VNX: LDAP 設定未從檔案端成功安裝
요약: LDAP 設定未成功安裝在 VNX 的檔案端。(使用者可修正)
증상
客戶為 Unisphere 登入 VNX 陣列設定 ldaps。
客戶為 Unisphere 設定 LDAPS 登入 VNX 陣列,之後客戶可以使用 LDAPS 登入 Unisphere,LDAPS 伺服器為 Windows AD。但 Unisphere 警報頁面中有一條錯誤訊息。
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
我們無法透過 openssl 解碼憑證。
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
客戶在 VNX 陣列上設定兩個 ldaps 伺服器後,兩個憑證會從 SP 推送至控制站。
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
在控制站上,我們無法使用 openssl 進行解碼,憑證不是有效的 Base-64 編碼 X.509 憑證。
해결
要解決此問題:
1.確認憑證有效。
-
使用者必須驗證 LDAP 伺服器的憑證 (或憑證鏈結)。
-
一個簡單的驗證方法是,在文本編輯器中打開證書檔。若顯示的文字為「--BEGIN CERTIFICATE---」和「---END CERTIFICATE----」,即為正確格式。如果證書是二進位字元,證書將被壓縮並加密,這就是控制站無法正確獲取它的原因。
-
使用者可以複製到 Windows 資料夾,然後以滑鼠右鍵按一下並開啟,以開啟 Windows 上的憑證鏈結 (通常為 .p7b 格式)。在「詳細資訊」選項卡下 -> “複製到檔”可用於將證書匯出到“Base-64 編碼的 X.509 (.CER)“格式,即為有效格式。
-
如果憑證內含許多憑證,則每個憑證都必須使用上述步驟匯出,例如「cert1.cer」、「cert2.cer」等
-
登入 Unisphere,然後將這些憑證重新匯入至 Unisphere。
使用任何全域系統管理員 (例如 sysadmin/全域範圍)
登入 Unisphere 前往網域 -> 管理 LDAP 設定頁面 > 主要 > 修改 > 變更憑證 -> 「複製為文字」
在記事本中開啟先前轉換的憑證,然後複製並貼上包括開始和結束憑證行在內的所有內容。您必須將每個憑證複製並貼上鏈結,一個在另一個憑證的 END CERTIFICATE 下方。
完成所有複製和貼上後按確定,如果我們得到完整的鏈結,Unisphere 將接受,無誤。如果沒有,請確定已取得轉換和鏈結中的所有憑證。如有需要,請讓您的 Windows/憑證管理員參與進來。
對備份 LDAP 伺服器(如果已設定)重複相同的操作。
2.從控制站驗證:
-
執行下列步驟以重新整理
/nas/http/webui/bin/update_domain_directory.pl
-
執行下列步驟,以確保 openssl 可解碼憑證。
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
憑證:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
執行下列步驟,確定沒有錯誤。
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
如果上述命令沒有錯誤,LDAP 登入應在 Unisphere 上成功運作
-
如果回報類似「LDAP 伺服器故障」之類的錯誤,請確定「伺服器名稱」與憑證中的內容相符。如果我們定義了 IP 位址,但憑證取得的是「name」,則必須將 LDAP 設定更新為主機名稱,而非 IP 位址,這也表示必須使用「nas_cs -set」來設定 DNS,才能正確解析主機名稱。
-
還要確保域使用者是在角色映射中定義的組的直接成員。
추가 정보
若要上報此問題 (如有需要),您必須提供下列資訊:
- LDAP 設定詳細資料 (繫結使用者登入名稱和密碼)。
- 用於 LDAPS 的憑證。
- 要測試的 Windows 使用者登入和密碼詳細資料。
上述資訊為技術支援進行故障診斷 (使用 WebEx) 時的必要資訊,並引述本文。