PowerSwitch: OS10: Verlopen certificaat en oplossing

Samenvatting: Dit artikel is gemaakt om het verlopen van het OS10 x.509v3-beveiligingscertificaat op 27 juli 2021 aan te pakken. Het scriptpakket 'Dell Networking Default X.509 Certificate Update' is beschikbaar op Dell Digital Locker met uw OS10-rechten. ...

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies


Bepaalde versies van OS10 (zie Versies van software waarin dit probleem optreedt) bevatten een standaardcertificaat dat wordt gebruikt voor het opzetten van VLT-peers en het vormen van SFS-clusters. Dit standaardcertificaat verloopt op 27 juli 2021. Na de vervaldatum treden er problemen met de bereikbaarheid van het verkeer op wanneer een van deze switches de switch opnieuw opstart, de link flap, de door de operator geactiveerde configuratiewijziging, vMotion en andere netwerkgebeurtenissen heeft. Het verlopen van certificaten heeft geen bijbehorende berichten in syslog, traps of op de gebruikersinterface.

Betrokken softwarereleases, per model:
 
OS10-versie Model
10.3.2ER3P1 Alleen S5148F
10.4.0E. R3SP2 t/m 10.4.0E. R4SP2 Alleen MX9116 en MX5108
10.4.1.4 t/m 10.4.3.6P5 Alle OS10 modellen (incl. MX9116, MX5108 en S5148F)
10.5.0.0 t/m 10.5.0.7P3 Alle OS10 modellen (incl. MX9116 en MX5108)


Oplossing

OPMERKING: Zie de bijgevoegde technische specificaties voor een PDF-versie van deze resolutie die u kunt verstrekken aan de technicus die de upgrade gaat uitvoeren.

OPMERKING: Gebruikers van Isilon Backend Ethernet dienen de procedures in dit artikel niet te volgen. Voor Isilon zien gebruikers KB-artikel 185548: Dell switch: verlopen certificaat op Dell Z9100-ON switches die worden gebruikt voor Isilon Backend Ethernet voor meer informatie over het probleem. Voor het artikel is een klantenlogin vereist.

OPMERKING:  Gebruikers van ECS Gen3 apparaten dienen de procedures in dit artikel niet te volgen. Voor ECS zien gebruikers KB-artikel 185691: DTA 185691: ECS: Als het beveiligingscertificaat van Dell OS10 switch X.509v3 vervalt op ECS front-end en back-end switches kan ertoe leiden dat data niet beschikbaar zijn voor meer informatie over het probleem. Voor het artikel is een klantenlogin vereist.

OPMERKING: Voor gebruikers van getroffen versies van 10.3.2.x tot en met 10.4.2.x, certificaatupdate is niet beschikbaar. Gebruikers moeten upgraden naar 10.4.3.0 of hoger (10.5.0.x of hoger voor MX) en moeten de onderstaande tabel volgen.   

OPMERKING:  Voor PowerEdge MX-gebruikers op 10.4.0E(R3SP2)- 10.4.0E(R4SP2), als upgraden naar de nieuwste baseline niet haalbaar is voor 27 juli 2021, neem dan contact op met Dell Technische Support voor hulp bij het bijwerken van het standaardcertificaat.

OPMERKING: De volgende OS10-releaseversies worden geleverd met het nieuwe standaardcertificaat dat dit probleem met het verlopen van het certificaat aanpakt:
10.4.3.7
, 10.5.0.9
, 10.5.1.9
, 10.5.2.6


ALERT: Voor gebruikers die ervoor kiezen om te upgraden naar de nieuwste firmware, MOETu het upgradepad volgen dat wordt vermeld in het gedeelte Voorbereiden op een upgrade van het document Dell EMC SmartFabric OS10 installatie-, upgrade- en downgradegids op onze supportwebsite.

Voor releases 10.4.3.0 tot en met 10.5.0.7P3 moeten gebruikers de oplossing volgen volgens deze tabel om netwerkproblemen te voorkomen als gevolg van het verlopen van het standaardcertificaat:       
 
Implementatiecategorie Aanbevolen resolutie
 
Of als een upgrade mogelijk is.
Niet-MX-switches in niet-VLT niet-SFS-modus Geen actie vereist. Geen actie vereist.
MX-SFS mode
 
Werk het standaardcertificaat bij naar een nieuw standaardcertificaat met behulp van de door Dell geleverde scripts op alle knooppunten.

Om het nieuwe standaardcertificaat van kracht te laten worden, is het een MUST om:
- SFS primair
opnieuw opstarten - In een multiclusterimplementatie moet ook een van de VLT-peers in elk VLT-paar opnieuw worden opgestart.

Upgrade naar >=10.5.1.7 vóór 27 juli 2021

Volg het upgradepad in de

Dell EMC OpenManage Enterprise-Modular Edition for PowerEdge MX7000 Chassis gebruikershandleiding

MX7000 Solution Baselines - Pagina 15-17 toont de basislijnen van de firmware voor compatibele componenten.
OS10 Firmware Update Matrix - Page 22 geeft informatie over het upgradepad voor OS10-switches.
 
MX-Full-switch modus
Switches in niet-SFS-modus VLT Werk het standaardcertificaat bij naar een nieuw standaardcertificaat met behulp van de door Dell geleverde scripts op alle knooppunten.

