NetWorker: Installasjonen av NMC-serveren mislykkes på Windows Host "Unable to verify Authentication Server's Hostame and or Port"

概要: Oppgraderingen eller installasjonen av NetWorker Management Console (NMC) mislykkes på en Windows-vert. Installasjonen returnerer umiddelbart "Kan ikke bekrefte godkjenningsserverens vertsnavn og / eller port." ...

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

  • NetWorker Management Console-serveren (NMC) er installert på en Windows-plattform.
  • Installasjon eller oppgradering av NMC-programvaren til 19.13.x (eller nyere) med følgende feil observert:
    Kan ikke bekrefte godkjenningsserverens vertsnavn eller port 
MERK: I dette bestemte scenariet blir du ikke bedt om å klarere eller installere sertifikatet. Godkjenningsfeilen vises umiddelbart. Hvis du blir bedt om å klarere sertifikatet, installerer du det på Local Machines Trusted Root Certificates.
  • NMC-serveren kan løse og TCP koble til godkjenningsserverporten (9090). Kjør følgende fra Windows PowerShell: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Følgende PowerShell-kommando returnerer en SSPI-feil:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Eksempel:
    Et anrop til SSPI mislyktes 

  • Tilgang til følgende URL-adresse fra NetWorker-serverens nettleser rapporterer et TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Sammendrag:

Det var manglende samsvar mellom TLS-chiffreringspakken mellom NetWorker AuthC-tjenesten og Windows Server-verten. NetWorker 19.13.x AuthC ble konfigurert til å tillate bare moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffrer suiter. Windows Server-verten annonserte ikke støtte for disse chiffreringssamlingene, noe som resulterte i at ingen gjensidig støttet krypteringspakke var tilgjengelig for TLS-forhandlinger. Følgelig mislyktes TLS-håndtrykket, og forbindelser til AuthC-tjenesten kunne ikke etableres.


I oppgraderingsscenarier kan tidligere NetWorker-versjoner ha tillatt flere CBC-baserte eller RSA-baserte chiffreringssamlinger som samsvarer med chiffreringssamlingene som annonseres av operativsystemet. Etter oppgraderingen til NetWorker 19.13.x avslørte den mer restriktive AuthC-chiffreringskonfigurasjonen inkompatibiliteten med chiffreringspakken.

Valideringstrinn:

Hvis du vil validere chiffreringssamlinger som annonseres av operativsystemet, kjører du følgende kommando fra en hevet PowerShell-ledetekst på NetWorker AuthC-serveren: Get-TlsCipherSuite

MERK: Kommandoen ovenfor er en Windows PowerShell-modulkommando. Hvis den ikke er tilgjengelig, kan du kontakte operativsystemadministratoren for å installere den nødvendige PowerShell-modulen.

Sammenlign utdataene fra Get-TlsCipherSuite kommando med AUTC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Nærmere bestemt følgende linje:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Hvis chifferne som brukes av NetWorker AuthC, ikke annonseres av operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC sevice; for eksempel: NMC-installasjon, installasjon av NetWorker Web User Interface (NWUI), REST API-funksjoner og så videre.

MERK: Denne artikkelen er spesifikk for scenariet og observasjonene som er skissert, hvis du mistenker en annen årsak, se delen Tilleggsinformasjon for andre relevante artikler.

解決方法

Rådfør deg med teamene for operativsystem og sikkerhetsadministrasjon for å konfigurere systemet til å annonsere chiffer som samsvarer med NetWorker. Dette problemet oppstår utenfor NetWorker.

Omgåelse av problemet:

Konfigurer NetWorker AuthC til å bruke chiffer som samsvarer med det operativsystemet annonserer. 

  1. Opprett en kopi av C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen.
  2. Åpne ikonet C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml fil i et tekstredigeringsprogram.
  3. Endre:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Å
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
MERK: Chifferlisten ovenfor er fra NetWorker 19.12. Chifferene som er oppført, må også annonseres av operativsystemet, som verifisert med Get-TlsCipherSuite. Disse chifferne anses som mindre sikre enn standardkodene som er konfigurert med NetWorker 19.13.x. Dette bør bare gjøres som en midlertidig løsning. Du må diskutere med operativsystem- og sikkerhetsadministrasjonsteamene angående konfigurering av forsterkede operativsystemchiffer som samsvarer med NetWorker. Etter at operativsystemet er konfigurert til å annonsere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan gå tilbake til originalen server.xml for å bruke standard (herdede) chiffrere. Dette krever omstart av NetWorker-servertjenesten.
  1. Start NetWorker-servertjenestene på nytt (PowerShell-syntaks): net stop nsrd ; net start nsrd
  2. Installer NetWorker Management Console (NMC). Hvis du blir bedt om det, installerer du AuthC-sertifikatet til den lokale maskinens klarerte rotsertifikater:
    1. Klikk Vis sertifikat.
    2. Fra sertifikatet klikker du Installer sertifikat.
    3. Velg Lokal maskin og klikk på Neste .
    4. Velg Plasser alle sertifikater i følgende lager, og klikk deretter Bla gjennom.
    5. Velg Klarerte rotsertifiseringsinstanser, og klikk deretter OK.
    6. I veiviseren for sertifikatinstallasjon klikker du Neste.
    7. Klikk på Avslutt.
    8. Du kan få et popup-vindu som sier "Importeringen var vellykket," klikk OK.
    9. Fra sertifikatvinduet klikker du OK.
    10. Fra vinduet Sikkerhetsvarsel klikker du på Ja.
  3. Fullfør NMC-installasjonen.

対象製品

NetWorker, NetWorker Management Console

製品

NetWorker Family
文書のプロパティ
文書番号: 000489727
文書の種類: Solution
最終更新: 16 7月 2026
バージョン:  2
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。