VNX: LDAP-innstillingene ble ikke installert fra FIL-siden
요약: LDAP-innstillingene ble ikke installert på filsiden av VNX. (Kan rettes opp av bruker)
증상
Kunden konfigurerer ldap-er for Unisphere-pålogging på VNX-array.
Kunden konfigurerte LDAPS for Unisphere-pålogging på VNX-array, etter det kan kunden logge på Unisphere med LDAPS, LDAPS-serveren er Windows AD. Men det er en feilmelding på Unisphere-alarmsiden.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Vi kan ikke dekode sertifikatene gjennom openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Når kunden har konfigurert to ldaps-servere på VNX-arrayet, overføres to sertifikater fra SP til kontrollstasjonen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
På kontrollstasjonen kan vi ikke bruke openssl til å dekode den, sertifikatet er ikke et gyldig Base-64-kode X.509-sertifikat.
해결
Slik løser du dette problemet:
1. Bekreft at sertifikatet er gyldig.
-
Brukeren må verifisere sertifikatet (eller sertifikatkjeden) for LDAP-serveren.
-
En enkel måte å bekrefte på er å åpne sertifikatfilen i et tekstredigeringsprogram. Hvis det viser tekster med "--BEGIN CERTIFICATE---" og "---END CERTIFICATE----" som er riktig format. Hvis sertifikatet er binære tegn, komprimeres og krypteres sertifikatet, og derfor kunne ikke kontrollstasjonen få dette ordentlig.
-
Brukeren kan åpne sertifikatkjeden (vanligvis i .p7b-format) på Windows ved å kopiere til en Windows-mappe, høyreklikk deretter og åpne. Under kategorien "Detaljer" -> "Kopier til fil" kan brukes til å eksportere sertifikatet til "Base-64-kodet X.509 (. CER)" -format, som er gyldig format.
-
Hvis sertifikatet inneholder mange sertifikater, må hvert sertifikat eksporteres ved hjelp av trinnet ovenfor, for eksempel "cert1.cer", "cert2.cer" og så videre
-
Logg på Unisphere og importer disse sertifikatene på nytt til Unisphere.
Logg på Unisphere med en hvilken som helst global administrator (for eksempel sysadmin/globalt omfang)
Gå til Domene –> siden > for å administrere LDAP-innstillinger Sertifikat for endring av primær > > endring – "> Kopier som tekst"
Åpne tidligere konverterte sertifikater i notisblokken og kopier og lim inn alt, inkludert linjene i BEGIN- og END-sertifikatet. Du må kopiere og lime inn alle sertifikater i en kjede under et annet AVSLUTT SERTIFIKAT.
Trykk OK etter alle kopier og lim inn, og hvis vi fikk en komplett kjede, aksepterer Unisphere uten feil. Hvis ikke, må du sørge for at konverteringen og alle sertifikatene i kjeden er innhentet. Involver Windows/sertifikatadministratorene om nødvendig.
Gjenta det samme for å sikkerhetskopiere LDAP-server hvis den er konfigurert.
2. Bekreft fra kontrollstasjonen:
-
Kjør følgende for å oppdatere på nytt:
/nas/http/webui/bin/update_domain_directory.pl
-
Kjør følgende for å sikre at sertifikatet kan dekodes av openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Sertifikat:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Kjør følgende, og kontroller at det ikke er noen feil.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Hvis det ikke er noen feil på kommandoen ovenfor, skal LDAP-påloggingen fungere på Unisphere
-
Hvis en feil som «LDAP-serveren er nede» rapporteres, må du kontrollere at «servernavnet» samsvarer med det som står i sertifikatet. Hvis vi definerer en IP-adresse, men sertifikatet fikk "navn", må vi oppdatere LDAP-innstillingen til vertsnavn, ikke IP-adresse, dette betyr også at DNS må konfigureres ved hjelp av "nas_cs -set" for å løse vertsnavnet riktig.
-
Sørg også for at domenebrukeren er et direkte medlem av gruppen som er definert i rolletilordning.
추가 정보
Hvis du vil eskalere dette problemet (om nødvendig), må du oppgi følgende informasjon:
- LDAP-innstillinger (Bind brukerpåloggingsnavn og passord).
- Sertifikat som skal brukes for LDAPS.
- En Windows-brukerinnlogging og passorddetaljer for å teste.
Informasjonen ovenfor er nødvendig for feilsøking (ved hjelp av WebEx) av teknisk støtte og sitater fra denne artikkelen.