NetWorker: Instalace serveru NMC selže na hostiteli Windows "Unable to verify Authentication Server's Hostame and or Port"
概要: V hostiteli Windows se nezdaří upgrade nebo instalace konzole NetWorker Management Console (NMC). Instalace okamžitě zobrazí zprávu "Unable to verify Authentication Server's Hostname a/or Port". ...
現象
- Server NetWorker Management Console (NMC) je nainstalován na platformě Windows.
- Instalace nebo upgrade softwaru NMC na verzi 19.13.x (nebo novější) s následující chybou:
- Server NMC může přeložit a TCP se připojit k portu ověřovacího serveru (9090). V prostředí Windows PowerShell spusťte:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Následující příkaz PowerShellu vrátí chybu SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Příklad:
- Přístupem k následující adrese URL z webového prohlížeče serveru NetWorker dojde k problému s protokolem TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Shrnutí:
Mezi službou NetWorker AuthC a hostitelem Windows Serveru existovala neshoda šifrovací sady TLS. Prostředí NetWorker 19.13.x AuthC bylo nakonfigurováno tak, aby umožňovalo pouze TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384A TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 šifrovací sady. Hostitel Windows Serveru neinzeroval podporu těchto šifrovacích sad, což vedlo k tomu, že pro vyjednávání protokolu TLS není k dispozici žádná vzájemně podporovaná šifrovací sada. V důsledku toho se handshake protokolu TLS nezdařilo a připojení ke službě AuthC nebylo možné navázat.
V případě upgradu mohly předchozí verze nástroje NetWorker povolit další šifrovací sady založené na CBC nebo RSA, které odpovídaly šifrovacím sadám inzerovaným operačním systémem. Po upgradu na verzi NetWorker 19.13.x odhalila přísnější konfigurace šifrování AuthC nekompatibilitu šifrovací sady.
Kroky ověření:
Chcete-li ověřit šifrovací sady inzerované operačním systémem, spusťte na serveru NetWorker AuthC následující příkaz z příkazového řádku prostředí PowerShell se zvýšenými oprávněními: Get-TlsCipherSuite
Porovnejte výstup Get-TlsCipherSuite se servery AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . Konkrétně následující řádek:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Pokud operační systém neoznamuje šifry používané nástrojem NetWorker AuthC, vyjednávání TLS se nezdaří. To má vliv na jakékoli připojení k službě AuthC. Například: instalace NMC, instalace webového uživatelského rozhraní NetWorker (NWUI), funkce rozhraní REST API atd.
解決方法
Poraďte se s týmy pro správu operačního systému a zabezpečení ohledně konfigurace systému tak, aby inzeroval šifry, které jsou v souladu s NetWorker. K tomuto problému dochází mimo prostředí NetWorker.
Zástupné řešení:
Konfigurace nástroje NetWorker AuthC tak, aby používal šifry, které jsou v souladu s tím, co inzeruje operační systém.
- Vytvořte kopii
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml. - Otevřete
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlv textovém editoru. - Upravit:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
na
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Tyto šifry jsou považovány za méně bezpečné než výchozí šifry nakonfigurované pomocí platformy NetWorker 19.13.x. To by mělo být provedeno pouze jako dočasné řešení. Konfiguraci posílených šifer operačního systému, které jsou v souladu s nástrojem NetWorker, je nutné prodiskutovat s týmy pro správu operačního systému a zabezpečení. Po konfiguraci operačního systému pro inzerování TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384A TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Můžete se vrátit k původnímu server.xml pro použití výchozích (posílených) šifer. Je nutné restartovat službu serveru NetWorker.
- Restartujte služby serveru NetWorker (syntaxe prostředí PowerShell):
net stop nsrd ; net start nsrd - Nainstalujte konzoli NetWorker Management Console (NMC). Pokud se zobrazí výzva, nainstalujte certifikát AuthC do důvěryhodných kořenových certifikátů místního počítače:
- Klikněte na možnost View Certificate.
- V okně Certifikát klikněte na možnost Nainstalovat certifikát.
- Vyberte možnost Místní počítač a klikněte na tlačítko Další.
- Vyberte možnost Všechny certifikáty v následujícím úložišti a klikněte na tlačítko Procházet.
- Vyberte možnost Důvěryhodné kořenové certifikační autority a klikněte na tlačítko OK.
- V Průvodci instalací certifikátu klikněte na tlačítko Další.
- Klikněte na tlačítko Dokončit.
- Může se zobrazit vyskakovací okno s oznámením "Import byl úspěšný" a klikněte na tlačítko OK.
- V okně Certificate klikněte na tlačítko OK.
- V okně Security Alert klikněte na tlačítko Yes.
- Dokončete instalaci konzole NMC.