PowerSwitch: OS10: Expiração do certificado e solução
Resumo: Este artigo foi criado para tratar do vencimento em 27 de julho de 2021 do certificado de segurança OS10 x.509v3. O pacote de scripts "Dell Networking Default X.509 Certificate Update" está disponível no Dell Digital Locker com seu direito ao OS10. ...
Este artigo aplica-se a
Este artigo não se aplica a
Este artigo não está vinculado a nenhum produto específico.
Nem todas as versões do produto estão identificadas neste artigo.
Instruções
Versões específicas do OS10 (consulte Versões de software afetadas) contêm um certificado padrão que é usado para o estabelecimento de pares do VLT e a formação de clusters SFS. Esse certificado padrão expira em 27 de julho de 2021. Após a expiração, ocorrem problemas de acessibilidade do tráfego quando um desses switches tem uma reinicialização subsequente do switch, uma falha de link, uma alteração de configuração acionada pelo operador, vMotion e outros eventos de rede. A expiração do certificado não tem nenhuma mensagem correspondente no syslog, traps ou na interface do usuário.
Versões de software afetadas, por modelo:
| Versão do OS10 | Modelo |
|---|---|
| 10.3.2ER3P1 | Somente S5148F |
| 10.4.0E. R3SP2 até 10.4.0E. R4SP2 | Somente MX9116 e MX5108 |
| 10.4.1.4 a 10.4.3.6P5 | Todos os modelos OS10 (incl. MX9116, MX5108 e S5148F) |
| 10.5.0.0 a 10.5.0.7P3 | Todos os modelos OS10 (incl. MX9116 e MX5108) |
Solução
Nota: Consulte a folha técnica anexa para obter uma versão em PDF dessa resolução que você pode fornecer ao engenheiro que fará o upgrade.
NOTA: Os usuários de Ethernet de back-end do Isilon não devem seguir os procedimentos descritos neste artigo. Para Isilon, os usuários consulte o artigo da base de conhecimento 185548: Vencimento do certificado do switch Dell nos switches Dell Z9100-ON usados para Ethernet de back-end do Isilon para obter detalhes sobre o problema. O artigo requer um login do cliente.
NOTA: Os usuários do equipamento ECS de 3ª geração não devem seguir os procedimentos descritos neste artigo. No caso do ECS, consulte o artigo da base de conhecimento 185691: DTA 185691: ECS: A expiração do certificado de segurança do switch Dell OS10 X.509v3 nos switches de front-end e back-end do ECS pode levar à indisponibilidade de dados para obter detalhes sobre o problema. O artigo requer um login do cliente.
NOTA: Usuários de versões afetadas de 10.3.2.x a 10.4.2.x, a atualização de certificado não está disponível. Os usuários devem fazer upgrade para a versão 10.4.3.0 ou posterior (10.5.0.x ou posterior para MX) e devem seguir a tabela abaixo.
Nota: Para usuários do PowerEdge MX na versão 10.4.0E(R3SP2)- 10.4.0E(R4SP2), se não for possível fazer upgrade para a linha de base mais recente até 27 de julho de 2021, entre em contato com o suporte técnico da Dell para obter assistência com a atualização do certificado padrão.
NOTA: As seguintes versões do OS10 vêm com o novo certificado padrão que aborda esse problema de vencimento do certificado:
10.4.3.7
10.5.0.9
10.5.1.9
10.5.2.6
ALERTA: Para usuários que optarem por fazer upgrade para o firmware mais recente, você DEVEseguir o caminho de upgrade indicado na seção Preparando para um upgrade do documento Guia de instalação, upgrade e downgrade do Dell EMC SmartFabric OS10 em nosso site de suporte.
Para as versões 10.4.3.0 a 10.5.0.7P3, os usuários devem seguir a resolução de acordo com esta tabela para evitar problemas de rede devido à expiração do certificado padrão:
| Categoria de implementação | Resolução recomendada
|
Como alternativa, se um upgrade for possível. |
| Switches não MX no modo não VLT, não SFS | Nenhuma ação será necessária. | Nenhuma ação será necessária. |
| MX-ODE do SFS
|
Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.
Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO: - Reboot SFS primary — Além disso, na implementação de vários clusters, reinicialize um dos pares de VLT em cada par de VLT. |
Faça upgrade para >=10.5.1.7 antes de 27 de julho de 2021 Siga o caminho de upgrade encontrado no Guia do usuário do Dell EMC OpenManage Enterprise-Modular Edition para o chassi do PowerEdge MX7000 Linhas debase dasolução MX7000 - As páginas 15 a 17 mostram as linhas de base de firmware dos componentes compatíveis. Matriz de atualização de firmware do OS10 - página 22 detalha o caminho de upgrade para switches OS10. |
| Modo MX-Full-switch | ||
| Switches no modo VLT não SFS | Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.
Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO fazer o "shut" e o "no shut" na interface/link VLTi do switch principal do VLT. |
Faça upgrade para a versão >=10.5.1.0, anterior a 27 de julho de 2021 |
| VxRail, SFS, rack único
|
Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.
Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO: - Reboot SFS primary — Além disso, na implementação de vários clusters, reinicialize um dos pares de VLT em cada par de VLT. |
Faça upgrade para a versão >=10.5.2.2, anterior a 27 de julho de2021 |
| VxRail, SFS, vários racks | ||
| S5148 | Faça upgrade para a versão 10.4.3.x e, em seguida, atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós.
Atualize o certificado padrão para um novo certificado padrão usando os scripts fornecidos pela Dell em todos os nós. Para tornar o novo certificado padrão em vigor, é OBRIGATÓRIO fazer o "shut" e o "no shut" na interface/link VLTi do switch principal do VLT. |
O mesmo que a resolução recomendada. |
Nota: Uma janela de manutenção é necessária para a reinicialização do switch ou da aba de link VLTi, pois isso pode potencialmente interromper o fluxo de tráfego de rede. Ao calcular a janela de manutenção:
- Para script, aguarde de 3 a 5 minutos por dispositivo. Enquanto o script estiver em execução, o tráfego não será afetado.
- Para fazer upgrade do OS10, estime 30 minutos por nó ao passar de uma versão para outra.
O pacote de scripts "Dell Networking Default X.509 Certificate Update" está disponível no Dell Digital Locker com seu direito ao OS10. O nome do arquivo do pacote de scripts é "cert_upgrade_script" e inclui um arquivo LEIA-ME com instruções detalhadas sobre como executar os scripts. Clique em um switch em sua conta DDL e, em seguida, vá para Available Downloads para ver o pacote de scripts.
Para obter mais detalhes sobre como fazer login e download do script, consulte Dell Networking: Como fazer download do Cert_Upgrade_Script do OS10 no Dell Digital Locker
Mais detalhes passo a passo sobre como concluir a atualização do certificado estão disponíveis nestes artigos:
Escolha um
Dell Networking OS10 Como executar a atualização de certificado do Linux
Dell Networking OS10 Como executar a atualização do certificado diretamente do switch
OS10
Dell Networking OS10: como executar a atualização de certificado do Windows com Python
Este é um vídeo mostrando o processo para atualizar o certificado usando um script python.
OBSERVAÇÃO: Dependendo de onde o arquivo de script foi salvo, você pode ter um caminho de arquivo diferente do que é usado neste vídeo.
CUIDADO: Todos os switches de um cluster ou VLT devem ter o mesmo certificado instalado para comunicação com o cluster ou VLT. É obrigatório executar o script em todos os nós do cluster e no VLT durante a mesma janela de manutenção.
Depois de atualizar o certificado padrão nos switches, observe o seguinte:
- Se você fizer downgrade de outra versão de software que tenha o antigo certificado padrão, o problema poderá ocorrer novamente.
- Se você inicializar em outra partição que ainda tenha um certificado padrão antigo, o problema poderá ocorrer novamente.
- Se você substituir um switch por uma versão que usa o antigo certificado padrão, o problema poderá ocorrer novamente.
- Use o script para atualizar o certificado padrão novamente.
Alguns novos switches enviados com 10.4.3 ou 10.5.0 já têm um novo certificado padrão instalado. Além disso, alguns switches de substituição de serviço têm um novo certificado padrão instalado. Essas unidades são identificadas por um adesivo na unidade onde se lê "Cert Updated".
Para usar esse switch no cluster VLT ou SFS
- Todos os switches do cluster devem ter o novo certificado padrão instalado.
Propriedades do artigo
Número do artigo: 000184027
Tipo de artigo: How To
Último modificado: 03 jul. 2026
Versão: 51
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.