NetWorker: Installasjonen av NMC-serveren mislykkes på Windows Host "Unable to verify Authentication Server's Hostame and or Port"

摘要: Oppgraderingen eller installasjonen av NetWorker Management Console (NMC) mislykkes på en Windows-vert. Installasjonen returnerer umiddelbart "Kan ikke bekrefte godkjenningsserverens vertsnavn og / eller port." ...

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

  • NetWorker Management Console-serveren (NMC) er installert på en Windows-plattform.
  • Installasjon eller oppgradering av NMC-programvaren til 19.13.x (eller nyere) med følgende feil observert:
    Kan ikke bekrefte godkjenningsserverens vertsnavn eller port 
MERK: I dette bestemte scenariet blir du ikke bedt om å klarere eller installere sertifikatet. Godkjenningsfeilen vises umiddelbart. Hvis du blir bedt om å klarere sertifikatet, installerer du det på Local Machines Trusted Root Certificates.
  • NMC-serveren kan løse og TCP koble til godkjenningsserverporten (9090). Kjør følgende fra Windows PowerShell: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Følgende PowerShell-kommando returnerer en SSPI-feil:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Eksempel:
    Et anrop til SSPI mislyktes 

  • Tilgang til følgende URL-adresse fra NetWorker-serverens nettleser rapporterer et TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Sammendrag:

Det var manglende samsvar mellom TLS-chiffreringspakken mellom NetWorker AuthC-tjenesten og Windows Server-verten. NetWorker 19.13.x AuthC ble konfigurert til å tillate bare moderne TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffrer suiter. Windows Server-verten annonserte ikke støtte for disse chiffreringssamlingene, noe som resulterte i at ingen gjensidig støttet krypteringspakke var tilgjengelig for TLS-forhandlinger. Følgelig mislyktes TLS-håndtrykket, og forbindelser til AuthC-tjenesten kunne ikke etableres.


I oppgraderingsscenarier kan tidligere NetWorker-versjoner ha tillatt flere CBC-baserte eller RSA-baserte chiffreringssamlinger som samsvarer med chiffreringssamlingene som annonseres av operativsystemet. Etter oppgraderingen til NetWorker 19.13.x avslørte den mer restriktive AuthC-chiffreringskonfigurasjonen inkompatibiliteten med chiffreringspakken.

Valideringstrinn:

Hvis du vil validere chiffreringssamlinger som annonseres av operativsystemet, kjører du følgende kommando fra en hevet PowerShell-ledetekst på NetWorker AuthC-serveren: Get-TlsCipherSuite

MERK: Kommandoen ovenfor er en Windows PowerShell-modulkommando. Hvis den ikke er tilgjengelig, kan du kontakte operativsystemadministratoren for å installere den nødvendige PowerShell-modulen.

Sammenlign utdataene fra Get-TlsCipherSuite kommando med AUTC-serverne C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Nærmere bestemt følgende linje:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Hvis chifferne som brukes av NetWorker AuthC, ikke annonseres av operativsystemet, mislykkes TLS-forhandlingen. Dette påvirker enhver forbindelse til AuthC sevice; for eksempel: NMC-installasjon, installasjon av NetWorker Web User Interface (NWUI), REST API-funksjoner og så videre.

MERK: Denne artikkelen er spesifikk for scenariet og observasjonene som er skissert, hvis du mistenker en annen årsak, se delen Tilleggsinformasjon for andre relevante artikler.

解析度

Rådfør deg med teamene for operativsystem og sikkerhetsadministrasjon for å konfigurere systemet til å annonsere chiffer som samsvarer med NetWorker. Dette problemet oppstår utenfor NetWorker.

Omgåelse av problemet:

Konfigurer NetWorker AuthC til å bruke chiffer som samsvarer med det operativsystemet annonserer. 

  1. Opprett en kopi av C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen.
  2. Åpne ikonet C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml fil i et tekstredigeringsprogram.
  3. Endre:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Å
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
MERK: Chifferlisten ovenfor er fra NetWorker 19.12. Chifferene som er oppført, må også annonseres av operativsystemet, som verifisert med Get-TlsCipherSuite. Disse chifferne anses som mindre sikre enn standardkodene som er konfigurert med NetWorker 19.13.x. Dette bør bare gjøres som en midlertidig løsning. Du må diskutere med operativsystem- og sikkerhetsadministrasjonsteamene angående konfigurering av forsterkede operativsystemchiffer som samsvarer med NetWorker. Etter at operativsystemet er konfigurert til å annonsere TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Og TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan gå tilbake til originalen server.xml for å bruke standard (herdede) chiffrere. Dette krever omstart av NetWorker-servertjenesten.
  1. Start NetWorker-servertjenestene på nytt (PowerShell-syntaks): net stop nsrd ; net start nsrd
  2. Installer NetWorker Management Console (NMC). Hvis du blir bedt om det, installerer du AuthC-sertifikatet til den lokale maskinens klarerte rotsertifikater:
    1. Klikk Vis sertifikat.
    2. Fra sertifikatet klikker du Installer sertifikat.
    3. Velg Lokal maskin og klikk på Neste .
    4. Velg Plasser alle sertifikater i følgende lager, og klikk deretter Bla gjennom.
    5. Velg Klarerte rotsertifiseringsinstanser, og klikk deretter OK.
    6. I veiviseren for sertifikatinstallasjon klikker du Neste.
    7. Klikk på Avslutt.
    8. Du kan få et popup-vindu som sier "Importeringen var vellykket," klikk OK.
    9. Fra sertifikatvinduet klikker du OK.
    10. Fra vinduet Sikkerhetsvarsel klikker du på Ja.
  3. Fullfør NMC-installasjonen.

受影響的產品

NetWorker, NetWorker Management Console

產品

NetWorker Family
文章屬性
文章編號: 000489727
文章類型: Solution
上次修改時間: 16 7月 2026
版本:  2
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。