Connectrix SANnav: SSL証明書をCA署名に置き換えた後にプロキシ サービスが開始されない
概要: SSL証明書をCA署名に置き換えた後、プロキシ サービスが開始されません。
この記事は次に適用されます:
この記事は次には適用されません:
この記事は、特定の製品に関連付けられていません。
すべての製品パージョンがこの記事に記載されているわけではありません。
現象
[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) : /tmp/ca-chain.crt Enter the path for the private key including the file name : /tmp/olsannav.kba.de.key Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter : Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de. /tmp/olsannav.kba.de.crt No extensions in certificate Successfully validated the certificate and the private key. Stopping the SANnav Management Portal server to apply the certificates. Stopped the SANnav Management Portal server to apply the certificates. Starting SANnav Management Portal services. Services have been started. Waiting and checking for SANnav server to be ready. This may take a few minutes. [|] Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status. If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.
プロキシ サービスのDockerコンテナーに次のエラーが表示されます。
/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up
2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
CA証明書とSANnavサーバー署名済み証明書の共通名(CN)が同じであることを確認しました。
openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de [VMware ] root@olsannav.kba.de /opt/sannav # hostname olsannav.kba.de
また、証明書を検証しました。
# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt /tmp/olsannav.kba.de.crt: OK
原因
これらのエラーは、キーの値が正しくないか、ある時点でキーがパスワードで保護されている可能性を示唆しています。この場合、証明書の形式が間違っています。
解決方法
証明書の変換元 DER の出力を PEM フォーマットし、次の手順に従ってプロキシ サービスを開始します。
- LinuxコンソールでSANnavサーバーを起動します。
- 場所に移動します
<SANnav_Home>/conf/nginxファイルのバックアップを取りますsannav-cert.pemとsannav-cert.KeySANnavホームの外部に移動します。 - 元の証明書とキーを検証します。
- これら 2 つのコマンドは、証明書とキーの md5 チェックサムを出力します。Checksumを比較して、証明書とキーが一致していることを確認できます。
openssl x509 -noout -modulus -in server.pem | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
- 証明書チェーンを確認します。
openssl verify -CAfile chain.pem server.pem
- キーの検証:
openssl rsa -check -noout -in server.key
- 証明書を確認し、それに関する情報(署名機関、有効期限など)を返します。
openssl x509 -in server.pem -noout -text openssl x509 -in chain.pem -noout -text
- 正しい証明書とチェーンをその場所にコピーします
<SANnav_Home>/conf/nginx- で
<~location original certificates received from the CA>する:
- で
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem cat <server_key.key> >> sannav-cert.key
- 各クラスター ノードに
<~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key - 各クラスター ノードに
<~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
- 再起動
nginx service以下の手順に従ってください。- 次のコマンドを実行して、プロキシ サービスIDを取得します。
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 0/1 10.1xx.4x.8x:5000/proxy-local:sann2.2.0
- 次のコマンドを使用して、プロキシ サービスをスケールダウンします。
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0 ypaxcuueqlbb scaled to 0 overall progress: 0 out of 0 tasks verify: Service converged
- 10秒から15秒待ってから、次のコマンドを使用してプロキシ サービスを スケール アップ します。
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1 ypaxcuueqlbb scaled to 1 overall progress: 1 out of 1 tasks 1/1: running [==================================================>] verify: Service converged
- 次のコマンドを使用して、プロキシ サービスが「1/1」で稼働しているかどうかを確認します。
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 1/1 10.155.43.87:5000/proxy-local:sann2.2.0 [root@sannav4321 bin]#
- SANnavサービスのステータスを確認します。
nginx proxy serviceスクリプトを使用して稼働しているかどうかcheck-sannav-status.sh. - スクリプトを実行する
replace-sannav-certificatesプロキシが起動した後にもう一度実行し、キー、証明書、チェーンを再度適用して、正しい証明書を KAFKA コンテナーに適用します。の手順に従います。replace-sannav-certificatesスクリプト。
製品
Connectrix SANnav文書のプロパティ
文書番号: 000340227
文書の種類: Solution
最終更新: 23 5月 2026
バージョン: 3
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。