VNX: Nastavení LDAP nebylo úspěšně nainstalováno ze strany FILE
요약: Nastavení LDAP nebylo úspěšně nainstalováno na straně File VNX. (oprava uživatelem)
증상
Zákazník nakonfiguruje protokol LDAP pro přihlášení do Unisphere v poli VNX.
Zákazník nakonfiguroval protokol LDAPS pro přihlášení do Unisphere v poli VNX. Poté se zákazník může přihlásit do Unisphere pomocí LDAPS, server LDAPS je Windows AD. Na stránce alarmu Unisphere se však zobrazuje chybová zpráva.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Certifikáty nelze dekódovat pomocí openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Poté, co zákazník nakonfiguruje dva servery LDAPS v poli VNX, jsou z procesoru úložiště do řídicí stanice odeslány dva certifikáty.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Na řídicí stanici nemůžeme použít openssl k dekódování, certifikát není platný certifikát X.509 kódování Base-64.
해결
Řešení tohoto problému:
1. Ověřte platnost certifikátu.
-
Uživatel musí ověřit certifikát (nebo řetěz certifikátů) pro server LDAP.
-
Snadný způsob, jak to ověřit, je otevřít soubor certifikátu v textovém editoru. Pokud se zobrazí texty s "--BEGIN CERTIFICATE---" a "---END CERTIFICATE----", je to správný formát. Pokud jsou certifikát binární znaky, certifikát je komprimován a zašifrován, což je důvod, proč to řídicí stanice nemohla získat správně.
-
Uživatel může otevřít řetěz certifikátů (obvykle ve formátu .p7b) v systému Windows zkopírováním do složky Windows, poté kliknout pravým tlačítkem a otevřít. Na kartě "Podrobnosti" lze> pomocí možnosti "Kopírovat do souboru" exportovat certifikát do formátu X.509 s kódováním Base-64 (. CER)", což je platný formát.
-
Pokud certifikát obsahuje mnoho certifikátů, je nutné každý z nich exportovat pomocí výše uvedeného kroku, například "cert1.cer", "cert2.cer" atd.
-
Přihlaste se do Unisphere a znovu importujte tyto certifikáty do Unisphere.
Přihlaste se do Unisphere pomocí libovolného globálního správce (jako je sysadmin / globální rozsah).
Přejít na stránku > Doména –> Správa nastavení LDAP Primární > úprava Změna > certifikátu –> "Copy as Text"
Otevřete dříve převedené certifikáty v Poznámkovém bloku a zkopírujte a vložte vše, včetně řádků certifikátu BEGIN a END. Je nutné zkopírovat a vložit každý certifikát v řetězci pod END CERTIFICATE druhého.
Po všech zkopírování a vložení stiskněte OK, a pokud máme kompletní řetězec, Unisphere jej přijme bez chyb. Pokud ne, ujistěte se, že byl získán převod a všechny certifikáty v řetězci. V případě potřeby zapojte správce systému Windows / správce certifikátů.
Opakujte totéž pro zálohovací server LDAP, pokud je nakonfigurovaný.
2. Ověřte z Control Station:
-
Chcete-li aktualizaci zopakovat, spusťte následující
/nas/http/webui/bin/update_domain_directory.pl
-
Spusťte následující kroky a ujistěte se, že certifikát lze dekódovat pomocí openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certifikát:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Spusťte následující kroky a ujistěte se, že nedochází k žádným chybám.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Pokud u výše uvedeného příkazu nedojde k chybě, přihlášení LDAP by mělo v nástroji Unisphere fungovat úspěšně.
-
Pokud se zobrazí chyba jako "LDAP Server is down", ujistěte se, že název serveru odpovídá tomu, co je v certifikátu. Pokud definujeme IP adresu, ale certifikát dostal "name", pak je nutné aktualizovat nastavení LDAP na název hostitele, nikoli na IP adresu. To také znamená, že pro správný překlad názvu hostitele je nutné nakonfigurovat DNS pomocí "nas_cs -set".
-
Zajistěte také, aby uživatel domény byl přímým členem skupiny, která je definována v části Mapování rolí.
추가 정보
Pokud chcete tento problém eskalovat (v případě potřeby), musíte zadat následující informace:
- Podrobnosti o nastavení LDAP (svázat přihlašovací jméno a heslo uživatele).
- Certifikát, který se má použít pro LDAPS.
- Přihlašovací údaje a heslo uživatele systému Windows k otestování.
Výše uvedené informace vyžaduje technická podpora pro odstraňování problémů (pomocí služby WebEx) a citace z tohoto článku.