NetWorker: NMC-palvelimen asennus epäonnistuu Windows-isännässä "Todennuspalvelimen hotellia ja/tai porttia ei voi tarkistaa"
Сводка: NetWorker Management Consolen (NMC) päivitys tai asennus epäonnistuu Windows-isännässä. Asennus palauttaa välittömästi viestin "Todennuspalvelimen isäntänimeä ja/tai porttia ei voi vahvistaa". ...
Симптомы
- NetWorker Management Console (NMC) -palvelin on asennettu Windows-ympäristöön.
- NMC-ohjelmiston asentaminen tai päivittäminen versioon 19.13.x (tai uudempaan), kun seuraava virhe ilmenee:
- NMC-palvelin voi ratkaista ongelman ja TCP muodostaa yhteyden todennuspalvelimen porttiin (9090). Suorita Windows PowerShellissä
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Seuraava PowerShell-komento palauttaa SSPI-virheen:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Esimerkki:
- Seuraavan URL-osoitteen käyttäminen NetWorker-palvelimen verkkoselaimesta ilmoittaa TLS-ongelmasta:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Yhteenveto:
NetWorker AuthC -palvelun ja Windows Server -isännän välillä oli TLS-salauspaketin ristiriita. NetWorker 19.13.x AuthC on määritetty sallimaan vain modernit TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Ja TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 salaussarjat. Windows Server -isäntä ei mainostanut tukevansa näitä salausohjelmistoja, minkä vuoksi TLS-neuvotteluissa ei ollut käytettävissä keskenään tuettua salausohjelmistoa. Tämän seurauksena TLS-kättely epäonnistui eikä yhteyksiä AuthC-palveluun voitu muodostaa.
Päivitystilanteissa aiemmat NetWorker-versiot ovat saattaneet sallia lisää CBC- tai RSA-pohjaisia salausohjelmistoja, jotka vastaavat käyttöjärjestelmän mainostamia salausohjelmistoja. NetWorker 19.13.x -päivityksen jälkeen rajoittavampi AuthC-salausmääritys paljasti salauspaketin yhteensopimattomuuden.
Vahvistusvaiheet:
Voit vahvistaa käyttöjärjestelmän mainostamat salausohjelmistopaketit suorittamalla seuraavan komennon järjestelmänvalvojan oikeuksin suoritettavassa PowerShell-kehotteessa NetWorker AuthC -palvelimessa: Get-TlsCipherSuite
Vertaa Get-TlsCipherSuite komento AUTHC-palvelimilla C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Tiedosto. Erityisesti seuraava rivi:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Jos käyttöjärjestelmä ei mainosta NetWorker AuthC:n käyttämiä salauksia, TLS-neuvottelu epäonnistuu. Tämä vaikuttaa kaikkiin yhteyksiin AuthC-palveluun; Esimerkiksi: NMC-asennus, NetWorker Web User Interface (NWUI) -asennus, REST API -toiminnot ja niin edelleen.
Разрешение
Kysy käyttöjärjestelmän ja suojauksen hallintatiimiltä, miten järjestelmä määritetään mainostamaan NetWorkerin kanssa yhteensopivia salauksia. Ongelma ilmenee NetWorkerin ulkopuolella.
Kiertotapa:
NetWorker AuthC:n määrittäminen käyttämään salauksia, jotka vastaavat käyttöjärjestelmän mainostamia tietoja
- Luo kopio
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlTiedosto. - Avaa
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmltiedosto tekstinkäsittelyohjelmassa. - Muokata:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
muotoon
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Näitä salauksia pidetään vähemmän turvallisina kuin NetWorker 19.13.x:ssä määritettyjä oletussalauksia. Tämä olisi tehtävä vain väliaikaisena ratkaisuna. Sinun on keskusteltava käyttöjärjestelmän ja suojauksen hallintatiimien kanssa NetWorkerin kanssa yhteensopivien käyttöjärjestelmän salausten määrittämisestä. Kun käyttöjärjestelmä on määritetty mainostamaan TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Ja TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Voit palata alkuperäiseen server.xml , jos haluat käyttää oletusarvoisia (kovettuneita) salauksia. Tämä edellyttää NetWorker-palvelinpalvelun uudelleenkäynnistystä.
- Käynnistä NetWorker-palvelinpalvelut uudelleen (PowerShell-syntaksi):
net stop nsrd ; net start nsrd - Asenna NetWorker Management Console (NMC). Asenna pyydettäessä AuthC-varmenne paikallisen tietokoneen luotettuihin päävarmenteisiin:
- Valitse View Certificate.
- Valitse Certificate-kohdassa Install Certificate.
- Valitse Local Machine ja valitse Next.
- Valitse Sijoita kaikki varmenteet seuraavaan kauppaan ja klikkaa sitten Selaa.
- Valitse Luotetut päävarmenteiden myöntäjät ja klikkaa sitten OK.
- Valitse ohjatussa varmenteen asennuksessa Seuraava.
- Valitse Finish (Valmis).
- Näyttöön saattaa tulla ponnahdusikkuna, jossa lukee "Tuonti onnistui", valitse OK.
- Valitse Certificate-ikkunassa OK.
- Valitse Security Alert -ikkunassa Yes.
- Suorita NMC-asennus loppuun.