NetWorker: instalacja serwera NMC kończy się niepowodzeniem na hoście z systemem Windows "Nie można zweryfikować hostame i/lub portu serwera uwierzytelniania"
Сводка: Aktualizacja lub instalacja konsoli NetWorker Management Console (NMC) na hoście z systemem Windows kończy się niepowodzeniem. Instalacja natychmiast zwraca komunikat "Nie można zweryfikować nazwy hosta i/lub portu serwera uwierzytelniania". ...
Симптомы
- Serwer NetWorker Management Console (NMC) jest zainstalowany na platformie Windows.
- Instalowanie lub uaktualnianie oprogramowania NMC do wersji 19.13.x (lub nowszej) z zaobserwowanym następującym błędem:
- Serwer NMC może rozwiązać problem i połączyć się TCP z portem serwera uwierzytelniania (9090). W programie Windows PowerShell uruchom:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Następujące polecenie programu PowerShell zwraca błąd SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Example:
- Uzyskanie dostępu do następującego adresu URL z przeglądarki internetowej serwera NetWorker zgłasza problem z protokołem TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Podsumowanie:
Między usługą NetWorker AuthC a hostem systemu Windows Server występowała niezgodność zestawu szyfrowania TLS. Oprogramowanie NetWorker 19.13.x AuthC zostało skonfigurowane tak, aby zezwalało tylko na nowoczesne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384I TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Zestawy szyfrów. Host systemu Windows Server nie anonsował obsługi tych zestawów szyfrowania, co spowodowało, że żaden wzajemnie obsługiwany zestaw szyfrowania nie był dostępny do negocjacji TLS. W związku z tym uzgadnianie TLS nie powiodło się i nie można nawiązać połączenia z usługą AuthC.
W scenariuszach uaktualniania poprzednie wersje NetWorker mogły zezwalać na dodatkowe zestawy szyfrowania oparte na CBC lub RSA, które były zgodne z zestawami szyfrowania anonsowanymi przez system operacyjny. Po uaktualnieniu do wersji NetWorker 19.13.x bardziej restrykcyjna konfiguracja szyfrowania AuthC ujawniła niezgodność zestawu szyfrowania.
Czynności sprawdzania poprawności:
Aby zweryfikować zestawy szyfrowania anonsowane przez system operacyjny, uruchom następujące polecenie z wiersza poleceń PowerShell z podwyższonym poziomem uprawnień na serwerze NetWorker AuthC: Get-TlsCipherSuite
Porównaj dane wyjściowe Get-TlsCipherSuite z serwerami AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . W szczególności następujący wiersz:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Jeśli szyfry używane przez NetWorker AuthC nie są anonsowane przez system operacyjny, negocjacja TLS kończy się niepowodzeniem. Ma to wpływ na każde połączenie z usługą AuthC; Na przykład: instalacja NMC, instalacja interfejsu użytkownika NetWorker Web User Interface (NWUI), funkcje REST API itd.
Разрешение
Skontaktuj się z zespołami administracji systemu operacyjnego i zabezpieczeń, aby skonfigurować system w celu anonsowania szyfrów zgodnych z NetWorker. Ten problem występuje poza serwerem NetWorker.
Obejście problemu:
Skonfiguruj NetWorker AuthC tak, aby używał szyfrów zgodnych z tym, co anonsuje system operacyjny.
- Utwórz kopię
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml. - Otwórz przycisk
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlw edytorze tekstu. - Modyfikowanie:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Do
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Te szyfry są uważane za mniej bezpieczne niż domyślne skonfigurowane przy użyciu NetWorker 19.13.x. Należy to zrobić tylko jako rozwiązanie tymczasowe. Należy omówić z zespołami administracji systemu operacyjnego i zabezpieczeń konfigurowanie wzmocnionych szyfrów systemu operacyjnego, które są zgodne z NetWorker. Po skonfigurowaniu systemu operacyjnego do anonsowania TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384I TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Możesz powrócić do oryginału server.xml , aby użyć domyślnych (zaostrzonych) szyfrów. Wymaga to ponownego uruchomienia usługi serwera NetWorker.
- Uruchom ponownie usługi serwera NetWorker (składnia PowerShell):
net stop nsrd ; net start nsrd - Zainstaluj konsolę NetWorker Management Console (NMC). Jeśli pojawi się monit, zainstaluj certyfikat AuthC w zaufanych certyfikatach głównych komputera lokalnego:
- Kliknij przycisk View Certificate.
- W certyfikacie kliknij opcję Zainstaluj certyfikat.
- Wybierz opcję Komputer lokalny i kliknij przycisk Dalej.
- Wybierz opcję Umieść wszystkie certyfikaty w następującym magazynie, a następnie kliknij przycisk Przeglądaj.
- Wybierz opcję Zaufane główne urzędy certyfikacji, a następnie kliknij przycisk OK.
- W kreatorze instalacji certyfikatów kliknij przycisk Next.
- Kliknij przycisk Zakończ.
- Może zostać wyświetlone okno podręczne z komunikatem "Import powiódł się", kliknij przycisk OK.
- W oknie Certificate kliknij przycisk OK.
- W oknie Security Alert kliknij przycisk Tak.
- Dokończ instalację NMC.