NetWorker: NMC-Serverinstallation schlägt auf Windows-Host fehl "Host und/oder Port des Authentifizierungsservers können nicht überprüft werden"

Сводка: Das Upgrade oder die Installation der NetWorker Management Console (NMC) schlägt auf einem Windows-Host fehl. Die Installation gibt sofort die Meldung "Hostname und/oder Port des Authentifizierungsservers können nicht überprüft werden" zurück. ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • Der NMC-Server (NetWorker Management Console) ist auf einer Windows-Plattform installiert.
  • Installieren oder Aktualisieren der NMC-Software auf 19.13.x (oder höher) mit dem folgenden beobachteten Fehler:
    Hostname oder Port des Authentifizierungsservers können nicht überprüft werden 
HINWEIS: In diesem speziellen Szenario werden Sie nicht aufgefordert, dem Zertifikat zu vertrauen oder es zu installieren. Der Authentifizierungsfehler wird sofort angezeigt. Wenn Sie aufgefordert werden, dem Zertifikat zu vertrauen, installieren Sie es unter Local Machines Trusted Root Certificates.
  • Der NMC-Server kann den Port des Authentifizierungsservers (9090) auflösen und TCP stellt eine Verbindung zum Port des Authentifizierungsservers (9090) her. Führen Sie in Windows PowerShell Folgendes aus: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Der folgende PowerShell-Befehl gibt einen SSPI-Fehler zurück:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Beispiel:
    Ein Aufruf der SSPI ist fehlgeschlagen 

  • Beim Zugriff auf die folgende URL über den Webbrowser des NetWorker-Servers wird ein TLS-Problem gemeldet: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Zusammenfassung:

Es bestand eine Nichtübereinstimmung der TLS-Cipher Suite zwischen dem NetWorker-AuthC-Service und dem Windows Server-Host. NetWorker 19.13.x AuthC wurde so konfiguriert, dass nur moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384und TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Chiffrensammlungen. Der Windows Server-Host hat keine Unterstützung für diese Cipher Suites angekündigt, was dazu führt, dass keine gegenseitig unterstützte Cipher Suite für die TLS-Verhandlung verfügbar ist. Infolgedessen schlug der TLS-Handshake fehl und Verbindungen zum AuthC-Service konnten nicht hergestellt werden.


In Upgradeszenarien haben frühere NetWorker-Versionen möglicherweise zusätzliche CBC-basierte oder RSA-basierte Cipher Suites zugelassen, die mit den vom Betriebssystem angekündigten Cipher Suites übereinstimmten. Nach dem Upgrade auf NetWorker 19.13.x hat die restriktivere AuthC-Verschlüsselungskonfiguration die Inkompatibilität der Verschlüsselungssuite offengelegt.

Validierungsschritte:

Um vom Betriebssystem angekündigte Chiffresammlungen zu validieren, führen Sie den folgenden Befehl über eine PowerShell-Eingabeaufforderung mit erhöhten Rechten auf dem NetWorker AuthC-Server aus: Get-TlsCipherSuite

HINWEIS: Der obige Befehl ist ein Windows PowerShell-Modulbefehl. Wenn er nicht verfügbar ist, wenden Sie sich an den Administrator des Betriebssystems, um das erforderliche PowerShell-Modul zu installieren.

Vergleichen Sie die Ausgabe der Get-TlsCipherSuite Befehl mit den AUTHC-Servern C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Datei. Genauer gesagt die folgende Zeile:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Wenn die von NetWorker AuthC verwendeten Verschlüsselungen nicht vom Betriebssystem angekündigt werden, schlägt die TLS-Verhandlung fehl. Dies wirkt sich auf jede Verbindung zum AuthC-Dienst aus. Beispiel: NMC-Installation, NetWorker-Webnutzeroberfläche (NWUI), REST-API-Funktionen usw.

HINWEIS: Dieser Artikel ist spezifisch für das skizzierte Szenario und die Beobachtungen. Wenn Sie eine andere Ursache vermuten, lesen Sie den Abschnitt Zusätzliche Informationen für andere relevante Artikel.

Разрешение

Wenden Sie sich an die BS- und Sicherheitsverwaltungsteams, um das System so zu konfigurieren, dass Chiffren verfügbar gemacht werden, die mit NetWorker übereinstimmen. Dieses Problem tritt außerhalb von NetWorker auf.

Workaround:

Konfigurieren Sie NetWorker AuthC für die Verwendung von Codierschlüsseln, die mit den vom Betriebssystem angekündigten Angaben übereinstimmen. 

  1. Erstellen einer Kopie der C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Datei.
  2. Öffnen Sie die Seite C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Datei in einem Texteditor.
  3. Ändern:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Zu
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
HINWEIS: Die obige Chiffrenliste stammt aus NetWorker 19.12. Die aufgelisteten Chiffren müssen auch vom Betriebssystem angekündigt werden, wie mit Get-TlsCipherSuite. Diese Verschlüsselungen gelten als weniger sicher als die mit NetWorker 19.13.x konfigurierten Standardschlüssel. Dies sollte nur als vorübergehende Lösung erfolgen. Sie müssen mit Ihren BS- und Sicherheitsadministrationsteams die Konfiguration von verstärkten BS-Chiffren besprechen, die mit NetWorker übereinstimmen. Nachdem das Betriebssystem für die Ankündigung konfiguriert wurde TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384und TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Sie können zum Original zurückkehren server.xml , um die standardmäßigen (gehärteten) Chiffren zu verwenden. Dies erfordert einen Neustart des NetWorker-Serverservice.
  1. Starten Sie die NetWorker-Serverservices neu (PowerShell-Syntax): net stop nsrd ; net start nsrd
  2. Installieren Sie die NetWorker Management Console (NMC). Wenn Sie dazu aufgefordert werden, installieren Sie das AuthC-Zertifikat auf den vertrauenswürdigen Stammzertifikaten des lokalen Rechners:
    1. Klicken Sie auf View Certificate.
    2. Klicken Sie unter Zertifikat auf Zertifikat installieren.
    3. Wählen Sie Lokaler Computer aus und klicken Sie auf Weiter.
    4. Wählen Sie Alle Zertifikate in folgendem Speicher speichern aus und klicken Sie dann auf Durchsuchen.
    5. Wählen Sie Vertrauenswürdige Stammzertifizierungsstellen aus und klicken Sie dann auf OK.
    6. Klicken Sie im Assistenten zum Installieren von Zertifikaten auf Weiter.
    7. Klicken Sie auf Fertigstellen.
    8. Möglicherweise wird ein Pop-up-Fenster mit der Meldung "Der Import war erfolgreich" angezeigt. Klicken Sie auf OK.
    9. Klicken Sie im Fenster Certificate auf OK.
    10. Klicken Sie im Fenster Security Alert auf Yes.
  3. Schließen Sie die NMC-Installation ab.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.