Connectrix SANnav: Usługa proxy nie uruchamia się po wymianie certyfikatu SSL z podpisem CA

Podsumowanie: Usługa proxy nie uruchamia się po zastąpieniu certyfikatu SSL certyfikatem z podpisem CA.

Ten artykuł dotyczy Ten artykuł nie dotyczy Ten artykuł nie jest powiązany z żadnym konkretnym produktem. Nie wszystkie wersje produktu zostały zidentyfikowane w tym artykule.

Objawy

[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh

Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) :
/tmp/ca-chain.crt

Enter the path for the private key including the file name :
/tmp/olsannav.kba.de.key

Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter :

Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de.
/tmp/olsannav.kba.de.crt
No extensions in certificate

Successfully validated the certificate and the private key.
Stopping the SANnav Management Portal server to apply the certificates.
Stopped the SANnav Management Portal server to apply the certificates.
Starting SANnav Management Portal services.
Services have been started.
Waiting and checking for SANnav server to be ready. This may take a few minutes.
[|]
Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status.
If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.

Kontener platformy Docker dla usługi proxy wyświetla następujący błąd:

/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up

2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1

2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)

Sprawdzono, czy nazwa pospolita (CN) certyfikatu CA i certyfikatu podpisanego serwera SANnav są takie same:

openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject
subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de

[VMware ] root@olsannav.kba.de /opt/sannav # hostname
olsannav.kba.de

Sprawdzono również certyfikaty:

# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt
/tmp/olsannav.kba.de.crt: OK

Przyczyna

Błędy sugerują, że klucz może mieć nieprawidłową wartość lub został w pewnym momencie chroniony hasłem. W tym przypadku certyfikat miał nieprawidłowy format. 

Rozwiązanie

Przekonwertuj certyfikat z DER na PEM Sformatuj format i postępuj zgodnie z poniższymi instrukcjami, aby uruchomić usługę proxy.

  1. Uruchom konsolę Linux na serwerze SANnav .
  2. Przejdź do lokalizacji <SANnav_Home>/conf/nginx i wykonaj kopię zapasową pliku sannav-cert.pem i sannav-cert.Key i przenieś go poza lokalizację główną SANnav.
  3. Sprawdź poprawność oryginalnego certyfikatu i kluczy:
    1. Te dwa polecenia drukują sumy kontrolne md5 certyfikatu i klucza; Sumy kontrolne można porównać, aby sprawdzić, czy certyfikat i klucz są zgodne:
openssl x509 -noout -modulus -in server.pem | openssl md5

openssl rsa -noout -modulus -in server.key | openssl md5
  1. Sprawdź łańcuch certyfikatów:
openssl verify -CAfile chain.pem server.pem
  1. Sprawdź poprawność klucza:
openssl rsa -check -noout -in server.key
  1. Sprawdź certyfikat i zwróć informacje na jego temat (urząd podpisywania, data wygaśnięcia itp.):
openssl x509 -in server.pem -noout -text
openssl x509 -in chain.pem -noout -text
  1. Skopiuj prawidłowy certyfikat i łańcuch do lokalizacji <SANnav_Home>/conf/nginx
    1. W <~location original certificates received from the CA> robić:
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem

cat <server_key.key> >> sannav-cert.key
  1. Kopiowanie <~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key
  2. Kopiowanie <~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
  1. Uruchom ponownie nginx service wykonując poniższe czynności:
    1. Wykonaj poniższe polecenia, aby uzyskać identyfikator usługi proxy:
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy

replicated   0/1        10.1xx.4x.8x:5000/proxy-local:sann2.2.0        
  1. Skaluj usługę proxy w dół przy użyciu poniższego polecenia:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0
ypaxcuueqlbb scaled to 0
overall progress: 0 out of 0 tasks
verify: Service converged
  1. Poczekaj 10–15 sekund, a następnie przeskaluj usługę proxy w górę przy użyciu poniższego polecenia:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1
ypaxcuueqlbb scaled to 1
overall progress: 1 out of 1 tasks
1/1: running   [==================================================>]
verify: Service converged
  1. Sprawdź , czy usługa proxy jest uruchomiona i działa "1/1", czy nie, za pomocą poniższego polecenia:
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy                                  replicated   1/1        10.155.43.87:5000/proxy-local:sann2.2.0          
[root@sannav4321 bin]#
  1. Sprawdź stan usług SANnav, czy nginx proxy service jest uruchomiony lub nie przy użyciu skryptu check-sannav-status.sh.
  2. Uruchamianie skryptu replace-sannav-certificates ponownie po uruchomieniu serwera proxy i ponownie zastosuj klucz, certyfikat i łańcuch, aby zastosować prawidłowy certyfikat do kontenera KAFKA. Postępuj zgodnie z procedurą przedstawioną na stronie replace-sannav-certificates skrypt.

Produkty

Connectrix SANnav
Właściwości artykułu
Numer artykułu: 000340227
Typ artykułu: Solution
Ostatnia modyfikacja: 23 maj 2026
Wersja:  3
Znajdź odpowiedzi na swoje pytania u innych użytkowników produktów Dell
Usługi pomocy technicznej
Sprawdź, czy Twoje urządzenie jest objęte usługą pomocy technicznej.