NetWorker: La instalación del servidor NMC falla en el host de Windows "No se puede verificar el hostame o el puerto del servidor de autenticación"

Сводка: La actualización o la instalación de NetWorker Management Console (NMC) fallan en un host Windows. La instalación muestra inmediatamente el mensaje "No se puede verificar el nombre de host o el puerto del servidor de autenticación". ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • El servidor de NetWorker Management Console (NMC) se instala en una plataforma Windows.
  • Instalación o actualización del software de NMC a 19.13.x (o posterior) con el siguiente error observado:
    No se puede verificar el nombre de host o el puerto del servidor de autenticación 
NOTA: En este escenario específico, no se le solicitará que confíe en el certificado ni que lo instale. Inmediatamente aparece la falla de autenticación. Si se le solicita que confíe en el certificado, instálelo en los certificados raíz de confianza de máquinas locales.
  • El servidor de NMC puede resolver y TCP conectarse al puerto del servidor de autenticación (9090). En Windows PowerShell, ejecute lo siguiente: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • El siguiente comando de PowerShell devuelve un error de SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Ejemplo:
    Falló una llamada a SSPI 

  • El acceso a la siguiente URL desde el navegador web del servidor de NetWorker informa un problema de TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Summary:

Existía una incompatibilidad de conjunto de cifrado TLS entre el servicio AuthC de NetWorker y el host de Windows Server. AuthC de NetWorker 19.13.x se configuró para permitir solo la versión moderna TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384y TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Conjuntos de cifrado. El host de Windows Server no anunció soporte para estos conjuntos de cifrado, lo que provocó que ningún conjunto de cifrado compatible mutuamente estuviera disponible para la negociación de TLS. En consecuencia, el protocolo de enlace TLS fallaba y no se podían establecer conexiones con el servicio AuthC.


En escenarios de actualización, es posible que las versiones anteriores de NetWorker permitieran conjuntos de cifrado adicionales basados en CBC o RSA que se alineaban con los conjuntos de cifrado anunciados por el sistema operativo. Después de la actualización a NetWorker 19.13.x, la configuración de cifrado de AuthC más restrictiva expuso la incompatibilidad del conjunto de cifrado.

Pasos de validación:

Para validar los conjuntos de cifrado anunciados por el sistema operativo, ejecute el siguiente comando desde un símbolo del sistema de PowerShell elevado en el servidor AuthC de NetWorker: Get-TlsCipherSuite

NOTA: El comando anterior es un comando del módulo de Windows PowerShell. Si no está disponible, consulte con el administrador del sistema operativo para instalar el módulo de PowerShell necesario.

Compare el resultado del Get-TlsCipherSuite comando con los servidores AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml file. En concreto, la siguiente línea:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Si el sistema operativo no anuncia los cifrados que utiliza AuthC de NetWorker, se produce un error en la negociación de TLS. Esto afecta a cualquier conexión al servicio AuthC; por ejemplo: instalación de NMC, instalación de la interfaz de usuario web de NetWorker (NWUI), funciones de API REST, etc.

NOTA: Este artículo es específico para el escenario y las observaciones descritas. Si sospecha que la causa es diferente, consulte la sección Información adicional para ver otros artículos relevantes.

Разрешение

Consulte con los equipos de administración de seguridad y SO para configurar el sistema a fin de anunciar cifrados que se alineen con NetWorker. Este problema ocurre fuera de NetWorker.

Solución alternativa:

Configure AuthC de NetWorker para utilizar cifrados que se alineen con lo que anuncia el SO. 

  1. Cree una copia de la C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml file.
  2. Abra los C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml en un editor de texto.
  3. Modificar:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Hasta
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
NOTA: La lista de cifrados anterior proviene de NetWorker 19.12. Los cifrados enumerados también deben ser anunciados por el sistema operativo, tal como se verificó con Get-TlsCipherSuite. Estos cifrados se consideran menos seguros que los predeterminados configurados con NetWorker 19.13.x. Esto solo debe hacerse como una solución temporal. Debe hablar con los equipos de administración del SO y de seguridad sobre la configuración de cifrados reforzados del SO que se alineen con NetWorker. Después de que el sistema operativo esté configurado para anunciarse TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384y TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Puede volver al original server.xml para utilizar los cifrados predeterminados (reforzados). Esto requiere un reinicio del servicio NetWorker Server.
  1. Reinicie los servicios del servidor de NetWorker (sintaxis de PowerShell): net stop nsrd ; net start nsrd
  2. Instale NetWorker Management Console (NMC). Si se le solicita, instale el certificado AuthC en los certificados raíz de confianza de la máquina local:
    1. Haga clic en Ver certificado.
    2. En Certificate, haga clic en Install Certificate.
    3. Seleccione Local Machine y haga clic en Next.
    4. Seleccione Place all certificates in the following store y, a continuación, haga clic en Browse.
    5. Seleccione Autoridades de certificación raíz de confianza y, a continuación, haga clic en Aceptar.
    6. En el Asistente de instalación de certificados, haga clic en Siguiente.
    7. Haga clic en Finish.
    8. Es posible que aparezca una ventana emergente que indique "La importación se realizó correctamente". Haga clic en Aceptar.
    9. En la ventana Certificado, haga clic en Aceptar.
    10. En la ventana Alerta de seguridad, haga clic en .
  3. Complete la instalación de NMC.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.