NetWorker: Installasjonen av NMC-serveren mislykkes på Windows Host "Unable to verify Authentication Server's Hostame and or Port"
Сводка: Oppgraderingen eller installasjonen av NetWorker Management Console (NMC) mislykkes på en Windows-vert. Installasjonen returnerer umiddelbart "Kan ikke bekrefte godkjenningsserverens vertsnavn og / eller port." ...
Симптомы
- NetWorker Management Console-serveren (NMC) er installert på en Windows-plattform.
- Installasjon eller oppgradering av NMC-programvaren til 19.13.x (eller nyere) med følgende feil observert:
- NMC-serveren kan løse og TCP koble til godkjenningsserverporten (9090). Kjør følgende fra Windows PowerShell:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Følgende PowerShell-kommando returnerer en SSPI-feil:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Eksempel:
- Tilgang til følgende URL-adresse fra NetWorker-serverens nettleser rapporterer et TLS-problem:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Sammendrag:
Det var manglende samsvar mellom TLS-chiffreringspakken mellom NetWorker AuthC-tjenesten og Windows Server-verten. NetWorker 19.13.x AuthC ble konfigurert til å tillate bare moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffrer suiter. Windows Server-verten annonserte ikke støtte for disse chiffreringssamlingene, noe som resulterte i at ingen gjensidig støttet krypteringspakke var tilgjengelig for TLS-forhandlinger. Følgelig mislyktes TLS-håndtrykket, og forbindelser til AuthC-tjenesten kunne ikke etableres.
I oppgraderingsscenarier kan tidligere NetWorker-versjoner ha tillatt flere CBC-baserte eller RSA-baserte chiffreringssamlinger som samsvarer med chiffreringssamlingene som annonseres av operativsystemet. Etter oppgraderingen til NetWorker 19.13.x avslørte den mer restriktive AuthC-chiffreringskonfigurasjonen inkompatibiliteten med chiffreringspakken.
Valideringstrinn:
Hvis du vil validere chiffreringssamlinger som annonseres av operativsystemet, kjører du følgende kommando fra en hevet PowerShell-ledetekst på NetWorker AuthC-serveren: Get-TlsCipherSuite
Sammenlign utdataene fra Get-TlsCipherSuite kommando med AUTC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Nærmere bestemt følgende linje:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Hvis chifferne som brukes av NetWorker AuthC, ikke annonseres av operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC sevice; for eksempel: NMC-installasjon, installasjon av NetWorker Web User Interface (NWUI), REST API-funksjoner og så videre.
Разрешение
Rådfør deg med teamene for operativsystem og sikkerhetsadministrasjon for å konfigurere systemet til å annonsere chiffer som samsvarer med NetWorker. Dette problemet oppstår utenfor NetWorker.
Omgåelse av problemet:
Konfigurer NetWorker AuthC til å bruke chiffer som samsvarer med det operativsystemet annonserer.
- Opprett en kopi av
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlFilen. - Åpne ikonet
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlfil i et tekstredigeringsprogram. - Endre:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Å
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Disse chifferne anses som mindre sikre enn standardkodene som er konfigurert med NetWorker 19.13.x. Dette bør bare gjøres som en midlertidig løsning. Du må diskutere med operativsystem- og sikkerhetsadministrasjonsteamene angående konfigurering av forsterkede operativsystemchiffer som samsvarer med NetWorker. Etter at operativsystemet er konfigurert til å annonsere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan gå tilbake til originalen server.xml for å bruke standard (herdede) chiffrere. Dette krever omstart av NetWorker-servertjenesten.
- Start NetWorker-servertjenestene på nytt (PowerShell-syntaks):
net stop nsrd ; net start nsrd - Installer NetWorker Management Console (NMC). Hvis du blir bedt om det, installerer du AuthC-sertifikatet til den lokale maskinens klarerte rotsertifikater:
- Klikk Vis sertifikat.
- Fra sertifikatet klikker du Installer sertifikat.
- Velg Lokal maskin og klikk på Neste .
- Velg Plasser alle sertifikater i følgende lager, og klikk deretter Bla gjennom.
- Velg Klarerte rotsertifiseringsinstanser, og klikk deretter OK.
- I veiviseren for sertifikatinstallasjon klikker du Neste.
- Klikk på Avslutt.
- Du kan få et popup-vindu som sier "Importeringen var vellykket," klikk OK.
- Fra sertifikatvinduet klikker du OK.
- Fra vinduet Sikkerhetsvarsel klikker du på Ja.
- Fullfør NMC-installasjonen.