Przełącznik PowerSwitch: OS10: Wygaśnięcie certyfikatu i rozwiązanie

Podsumowanie: Ten artykuł został utworzony w celu rozwiązania problemu z wygaśnięciem 27 lipca 2021 r. certyfikatu zabezpieczeń OS10 x.509v3. Pakiet skryptu "Dell Networking Default X.509 Certificate Update" jest dostępny w narzędziu Dell Digital Locker wraz z uprawnieniami do systemu OS10. ...

Ten artykuł dotyczy Ten artykuł nie dotyczy Ten artykuł nie jest powiązany z żadnym konkretnym produktem. Nie wszystkie wersje produktu zostały zidentyfikowane w tym artykule.

Instrukcje


Określone wersje systemu OS10 (zobacz Wersje oprogramowania, których dotyczy problem) zawierają domyślny certyfikat, który jest używany do ustanawiania elementów równorzędnych VLT i tworzenia klastrów SFS. Ten domyślny certyfikat wygasa 27 lipca 2021 r. Po wygaśnięciu umowy problemy z dostępnością ruchu występują, gdy jeden z tych przełączników ma kolejne ponowne uruchomienie przełącznika, utratę łącza, zmianę konfiguracji wyzwalaną przez operatora, vMotion i inne zdarzenia sieciowe. Wygaśnięciu certyfikatu nie ma odpowiednich komunikatów w dzienniku systemowym, pułapkach ani w interfejsie użytkownika.

Wersje oprogramowania, których dotyczy problem, według modeli:
 
Wersja OS10 Model
10.3.2ER3P1 Tylko S5148F
10.4.0E. Od R3SP2 do 10.4.0E. R4SP2 Tylko MX9116 i MX5108
Od 10.4.1.4 do 10.4.3.6P5 Wszystkie modele OS10 (w tym MX9116, MX5108 i S5148F)
Od 10.5.0.0 do 10.5.0.7P3 Wszystkie modele OS10 (w tym MX9116 i MX5108)


Rozwiązanie

UWAGA: Zapoznaj się z załączonym arkuszem technicznym, aby zapoznać się z wersją PDF tego rozwiązania, którą można przekazać inżynierowi przeprowadzającemu aktualizację.

UWAGA: Użytkownicy połączeń Ethernet zaplecza Isilon nie powinni postępować zgodnie z procedurami opisanymi w tym artykule. W przypadku użytkowników Isilon zapoznaj się z artykułem bazy wiedzy 185548: Wygaśnięcie certyfikatu przełącznika Dell na przełączniku Dell Z9100-ON używanym do sieci Ethernet zaplecza Isilon , aby uzyskać szczegółowe informacje o problemie. Artykuł wymaga zalogowania się klienta.

UWAGA:  Użytkownicy urządzenia ECS Gen3 nie powinni postępować zgodnie z procedurami opisanymi w tym artykule. W przypadku użytkowników ECS zapoznaj się z artykułem bazy wiedzy 185691: DTA 185691: ECS: Wygaśnięcie certyfikatu bezpieczeństwa Dell OS10 Switch X.509v3 na przełącznikach frontonowych i back-end ECS może spowodować niedostępność danych w celu uzyskania szczegółowych informacji o problemie. Artykuł wymaga zalogowania się klienta.

UWAGA: Użytkownicy wersji od 10.3.2.x do 10.4.2.x, których dotyczy problem, aktualizacja certyfikatu jest niedostępna. Użytkownicy muszą uaktualnić do wersji 10.4.3.0 lub nowszej (10.5.0.x lub nowszej dla MX) i muszą postępować zgodnie z poniższą tabelą.   

UWAGA:  W przypadku użytkowników PowerEdge MX w wersji 10.4.0E (R3SP2) – 10.4.0E (R4SP2), jeśli aktualizacja do najnowszej wersji bazowej nie będzie możliwa do 27 lipca 2021 roku, skontaktuj się z działem pomocy technicznej firmy Dell, aby uzyskać pomoc przy aktualizacji domyślnego certyfikatu.

