NetWorker : Échec de l’installation du serveur NMC sur l’hôte Windows « Impossible de vérifier l’hostame et/ou le port du serveur d’authentification »
概要: La mise à niveau ou l’installation de NetWorker Management Console (NMC) échoue sur un hôte Windows. L’installation renvoie immédiatement le message « Impossible de vérifier le nom d’hôte et/ou le port du serveur d’authentification ». ...
現象
- Le serveur NetWorker Management Console (NMC) est installé sur une plate-forme Windows.
- Installation ou mise à niveau du logiciel NMC vers la version 19.13.x (ou une version ultérieure) avec l’erreur suivante observée :
- Le serveur NMC peut résoudre et établir une connexion TCP au port du serveur d’authentification (9090). À partir de Windows PowerShell, exécutez :
tnc AUTHC_SERVER_HOSTNAME -p 9090 - La commande PowerShell suivante renvoie une erreur SSPI :
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Exemple :
- L’accès à l’URL suivante à partir du navigateur Web du NetWorker Server signale un problème TLS :
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Résumé :
Une incompatibilité de la suite de chiffrement TLS existait entre le service NetWorker AuthC et l’hôte Windows Server. NetWorker 19.13.x AuthC a été configuré pour autoriser uniquement les TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384et TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 suites de chiffrement. L’hôte Windows Server n’a pas annoncé la prise en charge de ces suites de chiffrement, ce qui fait qu’aucune suite de chiffrement mutuellement prise en charge n’est disponible pour la négociation TLS. Par conséquent, l’établissement d’une liaison TLS a échoué et les connexions au service AuthC n’ont pas pu être établies.
Dans les scénarios de mise à niveau, les versions précédentes de NetWorker peuvent avoir autorisé des suites de chiffrement CBC ou RSA supplémentaires alignées sur les suites de chiffrement annoncées par le système d’exploitation. Après la mise à niveau vers NetWorker 19.13.x, la configuration de chiffrement AuthC plus restrictive exposait l’incompatibilité de la suite de chiffrement.
Étapes de validation :
Pour valider les suites de chiffrement annoncées par le système d’exploitation, exécutez la commande suivante à partir d’une invite PowerShell avec élévation de privilèges sur le serveur NetWorker AuthC : Get-TlsCipherSuite
Comparez la sortie de l' Get-TlsCipherSuite avec les serveurs AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . Plus précisément, la ligne suivante :
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Si les chiffrements utilisés par NetWorker AuthC ne sont pas annoncés par le système d’exploitation, la négociation TLS échoue. Cela a un impact sur toute connexion au service AuthC ; par exemple : installation de NMC, installation de NetWorker Web User Interface (NWUI), fonctions de l’API REST, etc.
解決方法
Consultez le système d’exploitation et les équipes d’administration de la sécurité pour configurer le système afin d’annoncer les chiffrements qui correspondent à NetWorker. Ce problème se produit en dehors de NetWorker.
Contournement :
Configurez NetWorker AuthC pour utiliser des chiffrements qui correspondent à ce que le système d’exploitation annonce.
- Créez une copie du fichier
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml. - Ouvrez le
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmldans un éditeur de texte. - Modifiez :
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
À
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Ces chiffrements sont considérés comme moins sécurisés que les chiffrements par défaut configurés avec NetWorker 19.13.x. Cela ne doit être fait qu’à titre de solution temporaire. Vous devez discuter avec vos équipes d’administration du système d’exploitation et de la sécurité de la configuration des chiffrements renforcés du système d’exploitation qui s’alignent sur NetWorker. Une fois que le système d’exploitation est configuré pour faire de la publicité TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384et TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Vous pouvez revenir à l’original server.xml Pour utiliser les chiffrements par défaut (renforcés). Cela nécessite un redémarrage du service NetWorker Server.
- Redémarrez les services du NetWorker Server (syntaxe PowerShell) :
net stop nsrd ; net start nsrd - Installez NetWorker Management Console (NMC). Si vous y êtes invité, installez le certificat AuthC sur les certificats racines de confiance de la machine locale :
- Cliquez sur View Certificate.
- Dans Certificat, cliquez sur Installer le certificat.
- Sélectionnez Machine locale , puis cliquez sur Suivant.
- Sélectionnez Placer tous les certificats dans le magasin suivant, puis cliquez sur Parcourir.
- Sélectionnez Autorités de certification racines de confiance, puis cliquez sur OK.
- Dans l’Assistant Installation du certificat, cliquez sur Suivant.
- Cliquez sur Terminer.
- Il se peut que vous receviez une fenêtre contextuelle indiquant « L’importation a réussi », cliquez sur OK.
- Dans la fenêtre Certificate, cliquez sur OK.
- Dans la fenêtre Security Alert, cliquez sur Yes.
- Terminez l’installation de NMC.