NetWorker: a instalação do servidor NMC falha no host do Windows com o erro "Não foi possível verificar o host e/ou a porta do servidor de autenticação"
概要: Falha no upgrade ou na instalação do NetWorker Management Console (NMC) em um host Windows. A instalação retorna imediatamente "Não foi possível verificar o nome do host e/ou a porta do servidor de autenticação". ...
現象
- O servidor NetWorker Management Console (NMC) é instalado em uma plataforma Windows.
- Instalando ou fazendo upgrade do software NMC para a versão 19.13.x (ou posterior) com o seguinte erro observado:
- O servidor NMC pode resolver e conectar TCP à porta do servidor de autenticação (9090). No Windows PowerShell, execute:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - O seguinte comando do PowerShell retorna um erro SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Exemplo:
- Acessar a seguinte URL no navegador da Web do servidor do NetWorker relata um problema de TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
原因
Resumo:
Havia uma disparidade do conjunto de codificações TLS entre o serviço de AuthC do NetWorker e o host do Windows Server. O NetWorker 19.13.x AuthC foi configurado para permitir apenas TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384e TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 conjuntos de cifras. O host do Windows Server não anunciou suporte para esses conjuntos de codificações, resultando em nenhum conjunto de codificações com suporte mútuo disponível para negociação TLS. Consequentemente, houve falha no handshake do TLS e não foi possível estabelecer conexões com o serviço AuthC.
Em cenários de upgrade, as versões anteriores do NetWorker podem ter permitido conjuntos de codificações adicionais baseados em CBC ou RSA que se alinhavam aos conjuntos de codificações anunciados pelo sistema operacional. Após o upgrade para o NetWorker 19.13.x, a configuração de codificação AuthC mais restritiva expôs a incompatibilidade do conjunto de codificações.
Etapas de validação:
Para validar os conjuntos de codificação anunciados pelo sistema operacional, execute o seguinte comando em um prompt elevado do PowerShell no servidor de autenticação do NetWorker: Get-TlsCipherSuite
Compare o resultado do Get-TlsCipherSuite com os servidores AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . Especificamente, a seguinte linha:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Se as cifras usadas pelo NetWorker AuthC não forem anunciadas pelo sistema operacional, a negociação TLS apresentará falha. Isso afeta qualquer conexão com o serviço de AuthC; Por exemplo: instalação do NMC, instalação do NetWorker Web User Interface (NWUI), funções da API REST e assim por diante.
解決方法
Consulte as equipes de administração de segurança e sistema operacional para configurar o sistema de modo a anunciar cifras alinhadas ao NetWorker. Esse problema está ocorrendo fora do NetWorker.
Solução temporária:
Configure o NetWorker AuthC para usar cifras alinhadas ao que o sistema operacional anuncia.
- Criar uma cópia do
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml. - Abra a janela
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlem um editor de texto. - Modify:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
To
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Essas cifras são consideradas menos seguras do que as padrão configuradas com o NetWorker 19.13.x. Isso só deve ser feito como uma solução temporária. Você deve discutir com as equipes de administração de sistema operacional e segurança a configuração de cifras reforçadas do sistema operacional que se alinham ao NetWorker. Depois que o SO for configurado para anunciar TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384e TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Você pode reverter para o original server.xml para usar as cifras padrão (protegidas). Isso requer uma reinicialização do serviço do servidor do NetWorker.
- Reinicie os serviços do servidor do NetWorker (sintaxe do PowerShell):
net stop nsrd ; net start nsrd - Instale o NetWorker Management Console (NMC). Se solicitado, instale o certificado AuthC nos certificados raiz confiáveis da máquina local:
- Clique em View Certificate.
- Em Certificate, clique em Install Certificate.
- Selecione Local Machine e clique em Next.
- Selecione Colocar todos os certificados no repositório a seguir e clique em Procurar.
- Selecione Autoridades de certificação raiz confiáveis e clique em OK.
- No Assistente para Instalação de Certificado, clique em Avançar.
- Clique em Finish.
- Você pode receber uma mensagem pop-up informando "A importação foi bem-sucedida", clique em OK.
- Na janela Certificate, clique em OK.
- Na janela Security Alert, clique em Yes.
- Conclua a instalação do NMC.