VNX: LDAP-indstillingerne blev ikke installeret fra FILE-siden
요약: LDAP-indstillingerne blev ikke installeret på filsiden af VNX. (Kan rettes af brugeren)
증상
Kunden konfigurerer LDAPS til Unisphere-login på et VNX-system.
Kunden har konfigureret LDAPS til Unisphere-login på et VNX-system, hvorefter kunden kan logge på Unisphere ved hjælp af LDAPS, LDAPS-serveren er Windows AD. Men der er en fejlmeddelelse på Unisphere-alarmsiden.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Vi kan ikke afkode certifikaterne gennem openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Når kunden har konfigureret to ldaps-servere på VNX-systemet, sendes to certifikater fra SP til kontrolstationen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
På kontrolstationen kan vi ikke bruge openssl til at afkode det, certifikatet er ikke et gyldigt Base-64-kode X.509-certifikat.
해결
Sådan løses problemet:
1. Bekræft, at certifikatet er gyldigt.
-
Brugeren skal kontrollere certifikatet (eller certifikatkæden) for LDAP-serveren.
-
En nem måde at bekræfte på er at åbne certifikatfilen i en teksteditor. Hvis det viser tekster med "--BEGIN CERTIFICATE---" og "---END CERTIFICATE----", er det korrekt format. Hvis certifikatet er binære tegn, komprimeres og krypteres certifikatet, hvorfor kontrolstationen ikke kunne få dette korrekt.
-
Brugeren kan åbne certifikatkæden (normalt i .p7b-format) på Windows ved at kopiere til en Windows-mappe og derefter højreklikke og åbne. Under fanen "Detaljer" -> "Kopier til fil" kan bruges til at eksportere certifikatet til "Base-64 kodet X.509 (. CER)"-format, som er gyldigt format.
-
Hvis certifikatet indeholder mange certifikater, skal hvert certifikat eksporteres ved hjælp af ovenstående trin, f.eks. "cert1.cer", "cert2.cer" osv.
-
Log ind på Unisphere, og importer disse certifikater til Unisphere.
Log på Unisphere med en global administrator (f.eks. sysadmin/globalt omfang)
Gå til domænet -> Administrer siden > LDAP-indstillinger Primær > ændring > Skift certifikat -> "Kopier som tekst"
Åbn tidligere konverterede certifikater i notesblok, og kopier og indsæt alt inklusive certifikatlinjerne BEGIN og END. Du skal kopiere og indsætte hvert certifikat i en kæde under hinandens SLUTCERTIFIKAT.
Tryk på OK efter alle kopier og indsæt, og hvis vi har en komplet kæde, accepterer Unisphere uden fejl. Hvis ikke, skal du sikre dig, at konverteringen og alle certifikater i kæden opnås. Involver dine Windows-/certifikatadministratorer, hvis det er nødvendigt.
Gentag det samme for LDAP-sikkerhedskopieringsserveren, hvis den er konfigureret.
2. Bekræft fra Control Station:
-
Kør følgende for at opdatere igen
/nas/http/webui/bin/update_domain_directory.pl
-
Kør følgende for at sikre, at certifikatet kan afkodes af openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certifikat:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Kør følgende og sørg for, at der ikke er nogen fejl.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Hvis der ikke er nogen fejl på ovenstående kommando, bør LDAP-login fungere korrekt på Unisphere
-
Hvis der rapporteres en fejl som "LDAP-serveren er nede", skal du sørge for, at "servernavnet" stemmer overens med det, der står i certifikatet. Hvis vi definerer en IP-adresse, men certifikatet har "navn", skal vi opdatere LDAP-indstillingen til værtsnavn, ikke IP-adresse, det betyder også, at DNS skal konfigureres ved hjælp af "nas_cs -set" for at fortolke værtsnavnet korrekt.
-
Sørg også for, at domænebrugeren er et direkte medlem af den gruppe, der er defineret i Rolletilknytning.
추가 정보
Hvis det vil eskalere dette problem (hvis nødvendigt), skal du angive følgende oplysninger:
- Oplysninger om LDAP-indstillinger (bind brugerens log ind-navn og adgangskode).
- Certifikat, der skal bruges til LDAPS.
- En Windows-bruger login og adgangskode oplysninger til test.
Ovenstående oplysninger kræves til fejlfinding (ved hjælp af WebEx) af teknisk support og citater fra denne artikel.