Connectrix SANnav: Proxyservice start niet nadat SSL-certificaat is vervangen door CA-ondertekend
Samenvatting: De proxyservice start niet nadat het SSL-certificaat is vervangen door een ondertekende CA.
Dit artikel is van toepassing op
Dit artikel is niet van toepassing op
Dit artikel is niet gebonden aan een specifiek product.
Niet alle productversies worden in dit artikel vermeld.
Symptomen
[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) : /tmp/ca-chain.crt Enter the path for the private key including the file name : /tmp/olsannav.kba.de.key Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter : Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de. /tmp/olsannav.kba.de.crt No extensions in certificate Successfully validated the certificate and the private key. Stopping the SANnav Management Portal server to apply the certificates. Stopped the SANnav Management Portal server to apply the certificates. Starting SANnav Management Portal services. Services have been started. Waiting and checking for SANnav server to be ready. This may take a few minutes. [|] Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status. If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.
Docker-container voor de proxyservice geeft de volgende fout weer:
/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up
2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
Geverifieerd dat de algemene naam (CN) van het CA-certificaat en het ondertekende SANnav-servercertificaat hetzelfde zijn:
openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de [VMware ] root@olsannav.kba.de /opt/sannav # hostname olsannav.kba.de
Ook de certificaten geverifieerd:
# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt /tmp/olsannav.kba.de.crt: OK
Oorzaak
De fouten suggereren dat de sleutel mogelijk een onjuiste waarde heeft of op een gegeven moment met een wachtwoord is beveiligd. In dit geval had het certificaat de verkeerde indeling.
Oplossing
Het certificaat converteren van DER Aan PEM Formatteer en volg de onderstaande instructies om de proxyservice te starten.
- Start de Linux-console naar de SANnav-server .
- Ga naar de locatie
<SANnav_Home>/conf/nginxen maak een back-up van het bestandsannav-cert.pemalssannav-cert.Keyen verplaats het buiten de SANnav-thuislocatie. - Valideer het oorspronkelijke certificaat en de oorspronkelijke sleutels:
- Deze twee opdrachten drukken md5-checksums van het certificaat en de sleutel af; De checksums kunnen worden vergeleken om te controleren of het certificaat en de sleutel overeenkomen:
openssl x509 -noout -modulus -in server.pem | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
- Controleer de certificaatketen:
openssl verify -CAfile chain.pem server.pem
- Sleutel valideren :
openssl rsa -check -noout -in server.key
- Controleer het certificaat en retourneer de informatie erover (ondertekeningsbevoegdheid, vervaldatum, enz.):
openssl x509 -in server.pem -noout -text openssl x509 -in chain.pem -noout -text
- Kopieer het juiste certificaat en de juiste keten naar de locatie
<SANnav_Home>/conf/nginx- In
<~location original certificates received from the CA>doen:
- In
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem cat <server_key.key> >> sannav-cert.key
- Kopiëren
<~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key - Kopiëren
<~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
- Start de
nginx servicedoor de onderstaande stappen te volgen:- Voer de onderstaande opdrachten uit om de proxyservice-ID op te halen:
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 0/1 10.1xx.4x.8x:5000/proxy-local:sann2.2.0
- Schaal de proxyservice af met behulp van de onderstaande opdracht:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0 ypaxcuueqlbb scaled to 0 overall progress: 0 out of 0 tasks verify: Service converged
- Wacht 10-15 seconden en schaal vervolgens de proxyservice op met de onderstaande opdracht:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1 ypaxcuueqlbb scaled to 1 overall progress: 1 out of 1 tasks 1/1: running [==================================================>] verify: Service converged
- Bevestig of de proxyservice "1/1" actief is of niet met behulp van de onderstaande opdracht:
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 1/1 10.155.43.87:5000/proxy-local:sann2.2.0 [root@sannav4321 bin]#
- Controleer de status van de SANnav-services, of de
nginx proxy serviceal dan niet actief is met behulp van het scriptcheck-sannav-status.sh. - Voer het script uit
replace-sannav-certificatesopnieuw nadat de proxy is gestart en pas de sleutel, het certificaat en de keten opnieuw toe om het juiste certificaat toe te passen op de KAFKA-container. Volg de procedure vanaf dereplace-sannav-certificatesscript.
Producten
Connectrix SANnavArtikeleigenschappen
Artikelnummer: 000340227
Artikeltype: Solution
Laatst aangepast: 23 mei 2026
Versie: 3
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.