PowerSwitch: OS10: Expiração do certificado e solução

Resumo: Este artigo foi criado para tratar do vencimento em 27 de julho de 2021 do certificado de segurança OS10 x.509v3. O pacote de scripts "Dell Networking Default X.509 Certificate Update" está disponível no Dell Digital Locker com seu direito ao OS10. ...

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções


Versões específicas do OS10 (consulte Versões de software afetadas) contêm um certificado padrão que é usado para o estabelecimento de pares do VLT e a formação de clusters SFS. Esse certificado padrão expira em 27 de julho de 2021. Após a expiração, ocorrem problemas de acessibilidade do tráfego quando um desses switches tem uma reinicialização subsequente do switch, uma falha de link, uma alteração de configuração acionada pelo operador, vMotion e outros eventos de rede. A expiração do certificado não tem nenhuma mensagem correspondente no syslog, traps ou na interface do usuário.

Versões de software afetadas, por modelo:
 
Versão do OS10 Modelo
10.3.2ER3P1 Somente S5148F
10.4.0E. R3SP2 até 10.4.0E. R4SP2 Somente MX9116 e MX5108
10.4.1.4 a 10.4.3.6P5 Todos os modelos OS10 (incl. MX9116, MX5108 e S5148F)
10.5.0.0 a 10.5.0.7P3 Todos os modelos OS10 (incl. MX9116 e MX5108)


Solução

Nota: Consulte a folha técnica anexa para obter uma versão em PDF dessa resolução que você pode fornecer ao engenheiro que fará o upgrade.

NOTA: Os usuários de Ethernet de back-end do Isilon não devem seguir os procedimentos descritos neste artigo. Para Isilon, os usuários consulte o artigo da base de conhecimento 185548: Vencimento do certificado do switch Dell nos switches Dell Z9100-ON usados para Ethernet de back-end do Isilon para obter detalhes sobre o problema. O artigo requer um login do cliente.

NOTA:  Os usuários do equipamento ECS de 3ª geração não devem seguir os procedimentos descritos neste artigo. No caso do ECS, consulte o artigo da base de conhecimento 185691: DTA 185691: ECS: A expiração do certificado de segurança do switch Dell OS10 X.509v3 nos switches de front-end e back-end do ECS pode levar à indisponibilidade de dados para obter detalhes sobre o problema. O artigo requer um login do cliente.

NOTA: Usuários de versões afetadas de 10.3.2.x a 10.4.2.x, a atualização de certificado não está disponível. Os usuários devem fazer upgrade para a versão 10.4.3.0 ou posterior (10.5.0.x ou posterior para MX) e devem seguir a tabela abaixo.   

Nota:  Para usuários do PowerEdge MX na versão 10.4.0E(R3SP2)- 10.4.0E(R4SP2), se não for possível fazer upgrade para a linha de base mais recente até 27 de julho de 2021, entre em contato com o suporte técnico da Dell para obter assistência com a atualização do certificado padrão.

NOTA: As seguintes versões do OS10 vêm com o novo certificado padrão que aborda esse problema de vencimento do certificado:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6


ALERTA: Para usuários que optarem por fazer upgrade para o firmware mais recente, você DEVEseguir o caminho de upgrade indicado na seção Preparando para um upgrade do documento Guia de instalação, upgrade e downgrade do Dell EMC SmartFabric OS10 em nosso site de suporte.

Para as versões 10.4.3.0 a 10.5.0.7P3, os usuários devem seguir a resolução de acordo com esta tabela para evitar problemas de rede devido à expiração do certificado padrão:       
 
Categoria de implementação Resolução recomendada
 
Como alternativa, se um upgrade for possível.
Switches não MX no modo não VLT, não SFS Nenhuma ação será necessária. Nenhuma ação será necessária.
MX-ODE do SFS
 
Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.

Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO:
- Reboot SFS primary
— Além disso, na implementação de vários clusters, reinicialize um dos pares de VLT em cada par de VLT.

Faça upgrade para >=10.5.1.7 antes de 27 de julho de 2021

Siga o caminho de upgrade encontrado no
Guia

do usuário do Dell EMC OpenManage Enterprise-Modular Edition para o chassi do PowerEdge MX7000 Linhas debase dasolução MX7000 - As páginas 15 a 17 mostram as linhas de base de firmware dos componentes compatíveis.

