NetWorker: Інсталяція сервера NMC на хості Windows не вдається "Не вдається перевірити хостам та/або порт сервера автентифікації"
Сводка: Оновлення або встановлення NetWorker Management Console (NMC) на Windows-хості не справляється. Інсталяція одразу повертає «Неможливо підтвердити ім'я хоста та/або порт сервера автентифікації.» ...
Симптомы
- Сервер NetWorker Management Console (NMC) встановлений на платформі Windows.
- Встановлення або оновлення програмного забезпечення NMC до 19.13.x (або новішої версії) з такою помилкою:
- Сервер NMC може розв'язати та підключитися через TCP до порту сервера автентифікації (9090). З Windows PowerShell запускайте:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Наступна команда PowerShell повертає помилку SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Приклад:
- Доступ до наступної URL з веб-браузера сервера NetWorker повідомляє про проблему з TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Резюме:
Існувало невідповідність набору шифрів TLS між сервісом NetWorker AuthC і хостом Windows Server. NetWorker 19.13.x AuthC був налаштований так, щоб підтримувати лише сучасні TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Шифрові набори. Хост Windows Server не рекламував підтримку цих наборів шифрів, через що не було доступно взаємно підтримуваного набору шифрів для TLS-узгодження. Внаслідок цього TLS-рукостискання не вдалося, і підключення до сервісу AuthC не вдалося встановити.
У сценаріях оновлення попередні версії NetWorker могли дозволяти додаткові набори шифрів на основі CBC або RSA, які відповідали набір шифрів, рекламованим операційною системою. Після оновлення до NetWorker 19.13.x більш обмежувальна конфігурація шифру AuthC виявила несумісність набору шифрів.
Кроки валідації:
Щоб перевірити пакети шифрів, які рекламує операційна система, виконайте наступну команду з підвищеного запиту PowerShell на сервері NetWorker AuthC: Get-TlsCipherSuite
Порівняйте вихід Get-TlsCipherSuite командування за допомогою серверів AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Справу. Зокрема, наступний рядок:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Якщо шифри, які використовує NetWorker AuthC, не рекламуються ОС, узгодження з TLS не зазнає успіху. Це впливає на будь-який зв'язок із системою AuthC; наприклад: встановлення NMC, встановлення NetWorker Web User Interface (NWUI), функції REST API тощо.
Разрешение
Проконсультуйтеся з командами ОС та адміністрування безпеки для налаштування системи для реклами шифрів, які відповідають NetWorker. Ця проблема виникає поза межами NetWorker.
Обхідний шлях:
Налаштуйте NetWorker AuthC так, щоб використовувати шифри, які відповідають тому, що рекламує ОС.
- Створіть копію
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlСправу. - Відкрийте
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlфайл у текстовому редакторі. - Модифікувати:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
До
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Ці шифри вважаються менш безпечними, ніж стандартні, налаштовані на NetWorker 19.13.x. Це слід робити лише тимчасово. Вам слід обговорити з вашою командою ОС та адміністрування безпеки щодо налаштування захищених шифрів ОС, які відповідають NetWorker. Після того, як ОС налаштовано для реклами TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Ви можете повернутися до оригіналу server.xml Використовувати стандартні (загартовані) шифри. Це вимагає перезапуску сервісу сервера NetWorker.
- Restart NetWorker server services (PowerShell syntax):
net stop nsrd ; net start nsrd - Встановіть консоль управління NetWorker (NMC). Якщо запитають, встановіть сертифікат AuthC на довірені кореневі сертифікати локальної машини:
- Натисніть «Переглянути сертифікат».
- З Сертифіката натисніть Встановити сертифікат.
- Виберіть «Локальний апарат» і натисніть «Далі».
- Виберіть «Розмістити всі сертифікати у наступному магазині», потім натисніть «Перегляд».
- Виберіть Trusted Root Certification Authorities, потім натисніть OK.
- У майстрі встановлення сертифіката натисніть Далі.
- Натисніть кнопку Завершити.
- Ви можете отримати спливаюче вікно з написом «Імпорт був успішним», натисніть OK.
- У вікні Сертифіката натисніть OK.
- У вікні Security Alert натисніть « Так».
- Завершіть встановлення NMC.