NetWorker: NMC İçin Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme
Summary: Bu talimatlarda, NetWorker Management Console (NMC) sunucusunda varsayılan NetWorker kendinden imzalı sertifikasını CA imzalı bir sertifikayla değiştirme işlemi açıklanmaktadır.
Instructions
Bu talimatlarda, NetWorker Management Console (NMC) için varsayılan NetWorker kendinden imzalı sertifikasını CA imzalı bir sertifikayla değiştirme işlemi açıklanmaktadır. Bu KB'de, hem Windows hem de Linux NMC sunucuları için talimatlar sunulmaktadır.
NetWorker sunucu kimlik doğrulama hizmeti (AUTHC) ve NetWorker Web Kullanıcı Arayüzü (NWUI) kendinden imzalı sertifikalarını CA imzalı sertifikalarla değiştirme süreci, işletim sistemine özgü aşağıdaki makalelerde ayrıntılı olarak açıklanmıştır:
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Linux)
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Windows)
İlgili Sertifikalar:
-
<server>.csr: NetWorker Management Console Sunucusu sertifika imzalama isteği -
<server>.key: NetWorker Management Console Sunucusu özel anahtarı -
<server>.crt: NetWorker Management Console Sunucusu CA imzalı sertifika -
<CA>.crt: CA kök sertifikası -
<ICA>.crt: CA ara sertifikası (varsa isteğe bağlı)
Başlamadan önce:
Bu işlem OpenSSL yardımcı programını kullanır. Bu yardımcı program, Linux işletim sistemlerinde varsayılan olarak sağlanır; ancak Windows sistemlerinde bulunmaz. OpenSSL'yi yüklemek için sistem yöneticisine danışın. Gerekli OpenSSL sürümü, yüklü NetWorker sürümüne bağlı olarak farklılık gösterir.
- NetWorker 19.9 ila 19.11 sürümleri, openssl 1.1.1n sürümünü gerektirir
- NetWorker 19.12.0.0 (yalnızca Linux) openssl 3.0.14 sürümünü destekler
- NetWorker 19.12.0.2 (yalnızca Windows) openssl 3.0.14 sürümünü destekler
OpenSSL sürümü aşağıdaki şekillerde tanımlanabilir:
# openssl versionWindows:
- Windows Dosya Gezgini'nden openssl.exe konuma gidin. Bu yol, OpenSSL'nin nasıl kurulduğuna bağlı olarak farklılık gösterebilir.
- openssl.exe dosyasını açın ve Details (Ayrıntılar) sekmesine gidin. Product Version (Ürün Sürümü) alanı OpenSSL sürümünü ayrıntılı olarak açıklar:
Alternatif olarak, openssl.exe Dosya yolu sistemin bir parçasıdır PATH değişkenini çalıştırabilirsiniz 'openssl version' komutunu girin ve Yönetici komut istemi. Eğer içeren dizin openssl.exe sistemin bir parçası değildir PATH, dizini değiştir (cd) içeren dizine openssl.exe.
Sertifika Yetkilinize sağlamak için bir özel anahtar ve sertifika imzalama isteği (CSR) dosyası oluşturun.
- NMC sunucusunda, NetWorker sunucusu özel anahtar dosyasını oluşturmak için OpenSSL komut satırı yardımcı programını kullanın (
<server>.key) ve CSR dosyası (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp Yok.
- CSR dosyasını (
<server>.csr) CA imzalı sertifika dosyasını oluşturmak için CA'ya (<server>.crt). CA, CA tarafından imzalanmış sertifika dosyasını (<server>.crt), kök sertifika (<CA>.crt) ve ara CA sertifikaları (<ICA>.crt).
Linux NetWorker Management Console (NMC) Sunucuları:
- CA imzalı sertifikaları ayrı anahtar dosyalarında veya PFX biçiminde tek bir dosyada alın.
- CA imzalı sertifikalar tek bir PFX dosyasındaysa özel anahtar ve CA imzalı sertifika OpenSSL aracında olduğu gibi ayıklanabilir (Windows'da OpenSSL yüklü olmayabilir, ayrı olarak kurulabilir).
.crt ve .key Sertifikanızın dosya adı ve buna göre anahtar dosyalar dahil olmak üzere tam dosya yoluna sahip dosyalar.
- Özel anahtarı ve CA imzalı sertifikayı PFX dosyasından ayıklayın.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Bütünlüğünü doğrulayın:
server.keyveserver.crt.
- Bütünlüğünü doğrulayın:
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Özel Anahtarı, CA imzalı sunucu sertifikasını, kök CA'yı (ve tüm ara sertifikaları) PEM biçimine dönüştürün.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Birleştirin
server.key.pemKökCA.crt, Ara sertifika (varsa) ve imzalı sunucu sertifikasıcakey.pemNMC dosyası:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- NMC sunucusunu kapatın
gsthizmetini başlatın:
# systemctl stop gst
- Mevcut olanın bir kopyasını oluşturun
cakey.pemdosyasını açın, ardından varsayılan dosyayı 2. adım D'de oluşturulan dosyayla değiştirin.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem dosyası, 9001 numaralı bağlantı noktasına karşılık gelir. Bu dosyayı 2. adımda oluşturulan birleştirilmiş dosyayla değiştirdiğinizde, D kendinden imzalı sertifika, CA imzalı sertifikayla değiştirilir.
