Connectrix SANnav: Proxyservice start niet nadat SSL-certificaat is vervangen door CA-ondertekend

Samenvatting: De proxyservice start niet nadat het SSL-certificaat is vervangen door een ondertekende CA.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Symptomen

[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh

Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) :
/tmp/ca-chain.crt

Enter the path for the private key including the file name :
/tmp/olsannav.kba.de.key

Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter :

Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de.
/tmp/olsannav.kba.de.crt
No extensions in certificate

Successfully validated the certificate and the private key.
Stopping the SANnav Management Portal server to apply the certificates.
Stopped the SANnav Management Portal server to apply the certificates.
Starting SANnav Management Portal services.
Services have been started.
Waiting and checking for SANnav server to be ready. This may take a few minutes.
[|]
Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status.
If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.

Docker-container voor de proxyservice geeft de volgende fout weer:

/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up

2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1

2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)

Geverifieerd dat de algemene naam (CN) van het CA-certificaat en het ondertekende SANnav-servercertificaat hetzelfde zijn:

openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject
subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de

[VMware ] root@olsannav.kba.de /opt/sannav # hostname
olsannav.kba.de

Ook de certificaten geverifieerd:

# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt
/tmp/olsannav.kba.de.crt: OK

Oorzaak

De fouten suggereren dat de sleutel mogelijk een onjuiste waarde heeft of op een gegeven moment met een wachtwoord is beveiligd. In dit geval had het certificaat de verkeerde indeling. 

Oplossing

Het certificaat converteren van DER Aan PEM Formatteer en volg de onderstaande instructies om de proxyservice te starten.

  1. Start de Linux-console naar de SANnav-server .
  2. Ga naar de locatie <SANnav_Home>/conf/nginx en maak een back-up van het bestand sannav-cert.pem als sannav-cert.Key en verplaats het buiten de SANnav-thuislocatie.
  3. Valideer het oorspronkelijke certificaat en de oorspronkelijke sleutels:
    1. Deze twee opdrachten drukken md5-checksums van het certificaat en de sleutel af; De checksums kunnen worden vergeleken om te controleren of het certificaat en de sleutel overeenkomen:
openssl x509 -noout -modulus -in server.pem | openssl md5

openssl rsa -noout -modulus -in server.key | openssl md5
  1. Controleer de certificaatketen:
openssl verify -CAfile chain.pem server.pem
  1. Sleutel valideren :
openssl rsa -check -noout -in server.key
  1. Controleer het certificaat en retourneer de informatie erover (ondertekeningsbevoegdheid, vervaldatum, enz.):
openssl x509 -in server.pem -noout -text
openssl x509 -in chain.pem -noout -text
  1. Kopieer het juiste certificaat en de juiste keten naar de locatie <SANnav_Home>/conf/nginx
    1. In <~location original certificates received from the CA> doen:
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem

cat <server_key.key> >> sannav-cert.key
  1. Kopiëren <~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key
  2. Kopiëren <~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
  1. Start de nginx service door de onderstaande stappen te volgen:
    1. Voer de onderstaande opdrachten uit om de proxyservice-ID op te halen:
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy

replicated   0/1        10.1xx.4x.8x:5000/proxy-local:sann2.2.0        
  1. Schaal de proxyservice af met behulp van de onderstaande opdracht:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0
ypaxcuueqlbb scaled to 0
overall progress: 0 out of 0 tasks
verify: Service converged
  1. Wacht 10-15 seconden en schaal vervolgens de proxyservice op met de onderstaande opdracht:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1
ypaxcuueqlbb scaled to 1
overall progress: 1 out of 1 tasks
1/1: running   [==================================================>]
verify: Service converged
  1. Bevestig of de proxyservice "1/1" actief is of niet met behulp van de onderstaande opdracht:
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy                                  replicated   1/1        10.155.43.87:5000/proxy-local:sann2.2.0          
[root@sannav4321 bin]#
  1. Controleer de status van de SANnav-services, of de nginx proxy service al dan niet actief is met behulp van het script check-sannav-status.sh.
  2. Voer het script uit replace-sannav-certificates opnieuw nadat de proxy is gestart en pas de sleutel, het certificaat en de keten opnieuw toe om het juiste certificaat toe te passen op de KAFKA-container. Volg de procedure vanaf de replace-sannav-certificates script.

Producten

Connectrix SANnav
Artikeleigenschappen
Artikelnummer: 000340227
Artikeltype: Solution
Laatst aangepast: 23 mei 2026
Versie:  3
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.