NetWorker: Сбой установки сервера NMC на хосте Windows «Не удается проверить хостам и/или порт сервера аутентификации»

Сводка: Не удается модернизировать или установить NetWorker Management Console (NMC) на хосте Windows. В результате установки немедленно возвращается сообщение «Не удается проверить имя хоста и/или порт сервера аутентификации». ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

  • Сервер NetWorker Management Console (NMC) установлен на платформе Windows.
  • Установка или обновление программного обеспечения NMC до версии 19.13.x (или более поздней) со следующей ошибкой:
    Не удается проверить имя хоста или порт сервера аутентификации 
ПРИМЕЧАНИЕ: В этом конкретном сценарии вам не будет предложено доверять или установить сертификат. Сразу же отображается сообщение об ошибке аутентификации. Если вам будет предложено доверять сертификату, установите его на локальных машинах — доверенные корневые сертификаты.
  • Сервер NMC может разрешить разрешение и установить TCP-соединение с портом сервера аутентификации (9090). В Windows PowerShell выполните команду: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Следующая команда PowerShell возвращает ошибку SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Пример.
    Не удалось вызвать SSPI 

  • При доступе к следующему URL-адресу из веб-браузера сервера NetWorker сообщается о проблеме TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

Причина

Сводка.

Между службой проверки подлинности NetWorker AuthC и хостом Windows Server обнаружено несоответствие пакета шифрования TLS. NetWorker 19.13.x AuthC был настроен так, чтобы разрешать только современные TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384и TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Пакеты шифрования. Хост Windows Server не объявил о поддержке этих пакетов шифрования, в результате чего для согласования TLS не было доступен взаимно поддерживаемый пакет шифрования. В результате произошел сбой подтверждения подключения по протоколу TLS и подключение к сервису AuthC установить не удалось.


В сценариях обновления предыдущие версии NetWorker могли разрешать дополнительные пакеты шифрования на основе CBC или RSA, которые соответствовали пакетам шифрования, объявленным операционной системой. После модернизации до NetWorker 19.13.x конфигурация шифра с более строгими ограничениями AuthC обнаруживала несовместимость пакета шифров.

Этапы проверки:

Чтобы проверить пакеты шифрования, объявленные операционной системой, выполните следующую команду из командной строки PowerShell с повышенными привилегиями на сервере аутентификации NetWorker: Get-TlsCipherSuite

ПРИМЕЧАНИЕ: Указанная выше команда является командой модуля Windows PowerShell. Если она недоступна, обратитесь к администратору операционной системы для установки требуемого модуля PowerShell.

Сравните выходные данные Get-TlsCipherSuite с серверами AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . В частности, следующая строка:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Если шифры, используемые NetWorker AuthC, не объявлены операционной системой, согласование TLS завершается сбоем. Это влияет на любое подключение к сервису AuthC; Например, установка NMC, установка веб-интерфейса пользователя NetWorker (NWUI), функций REST API и т. д.

ПРИМЕЧАНИЕ: Эта статья посвящена конкретному сценарию и наблюдениям. Если вы подозреваете другую причину, см. раздел «Дополнительная информация » для других соответствующих статей.

Разрешение

Проконсультируйтесь с группами администрирования ОС и безопасности для настройки системы для объявления шифров, соответствующих NetWorker. Эта проблема возникает за пределами NetWorker.

Временное решение.

Настройка NetWorker AuthC для использования шифров, соответствующих тому, что объявляет ОС. 

  1. Создайте копию C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml .
  2. Откройте файл C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml в текстовом редакторе.
  3. Изменить:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Для
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
ПРИМЕЧАНИЕ: Приведенный выше список шифров взят из NetWorker 19.12. Перечисленные шифры также должны объявляться операционной системой, что проверено с помощью Get-TlsCipherSuite. Эти шифры считаются менее безопасными, чем шифры по умолчанию, настроенные в NetWorker 19.13.x. Это следует делать только в качестве временного решения. Необходимо обсудить с группами по администрированию ОС и безопасности настройку усиленных шифров ОС, соответствующих NetWorker. После настройки ОС для объявления TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384и TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Вы можете вернуться к исходному состоянию server.xml , чтобы использовать используемые по умолчанию (усиленные) шифры. Для этого требуется перезапуск службы сервера NetWorker.
  1. Перезапустите службы сервера NetWorker (синтаксис PowerShell): net stop nsrd ; net start nsrd
  2. Установите NetWorker Management Console (NMC). При появлении запроса установите сертификат AuthC в один из доверенных корневых сертификатов локального компьютера:
    1. Нажмите View Certificate.
    2. В окне «Certificate» нажмите Install Certificate.
    3. Выберите Локальный компьютер и нажмите кнопку Далее.
    4. Выберите Поместить все сертификаты в следующее хранилище, затем нажмите Обзор.
    5. Выберите Доверенные корневые центры сертификации, затем нажмите кнопку ОК.
    6. В мастере установки сертификатов нажмите кнопку Далее.
    7. Нажмите Готово.
    8. Может появиться всплывающее окно «Импорт выполнен успешно». Нажмите кнопку «OK».
    9. В окне «Сертификат» нажмите кнопку «OK».
    10. В окне «Security Alert» нажмите Yes.
  3. Завершите установку NMC.

Затронутые продукты

NetWorker, NetWorker Management Console

Продукты

NetWorker Family
Свойства статьи
Номер статьи: 000489727
Тип статьи: Solution
Последнее изменение: 16 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.