Connectrix SANnav: Usługa proxy nie uruchamia się po wymianie certyfikatu SSL z podpisem CA
Podsumowanie: Usługa proxy nie uruchamia się po zastąpieniu certyfikatu SSL certyfikatem z podpisem CA.
Ten artykuł dotyczy
Ten artykuł nie dotyczy
Ten artykuł nie jest powiązany z żadnym konkretnym produktem.
Nie wszystkie wersje produktu zostały zidentyfikowane w tym artykule.
Objawy
[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) : /tmp/ca-chain.crt Enter the path for the private key including the file name : /tmp/olsannav.kba.de.key Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter : Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de. /tmp/olsannav.kba.de.crt No extensions in certificate Successfully validated the certificate and the private key. Stopping the SANnav Management Portal server to apply the certificates. Stopped the SANnav Management Portal server to apply the certificates. Starting SANnav Management Portal services. Services have been started. Waiting and checking for SANnav server to be ready. This may take a few minutes. [|] Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status. If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.
Kontener platformy Docker dla usługi proxy wyświetla następujący błąd:
/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up
2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
Sprawdzono, czy nazwa pospolita (CN) certyfikatu CA i certyfikatu podpisanego serwera SANnav są takie same:
openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de [VMware ] root@olsannav.kba.de /opt/sannav # hostname olsannav.kba.de
Sprawdzono również certyfikaty:
# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5 MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257 # openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt /tmp/olsannav.kba.de.crt: OK
Przyczyna
Błędy sugerują, że klucz może mieć nieprawidłową wartość lub został w pewnym momencie chroniony hasłem. W tym przypadku certyfikat miał nieprawidłowy format.
Rozwiązanie
Przekonwertuj certyfikat z DER na PEM Sformatuj format i postępuj zgodnie z poniższymi instrukcjami, aby uruchomić usługę proxy.
- Uruchom konsolę Linux na serwerze SANnav .
- Przejdź do lokalizacji
<SANnav_Home>/conf/nginxi wykonaj kopię zapasową plikusannav-cert.pemisannav-cert.Keyi przenieś go poza lokalizację główną SANnav. - Sprawdź poprawność oryginalnego certyfikatu i kluczy:
- Te dwa polecenia drukują sumy kontrolne md5 certyfikatu i klucza; Sumy kontrolne można porównać, aby sprawdzić, czy certyfikat i klucz są zgodne:
openssl x509 -noout -modulus -in server.pem | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
- Sprawdź łańcuch certyfikatów:
openssl verify -CAfile chain.pem server.pem
- Sprawdź poprawność klucza:
openssl rsa -check -noout -in server.key
- Sprawdź certyfikat i zwróć informacje na jego temat (urząd podpisywania, data wygaśnięcia itp.):
openssl x509 -in server.pem -noout -text openssl x509 -in chain.pem -noout -text
- Skopiuj prawidłowy certyfikat i łańcuch do lokalizacji
<SANnav_Home>/conf/nginx- W
<~location original certificates received from the CA>robić:
- W
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem cat <server_key.key> >> sannav-cert.key
- Kopiowanie
<~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key - Kopiowanie
<~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
- Uruchom ponownie
nginx servicewykonując poniższe czynności:- Wykonaj poniższe polecenia, aby uzyskać identyfikator usługi proxy:
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 0/1 10.1xx.4x.8x:5000/proxy-local:sann2.2.0
- Skaluj usługę proxy w dół przy użyciu poniższego polecenia:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0 ypaxcuueqlbb scaled to 0 overall progress: 0 out of 0 tasks verify: Service converged
- Poczekaj 10–15 sekund, a następnie przeskaluj usługę proxy w górę przy użyciu poniższego polecenia:
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1 ypaxcuueqlbb scaled to 1 overall progress: 1 out of 1 tasks 1/1: running [==================================================>] verify: Service converged
- Sprawdź , czy usługa proxy jest uruchomiona i działa "1/1", czy nie, za pomocą poniższego polecenia:
[root@sannav4321 bin]# docker service ls | grep proxy ypaxcuueqlbb dcm_2_2_0_proxy replicated 1/1 10.155.43.87:5000/proxy-local:sann2.2.0 [root@sannav4321 bin]#
- Sprawdź stan usług SANnav, czy
nginx proxy servicejest uruchomiony lub nie przy użyciu skryptucheck-sannav-status.sh. - Uruchamianie skryptu
replace-sannav-certificatesponownie po uruchomieniu serwera proxy i ponownie zastosuj klucz, certyfikat i łańcuch, aby zastosować prawidłowy certyfikat do kontenera KAFKA. Postępuj zgodnie z procedurą przedstawioną na stroniereplace-sannav-certificatesskrypt.
Produkty
Connectrix SANnavWłaściwości artykułu
Numer artykułu: 000340227
Typ artykułu: Solution
Ostatnia modyfikacja: 23 maj 2026
Wersja: 3
Znajdź odpowiedzi na swoje pytania u innych użytkowników produktów Dell
Usługi pomocy technicznej
Sprawdź, czy Twoje urządzenie jest objęte usługą pomocy technicznej.