NetWorker: Instalace serveru NMC selže na hostiteli Windows "Unable to verify Authentication Server's Hostame and or Port"

Сводка: V hostiteli Windows se nezdaří upgrade nebo instalace konzole NetWorker Management Console (NMC). Instalace okamžitě zobrazí zprávu "Unable to verify Authentication Server's Hostname a/or Port". ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • Server NetWorker Management Console (NMC) je nainstalován na platformě Windows.
  • Instalace nebo upgrade softwaru NMC na verzi 19.13.x (nebo novější) s následující chybou:
    Nelze ověřit název hostitele nebo port ověřovacího serveru 
POZNÁMKA: V tomto konkrétním scénáři nebudete vyzváni k důvěřování certifikátu nebo k jeho instalaci. Okamžitě se zobrazí chyba Ověřování. Pokud se zobrazí výzva k důvěřování certifikátu, nainstalujte ho do důvěryhodných kořenových certifikátů místních počítačů.
  • Server NMC může přeložit a TCP se připojit k portu ověřovacího serveru (9090). V prostředí Windows PowerShell spusťte: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Následující příkaz PowerShellu vrátí chybu SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Příklad:
    Volání do SSPI se nezdařilo 

  • Přístupem k následující adrese URL z webového prohlížeče serveru NetWorker dojde k problému s protokolem TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Shrnutí:

Mezi službou NetWorker AuthC a hostitelem Windows Serveru existovala neshoda šifrovací sady TLS. Prostředí NetWorker 19.13.x AuthC bylo nakonfigurováno tak, aby umožňovalo pouze TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384A TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 šifrovací sady. Hostitel Windows Serveru neinzeroval podporu těchto šifrovacích sad, což vedlo k tomu, že pro vyjednávání protokolu TLS není k dispozici žádná vzájemně podporovaná šifrovací sada. V důsledku toho se handshake protokolu TLS nezdařilo a připojení ke službě AuthC nebylo možné navázat.


V případě upgradu mohly předchozí verze nástroje NetWorker povolit další šifrovací sady založené na CBC nebo RSA, které odpovídaly šifrovacím sadám inzerovaným operačním systémem. Po upgradu na verzi NetWorker 19.13.x odhalila přísnější konfigurace šifrování AuthC nekompatibilitu šifrovací sady.

Kroky ověření:

Chcete-li ověřit šifrovací sady inzerované operačním systémem, spusťte na serveru NetWorker AuthC následující příkaz z příkazového řádku prostředí PowerShell se zvýšenými oprávněními: Get-TlsCipherSuite

POZNÁMKA: Výše uvedený příkaz je příkaz modulu Windows PowerShell. Pokud není k dispozici, poraďte se se správcem operačního systému o instalaci požadovaného modulu PowerShell.

Porovnejte výstup Get-TlsCipherSuite se servery AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . Konkrétně následující řádek:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Pokud operační systém neoznamuje šifry používané nástrojem NetWorker AuthC, vyjednávání TLS se nezdaří. To má vliv na jakékoli připojení k službě AuthC. Například: instalace NMC, instalace webového uživatelského rozhraní NetWorker (NWUI), funkce rozhraní REST API atd.

POZNÁMKA: Tento článek je specifický pro uvedený scénář a pozorování. Pokud máte podezření na jinou příčinu, podívejte se do části Další informace , kde najdete další relevantní články.

Разрешение

Poraďte se s týmy pro správu operačního systému a zabezpečení ohledně konfigurace systému tak, aby inzeroval šifry, které jsou v souladu s NetWorker. K tomuto problému dochází mimo prostředí NetWorker.

Zástupné řešení:

Konfigurace nástroje NetWorker AuthC tak, aby používal šifry, které jsou v souladu s tím, co inzeruje operační systém. 

  1. Vytvořte kopii C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml .
  2. Otevřete C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml v textovém editoru.
  3. Upravit:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    na
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
POZNÁMKA: Výše uvedený seznam šifer pochází z platformy NetWorker 19.12. Uvedené šifry musí být také inzerovány operačním systémem, jak je ověřeno pomocí Get-TlsCipherSuite. Tyto šifry jsou považovány za méně bezpečné než výchozí šifry nakonfigurované pomocí platformy NetWorker 19.13.x. To by mělo být provedeno pouze jako dočasné řešení. Konfiguraci posílených šifer operačního systému, které jsou v souladu s nástrojem NetWorker, je nutné prodiskutovat s týmy pro správu operačního systému a zabezpečení. Po konfiguraci operačního systému pro inzerování TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384A TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Můžete se vrátit k původnímu server.xml pro použití výchozích (posílených) šifer. Je nutné restartovat službu serveru NetWorker.
  1. Restartujte služby serveru NetWorker (syntaxe prostředí PowerShell): net stop nsrd ; net start nsrd
  2. Nainstalujte konzoli NetWorker Management Console (NMC). Pokud se zobrazí výzva, nainstalujte certifikát AuthC do důvěryhodných kořenových certifikátů místního počítače:
    1. Klikněte na možnost View Certificate.
    2. V okně Certifikát klikněte na možnost Nainstalovat certifikát.
    3. Vyberte možnost Místní počítač a klikněte na tlačítko Další.
    4. Vyberte možnost Všechny certifikáty v následujícím úložišti a klikněte na tlačítko Procházet.
    5. Vyberte možnost Důvěryhodné kořenové certifikační autority a klikněte na tlačítko OK.
    6. V Průvodci instalací certifikátu klikněte na tlačítko Další.
    7. Klikněte na tlačítko Dokončit.
    8. Může se zobrazit vyskakovací okno s oznámením "Import byl úspěšný" a klikněte na tlačítko OK.
    9. V okně Certificate klikněte na tlačítko OK.
    10. V okně Security Alert klikněte na tlačítko Yes.
  3. Dokončete instalaci konzole NMC.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.