NetWorker: NMC-serverinstallation mislykkes på Windows-værten "Kan ikke bekræfte godkendelsesserverens Hostame og/eller Port"

概要: Opgradering eller installation af NetWorker Management Console (NMC) mislykkes på en Windows-vært. Installationen returnerer straks "Kan ikke bekræfte godkendelsesserverens værtsnavn og/eller port." ...

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

  • NetWorker Management Console-serveren (NMC) er installeret på en Windows-platform.
  • Installation eller opgradering af NMC-softwaren til 19.13.x (eller nyere) med følgende observerede fejl:
    Kan ikke bekræfte godkendelsesserverens værtsnavn eller port 
BEMÆRK: I dette specifikke scenarie bliver du ikke bedt om at have tillid til eller installere certifikatet. Godkendelsesfejlen vises med det samme. Hvis du bliver bedt om at have tillid til certifikatet, skal du installere det på de rodcertifikater, der er tillid til lokale maskiner.
  • NMC-serveren kan løse problemet og TCP-oprette forbindelse til godkendelsesserverporten (9090). Fra Windows PowerShell skal du køre: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Følgende PowerShell-kommando returnerer en SSPI-fejl:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Eksempel:
    Et kald til SSPI mislykkedes 

  • Adgang til følgende URL-adresse fra NetWorker-serverens webbrowser rapporterer et TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Opsummering:

Der var en TLS-chifferpakkeuoverensstemmelse mellem NetWorker AuthC-tjenesten og Windows Server-værten. NetWorker 19.13.x AuthC blev konfigureret til kun at tillade moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffer suiter. Windows Server-værten annoncerede ikke understøttelse af disse chifferpakker, hvilket resulterede i, at ingen gensidigt understøttet chifferpakke var tilgængelig til TLS-forhandling. TLS-håndtrykket mislykkedes derfor, og der kunne ikke oprettes forbindelser til AuthC-tjenesten.


I opgraderingsscenarier kan tidligere NetWorker-versioner have tilladt yderligere CBC-baserede eller RSA-baserede krypteringspakker, der var justeret med de krypteringspakker, der annonceres af operativsystemet. Efter opgradering til NetWorker 19.13.x afslørede den mere restriktive AuthC-chifferkonfiguration inkompatibiliteten i chifferpakken.

Valideringstrin:

For at validere krypteringspakker, der annonceres af operativsystemet, skal du køre følgende kommando fra en PowerShell-prompt med administratorrettigheder på NetWorker AuthC-serveren: Get-TlsCipherSuite

BEMÆRK: Ovenstående kommando er en Windows PowerShell-modulkommando, hvis den ikke er tilgængelig, skal du kontakte operativsystemadministratoren for at installere det nødvendige PowerShell-modul.

Sammenlign outputtet fra Get-TlsCipherSuite kommando med AUTHC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Fil. Specifikt følgende linje:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Hvis de cifre, der bruges af NetWorker AuthC, ikke annonceres af operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC-tjenesten; f.eks.: NMC-installation, installation af NetWorker Web User Interface (NWUI), REST API-funktioner osv.

BEMÆRK: Denne artikel er specifik for scenariet og de observationer, der er skitseret, hvis du har mistanke om en anden årsag, skal du se afsnittet Yderligere oplysninger for andre relevante artikler.

解決方法

Kontakt OS- og sikkerhedsadministrationsteamene for at konfigurere systemet til at annoncere cifre, der stemmer overens med NetWorker. Dette problem opstår uden for NetWorker.

Løsning:

Konfigurer NetWorker AuthC til at bruge cifre, der stemmer overens med det, operativsystemet annoncerer med. 

  1. Opret en kopi af C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Fil.
  2. Åbn ikonet C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml fil i et tekstredigeringsprogram.
  3. Ændre:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Til
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
BEMÆRK: Ovenstående chifferliste er fra NetWorker 19.12. De anførte cifre skal også annonceres af operativsystemet, som verificeret med Get-TlsCipherSuite. Disse cifre betragtes som mindre sikre end de standardcifre, der er konfigureret med NetWorker 19.13.x. Dette bør kun gøres som en midlertidig løsning. Du skal diskutere med dine OS- og sikkerhedsadministrationsteams vedrørende konfiguration af hærdede OS-cifre, der passer til NetWorker. Når operativsystemet er konfigureret til at annoncere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan vende tilbage til originalen server.xml for at bruge standardcifrene (hærdet). Dette kræver genstart af NetWorker-servertjenesten.
  1. Genstart NetWorker-servertjenester (PowerShell-syntaks): net stop nsrd ; net start nsrd
  2. Installer NetWorker Management Console (NMC). Hvis du bliver bedt om det, skal du installere AuthC-certifikatet på den lokale maskines rodcertifikater, der er tillid til:
    1. Klik på Vis certifikat.
    2. Klik på Installer certifikat i certifikatet.
    3. Vælg Lokal maskine , og klik på Næste.
    4. Vælg Placer alle certifikater i følgende lager, og klik derefter på Gennemse.
    5. Vælg Rodnøglecentre, der er tillid til, og klik derefter på OK.
    6. Klik på Næste i guiden Certifikatinstallation.
    7. Klik på Udfør.
    8. Du modtager muligvis pop op-vinduet "Importen blev gennemført", klik på OK.
    9. Fra vinduet Certifikat skal du klikke på OK.
    10. I vinduet Sikkerhedsadvarsel skal du klikke på Ja.
  3. Fuldfør NMC-installationen.

対象製品

NetWorker, NetWorker Management Console

製品

NetWorker Family
文書のプロパティ
文書番号: 000489727
文書の種類: Solution
最終更新: 16 7月 2026
バージョン:  2
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。