NetWorker: NMC sunucusu yüklemesi Windows Ana Bilgisayarında başarısız oluyor "Kimlik Doğrulama Sunucusunun Ana Bilgisayar ve/veya Bağlantı Noktası doğrulanamıyor
Сводка: NetWorker Management Console (NMC) yükseltmesi veya yüklemesi Windows ana bilgisayarda başarısız oluyor. Kurulum hemen "Kimlik Doğrulama Sunucusunun Ana Bilgisayar Adı ve/veya bağlantı noktası doğrulanamıyor" mesajını döndürür. ...
Симптомы
- NetWorker Management Console (NMC) sunucusu bir Windows platformuna kurulur.
- NMC yazılımını 19.13.x e (veya sonraki bir sürüme) yükleme veya yükseltme sırasında aşağıdaki hata gözlemlendi:
- NMC sunucusu, kimlik doğrulama sunucusu bağlantı noktasını (9090) çözümleyebiliyor ve TCP ile bağlanabiliyor. Windows PowerShell'den şu komutu çalıştırın:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Aşağıdaki PowerShell komutu bir SSPI hatası döndürür:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Örnek:
- NetWorker sunucusunun web tarayıcısından aşağıdaki URL'ye erişildiğinde TLS sorunu bildirilir:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Özet:
NetWorker AuthC hizmeti ile Windows Server ana bilgisayarı arasında bir TLS şifreleme paketi uyuşmazlığı vardı. NetWorker 19.13.x AuthC yalnızca modern TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, ve TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 şifre süitleri. Windows Server ana bilgisayarı bu şifre paketleri için destek sunmadı ve bu da TLS anlaşması için karşılıklı olarak desteklenen bir şifre paketinin mevcut olmamasına neden oldu. Sonuç olarak, TLS tokalaşması başarısız oldu ve AuthC hizmetiyle bağlantılar kurulamadı.
Yükseltme senaryolarında, önceki NetWorker sürümleri, işletim sistemi tarafından duyurulan şifreleme gruplarıyla uyumlu ek CBC tabanlı veya RSA tabanlı şifreleme gruplarına izin vermiş olabilir. NetWorker 19.13.x e yükseltmenin ardından, daha kısıtlayıcı olan AuthC şifreleme yapılandırması, şifreleme paketi uyumsuzluğunu ortaya çıkardı.
Doğrulama Adımları:
İşletim sistemi tarafından bildirilen Şifreleme gruplarını doğrulamak için NetWorker AuthC sunucusunda yükseltilmiş bir PowerShell komut isteminden aşağıdaki komutu çalıştırın: Get-TlsCipherSuite
Çıktıyı karşılaştırın Get-TlsCipherSuite AUTHC sunucuları ile komut C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml dosyasını kullanması gerekir. Özellikle, aşağıdaki satır:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
NetWorker AuthC tarafından kullanılan Şifreler işletim sistemi tarafından duyurulmazsa TLS anlaşması başarısız olur. Bu, AuthC servisine yapılan tüm bağlantıları etkiler; örneğin: NMC kurulumu, NetWorker Web Kullanıcı Arayüzü (NWUI) kurulumu, REST API işlevleri vb.
Разрешение
Sistemi NetWorker ile uyumlu Şifreleri tanıtacak şekilde yapılandırmak için İşletim Sistemi ve güvenlik yönetimi ekiplerine danışın. Bu sorun NetWorker'ın dışında meydana geliyor.
Geçici Çözüm:
NetWorker AuthC sini, işletim sisteminin duyurduğu ile uyumlu Şifreleri kullanacak şekilde yapılandırın.
- Bir kopyasını oluşturun
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmldosyasını kullanması gerekir. - Aç
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmldosyasını bir metin düzenleyicide açın. - Değiştirmek:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Hedef
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Bu şifreler, NetWorker 19.13.x ile yapılandırılan varsayılan şifrelerden daha az güvenli kabul edilir. Bu sadece geçici bir çözüm olarak yapılmalıdır. NetWorker ile uyumlu sağlamlaştırılmış işletim sistemi şifrelerini yapılandırma konusunda işletim sistemi ve güvenlik yönetimi ekiplerinizle görüşmeniz gerekir. İşletim sistemi tanıtılmak üzere yapılandırıldıktan sonra TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, ve TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Orijinaline geri dönebilirsiniz server.xml Varsayılan (sağlamlaştırılmış) şifreleri kullanmak için. Bunun için NetWorker sunucu hizmetinin yeniden başlatılması gerekir.
- NetWorker sunucu hizmetlerini (PowerShell söz dizimi) yeniden başlatın:
net stop nsrd ; net start nsrd - NetWorker Management Console u (NMC) yükleyin. İstenirse AuthC sertifikasını Yerel Makinenin Güvenilir Kök Sertifikalarına yükleyin:
- View Certificate ögesine tıklayın.
- Sertifikadan Sertifikayı Yükle'ye tıklayın.
- Local Machine öğesini seçin ve Next öğesine tıklayın.
- Tüm sertifikaları aşağıdaki depolama alanına yerleştir öğesini seçin ve Gözat öğesine tıklayın.
- Trusted Root Certification Authorities öğesini seçin, ardından OK öğesine tıklayın.
- Sertifika yükleme sihirbazında Next öğesine tıklayın.
- Finish öğesine tıklayın.
- İçe aktarma başarılı oldu" şeklinde bir açılır pencere görebilirsiniz. Tamam seçeneğine tıklayın.
- Certificate penceresinde OK öğesine tıklayın.
- Güvenlik Uyarısı penceresinde Evet öğesine tıklayın.
- NMC yüklemesini tamamlayın.