NetWorker: NMC-serverinstallationen misslyckas på Windows-värden "Det går inte att verifiera autentiseringsserverns Hostame och/eller Port"
概要: Uppgraderingen eller installationen av NetWorker Management Console (NMC) misslyckas på en Windows-värd. Installationen returnerar omedelbart "Det går inte att verifiera autentiseringsserverns värdnamn och/eller port". ...
現象
- NetWorker Management Console-servern (NMC) är installerad på en Windows-plattform.
- Installera eller uppgradera NMC-programvaran till 19.13.x (eller senare) med följande fel:
- NMC-servern kan matcha och TCP ansluta till autentiseringsserverporten (9090). Från Windows PowerShell kör du:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Följande PowerShell-kommando returnerar ett SSPI-fel:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Exempel:
- Om du öppnar följande URL från NetWorker-serverns webbläsare rapporteras ett TLS-problem:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Sammanfattning:
Det fanns ett matchningsfel för TLS-chiffersvit mellan NetWorker AuthC-tjänsten och Windows Server-värden. NetWorker 19.13.x AuthC konfigurerades för att endast tillåta moderna TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffersviter. Windows Server-värden annonserade inte stöd för dessa chiffersviter, vilket resulterade i att ingen chiffersvit som stöds av varandra var tillgänglig för TLS-förhandling. Därför misslyckades TLS-handskakningen och det gick inte att upprätta anslutningar till AuthC-tjänsten.
I uppgraderingsscenarier kan tidigare NetWorker-versioner ha tillåtit ytterligare CBC- eller RSA-baserade chiffersviter som anpassades till de chiffersviter som annonserades av operativsystemet. Efter uppgraderingen till NetWorker 19.13.x avslöjade den mer restriktiva AuthC-chifferkonfigurationen chiffersvitens inkompatibilitet.
Valideringssteg:
Om du vill verifiera chiffersviter som annonseras av operativsystemet kör du följande kommando från en upphöjd PowerShell-kommandotolk på NetWorker AuthC-servern: Get-TlsCipherSuite
Jämför utdata från Get-TlsCipherSuite kommandot med AUTHC-servrarna C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Närmare bestämt följande rad:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Om de chiffer som används av NetWorker AuthC inte annonseras av operativsystemet misslyckas TLS-förhandlingen. Detta påverkar alla anslutningar till AuthC-tjänsten. till exempel: NMC-installation, installation av NetWorker Web User Interface (NWUI), REST API-funktioner och så vidare.
解決方法
Rådgör med operativsystems- och säkerhetsadministrationsteamen för att konfigurera systemet så att det annonserar chiffer som överensstämmer med NetWorker. Det här problemet uppstår utanför NetWorker.
Alternativ lösning:
Konfigurera NetWorker AuthC för att använda chiffer som överensstämmer med det som operativsystemet annonserar.
- Skapa en kopia av
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlFilen. - Öppna
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmli en textredigerare. - Ändra:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Att
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Dessa chiffer anses vara mindre säkra än de standardchiffer som konfigurerats med NetWorker 19.13.x. Detta bör endast göras som en tillfällig lösning. Du måste diskutera med operativsystems- och säkerhetsadministrationsteamen om att konfigurera härdade OS-chiffer som överensstämmer med NetWorker. När operativsystemet har konfigurerats för att annonsera TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan återgå till originalet server.xml för att använda standardchiffer (härdade). Detta kräver en omstart av NetWorker-servertjänsten.
- Starta om NetWorker-servertjänster (PowerShell-syntax):
net stop nsrd ; net start nsrd - Installera NetWorker Management Console (NMC). Om du uppmanas till det installerar du AuthC-certifikatet på den lokala datorns betrodda rotcertifikat:
- Klicka på Visa certifikat.
- Från certifikatet klickar du på Installera certifikat.
- Välj Lokal dator och klicka på Nästa.
- Välj Placera alla certifikat i följande arkiv och klicka sedan på Bläddra.
- Välj Betrodda rotcertifikatutfärdare och klicka sedan på OK.
- I guiden Certificate Install klickar du på Next.
- Klicka på Finish (Avsluta).
- Du kan få ett popup-fönster där det står "Importen lyckades" och klicka på OK.
- I fönstret Certifikat klickar du på OK.
- I fönstret Säkerhetsvarning klickar du på Yes.
- Slutför NMC-installationen.