NetWorker: Сбой установки сервера NMC на хосте Windows «Не удается проверить хостам и/или порт сервера аутентификации»
Сводка: Не удается модернизировать или установить NetWorker Management Console (NMC) на хосте Windows. В результате установки немедленно возвращается сообщение «Не удается проверить имя хоста и/или порт сервера аутентификации». ...
Симптомы
- Сервер NetWorker Management Console (NMC) установлен на платформе Windows.
- Установка или обновление программного обеспечения NMC до версии 19.13.x (или более поздней) со следующей ошибкой:
- Сервер NMC может разрешить разрешение и установить TCP-соединение с портом сервера аутентификации (9090). В Windows PowerShell выполните команду:
tnc AUTHC_SERVER_HOSTNAME -p 9090 - Следующая команда PowerShell возвращает ошибку SSPI:
$server = "AUTHC_SERVER_HOSTNAME" $port = 9090 $tcp = [System.Net.Sockets.TcpClient]::new() $tcp.Connect($server, $port) $ssl = [System.Net.Security.SslStream]::new( $tcp.GetStream(), $false, { param($sender,$cert,$chain,$errors) $true } ) try { $ssl.AuthenticateAsClient($server) "=== Protocol ===" $ssl.SslProtocol "=== Cipher ===" "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)" "=== Certificate Chain (PEM) ===" # Build the chain from the remote leaf certificate $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new() $null = $xchain.Build($remoteCert) $i = 0 foreach ($elem in $xchain.ChainElements) { $i++ $c = $elem.Certificate "----- Certificate $i -----" "Subject : $($c.Subject)" "Issuer : $($c.Issuer)" "NotBefore: $($c.NotBefore)" "NotAfter : $($c.NotAfter)" "" } } finally { $ssl.Dispose() $tcp.Dispose() }Пример.
- При доступе к следующему URL-адресу из веб-браузера сервера NetWorker сообщается о проблеме TLS:
https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global
Причина
Сводка.
Между службой проверки подлинности NetWorker AuthC и хостом Windows Server обнаружено несоответствие пакета шифрования TLS. NetWorker 19.13.x AuthC был настроен так, чтобы разрешать только современные TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384и TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Пакеты шифрования. Хост Windows Server не объявил о поддержке этих пакетов шифрования, в результате чего для согласования TLS не было доступен взаимно поддерживаемый пакет шифрования. В результате произошел сбой подтверждения подключения по протоколу TLS и подключение к сервису AuthC установить не удалось.
В сценариях обновления предыдущие версии NetWorker могли разрешать дополнительные пакеты шифрования на основе CBC или RSA, которые соответствовали пакетам шифрования, объявленным операционной системой. После модернизации до NetWorker 19.13.x конфигурация шифра с более строгими ограничениями AuthC обнаруживала несовместимость пакета шифров.
Этапы проверки:
Чтобы проверить пакеты шифрования, объявленные операционной системой, выполните следующую команду из командной строки PowerShell с повышенными привилегиями на сервере аутентификации NetWorker: Get-TlsCipherSuite
Сравните выходные данные Get-TlsCipherSuite с серверами AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml . В частности, следующая строка:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Если шифры, используемые NetWorker AuthC, не объявлены операционной системой, согласование TLS завершается сбоем. Это влияет на любое подключение к сервису AuthC; Например, установка NMC, установка веб-интерфейса пользователя NetWorker (NWUI), функций REST API и т. д.
Разрешение
Проконсультируйтесь с группами администрирования ОС и безопасности для настройки системы для объявления шифров, соответствующих NetWorker. Эта проблема возникает за пределами NetWorker.
Временное решение.
Настройка NetWorker AuthC для использования шифров, соответствующих тому, что объявляет ОС.
- Создайте копию
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml. - Откройте файл
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xmlв текстовом редакторе. - Изменить:
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
Для
<SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
Get-TlsCipherSuite. Эти шифры считаются менее безопасными, чем шифры по умолчанию, настроенные в NetWorker 19.13.x. Это следует делать только в качестве временного решения. Необходимо обсудить с группами по администрированию ОС и безопасности настройку усиленных шифров ОС, соответствующих NetWorker. После настройки ОС для объявления TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384и TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Вы можете вернуться к исходному состоянию server.xml , чтобы использовать используемые по умолчанию (усиленные) шифры. Для этого требуется перезапуск службы сервера NetWorker.
- Перезапустите службы сервера NetWorker (синтаксис PowerShell):
net stop nsrd ; net start nsrd - Установите NetWorker Management Console (NMC). При появлении запроса установите сертификат AuthC в один из доверенных корневых сертификатов локального компьютера:
- Нажмите View Certificate.
- В окне «Certificate» нажмите Install Certificate.
- Выберите Локальный компьютер и нажмите кнопку Далее.
- Выберите Поместить все сертификаты в следующее хранилище, затем нажмите Обзор.
- Выберите Доверенные корневые центры сертификации, затем нажмите кнопку ОК.
- В мастере установки сертификатов нажмите кнопку Далее.
- Нажмите Готово.
- Может появиться всплывающее окно «Импорт выполнен успешно». Нажмите кнопку «OK».
- В окне «Сертификат» нажмите кнопку «OK».
- В окне «Security Alert» нажмите Yes.
- Завершите установку NMC.