UWAGA: Następujące wersje OS10 są dostarczane z nowym domyślnym certyfikatem, które rozwiązują ten problem z wygaśnięciem certyfikatu:
10.4.3.7
, 10.5.0.9
, 10.5.1.9
, 10.5.2.6


ALERT: Użytkownicy, którzy zdecydują się na aktualizację do najnowszej wersji oprogramowania wewnętrznego, MUSZĄ postępować zgodnieze ścieżką aktualizacji określoną w sekcji Przygotowanie do uaktualnienia dokumentu Instrukcja instalacji, aktualizacji i przywracania starszej wersji systemu Dell EMC SmartFabric OS10 w witrynie pomocy technicznej.

W przypadku wydań od 10.4.3.0 do 10.5.0.7P3 użytkownicy muszą postępować zgodnie z rozwiązaniem przedstawionym w poniższej tabeli, aby zapobiec problemom z siecią z powodu wygaśnięcia domyślnego certyfikatu:       
 
Kategoria wdrożenia Zalecane rozwiązanie
 
Alternatywnie, jeśli aktualizacja jest możliwa.
Przełączniki inne niż MX w trybie innym niż VLT i SFS Nie są wymagane żadne czynności. Nie są wymagane żadne czynności.
MX-Specyfikacja SFS
 
Zaktualizuj domyślny certyfikat do nowego domyślnego przy użyciu skryptów dostarczonych przez Dell we wszystkich węzłach.

Aby nowy domyślny certyfikat wszedł w życie, KONIECZNE jest:
- Uruchom ponownie główny
SFS — ponadto w przypadku wdrożenia wieloklastrowego uruchom ponownie jeden z elementów równorzędnych VLT w każdej parze VLT.

Uaktualnij do >wersji =10.5.1.7 przed 27 lipca 2021

r. Postępuj zgodnie ze ścieżką uaktualnienia podaną w podręczniku



użytkownika obudowy Dell EMC OpenManage Enterprise-Modular Edition dla obudowy PowerEdge MX7000Wersje bazowe rozwiązania MX7000 — na stronach 15–17 przedstawiono wartości początkowe oprogramowania wewnętrznego zgodnych komponentów.
Tabela aktualizacji oprogramowania wewnętrznego OS10 — strona 22 zawiera szczegółowe informacje na temat ścieżki uaktualnienia przełączników OS10.
 
Tryb pełnego przełącznika MX
Przełączniki w trybie VLT innym niż SFS Zaktualizuj domyślny certyfikat do nowego domyślnego przy użyciu skryptów dostarczonych przez Dell we wszystkich węzłach.

Aby nowy domyślny certyfikat obowiązywał, KONIECZNE jest wykonanie czynności "shut" i "no shut" na interfejsie/łączu VLTi przełącznika głównego VLT.
Aktualizacja do wersji >=10.5.1.0 przed 27 lipca 2021 r.
VxRail-SFS-Pojedyncza szafa serwerowa
 
Zaktualizuj domyślny certyfikat do nowego domyślnego przy użyciu skryptów dostarczonych przez Dell we wszystkich węzłach.

Aby nowy domyślny certyfikat wszedł w życie, KONIECZNE jest:
- Uruchom ponownie główny
SFS — ponadto w przypadku wdrożenia wieloklastrowego uruchom ponownie jeden z elementów równorzędnych VLT w każdej parze VLT.

Aktualizacja do wersji >=10.5.2.2 przed 27 lipca2021 r.
VxRail-SFS-wiele szaf serwerowych
S5148 Zaktualizuj do wersji 10.4.3.x, a następnie zaktualizuj domyślny certyfikat do nowego domyślnego przy użyciu skryptów dostarczonych przez Dell we wszystkich węzłach.

Zaktualizuj domyślny certyfikat do nowego domyślnego przy użyciu skryptów dostarczonych przez Dell we wszystkich węzłach.

Aby nowy domyślny certyfikat obowiązywał, KONIECZNE jest wykonanie czynności "shut" i "no shut" na interfejsie/łączu VLTi przełącznika głównego VLT.
Taka sama jak zalecana rozdzielczość.

