NetWorker: Installasjonen av NMC-serveren mislykkes på Windows Host "Unable to verify Authentication Server's Hostame and or Port"

Сводка: Oppgraderingen eller installasjonen av NetWorker Management Console (NMC) mislykkes på en Windows-vert. Installasjonen returnerer umiddelbart "Kan ikke bekrefte godkjenningsserverens vertsnavn og / eller port." ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • NetWorker Management Console-serveren (NMC) er installert på en Windows-plattform.
  • Installasjon eller oppgradering av NMC-programvaren til 19.13.x (eller nyere) med følgende feil observert:
    Kan ikke bekrefte godkjenningsserverens vertsnavn eller port 
MERK: I dette bestemte scenariet blir du ikke bedt om å klarere eller installere sertifikatet. Godkjenningsfeilen vises umiddelbart. Hvis du blir bedt om å klarere sertifikatet, installerer du det på Local Machines Trusted Root Certificates.
  • NMC-serveren kan løse og TCP koble til godkjenningsserverporten (9090). Kjør følgende fra Windows PowerShell: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Følgende PowerShell-kommando returnerer en SSPI-feil:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Eksempel:
    Et anrop til SSPI mislyktes 

  • Tilgang til følgende URL-adresse fra NetWorker-serverens nettleser rapporterer et TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Sammendrag:

Det var manglende samsvar mellom TLS-chiffreringspakken mellom NetWorker AuthC-tjenesten og Windows Server-verten. NetWorker 19.13.x AuthC ble konfigurert til å tillate bare moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffrer suiter. Windows Server-verten annonserte ikke støtte for disse chiffreringssamlingene, noe som resulterte i at ingen gjensidig støttet krypteringspakke var tilgjengelig for TLS-forhandlinger. Følgelig mislyktes TLS-håndtrykket, og forbindelser til AuthC-tjenesten kunne ikke etableres.


I oppgraderingsscenarier kan tidligere NetWorker-versjoner ha tillatt flere CBC-baserte eller RSA-baserte chiffreringssamlinger som samsvarer med chiffreringssamlingene som annonseres av operativsystemet. Etter oppgraderingen til NetWorker 19.13.x avslørte den mer restriktive AuthC-chiffreringskonfigurasjonen inkompatibiliteten med chiffreringspakken.

Valideringstrinn:

Hvis du vil validere chiffreringssamlinger som annonseres av operativsystemet, kjører du følgende kommando fra en hevet PowerShell-ledetekst på NetWorker AuthC-serveren: Get-TlsCipherSuite

MERK: Kommandoen ovenfor er en Windows PowerShell-modulkommando. Hvis den ikke er tilgjengelig, kan du kontakte operativsystemadministratoren for å installere den nødvendige PowerShell-modulen.

Sammenlign utdataene fra Get-TlsCipherSuite kommando med AUTC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Nærmere bestemt følgende linje:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Hvis chifferne som brukes av NetWorker AuthC, ikke annonseres av operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC sevice; for eksempel: NMC-installasjon, installasjon av NetWorker Web User Interface (NWUI), REST API-funksjoner og så videre.

MERK: Denne artikkelen er spesifikk for scenariet og observasjonene som er skissert, hvis du mistenker en annen årsak, se delen Tilleggsinformasjon for andre relevante artikler.

Разрешение

Rådfør deg med teamene for operativsystem og sikkerhetsadministrasjon for å konfigurere systemet til å annonsere chiffer som samsvarer med NetWorker. Dette problemet oppstår utenfor NetWorker.

Omgåelse av problemet:

Konfigurer NetWorker AuthC til å bruke chiffer som samsvarer med det operativsystemet annonserer. 

  1. Opprett en kopi av C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen.
  2. Åpne ikonet C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml fil i et tekstredigeringsprogram.
  3. Endre:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Å
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
MERK: Chifferlisten ovenfor er fra NetWorker 19.12. Chifferene som er oppført, må også annonseres av operativsystemet, som verifisert med Get-TlsCipherSuite. Disse chifferne anses som mindre sikre enn standardkodene som er konfigurert med NetWorker 19.13.x. Dette bør bare gjøres som en midlertidig løsning. Du må diskutere med operativsystem- og sikkerhetsadministrasjonsteamene angående konfigurering av forsterkede operativsystemchiffer som samsvarer med NetWorker. Etter at operativsystemet er konfigurert til å annonsere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan gå tilbake til originalen server.xml for å bruke standard (herdede) chiffrere. Dette krever omstart av NetWorker-servertjenesten.
  1. Start NetWorker-servertjenestene på nytt (PowerShell-syntaks): net stop nsrd ; net start nsrd
  2. Installer NetWorker Management Console (NMC). Hvis du blir bedt om det, installerer du AuthC-sertifikatet til den lokale maskinens klarerte rotsertifikater:
    1. Klikk Vis sertifikat.
    2. Fra sertifikatet klikker du Installer sertifikat.
    3. Velg Lokal maskin og klikk på Neste .
    4. Velg Plasser alle sertifikater i følgende lager, og klikk deretter Bla gjennom.
    5. Velg Klarerte rotsertifiseringsinstanser, og klikk deretter OK.
    6. I veiviseren for sertifikatinstallasjon klikker du Neste.
    7. Klikk på Avslutt.
    8. Du kan få et popup-vindu som sier "Importeringen var vellykket," klikk OK.
    9. Fra sertifikatvinduet klikker du OK.
    10. Fra vinduet Sikkerhetsvarsel klikker du på Ja.
  3. Fullfør NMC-installasjonen.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.