Om het nieuwe standaardcertificaat van kracht te laten worden, is het een MUST om "shut" en "no shut" in te stellen op de VLTi-interface/link van de VLT Primary switch.
Upgrade naar versie >=10.5.1.0, vóór 27 juli 2021
VxRail-SFS-Single Rack
 
Werk het standaardcertificaat bij naar een nieuw standaardcertificaat met behulp van de door Dell geleverde scripts op alle knooppunten.

Om het nieuwe standaardcertificaat van kracht te laten worden, is het een MUST:
- SFS primair
opnieuw opstarten - In een multiclusterimplementatie moet ook een van de VLT-peers in elk VLT-paar opnieuw worden opgestart.

Upgrade naar versie >=10.5.2.2, vóór 27 juli2021
VxRail-SFS-Multi-Rack
S5148 Upgrade naar 10.4.3.x en werk het standaardcertificaat bij naar een nieuw standaardcertificaat met behulp van de door Dell geleverde scripts op alle knooppunten.

Werk het standaardcertificaat bij naar een nieuw standaardcertificaat met behulp van de door Dell geleverde scripts op alle knooppunten.

Om het nieuwe standaardcertificaat van kracht te laten worden, is het een MUST om "shut" en "no shut" in te stellen op de VLTi-interface/link van de VLT Primary switch.
Zelfde als aanbevolen resolutie.

OPMERKING: Er is een onderhoudsvenster vereist voor het opnieuw opstarten van VLTi-linkkleppen of switches, omdat deze de netwerkverkeersstroom mogelijk kunnen verstoren. Wanneer u uw onderhoudsvenster berekent:       
  • Houd voor script rekening met 3 tot 5 minuten per apparaat. Terwijl het script wordt uitgevoerd, wordt het verkeer niet beïnvloed.
  • Voor het upgraden van OS10 moet u rekening houden met 30 minuten per knooppunt wanneer u van de ene release naar de andere gaat.

Het scriptpakket 'Dell Networking Default X.509 Certificate Update' is beschikbaar op Dell Digital Locker met uw OS10-rechten. De bestandsnaam van het scriptpakket is "cert_upgrade_script" en het bevat een README-bestand met gedetailleerde instructies voor het uitvoeren van de scripts. Klik op een switch in uw DDL-account en ga vervolgens naar beschikbare downloads om het scriptpakket te bekijken.

Voor meer informatie over het aanmelden en het downloaden van het script raadpleegt u Dell Networking OS10 Cert_Upgrade_Script downloaden van Dell Digital Locker
Verder, stap voor stap, Meer informatie over het voltooien van de certificaatupdate vindt u in de volgende artikelen:

Kies er een
Dell Networking OS10 Certificaatupdate uitvoeren vanuit Linux

Dell Networking OS10 Certificaatupdate rechtstreeks uitvoeren vanaf de OS10-switch



Dell Networking OS10 Certificaatupdate uitvoeren vanuit Windows met Python

Hier is een video die het proces laat zien om het certificaat bij te werken met behulp van een python-script.

OPMERKING: Afhankelijk van waar u uw scriptbestand hebt opgeslagen, heeft u mogelijk een ander bestandspad dan in deze video wordt gebruikt.





VOORZICHTIGHEID: Alle switches in een cluster of VLT moeten hetzelfde certificaat hebben dat is geïnstalleerd voor cluster- of VLT-communicatie. Het is verplicht om het script op alle knooppunten in het cluster en VLT uit te voeren tijdens hetzelfde onderhoudsvenster.

Houd rekening met het volgende nadat u het standaardcertificaat op de switches hebt bijgewerkt:      
  • Als u een andere softwareversie downgradet die het oude standaardcertificaat heeft, kunt u opnieuw met het probleem te maken krijgen.
  • Als u opstart op een andere partitie die nog steeds een oud standaardcertificaat heeft, kunt u het probleem opnieuw ondervinden.
  • Als u een switch vervangt door een versie met het oude standaardcertificaat, kunt u opnieuw met het probleem te maken krijgen.
Mocht een van deze scenario's zich voordoen, dan moet u:     
  •   Gebruik het script om het standaardcertificaat opnieuw bij te werken.
ALERT: Het certificaat wordt niet gebruikt wanneer alle systemen in een cluster 10.5.1.0 of hoger gebruiken. Als het cluster wordt uitgevoerd met gemengde versies van OS10, waarbij sommige knooppunten 10.5.0.x en lager worden uitgevoerd. Vervolgens moeten systemen met 10.5.1.x of hoger het script uitvoeren om het nieuwe certificaat te installeren, zodat de knooppunten een cluster kunnen vormen.

Op sommige nieuwe switches die worden geleverd met 10.4.3 of 10.5.0 is al een nieuw standaardcertificaat geïnstalleerd. Bovendien is voor sommige servicevervangende switches een nieuw standaardcertificaat geïnstalleerd. Deze eenheden zijn te herkennen aan een sticker op het apparaat met de tekst 'Cert Updated'.

Om zo'n switch te gebruiken in VLT- of SFS-cluster  
  • Op alle switches in het cluster moet het nieuwe standaardcertificaat worden geïnstalleerd.
Artikeleigenschappen
Artikelnummer: 000184027
Artikeltype: How To
Laatst aangepast: 03 jul. 2026
Versie:  51
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.