- NMC sunucusunun
server.crtveserver.keydosyaları varsa, ardından orijinal dosyaları imzalı dosyalarla değiştirinserver.crtveserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- NMC sunucusunun
gsthizmetini başlatın:
# systemctl start gst
- NMC sunucusunun
/opt/lgtonmc/logs/gstd.rawherhangi bir hata için.
NetWorker: .raw günlük dosyası oluşturmak için nsr_render_log kullanma
nsrnmc) ile 600 Izin.
Doğrulama:
NMC sunucusunun gst hizmeti çalışıyorsa NMC sunucusunda aşağıdaki komutu çalıştırın:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Örneğin:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Windows NetWorker Management Console (NMC) Sunucuları:
- CA imzalı sertifikaları ayrı anahtar dosyalarında veya PFX biçiminde tek bir dosyada alın.
- CA imzalı sertifikalar tek bir PFX dosyasındaysa özel anahtar ve CA imzalı sertifika OpenSSL aracında olduğu gibi ayıklanabilir (genelde Windows'da OpenSSL yüklü olmaz, ayrı olarak kurulabilir).
.crt ve .key Sertifikanızın dosya adı ve buna göre anahtar dosyalar dahil olmak üzere tam dosya yoluna sahip dosyalar.
- Özel anahtarı ve CA imzalı sertifikayı PFX dosyasından ayıklayın.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Bütünlüğünü doğrulayın:
server.keyveserver.crt.
- Bütünlüğünü doğrulayın:
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Özel Anahtarı, CA imzalı sunucu sertifikasını, kök CA'yı (ve tüm ara sertifikaları) PEM biçimine dönüştürün.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Birleştirin
server.key.pemvesever.crt.pemiçinecakey.pemNMC dosyası. Bunun için aşağıdaki PowerShell komutunu kullanmanız önerilir:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii ayarlanmamışsa aşağıdaki sorun gözlemlenebilir: NetWorker: Sertifikalar değiştirildikten sonra Windows NMC sunucusu GSTD hizmetini başlatamıyor
- NMC sunucusunu kapatın
gsthizmetini başlatın:
net stop gstd
- Orijinalin bir kopyasını oluşturma
cakey.pemtıklatın, ardından birleştirilmiş CA'yı imzalatıncakey.pemonun yerine:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem dosyası, 9001 numaralı bağlantı noktasına karşılık gelir. Bu dosyayı 2. adımda oluşturulan birleştirilmiş dosyayla değiştirdiğinizde, D kendinden imzalı sertifika, CA imzalı sertifikayla değiştirilir.
- NMC sunucusunun
server.crtveserver.keydosyaları varsa, ardından orijinal dosyaları imzalı dosyalarla değiştirinserver.crtveserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- NMC sunucusunun
gsthizmetini başlatın:
net start gstd
- NMC sunucusunun
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawherhangi bir hata için.
NetWorker: .raw günlük dosyası oluşturmak için nsr_render_log kullanma
nsrnmc) ile 600 Izin.
Doğrulama:
NMC sunucusunun gst hizmeti çalışıyorsa NMC sunucusundaki PowerShell'den PORT u değiştirerek aşağıdakileri çalıştırın. 9000 numaralı bağlantı noktası için bir kez, 9001 numaralı bağlantı noktası için bir kez çalıştırın.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Örneğin:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Additional Information
NMC'nin kendinden imzalı sertifikası CA imzalı bir sertifikayla değiştirildikten sonra bile NMC başlatıcısından bir NMC sunucusuna bağlanırken aşağıdaki uyarıyı görebilirsiniz:

"View Certificate Details" (Sertifika ayrıntılarını görüntüle) öğesine tıklayın. Sertifika ayrıntıları, CA imzalı sertifikanın kullanıldığını doğrular.
NMC istemcisinin Güvenilir Kök Sertifikalarında imzalı sertifika eksik olduğu için bu uyarı görüntülenir.
Bu uyarı göz ardı edilebilir. İsteğe bağlı olarak, NMC sunucusunun CA imzalı sertifikası, NMC istemcisinin Güvenilir Kök Sertifikalarına da aktarılabilir:
- NMC sunucusunun CA imzalı sertifikasını (
<server>.crt) NMC istemci ana bilgisayarında seçtiğiniz bir klasörde. - CA imzalı sertifika özelliklerini açın.
- Install Certificate (Sertifikayı Yükle) seçeneğine tıklayın.
- Local Machine (Yerel Makine) öğesini seçin.
- Place all certificates in the following store (Tüm sertifikaları aşağıdaki depolama alanına yerleştir) öğesini seçin.
- Browse (Göz at) öğesine tıklayın.
- Trusted Root Certification Authorities (Güvenilir Kök Sertifika Yetkilileri) öğesini seçin, ardından OK (Tamam) seçeneğine tıklayın.
- Next (İleri) öğesine tıklayın.
- Son öğesine tıklayın.
- İçe aktarmanın başarısız veya başarılı olduğunu belirten bir mesaj görüntülenince OK (Tamam) seçeneğine tıklayın.
- CA imzalı sertifika özelliklerinde OK (Tamam) seçeneğine tıklayın.
NMC bir sonraki defa başlatıldığında Güvenlik Uyarısı gösterilmez.