NetWorker: NMC-Serverinstallation schlägt auf Windows-Host fehl "Host und/oder Port des Authentifizierungsservers können nicht überprüft werden"
概要: Das Upgrade oder die Installation der NetWorker Management Console (NMC) schlägt auf einem Windows-Host fehl. Die Installation gibt sofort die Meldung "Hostname und/oder Port des Authentifizierungsservers können nicht überprüft werden" zurück. ...
現象
- Der NMC-Server (NetWorker Management Console) ist auf einer Windows-Plattform installiert.
- Installieren oder Aktualisieren der NMC-Software auf 19.13.x (oder höher) mit dem folgenden beobachteten Fehler:
- Der NMC-Server kann den Port des Authentifizierungsservers (9090) auflösen und TCP stellt eine Verbindung zum Port des Authentifizierungsservers (9090) her. Führen Sie in Windows PowerShell Folgendes aus:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Der folgende PowerShell-Befehl gibt einen SSPI-Fehler zurück:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Beispiel:
- Beim Zugriff auf die folgende URL über den Webbrowser des NetWorker-Servers wird ein TLS-Problem gemeldet:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Zusammenfassung:
Es bestand eine Nichtübereinstimmung der TLS-Cipher Suite zwischen dem NetWorker-AuthC-Service und dem Windows Server-Host. NetWorker 19.13.x AuthC wurde so konfiguriert, dass nur moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384und TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Chiffrensammlungen. Der Windows Server-Host hat keine Unterstützung für diese Cipher Suites angekündigt, was dazu führt, dass keine gegenseitig unterstützte Cipher Suite für die TLS-Verhandlung verfügbar ist. Infolgedessen schlug der TLS-Handshake fehl und Verbindungen zum AuthC-Service konnten nicht hergestellt werden.
In Upgradeszenarien haben frühere NetWorker-Versionen möglicherweise zusätzliche CBC-basierte oder RSA-basierte Cipher Suites zugelassen, die mit den vom Betriebssystem angekündigten Cipher Suites übereinstimmten. Nach dem Upgrade auf NetWorker 19.13.x hat die restriktivere AuthC-Verschlüsselungskonfiguration die Inkompatibilität der Verschlüsselungssuite offengelegt.
Validierungsschritte:
Um vom Betriebssystem angekündigte Chiffresammlungen zu validieren, führen Sie den folgenden Befehl über eine PowerShell-Eingabeaufforderung mit erhöhten Rechten auf dem NetWorker AuthC-Server aus: Get-TlsCipherSuite
Vergleichen Sie die Ausgabe der Get-TlsCipherSuite Befehl mit den AUTHC-Servern C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Datei. Genauer gesagt die folgende Zeile:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Wenn die von NetWorker AuthC verwendeten Verschlüsselungen nicht vom Betriebssystem angekündigt werden, schlägt die TLS-Verhandlung fehl. Dies wirkt sich auf jede Verbindung zum AuthC-Dienst aus. Beispiel: NMC-Installation, NetWorker-Webnutzeroberfläche (NWUI), REST-API-Funktionen usw.
解決方法
Wenden Sie sich an die BS- und Sicherheitsverwaltungsteams, um das System so zu konfigurieren, dass Chiffren verfügbar gemacht werden, die mit NetWorker übereinstimmen. Dieses Problem tritt außerhalb von NetWorker auf.
Workaround:
Konfigurieren Sie NetWorker AuthC für die Verwendung von Codierschlüsseln, die mit den vom Betriebssystem angekündigten Angaben übereinstimmen.
- Erstellen einer Kopie der
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlDatei. - Öffnen Sie die Seite
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlDatei in einem Texteditor. - Ändern:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Zu
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Diese Verschlüsselungen gelten als weniger sicher als die mit NetWorker 19.13.x konfigurierten Standardschlüssel. Dies sollte nur als vorübergehende Lösung erfolgen. Sie müssen mit Ihren BS- und Sicherheitsadministrationsteams die Konfiguration von verstärkten BS-Chiffren besprechen, die mit NetWorker übereinstimmen. Nachdem das Betriebssystem für die Ankündigung konfiguriert wurde TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384und TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Sie können zum Original zurückkehren server.xml , um die standardmäßigen (gehärteten) Chiffren zu verwenden. Dies erfordert einen Neustart des NetWorker-Serverservice.
- Starten Sie die NetWorker-Serverservices neu (PowerShell-Syntax):
net stop nsrd ; net start nsrd - Installieren Sie die NetWorker Management Console (NMC). Wenn Sie dazu aufgefordert werden, installieren Sie das AuthC-Zertifikat auf den vertrauenswürdigen Stammzertifikaten des lokalen Rechners:
- Klicken Sie auf View Certificate.
- Klicken Sie unter Zertifikat auf Zertifikat installieren.
- Wählen Sie Lokaler Computer aus und klicken Sie auf Weiter.
- Wählen Sie Alle Zertifikate in folgendem Speicher speichern aus und klicken Sie dann auf Durchsuchen.
- Wählen Sie Vertrauenswürdige Stammzertifizierungsstellen aus und klicken Sie dann auf OK.
- Klicken Sie im Assistenten zum Installieren von Zertifikaten auf Weiter.
- Klicken Sie auf Fertigstellen.
- Möglicherweise wird ein Pop-up-Fenster mit der Meldung "Der Import war erfolgreich" angezeigt. Klicken Sie auf OK.
- Klicken Sie im Fenster Certificate auf OK.
- Klicken Sie im Fenster Security Alert auf Yes.
- Schließen Sie die NMC-Installation ab.