NetWorker: Інсталяція сервера NMC на хості Windows не вдається "Не вдається перевірити хостам та/або порт сервера автентифікації"

摘要: Оновлення або встановлення NetWorker Management Console (NMC) на Windows-хості не справляється. Інсталяція одразу повертає «Неможливо підтвердити ім'я хоста та/або порт сервера автентифікації.» ...

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

  • Сервер NetWorker Management Console (NMC) встановлений на платформі Windows.
  • Встановлення або оновлення програмного забезпечення NMC до 19.13.x (або новішої версії) з такою помилкою:
    Неможливо підтвердити ім'я хоста або порт сервера автентифікації 
ПРИМІТКА: У такому конкретному випадку вас не просять довіряти або встановлювати сертифікат. Помилка автентифікації з'являється одразу. Якщо вас запропонують довірити сертифікату, встановіть його на Trusted Root Сертифікати локальних машин.
  • Сервер NMC може розв'язати та підключитися через TCP до порту сервера автентифікації (9090). З Windows PowerShell запускайте: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Наступна команда PowerShell повертає помилку SSPI:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Приклад:
    Дзвінок до SSPI не вдалося 

  • Доступ до наступної URL з веб-браузера сервера NetWorker повідомляє про проблему з TLS: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Резюме:

Існувало невідповідність набору шифрів TLS між сервісом NetWorker AuthC і хостом Windows Server. NetWorker 19.13.x AuthC був налаштований так, щоб підтримувати лише сучасні TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Шифрові набори. Хост Windows Server не рекламував підтримку цих наборів шифрів, через що не було доступно взаємно підтримуваного набору шифрів для TLS-узгодження. Внаслідок цього TLS-рукостискання не вдалося, і підключення до сервісу AuthC не вдалося встановити.


У сценаріях оновлення попередні версії NetWorker могли дозволяти додаткові набори шифрів на основі CBC або RSA, які відповідали набір шифрів, рекламованим операційною системою. Після оновлення до NetWorker 19.13.x більш обмежувальна конфігурація шифру AuthC виявила несумісність набору шифрів.

Кроки валідації:

Щоб перевірити пакети шифрів, які рекламує операційна система, виконайте наступну команду з підвищеного запиту PowerShell на сервері NetWorker AuthC: Get-TlsCipherSuite

ПРИМІТКА: Наведена вище команда є командою модуля Windows PowerShell, якщо вона недоступна, проконсультуйтеся з адміністратором операційної системи для встановлення необхідного модуля PowerShell.

Порівняйте вихід Get-TlsCipherSuite командування за допомогою серверів AUTHC C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Справу. Зокрема, наступний рядок:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Якщо шифри, які використовує NetWorker AuthC, не рекламуються ОС, узгодження з TLS не зазнає успіху. Це впливає на будь-який зв'язок із системою AuthC; наприклад: встановлення NMC, встановлення NetWorker Web User Interface (NWUI), функції REST API тощо.

ПРИМІТКА: Ця стаття стосується конкретного сценарию та спостережень; якщо ви підозрюєте іншу причину, дивіться розділ «Додаткова інформація » для інших відповідних статей.

解析度

Проконсультуйтеся з командами ОС та адміністрування безпеки для налаштування системи для реклами шифрів, які відповідають NetWorker. Ця проблема виникає поза межами NetWorker.

Обхідний шлях:

Налаштуйте NetWorker AuthC так, щоб використовувати шифри, які відповідають тому, що рекламує ОС. 

  1. Створіть копію C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Справу.
  2. Відкрийте C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml файл у текстовому редакторі.
  3. Модифікувати:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    До
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
ПРИМІТКА: Наведений вище список шифрів взято з NetWorker 19.12. Перелічені шифри також мають бути рекламовані операційною системою, що підтверджено за допомогою Get-TlsCipherSuite. Ці шифри вважаються менш безпечними, ніж стандартні, налаштовані на NetWorker 19.13.x. Це слід робити лише тимчасово. Вам слід обговорити з вашою командою ОС та адміністрування безпеки щодо налаштування захищених шифрів ОС, які відповідають NetWorker. Після того, як ОС налаштовано для реклами TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384і TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Ви можете повернутися до оригіналу server.xml Використовувати стандартні (загартовані) шифри. Це вимагає перезапуску сервісу сервера NetWorker.
  1. Restart NetWorker server services (PowerShell syntax): net stop nsrd ; net start nsrd
  2. Встановіть консоль управління NetWorker (NMC). Якщо запитають, встановіть сертифікат AuthC на довірені кореневі сертифікати локальної машини:
    1. Натисніть «Переглянути сертифікат».
    2. З Сертифіката натисніть Встановити сертифікат.
    3. Виберіть «Локальний апарат» і натисніть «Далі».
    4. Виберіть «Розмістити всі сертифікати у наступному магазині», потім натисніть «Перегляд».
    5. Виберіть Trusted Root Certification Authorities, потім натисніть OK.
    6. У майстрі встановлення сертифіката натисніть Далі.
    7. Натисніть кнопку Завершити.
    8. Ви можете отримати спливаюче вікно з написом «Імпорт був успішним», натисніть OK.
    9. У вікні Сертифіката натисніть OK.
    10. У вікні Security Alert натисніть « Так».
  3. Завершіть встановлення NMC.

受影響的產品

NetWorker, NetWorker Management Console

產品

NetWorker Family
文章屬性
文章編號: 000489727
文章類型: Solution
上次修改時間: 16 7月 2026
版本:  2
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。