NetWorker: Інсталяція сервера NMC на хості Windows не вдається "Не вдається перевірити хостам та/або порт сервера автентифікації"

概要: Оновлення або встановлення NetWorker Management Console (NMC) на Windows-хості не справляється. Інсталяція одразу повертає «Неможливо підтвердити ім'я хоста та/або порт сервера автентифікації.» ...

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

  • Сервер NetWorker Management Console (NMC) встановлений на платформі Windows.
  • Встановлення або оновлення програмного забезпечення NMC до 19.13.x (або новішої версії) з такою помилкою:
    Неможливо підтвердити ім'я хоста або порт сервера автентифікації 
ПРИМІТКА: У такому конкретному випадку вас не просять довіряти або встановлювати сертифікат. Помилка автентифікації з'являється одразу. Якщо вас запропонують довірити сертифікату, встановіть його на Trusted Root Сертифікати локальних машин.
  • Сервер NMC може розв'язати та підключитися через TCP до порту сервера автентифікації (9090). З Windows PowerShell запускайте: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Наступна команда PowerShell повертає помилку SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Приклад:
    Дзвінок до SSPI не вдалося 

  • Доступ до наступної URL з веб-браузера сервера NetWorker повідомляє про проблему з TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Резюме:

Існувало невідповідність набору шифрів TLS між сервісом NetWorker AuthC і хостом Windows Server. NetWorker 19.13.x AuthC був налаштований так, щоб підтримувати лише сучасні TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Шифрові набори. Хост Windows Server не рекламував підтримку цих наборів шифрів, через що не було доступно взаємно підтримуваного набору шифрів для TLS-узгодження. Внаслідок цього TLS-рукостискання не вдалося, і підключення до сервісу AuthC не вдалося встановити.


У сценаріях оновлення попередні версії NetWorker могли дозволяти додаткові набори шифрів на основі CBC або RSA, які відповідали набір шифрів, рекламованим операційною системою. Після оновлення до NetWorker 19.13.x більш обмежувальна конфігурація шифру AuthC виявила несумісність набору шифрів.

Кроки валідації:

Щоб перевірити пакети шифрів, які рекламує операційна система, виконайте наступну команду з підвищеного запиту PowerShell на сервері NetWorker AuthC: Get-TlsCipherSuite

ПРИМІТКА: Наведена вище команда є командою модуля Windows PowerShell, якщо вона недоступна, проконсультуйтеся з адміністратором операційної системи для встановлення необхідного модуля PowerShell.

Порівняйте вихід Get-TlsCipherSuite командування за допомогою серверів AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Справу. Зокрема, наступний рядок:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Якщо шифри, які використовує NetWorker AuthC, не рекламуються ОС, узгодження з TLS не зазнає успіху. Це впливає на будь-який зв'язок із системою AuthC; наприклад: встановлення NMC, встановлення NetWorker Web User Interface (NWUI), функції REST API тощо.

ПРИМІТКА: Ця стаття стосується конкретного сценарию та спостережень; якщо ви підозрюєте іншу причину, дивіться розділ «Додаткова інформація » для інших відповідних статей.

解決方法

Проконсультуйтеся з командами ОС та адміністрування безпеки для налаштування системи для реклами шифрів, які відповідають NetWorker. Ця проблема виникає поза межами NetWorker.

Обхідний шлях:

Налаштуйте NetWorker AuthC так, щоб використовувати шифри, які відповідають тому, що рекламує ОС. 

  1. Створіть копію C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Справу.
  2. Відкрийте C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml файл у текстовому редакторі.
  3. Модифікувати:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    До
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
ПРИМІТКА: Наведений вище список шифрів взято з NetWorker 19.12. Перелічені шифри також мають бути рекламовані операційною системою, що підтверджено за допомогою Get-TlsCipherSuite. Ці шифри вважаються менш безпечними, ніж стандартні, налаштовані на NetWorker 19.13.x. Це слід робити лише тимчасово. Вам слід обговорити з вашою командою ОС та адміністрування безпеки щодо налаштування захищених шифрів ОС, які відповідають NetWorker. Після того, як ОС налаштовано для реклами TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Ви можете повернутися до оригіналу server.xml Використовувати стандартні (загартовані) шифри. Це вимагає перезапуску сервісу сервера NetWorker.
  1. Restart NetWorker server services (PowerShell syntax): net stop nsrd ; net start nsrd
  2. Встановіть консоль управління NetWorker (NMC). Якщо запитають, встановіть сертифікат AuthC на довірені кореневі сертифікати локальної машини:
    1. Натисніть «Переглянути сертифікат».
    2. З Сертифіката натисніть Встановити сертифікат.
    3. Виберіть «Локальний апарат» і натисніть «Далі».
    4. Виберіть «Розмістити всі сертифікати у наступному магазині», потім натисніть «Перегляд».
    5. Виберіть Trusted Root Certification Authorities, потім натисніть OK.
    6. У майстрі встановлення сертифіката натисніть Далі.
    7. Натисніть кнопку Завершити.
    8. Ви можете отримати спливаюче вікно з написом «Імпорт був успішним», натисніть OK.
    9. У вікні Сертифіката натисніть OK.
    10. У вікні Security Alert натисніть « Так».
  3. Завершіть встановлення NMC.

対象製品

NetWorker, NetWorker Management Console

製品

NetWorker Family
文書のプロパティ
文書番号: 000489727
文書の種類: Solution
最終更新: 16 7月 2026
バージョン:  2
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。