OS10 How to Run Certificate Update Directly from the OS10 Switch
Dell Networking OS10 Come eseguire l'aggiornamento del certificato da Windows con Python
Di seguito è riportato un video che mostra il processo di aggiornamento del certificato utilizzando uno script Python.
NOTA BENE: A seconda della posizione in cui è stato salvato il file di script, il percorso del file potrebbe essere diverso da quello utilizzato in questo video.
ATTENZIONE: Tutti gli switch in un cluster o VLT devono avere lo stesso certificato installato per la comunicazione del cluster o del VLT. È obbligatorio eseguire lo script su tutti i nodi del cluster e VLT durante la stessa finestra di manutenzione.
Dopo aver aggiornato il certificato predefinito sugli switch, tenere presente quanto segue:
- Se si esegue il downgrade di un'altra versione del software con il vecchio certificato predefinito, il problema potrebbe verificarsi nuovamente.
- Se si esegue l'avvio da un'altra partizione che dispone ancora di un vecchio certificato predefinito, è possibile che si verifichi di nuovo il problema.
- Se si sostituisce uno switch con una versione che utilizza il vecchio certificato predefinito, è possibile che si verifichi nuovamente il problema.
- Utilizzare lo script per aggiornare nuovamente il certificato predefinito.
Alcuni nuovi switch forniti con 10.4.3 o 10.5.0 dispongono già di un nuovo certificato predefinito installato. Inoltre, alcuni switch sostitutivi del servizio dispongono di un nuovo certificato predefinito installato. Queste unità sono identificate da un adesivo sull'unità con la dicitura "Certificato aggiornato".
Per utilizzare uno switch di questo tipo nel cluster VLT o SFS
- In tutti gli switch del cluster deve essere installato il nuovo certificato predefinito.
Proprietà dell'articolo
Numero articolo: 000184027
Tipo di articolo: How To
Ultima modifica: 03 lug 2026
Versione: 51
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.