NetWorker: NMC server install fails on Windows Host "Unable to verify Authentication Server's Hostame and or Port"
概要: L'aggiornamento o l'installazione di NetWorker Management Console (NMC) non riesce su un host Windows. L'installazione restituisce immediatamente "Impossibile verificare il nome host e/o la porta del server di autenticazione". ...
現象
- Il server NetWorker Management Console (NMC) è installato su una piattaforma Windows.
- Installazione o aggiornamento del software NMC alla versione 19.13.x (o successiva) con il seguente errore osservato:
- Il server NMC può risolvere e connettersi tramite TCP alla porta del server di autenticazione (9090). Da Windows PowerShell, eseguire:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Il seguente comando PowerShell restituisce un errore SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Esempio:
- L'accesso al seguente URL dal web browser del server NetWorker segnala un problema TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Riepilogo:
Si verificava una mancata corrispondenza della suite di crittografia TLS tra il servizio NetWorker AuthC e l'host Windows Server. NetWorker 19.13.x AuthC è stato configurato per consentire solo la versione moderna TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384E TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 suite di cifratura. L'host Windows Server non ha annunciato il supporto per queste suite di crittografia, comportando che non fosse disponibile alcuna suite di crittografia supportata reciprocamente per la negoziazione TLS. Di conseguenza, l'handshake TLS non è riuscito e non è stato possibile stabilire connessioni al servizio AuthC.
Negli scenari di aggiornamento, le versioni precedenti di NetWorker potrebbero aver consentito suite di crittografia aggiuntive basate su CBC o RSA allineate con le suite di crittografia annunciate dal sistema operativo. In seguito all'aggiornamento a NetWorker 19.13.x, la configurazione della crittografia AuthC più restrittiva ha evidenziato l'incompatibilità della suite di crittografia.
Passaggi di convalida:
Per convalidare le suite di crittografia annunciate dal sistema operativo, eseguire il seguente comando da un prompt PowerShell con privilegi elevati sul server AuthC NetWorker: Get-TlsCipherSuite
Confrontare l'output di Get-TlsCipherSuite comando con i server AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml file. In particolare, la seguente riga:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Se le crittografie utilizzate da NetWorker AuthC non vengono annunciate dal sistema operativo, la negoziazione TLS ha esito negativo. Ciò influisce su qualsiasi connessione al servizio AuthC; ad esempio: installazione di NMC, installazione di NetWorker Web User Interface (NWUI), funzioni API REST e così via.
解決方法
Consultare i team del sistema operativo e di amministrazione della sicurezza per configurare il sistema in modo da annunciare le crittografie in linea con NetWorker. Questo problema si verifica all'esterno di NetWorker.
Soluzione alternativa:
Configurare NetWorker AuthC per l'utilizzo di crittografie in linea con quanto annunciato dal sistema operativo.
- Creare una copia di
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlfile. - Aprire il file
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlfile in un editor di testo. - Modifica:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
A
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Queste crittografie sono considerate meno sicure rispetto a quelle predefinite configurate con NetWorker 19.13.x. Questo dovrebbe essere fatto solo come soluzione temporanea. È necessario discutere con i team del sistema operativo e di amministrazione della sicurezza in merito alla configurazione delle crittografie del sistema operativo con protezione avanzata che si allineano a NetWorker. Dopo che il sistema operativo è configurato per l'annuncio TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384E TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 È possibile ripristinare l'originale server.xml Per utilizzare le crittografie predefinite (con protezione avanzata). Ciò richiede il riavvio del servizio NetWorker Server.
- Riavviare i servizi del server NetWorker (sintassi PowerShell):
net stop nsrd ; net start nsrd - Installare NetWorker Management Console (NMC). Se richiesto, installare il certificato AuthC nei certificati radice attendibili del computer locale:
- Cliccare su View Certificate.
- In Certificate, cliccare su Install Certificate.
- Selezionare Computer locale e cliccare su Avanti.
- Selezionare Place all certificates in the following store, quindi cliccare su Browse.
- Selezionare Autorità di certificazione radice attendibili, quindi fare clic su OK.
- In Certificate Install Wizard, cliccare su Next.
- Cliccare su Finish.
- È possibile che venga visualizzato un pop-up indicante che l'importazione è stata eseguita correttamente. Cliccare su OK.
- Nella finestra Certificato, cliccare su OK.
- Nella finestra Security Alert, cliccare su Yes.
- Completare l'installazione di NMC.