NetWorker: instalacja serwera NMC kończy się niepowodzeniem na hoście z systemem Windows "Nie można zweryfikować hostame i/lub portu serwera uwierzytelniania"

概要: Aktualizacja lub instalacja konsoli NetWorker Management Console (NMC) na hoście z systemem Windows kończy się niepowodzeniem. Instalacja natychmiast zwraca komunikat "Nie można zweryfikować nazwy hosta i/lub portu serwera uwierzytelniania". ...

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

  • Serwer NetWorker Management Console (NMC) jest zainstalowany na platformie Windows.
  • Instalowanie lub uaktualnianie oprogramowania NMC do wersji 19.13.x (lub nowszej) z zaobserwowanym następującym błędem:
    Nie można zweryfikować nazwy hosta lub portu serwera uwierzytelniania 
UWAGA: W tym konkretnym scenariuszu nie jest wyświetlany monit o zaufanie lub zainstalowanie certyfikatu. Natychmiast pojawi się błąd uwierzytelniania. Jeśli zostanie wyświetlony monit o zaufanie do certyfikatu, zainstaluj go w zaufanych certyfikatach głównych komputerów lokalnych.
  • Serwer NMC może rozwiązać problem i połączyć się TCP z portem serwera uwierzytelniania (9090). W programie Windows PowerShell uruchom: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Następujące polecenie programu PowerShell zwraca błąd SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Example:
    Wywołanie interfejsu SSPI nie powiodło się 

  • Uzyskanie dostępu do następującego adresu URL z przeglądarki internetowej serwera NetWorker zgłasza problem z protokołem TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Podsumowanie:

Między usługą NetWorker AuthC a hostem systemu Windows Server występowała niezgodność zestawu szyfrowania TLS. Oprogramowanie NetWorker 19.13.x AuthC zostało skonfigurowane tak, aby zezwalało tylko na nowoczesne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384I TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Zestawy szyfrów. Host systemu Windows Server nie anonsował obsługi tych zestawów szyfrowania, co spowodowało, że żaden wzajemnie obsługiwany zestaw szyfrowania nie był dostępny do negocjacji TLS. W związku z tym uzgadnianie TLS nie powiodło się i nie można nawiązać połączenia z usługą AuthC.


W scenariuszach uaktualniania poprzednie wersje NetWorker mogły zezwalać na dodatkowe zestawy szyfrowania oparte na CBC lub RSA, które były zgodne z zestawami szyfrowania anonsowanymi przez system operacyjny. Po uaktualnieniu do wersji NetWorker 19.13.x bardziej restrykcyjna konfiguracja szyfrowania AuthC ujawniła niezgodność zestawu szyfrowania.

Czynności sprawdzania poprawności:

Aby zweryfikować zestawy szyfrowania anonsowane przez system operacyjny, uruchom następujące polecenie z wiersza poleceń PowerShell z podwyższonym poziomem uprawnień na serwerze NetWorker AuthC: Get-TlsCipherSuite

UWAGA: Powyższe polecenie jest poleceniem modułu Windows PowerShell. Jeśli nie jest dostępne, skonsultuj się z administratorem systemu operacyjnego, aby zainstalować wymagany moduł PowerShell.

Porównaj dane wyjściowe Get-TlsCipherSuite z serwerami AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . W szczególności następujący wiersz:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Jeśli szyfry używane przez NetWorker AuthC nie są anonsowane przez system operacyjny, negocjacja TLS kończy się niepowodzeniem. Ma to wpływ na każde połączenie z usługą AuthC; Na przykład: instalacja NMC, instalacja interfejsu użytkownika NetWorker Web User Interface (NWUI), funkcje REST API itd.

UWAGA: Ten artykuł jest specyficzny dla przedstawionego scenariusza i obserwacji. Jeśli podejrzewasz, że występuje inna przyczyna, zapoznaj się z sekcją Informacje dodatkowe , aby uzyskać inne istotne artykuły.

解決方法

Skontaktuj się z zespołami administracji systemu operacyjnego i zabezpieczeń, aby skonfigurować system w celu anonsowania szyfrów zgodnych z NetWorker. Ten problem występuje poza serwerem NetWorker.

Obejście problemu:

Skonfiguruj NetWorker AuthC tak, aby używał szyfrów zgodnych z tym, co anonsuje system operacyjny. 

  1. Utwórz kopię C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml .
  2. Otwórz przycisk C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml w edytorze tekstu.
  3. Modyfikowanie:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Do
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
UWAGA: Powyższa lista szyfrów pochodzi z oprogramowania NetWorker 19.12. Wymienione szyfry muszą być również anonsowane przez system operacyjny, co zostało zweryfikowane za pomocą Get-TlsCipherSuite. Te szyfry są uważane za mniej bezpieczne niż domyślne skonfigurowane przy użyciu NetWorker 19.13.x. Należy to zrobić tylko jako rozwiązanie tymczasowe. Należy omówić z zespołami administracji systemu operacyjnego i zabezpieczeń konfigurowanie wzmocnionych szyfrów systemu operacyjnego, które są zgodne z NetWorker. Po skonfigurowaniu systemu operacyjnego do anonsowania TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384I TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Możesz powrócić do oryginału server.xml , aby użyć domyślnych (zaostrzonych) szyfrów. Wymaga to ponownego uruchomienia usługi serwera NetWorker.
  1. Uruchom ponownie usługi serwera NetWorker (składnia PowerShell): net stop nsrd ; net start nsrd
  2. Zainstaluj konsolę NetWorker Management Console (NMC). Jeśli pojawi się monit, zainstaluj certyfikat AuthC w zaufanych certyfikatach głównych komputera lokalnego:
    1. Kliknij przycisk View Certificate.
    2. W certyfikacie kliknij opcję Zainstaluj certyfikat.
    3. Wybierz opcję Komputer lokalny i kliknij przycisk Dalej.
    4. Wybierz opcję Umieść wszystkie certyfikaty w następującym magazynie, a następnie kliknij przycisk Przeglądaj.
    5. Wybierz opcję Zaufane główne urzędy certyfikacji, a następnie kliknij przycisk OK.
    6. W kreatorze instalacji certyfikatów kliknij przycisk Next.
    7. Kliknij przycisk Zakończ.
    8. Może zostać wyświetlone okno podręczne z komunikatem "Import powiódł się", kliknij przycisk OK.
    9. W oknie Certificate kliknij przycisk OK.
    10. W oknie Security Alert kliknij przycisk Tak.
  3. Dokończ instalację NMC.

対象製品

NetWorker, NetWorker Management Console

製品

NetWorker Family
文書のプロパティ
文書番号: 000489727
文書の種類: Solution
最終更新: 16 7月 2026
バージョン:  2
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。