NetWorker: installatie NMC server mislukt op Windows-host "Kan de status en/of poort van de verificatieserver niet verifiëren"
Сводка: De upgrade of installatie van de NetWorker Management Console (NMC) mislukt op een Windows-host. De installatie retourneert onmiddellijk "Kan de hostnaam en/of poort van de verificatieserver niet verifiëren." ...
Симптомы
- De NMC-server (NetWorker Management Console) is geïnstalleerd op een Windows-platform.
- Bij het installeren of upgraden van NMC software naar 19.13.x (of hoger) is de volgende fout waargenomen:
- De NMC server kan problemen oplossen en TCP verbinding maken met de authenticatieserverpoort (9090). Voer vanuit Windows PowerShell het volgende uit:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - De volgende PowerShell-opdracht retourneert een SSPI-fout:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Voorbeeld:
- Als u de volgende URL gebruikt in de webbrowser van de NetWorker-server, wordt een TLS-probleem gemeld:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Samenvatting:
Er was een verschil tussen de NetWorker AuthC-service en de Windows Server-host omdat de TLS-coderingssuite niet overeenkomt. NetWorker 19.13.x AuthC is geconfigureerd om alleen moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384En TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Cipher Suites. De Windows Server-host adverteerde niet met ondersteuning voor deze coderingssuites, waardoor er geen wederzijds ondersteunde coderingssuite beschikbaar was voor TLS-onderhandelingen. Bijgevolg is de TLS-handshake mislukt en konden er geen verbindingen met de AuthC-service tot stand worden gebracht.
In upgradescenario's stonden eerdere NetWorker-versies mogelijk extra CBC- of RSA-gebaseerde coderingssuites toe die waren afgestemd op de coderingssuites die door het besturingssysteem werden geadverteerd. Na de upgrade naar NetWorker 19.13.x bracht de restrictievere verificatieconfiguratie van de cipherconfiguratie de incompatibiliteit van de cipher suite aan het licht.
Validatiestappen:
Als u de Cipher-suites wilt valideren die door het besturingssysteem worden geadverteerd, voert u de volgende opdracht uit vanaf een PowerShell-prompt met verhoogde bevoegdheid op de NetWorker AuthC-server: Get-TlsCipherSuite
Vergelijk de uitvoer van de Get-TlsCipherSuite opdracht met de AUTHC-servers C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Bestand. Met name de volgende regel:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Als de versleutelingen die door NetWorker AuthC worden gebruikt niet worden geadverteerd door het besturingssysteem, mislukt TLS-onderhandeling. Dit heeft gevolgen voor elke verbinding met de AuthC-service; Bijvoorbeeld: NMC installatie, NetWorker Web User Interface (NWUI) installatie, REST API-functies, enzovoort.
Разрешение
Overleg met de besturingssysteem- en beveiligingsbeheerteams voor het configureren van het systeem om cijfers te adverteren die zijn afgestemd op NetWorker. Dit probleem doet zich voor buiten NetWorker.
Tijdelijkeoplossing:
NetWorker AuthC configureren om versleutelingen te gebruiken die overeenkomen met wat het besturingssysteem adverteert.
- Maak een kopie van de
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlBestand. - Open de
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlbestand in een teksteditor. - Wijzigen:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Tot
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Deze versleutelingen worden als minder veilig beschouwd dan de standaardversleutelingen die zijn geconfigureerd met NetWorker 19.13.x. Dit mag alleen als tijdelijke oplossing worden gedaan. U moet met uw besturingssysteem- en beveiligingsbeheerteams overleggen over het configureren van geharde besturingssysteemcijfers die zijn afgestemd op NetWorker. Nadat het besturingssysteem is geconfigureerd om te adverteren TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384En TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 U kunt terugkeren naar het origineel server.xml om de standaard (geharde) cijfers te gebruiken. Hiervoor moet de NetWorker-serverservice opnieuw worden opgestart.
- NetWorker-serverservices opnieuw opstarten (PowerShell-syntaxis):
net stop nsrd ; net start nsrd - De NetWorker Management Console (NMC) installeren. Installeer het verificatiecertificaat op de vertrouwde basiscertificaten van de lokale computer als daarom wordt gevraagd:
- Klik op Certificaat weergeven.
- Klik in het Certificaat op Install Certificate.
- Selecteer Lokale machine en klik op Volgende.
- Selecteer Alle certificaten in het volgende archief plaatsen en klik vervolgens op Bladeren.
- Selecteer Vertrouwde basiscertificeringsinstanties en klik op OK.
- Klik in de wizard Certificaatinstallatie op Volgende.
- Klik op Voltooien.
- Mogelijk ontvangt u een pop-up met de melding "Het importeren is voltooid", klik op OK.
- Klik in het venster Certificate op OK.
- Klik in het venster Beveiligingswaarschuwing op Ja.
- Voltooi de NMC installatie.