NetWorker: NMC-serverinstallationen misslyckas på Windows-värden "Det går inte att verifiera autentiseringsserverns Hostame och/eller Port"

Сводка: Uppgraderingen eller installationen av NetWorker Management Console (NMC) misslyckas på en Windows-värd. Installationen returnerar omedelbart "Det går inte att verifiera autentiseringsserverns värdnamn och/eller port". ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • NetWorker Management Console-servern (NMC) är installerad på en Windows-plattform.
  • Installera eller uppgradera NMC-programvaran till 19.13.x (eller senare) med följande fel:
    Det går inte att verifiera autentiseringsserverns värdnamn eller port 
OBSERVERA: I det här specifika scenariot uppmanas du inte att lita på eller installera certifikatet. Autentiseringsfelet visas omedelbart. Om du uppmanas att lita på certifikatet installerar du det på de lokala datorernas betrodda rotcertifikat.
  • NMC-servern kan matcha och TCP ansluta till autentiseringsserverporten (9090). Från Windows PowerShell kör du: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Följande PowerShell-kommando returnerar ett SSPI-fel:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Exempel:
    Ett anrop till SSPI misslyckades 

  • Om du öppnar följande URL från NetWorker-serverns webbläsare rapporteras ett TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Sammanfattning:

Det fanns ett matchningsfel för TLS-chiffersvit mellan NetWorker AuthC-tjänsten och Windows Server-värden. NetWorker 19.13.x AuthC konfigurerades för att endast tillåta moderna TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffersviter. Windows Server-värden annonserade inte stöd för dessa chiffersviter, vilket resulterade i att ingen chiffersvit som stöds av varandra var tillgänglig för TLS-förhandling. Därför misslyckades TLS-handskakningen och det gick inte att upprätta anslutningar till AuthC-tjänsten.


I uppgraderingsscenarier kan tidigare NetWorker-versioner ha tillåtit ytterligare CBC- eller RSA-baserade chiffersviter som anpassades till de chiffersviter som annonserades av operativsystemet. Efter uppgraderingen till NetWorker 19.13.x avslöjade den mer restriktiva AuthC-chifferkonfigurationen chiffersvitens inkompatibilitet.

Valideringssteg:

Om du vill verifiera chiffersviter som annonseras av operativsystemet kör du följande kommando från en upphöjd PowerShell-kommandotolk på NetWorker AuthC-servern: Get-TlsCipherSuite

OBSERVERA: Kommandot ovan är ett Windows PowerShell-modulkommando, om det inte är tillgängligt kontaktar du operativsystemadministratören för att installera den PowerShell-modul som krävs.

Jämför utdata från Get-TlsCipherSuite kommandot med AUTHC-servrarna C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Närmare bestämt följande rad:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Om de chiffer som används av NetWorker AuthC inte annonseras av operativsystemet misslyckas TLS-förhandlingen. Detta påverkar alla anslutningar till AuthC-tjänsten. till exempel: NMC-installation, installation av NetWorker Web User Interface (NWUI), REST API-funktioner och så vidare.

OBSERVERA: Den här artikeln är specifik för det scenario och de observationer som beskrivs, om du misstänker en annan orsak kan du läsa avsnittet Ytterligare information för andra relevanta artiklar.

Разрешение

Rådgör med operativsystems- och säkerhetsadministrationsteamen för att konfigurera systemet så att det annonserar chiffer som överensstämmer med NetWorker. Det här problemet uppstår utanför NetWorker.

Alternativ lösning:

Konfigurera NetWorker AuthC för att använda chiffer som överensstämmer med det som operativsystemet annonserar. 

  1. Skapa en kopia av C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen.
  2. Öppna C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml i en textredigerare.
  3. Ändra:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Att
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
OBSERVERA: Ovanstående chifferlista är från NetWorker 19.12. De chiffer som anges måste också annonseras av operativsystemet, vilket verifieras med Get-TlsCipherSuite. Dessa chiffer anses vara mindre säkra än de standardchiffer som konfigurerats med NetWorker 19.13.x. Detta bör endast göras som en tillfällig lösning. Du måste diskutera med operativsystems- och säkerhetsadministrationsteamen om att konfigurera härdade OS-chiffer som överensstämmer med NetWorker. När operativsystemet har konfigurerats för att annonsera TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan återgå till originalet server.xml för att använda standardchiffer (härdade). Detta kräver en omstart av NetWorker-servertjänsten.
  1. Starta om NetWorker-servertjänster (PowerShell-syntax): net stop nsrd ; net start nsrd
  2. Installera NetWorker Management Console (NMC). Om du uppmanas till det installerar du AuthC-certifikatet på den lokala datorns betrodda rotcertifikat:
    1. Klicka på Visa certifikat.
    2. Från certifikatet klickar du på Installera certifikat.
    3. Välj Lokal dator och klicka på Nästa.
    4. Välj Placera alla certifikat i följande arkiv och klicka sedan på Bläddra.
    5. Välj Betrodda rotcertifikatutfärdare och klicka sedan på OK.
    6. I guiden Certificate Install klickar du på Next.
    7. Klicka på Finish (Avsluta).
    8. Du kan få ett popup-fönster där det står "Importen lyckades" och klicka på OK.
    9. I fönstret Certifikat klickar du på OK.
    10. I fönstret Säkerhetsvarning klickar du på Yes.
  3. Slutför NMC-installationen.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.