NetWorker: installatie NMC server mislukt op Windows-host "Kan de status en/of poort van de verificatieserver niet verifiëren"

Сводка: De upgrade of installatie van de NetWorker Management Console (NMC) mislukt op een Windows-host. De installatie retourneert onmiddellijk "Kan de hostnaam en/of poort van de verificatieserver niet verifiëren." ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • De NMC-server (NetWorker Management Console) is geïnstalleerd op een Windows-platform.
  • Bij het installeren of upgraden van NMC software naar 19.13.x (of hoger) is de volgende fout waargenomen:
    Kan de authenticatieserver, hostnaam of poort niet verifiëren 
OPMERKING: In dit specifieke scenario wordt u niet gevraagd om het certificaat te vertrouwen of te installeren. De verificatiefout wordt onmiddellijk weergegeven. Als u wordt gevraagd om het certificaat te vertrouwen, installeert u het op de vertrouwde basiscertificaten van Local Machines.
  • De NMC server kan problemen oplossen en TCP verbinding maken met de authenticatieserverpoort (9090). Voer vanuit Windows PowerShell het volgende uit: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • De volgende PowerShell-opdracht retourneert een SSPI-fout:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Voorbeeld:
    Een oproep naar SSPI is mislukt 

  • Als u de volgende URL gebruikt in de webbrowser van de NetWorker-server, wordt een TLS-probleem gemeld: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Samenvatting:

Er was een verschil tussen de NetWorker AuthC-service en de Windows Server-host omdat de TLS-coderingssuite niet overeenkomt. NetWorker 19.13.x AuthC is geconfigureerd om alleen moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384En TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Cipher Suites. De Windows Server-host adverteerde niet met ondersteuning voor deze coderingssuites, waardoor er geen wederzijds ondersteunde coderingssuite beschikbaar was voor TLS-onderhandelingen. Bijgevolg is de TLS-handshake mislukt en konden er geen verbindingen met de AuthC-service tot stand worden gebracht.


In upgradescenario's stonden eerdere NetWorker-versies mogelijk extra CBC- of RSA-gebaseerde coderingssuites toe die waren afgestemd op de coderingssuites die door het besturingssysteem werden geadverteerd. Na de upgrade naar NetWorker 19.13.x bracht de restrictievere verificatieconfiguratie van de cipherconfiguratie de incompatibiliteit van de cipher suite aan het licht.

Validatiestappen:

Als u de Cipher-suites wilt valideren die door het besturingssysteem worden geadverteerd, voert u de volgende opdracht uit vanaf een PowerShell-prompt met verhoogde bevoegdheid op de NetWorker AuthC-server: Get-TlsCipherSuite

OPMERKING: De bovenstaande opdracht is een Windows PowerShell module-opdracht. Als deze niet beschikbaar is, raadpleegt u de beheerder van het besturingssysteem om de vereiste PowerShell-module te installeren.

Vergelijk de uitvoer van de Get-TlsCipherSuite opdracht met de AUTHC-servers C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Bestand. Met name de volgende regel:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Als de versleutelingen die door NetWorker AuthC worden gebruikt niet worden geadverteerd door het besturingssysteem, mislukt TLS-onderhandeling. Dit heeft gevolgen voor elke verbinding met de AuthC-service; Bijvoorbeeld: NMC installatie, NetWorker Web User Interface (NWUI) installatie, REST API-functies, enzovoort.

OPMERKING: Dit artikel is specifiek voor het geschetste scenario en de geschetste observaties, als u een andere oorzaak vermoedt, raadpleegt u de sectie Aanvullende informatie voor andere relevante artikelen.

Разрешение

Overleg met de besturingssysteem- en beveiligingsbeheerteams voor het configureren van het systeem om cijfers te adverteren die zijn afgestemd op NetWorker. Dit probleem doet zich voor buiten NetWorker.

Tijdelijkeoplossing:

NetWorker AuthC configureren om versleutelingen te gebruiken die overeenkomen met wat het besturingssysteem adverteert. 

  1. Maak een kopie van de C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Bestand.
  2. Open de C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml bestand in een teksteditor.
  3. Wijzigen:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Tot
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
OPMERKING: De bovenstaande cijferlijst is afkomstig van NetWorker 19.12. De vermelde cijfers moeten ook worden geadverteerd door het besturingssysteem, zoals geverifieerd met Get-TlsCipherSuite. Deze versleutelingen worden als minder veilig beschouwd dan de standaardversleutelingen die zijn geconfigureerd met NetWorker 19.13.x. Dit mag alleen als tijdelijke oplossing worden gedaan. U moet met uw besturingssysteem- en beveiligingsbeheerteams overleggen over het configureren van geharde besturingssysteemcijfers die zijn afgestemd op NetWorker. Nadat het besturingssysteem is geconfigureerd om te adverteren TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384En TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 U kunt terugkeren naar het origineel server.xml om de standaard (geharde) cijfers te gebruiken. Hiervoor moet de NetWorker-serverservice opnieuw worden opgestart.
  1. NetWorker-serverservices opnieuw opstarten (PowerShell-syntaxis): net stop nsrd ; net start nsrd
  2. De NetWorker Management Console (NMC) installeren. Installeer het verificatiecertificaat op de vertrouwde basiscertificaten van de lokale computer als daarom wordt gevraagd:
    1. Klik op Certificaat weergeven.
    2. Klik in het Certificaat op Install Certificate.
    3. Selecteer Lokale machine en klik op Volgende.
    4. Selecteer Alle certificaten in het volgende archief plaatsen en klik vervolgens op Bladeren.
    5. Selecteer Vertrouwde basiscertificeringsinstanties en klik op OK.
    6. Klik in de wizard Certificaatinstallatie op Volgende.
    7. Klik op Voltooien.
    8. Mogelijk ontvangt u een pop-up met de melding "Het importeren is voltooid", klik op OK.
    9. Klik in het venster Certificate op OK.
    10. Klik in het venster Beveiligingswaarschuwing op Ja.
  3. Voltooi de NMC installatie.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.