UWAGA: W przypadku klapy łącza VLTi lub ponownego uruchomienia przełącznika wymagana jest przerwa konserwacyjna, ponieważ mogą one potencjalnie zakłócić przepływ ruchu sieciowego. Podczas obliczania przerwy konserwacyjnej:       
  • W przypadku skryptu odczekaj od 3 do 5 minut na urządzenie. Gdy skrypt jest uruchomiony, ruch nie jest zagrożony.
  • W przypadku uaktualniania systemu OS10 należy oszacować 30 minut na węzeł przy przechodzeniu z jednej wersji do drugiej.

Pakiet skryptu "Dell Networking Default X.509 Certificate Update" jest dostępny w narzędziu Dell Digital Locker wraz z uprawnieniami do systemu OS10. Nazwa pliku pakietu skryptów to "cert_upgrade_script", który zawiera plik README ze szczegółowymi instrukcjami dotyczącymi uruchamiania skryptów. Kliknij przełącznik na koncie DDL, a następnie przejdź do dostępnych plików do pobrania, aby wyświetlić pakiet skryptów.

Aby uzyskać więcej informacji na temat logowania i pobierania skryptu, zobacz Dell Networking: Pobieranie Cert_Upgrade_Script OS10 z Dell Digital Locker

. Szczegółowe informacje na temat przeprowadzania aktualizacji certyfikatu krok po kroku można znaleźć w następujących artykułach:

Wybierz jeden
system Dell Networking OS10 Uruchamianie aktualizacji certyfikatu z systemu Linux

Dell Networking OS10 Uruchamianie aktualizacji certyfikatu bezpośrednio z przełącznika

OS10
Dell Networking OS10 – uruchamianie aktualizacji certyfikatu z systemu Windows w języku Python

Oto film przedstawiający proces aktualizacji certyfikatu przy użyciu skryptu Python.

UWAGA: W zależności od tego, gdzie jest zapisany plik skryptu, ścieżka do pliku może być inna niż ta użyta w tym filmie.





OSTROŻNOŚĆ: Wszystkie przełączniki w klastrze lub VLT muszą mieć ten sam certyfikat, który jest zainstalowany, aby można było komunikować się z klastrem lub VLT. Obowiązkowe jest uruchomienie skryptu na wszystkich węzłach w klastrze i VLT w tym samym oknie obsługi.

Po zaktualizowaniu domyślnego certyfikatu na przełącznikach należy pamiętać o następujących kwestiach:      
  • W przypadku przywrócenia starszej wersji oprogramowania, która ma stary domyślny certyfikat, problem może wystąpić ponownie.
  • W przypadku uruchamiania z innej partycji, która nadal ma stary certyfikat domyślny, problem może wystąpić ponownie.
  • W przypadku wymiany przełącznika na wersję korzystającą ze starego domyślnego certyfikatu problem może wystąpić ponownie.
W przypadku wystąpienia któregokolwiek z tych scenariuszy należy:     
  •   Użyj skryptu, aby ponownie zaktualizować domyślny certyfikat.
ALERT: Certyfikat nie jest używany, gdy wszystkie systemy w klastrze korzystają z wersji 10.5.1.0 lub nowszej. Jeśli klaster działa z mieszanymi wersjami OS10, a niektóre węzły działają w wersji 10.5.0.x lub starszej. Następnie systemy z wersją 10.5.1.x lub nowszą muszą uruchomić skrypt w celu zainstalowania nowego certyfikatu dla węzłów w celu utworzenia klastra.

Niektóre nowe przełączniki dostarczane z wersją 10.4.3 lub 10.5.0 mają już zainstalowany nowy domyślny certyfikat. Ponadto niektóre przełączniki zamienne mają zainstalowany nowy domyślny certyfikat. Jednostki te są oznaczone naklejką z napisem "Cert Updated".

Aby użyć takiego przełącznika w klastrze VLT lub SFS  
  • Wszystkie przełączniki w klastrze muszą mieć zainstalowany nowy domyślny certyfikat.
Właściwości artykułu
Numer artykułu: 000184027
Typ artykułu: How To
Ostatnia modyfikacja: 03 lip 2026
Wersja:  51
Znajdź odpowiedzi na swoje pytania u innych użytkowników produktów Dell
Usługi pomocy technicznej
Sprawdź, czy Twoje urządzenie jest objęte usługą pomocy technicznej.