Matriz de atualização de firmware do OS10 - página 22 detalha o caminho de upgrade para switches OS10.
 
Modo MX-Full-switch
Switches no modo VLT não SFS Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.

Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO fazer o "shut" e o "no shut" na interface/link VLTi do switch principal do VLT.
Faça upgrade para a versão >=10.5.1.0, anterior a 27 de julho de 2021
VxRail, SFS, rack único
 
Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.

Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO:
- Reboot SFS primary
— Além disso, na implementação de vários clusters, reinicialize um dos pares de VLT em cada par de VLT.

Faça upgrade para a versão >=10.5.2.2, anterior a 27 de julho de2021
VxRail, SFS, vários racks
S5148 Faça upgrade para a versão 10.4.3.x e, em seguida, atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.

Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.

Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO fazer o "shut" e o "no shut" na interface/link VLTi do switch principal do VLT.
O mesmo que a resolução recomendada.

Nota: Uma janela de manutenção é necessária para a reinicialização do switch ou da aba de link VLTi, pois isso pode potencialmente interromper o fluxo de tráfego de rede. Ao calcular a janela de manutenção:       
  • Para script, aguarde de 3 a 5 minutos por dispositivo. Enquanto o script estiver em execução, o tráfego não será afetado.
  • Para fazer upgrade do OS10, estime 30 minutos por nó ao passar de uma versão para outra.

O pacote de scripts "Dell Networking Default X.509 Certificate Update" está disponível no Dell Digital Locker com seu direito ao OS10. O nome do arquivo do pacote de scripts é "cert_upgrade_script" e inclui um arquivo LEIA-ME com instruções detalhadas sobre como executar os scripts. Clique em um switch em sua conta DDL e, em seguida, vá para Available Downloads para ver o pacote de scripts.

Para obter mais detalhes sobre como fazer login e download do script, consulte Dell Networking: Como fazer download do Cert_Upgrade_Script do OS10 no Dell Digital Locker
Mais detalhes passo a passo sobre como concluir a atualização do certificado estão disponíveis nestes artigos:

Escolha um

Dell Networking OS10 Como executar a atualização de certificado do Linux

Dell Networking OS10 Como executar a atualização do certificado diretamente do switch

OS10
Dell Networking OS10: como executar a atualização de certificado do Windows com Python

Este é um vídeo mostrando o processo para atualizar o certificado usando um script python.

OBSERVAÇÃO: Dependendo de onde o arquivo de script foi salvo, você pode ter um caminho de arquivo diferente do que é usado neste vídeo.





CUIDADO: Todos os switches de um cluster ou VLT devem ter o mesmo certificado instalado para comunicação com o cluster ou VLT. É obrigatório executar o script em todos os nós do cluster e no VLT durante a mesma janela de manutenção.

Depois de atualizar o certificado padrão nos switches, observe o seguinte:      
  • Se você fizer downgrade de outra versão de software que tenha o antigo certificado padrão, o problema poderá ocorrer novamente.
  • Se você inicializar em outra partição que ainda tenha um certificado padrão antigo, o problema poderá ocorrer novamente.
  • Se você substituir um switch por uma versão que usa o antigo certificado padrão, o problema poderá ocorrer novamente.
Se ocorrer qualquer um desses cenários, você deverá:     
  •   Use o script para atualizar o certificado padrão novamente.
ALERTA: O certificado não é usado quando todos os sistemas de um cluster estão usando a versão 10.5.1.0 ou posterior. Se o cluster estiver sendo executado com versões mistas do OS10 com alguns nós executando 10.5.0.x e inferiores. Em seguida, os sistemas que executam a versão 10.5.1.x ou posterior deverão executar o script para instalar o novo certificado para que os nós formem um cluster.

Alguns novos switches enviados com 10.4.3 ou 10.5.0 já têm um novo certificado padrão instalado. Além disso, alguns switches de substituição de serviço têm um novo certificado padrão instalado. Essas unidades são identificadas por um adesivo na unidade onde se lê "Cert Updated".

Para usar esse switch no cluster VLT ou SFS  
  • Todos os switches do cluster devem ter o novo certificado padrão instalado.
Propriedades do artigo
Número do artigo: 000184027
Tipo de artigo: How To
Último modificado: 03 jul. 2026
Versão:  51
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.