NetWorker : Échec de l’installation du serveur NMC sur l’hôte Windows « Impossible de vérifier l’hostame et/ou le port du serveur d’authentification »

Сводка: La mise à niveau ou l’installation de NetWorker Management Console (NMC) échoue sur un hôte Windows. L’installation renvoie immédiatement le message « Impossible de vérifier le nom d’hôte et/ou le port du serveur d’authentification ». ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • Le serveur NetWorker Management Console (NMC) est installé sur une plate-forme Windows.
  • Installation ou mise à niveau du logiciel NMC vers la version 19.13.x (ou une version ultérieure) avec l’erreur suivante observée :
    Impossible de vérifier le nom d’hôte ou le port du serveur d’authentification 
NOTE: Dans ce scénario spécifique, vous n’êtes pas invité à approuver ou à installer le certificat. L’échec de l’authentification s’affiche immédiatement. Si vous êtes invité à approuver le certificat, installez-le sur les Certificats racines de confiance des machines locales.
  • Le serveur NMC peut résoudre et établir une connexion TCP au port du serveur d’authentification (9090). À partir de Windows PowerShell, exécutez : tnc AUTHC_SERVER_HOSTNAME -p 9090
  • La commande PowerShell suivante renvoie une erreur SSPI :
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Exemple :
    Échec d’un appel à SSPI 

  • L’accès à l’URL suivante à partir du navigateur Web du NetWorker Server signale un problème TLS : https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Résumé :

Une incompatibilité de la suite de chiffrement TLS existait entre le service NetWorker AuthC et l’hôte Windows Server. NetWorker 19.13.x AuthC a été configuré pour autoriser uniquement les TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384et TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 suites de chiffrement. L’hôte Windows Server n’a pas annoncé la prise en charge de ces suites de chiffrement, ce qui fait qu’aucune suite de chiffrement mutuellement prise en charge n’est disponible pour la négociation TLS. Par conséquent, l’établissement d’une liaison TLS a échoué et les connexions au service AuthC n’ont pas pu être établies.


Dans les scénarios de mise à niveau, les versions précédentes de NetWorker peuvent avoir autorisé des suites de chiffrement CBC ou RSA supplémentaires alignées sur les suites de chiffrement annoncées par le système d’exploitation. Après la mise à niveau vers NetWorker 19.13.x, la configuration de chiffrement AuthC plus restrictive exposait l’incompatibilité de la suite de chiffrement.

Étapes de validation :

Pour valider les suites de chiffrement annoncées par le système d’exploitation, exécutez la commande suivante à partir d’une invite PowerShell avec élévation de privilèges sur le serveur NetWorker AuthC : Get-TlsCipherSuite

NOTE: La commande ci-dessus est une commande de module Windows PowerShell. Si elle n’est pas disponible, consultez l’administrateur du système d’exploitation pour installer le module PowerShell requis.

Comparez la sortie de l' Get-TlsCipherSuite avec les serveurs AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . Plus précisément, la ligne suivante :

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Si les chiffrements utilisés par NetWorker AuthC ne sont pas annoncés par le système d’exploitation, la négociation TLS échoue. Cela a un impact sur toute connexion au service AuthC ; par exemple : installation de NMC, installation de NetWorker Web User Interface (NWUI), fonctions de l’API REST, etc.

NOTE: Cet article est spécifique au scénario et aux observations décrits. Si vous suspectez une cause différente, reportez-vous à la section Informations supplémentaires pour d’autres articles pertinents.

Разрешение

Consultez le système d’exploitation et les équipes d’administration de la sécurité pour configurer le système afin d’annoncer les chiffrements qui correspondent à NetWorker. Ce problème se produit en dehors de NetWorker.

Contournement :

Configurez NetWorker AuthC pour utiliser des chiffrements qui correspondent à ce que le système d’exploitation annonce. 

  1. Créez une copie du fichier C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml .
  2. Ouvrez le C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml dans un éditeur de texte.
  3. Modifiez :
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    À
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
NOTE: La liste des chiffrements ci-dessus provient de NetWorker 19.12. Les chiffrements répertoriés doivent également être annoncés par le système d’exploitation, comme vérifié auprès de Get-TlsCipherSuite. Ces chiffrements sont considérés comme moins sécurisés que les chiffrements par défaut configurés avec NetWorker 19.13.x. Cela ne doit être fait qu’à titre de solution temporaire. Vous devez discuter avec vos équipes d’administration du système d’exploitation et de la sécurité de la configuration des chiffrements renforcés du système d’exploitation qui s’alignent sur NetWorker. Une fois que le système d’exploitation est configuré pour faire de la publicité TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384et TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Vous pouvez revenir à l’original server.xml Pour utiliser les chiffrements par défaut (renforcés). Cela nécessite un redémarrage du service NetWorker Server.
  1. Redémarrez les services du NetWorker Server (syntaxe PowerShell) : net stop nsrd ; net start nsrd
  2. Installez NetWorker Management Console (NMC). Si vous y êtes invité, installez le certificat AuthC sur les certificats racines de confiance de la machine locale :
    1. Cliquez sur View Certificate.
    2. Dans Certificat, cliquez sur Installer le certificat.
    3. Sélectionnez Machine locale , puis cliquez sur Suivant.
    4. Sélectionnez Placer tous les certificats dans le magasin suivant, puis cliquez sur Parcourir.
    5. Sélectionnez Autorités de certification racines de confiance, puis cliquez sur OK.
    6. Dans l’Assistant Installation du certificat, cliquez sur Suivant.
    7. Cliquez sur Terminer.
    8. Il se peut que vous receviez une fenêtre contextuelle indiquant « L’importation a réussi », cliquez sur OK.
    9. Dans la fenêtre Certificate, cliquez sur OK.
    10. Dans la fenêtre Security Alert, cliquez sur Yes.
  3. Terminez l’installation de NMC.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.