NetWorker: NMC-serverinstallation mislykkes på Windows-værten "Kan ikke bekræfte godkendelsesserverens Hostame og/eller Port"
Сводка: Opgradering eller installation af NetWorker Management Console (NMC) mislykkes på en Windows-vært. Installationen returnerer straks "Kan ikke bekræfte godkendelsesserverens værtsnavn og/eller port." ...
Симптомы
- NetWorker Management Console-serveren (NMC) er installeret på en Windows-platform.
- Installation eller opgradering af NMC-softwaren til 19.13.x (eller nyere) med følgende observerede fejl:
- NMC-serveren kan løse problemet og TCP-oprette forbindelse til godkendelsesserverporten (9090). Fra Windows PowerShell skal du køre:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Følgende PowerShell-kommando returnerer en SSPI-fejl:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Eksempel:
- Adgang til følgende URL-adresse fra NetWorker-serverens webbrowser rapporterer et TLS-problem:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Opsummering:
Der var en TLS-chifferpakkeuoverensstemmelse mellem NetWorker AuthC-tjenesten og Windows Server-værten. NetWorker 19.13.x AuthC blev konfigureret til kun at tillade moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffer suiter. Windows Server-værten annoncerede ikke understøttelse af disse chifferpakker, hvilket resulterede i, at ingen gensidigt understøttet chifferpakke var tilgængelig til TLS-forhandling. TLS-håndtrykket mislykkedes derfor, og der kunne ikke oprettes forbindelser til AuthC-tjenesten.
I opgraderingsscenarier kan tidligere NetWorker-versioner have tilladt yderligere CBC-baserede eller RSA-baserede krypteringspakker, der var justeret med de krypteringspakker, der annonceres af operativsystemet. Efter opgradering til NetWorker 19.13.x afslørede den mere restriktive AuthC-chifferkonfiguration inkompatibiliteten i chifferpakken.
Valideringstrin:
For at validere krypteringspakker, der annonceres af operativsystemet, skal du køre følgende kommando fra en PowerShell-prompt med administratorrettigheder på NetWorker AuthC-serveren: Get-TlsCipherSuite
Sammenlign outputtet fra Get-TlsCipherSuite kommando med AUTHC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Fil. Specifikt følgende linje:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Hvis de cifre, der bruges af NetWorker AuthC, ikke annonceres af operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC-tjenesten; f.eks.: NMC-installation, installation af NetWorker Web User Interface (NWUI), REST API-funktioner osv.
Разрешение
Kontakt OS- og sikkerhedsadministrationsteamene for at konfigurere systemet til at annoncere cifre, der stemmer overens med NetWorker. Dette problem opstår uden for NetWorker.
Løsning:
Konfigurer NetWorker AuthC til at bruge cifre, der stemmer overens med det, operativsystemet annoncerer med.
- Opret en kopi af
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlFil. - Åbn ikonet
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlfil i et tekstredigeringsprogram. - Ændre:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Til
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Disse cifre betragtes som mindre sikre end de standardcifre, der er konfigureret med NetWorker 19.13.x. Dette bør kun gøres som en midlertidig løsning. Du skal diskutere med dine OS- og sikkerhedsadministrationsteams vedrørende konfiguration af hærdede OS-cifre, der passer til NetWorker. Når operativsystemet er konfigureret til at annoncere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan vende tilbage til originalen server.xml for at bruge standardcifrene (hærdet). Dette kræver genstart af NetWorker-servertjenesten.
- Genstart NetWorker-servertjenester (PowerShell-syntaks):
net stop nsrd ; net start nsrd - Installer NetWorker Management Console (NMC). Hvis du bliver bedt om det, skal du installere AuthC-certifikatet på den lokale maskines rodcertifikater, der er tillid til:
- Klik på Vis certifikat.
- Klik på Installer certifikat i certifikatet.
- Vælg Lokal maskine , og klik på Næste.
- Vælg Placer alle certifikater i følgende lager, og klik derefter på Gennemse.
- Vælg Rodnøglecentre, der er tillid til, og klik derefter på OK.
- Klik på Næste i guiden Certifikatinstallation.
- Klik på Udfør.
- Du modtager muligvis pop op-vinduet "Importen blev gennemført", klik på OK.
- Fra vinduet Certifikat skal du klikke på OK.
- I vinduet Sikkerhedsadvarsel skal du klikke på Ja.
- Fuldfør NMC-installationen.