NetWorker: NMC-palvelimen asennus epäonnistuu Windows-isännässä "Todennuspalvelimen hotellia ja/tai porttia ei voi tarkistaa"

Сводка: NetWorker Management Consolen (NMC) päivitys tai asennus epäonnistuu Windows-isännässä. Asennus palauttaa välittömästi viestin "Todennuspalvelimen isäntänimeä ja/tai porttia ei voi vahvistaa". ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • NetWorker Management Console (NMC) -palvelin on asennettu Windows-ympäristöön.
  • NMC-ohjelmiston asentaminen tai päivittäminen versioon 19.13.x (tai uudempaan), kun seuraava virhe ilmenee:
    Todennuspalvelimen isäntänimeä tai porttia ei voi vahvistaa 
HUOMAUTUS: Tässä nimenomaisessa tilanteessa sinua ei kehoteta luottamaan varmenteeseen tai asentamaan sitä. Todennusvirhe tulee heti näkyviin. Jos sinua pyydetään luottamaan varmenteeseen, asenna se Local Machines Trusted Root Varmenteisiin.
  • NMC-palvelin voi ratkaista ongelman ja TCP muodostaa yhteyden todennuspalvelimen porttiin (9090). Suorita Windows PowerShellissä tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Seuraava PowerShell-komento palauttaa SSPI-virheen:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Esimerkki:
    SSPI-puhelu epäonnistui 

  • Seuraavan URL-osoitteen käyttäminen NetWorker-palvelimen verkkoselaimesta ilmoittaa TLS-ongelmasta: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Yhteenveto:

NetWorker AuthC -palvelun ja Windows Server -isännän välillä oli TLS-salauspaketin ristiriita. NetWorker 19.13.x AuthC on määritetty sallimaan vain modernit TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Ja TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 salaussarjat. Windows Server -isäntä ei mainostanut tukevansa näitä salausohjelmistoja, minkä vuoksi TLS-neuvotteluissa ei ollut käytettävissä keskenään tuettua salausohjelmistoa. Tämän seurauksena TLS-kättely epäonnistui eikä yhteyksiä AuthC-palveluun voitu muodostaa.


Päivitystilanteissa aiemmat NetWorker-versiot ovat saattaneet sallia lisää CBC- tai RSA-pohjaisia salausohjelmistoja, jotka vastaavat käyttöjärjestelmän mainostamia salausohjelmistoja. NetWorker 19.13.x -päivityksen jälkeen rajoittavampi AuthC-salausmääritys paljasti salauspaketin yhteensopimattomuuden.

Vahvistusvaiheet:

Voit vahvistaa käyttöjärjestelmän mainostamat salausohjelmistopaketit suorittamalla seuraavan komennon järjestelmänvalvojan oikeuksin suoritettavassa PowerShell-kehotteessa NetWorker AuthC -palvelimessa: Get-TlsCipherSuite

HUOMAUTUS: Yllä oleva komento on Windows PowerShell -moduulikomento. Jos se ei ole käytettävissä, asenna tarvittava PowerShell-moduuli käyttöjärjestelmän järjestelmänvalvojan kanssa.

Vertaa Get-TlsCipherSuite komento AUTHC-palvelimilla C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Tiedosto. Erityisesti seuraava rivi:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Jos käyttöjärjestelmä ei mainosta NetWorker AuthC:n käyttämiä salauksia, TLS-neuvottelu epäonnistuu. Tämä vaikuttaa kaikkiin yhteyksiin AuthC-palveluun; Esimerkiksi: NMC-asennus, NetWorker Web User Interface (NWUI) -asennus, REST API -toiminnot ja niin edelleen.

HUOMAUTUS: Tämä artikkeli liittyy skenaarioon ja esitettyihin havaintoihin. Jos epäilet eri syytä, katso muita asiaankuuluvia artikkeleita Lisätiedot-osiosta .

Разрешение

Kysy käyttöjärjestelmän ja suojauksen hallintatiimiltä, miten järjestelmä määritetään mainostamaan NetWorkerin kanssa yhteensopivia salauksia. Ongelma ilmenee NetWorkerin ulkopuolella.

Kiertotapa:

NetWorker AuthC:n määrittäminen käyttämään salauksia, jotka vastaavat käyttöjärjestelmän mainostamia tietoja 

  1. Luo kopio C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Tiedosto.
  2. Avaa C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml tiedosto tekstinkäsittelyohjelmassa.
  3. Muokata:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    muotoon
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
HUOMAUTUS: Yllä oleva salausluettelo on NetWorker 19.12 -versiosta. Käyttöjärjestelmän on myös mainostettava lueteltuja salauksia, kuten on vahvistettu Get-TlsCipherSuite. Näitä salauksia pidetään vähemmän turvallisina kuin NetWorker 19.13.x:ssä määritettyjä oletussalauksia. Tämä olisi tehtävä vain väliaikaisena ratkaisuna. Sinun on keskusteltava käyttöjärjestelmän ja suojauksen hallintatiimien kanssa NetWorkerin kanssa yhteensopivien käyttöjärjestelmän salausten määrittämisestä. Kun käyttöjärjestelmä on määritetty mainostamaan TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Ja TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Voit palata alkuperäiseen server.xml , jos haluat käyttää oletusarvoisia (kovettuneita) salauksia. Tämä edellyttää NetWorker-palvelinpalvelun uudelleenkäynnistystä.
  1. Käynnistä NetWorker-palvelinpalvelut uudelleen (PowerShell-syntaksi): net stop nsrd ; net start nsrd
  2. Asenna NetWorker Management Console (NMC). Asenna pyydettäessä AuthC-varmenne paikallisen tietokoneen luotettuihin päävarmenteisiin:
    1. Valitse View Certificate.
    2. Valitse Certificate-kohdassa Install Certificate.
    3. Valitse Local Machine ja valitse Next.
    4. Valitse Sijoita kaikki varmenteet seuraavaan kauppaan ja klikkaa sitten Selaa.
    5. Valitse Luotetut päävarmenteiden myöntäjät ja klikkaa sitten OK.
    6. Valitse ohjatussa varmenteen asennuksessa Seuraava.
    7. Valitse Finish (Valmis).
    8. Näyttöön saattaa tulla ponnahdusikkuna, jossa lukee "Tuonti onnistui", valitse OK.
    9. Valitse Certificate-ikkunassa OK.
    10. Valitse Security Alert -ikkunassa Yes.
  3. Suorita NMC-asennus loppuun.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.