NetWorker: NMC-serverinstallationen misslyckas på Windows-värden "Det går inte att verifiera autentiseringsserverns Hostame och/eller Port"

摘要: Uppgraderingen eller installationen av NetWorker Management Console (NMC) misslyckas på en Windows-värd. Installationen returnerar omedelbart "Det går inte att verifiera autentiseringsserverns värdnamn och/eller port". ...

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

  • NetWorker Management Console-servern (NMC) är installerad på en Windows-plattform.
  • Installera eller uppgradera NMC-programvaran till 19.13.x (eller senare) med följande fel:
    Det går inte att verifiera autentiseringsserverns värdnamn eller port 
OBSERVERA: I det här specifika scenariot uppmanas du inte att lita på eller installera certifikatet. Autentiseringsfelet visas omedelbart. Om du uppmanas att lita på certifikatet installerar du det på de lokala datorernas betrodda rotcertifikat.
  • NMC-servern kan matcha och TCP ansluta till autentiseringsserverporten (9090). Från Windows PowerShell kör du: tnc AUTHC_SERVER_HOSTNAME -p 9090
  • Följande PowerShell-kommando returnerar ett SSPI-fel:
    $server = "AUTHC_SERVER_HOSTNAME"
    $port   = 9090
    
    $tcp = [System.Net.Sockets.TcpClient]::new()
    $tcp.Connect($server, $port)
    $ssl = [System.Net.Security.SslStream]::new(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        "=== Certificate Chain (PEM) ==="
        # Build the chain from the remote leaf certificate
        $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
        $xchain = [System.Security.Cryptography.X509Certificates.X509Chain]::new()
        $null = $xchain.Build($remoteCert)
        $i = 0
        foreach ($elem in $xchain.ChainElements) {
            $i++
            $c = $elem.Certificate
            "----- Certificate $i -----"
            "Subject  : $($c.Subject)"
            "Issuer   : $($c.Issuer)"
            "NotBefore: $($c.NotBefore)"
            "NotAfter : $($c.NotAfter)"
            ""
        }
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }

    Exempel:
    Ett anrop till SSPI misslyckades 

  • Om du öppnar följande URL från NetWorker-serverns webbläsare rapporteras ett TLS-problem: https://NETWORKER_SERVER_HOSTNAME:9090/nwrestapi/v3/global

原因

Sammanfattning:

Det fanns ett matchningsfel för TLS-chiffersvit mellan NetWorker AuthC-tjänsten och Windows Server-värden. NetWorker 19.13.x AuthC konfigurerades för att endast tillåta moderna TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 chiffersviter. Windows Server-värden annonserade inte stöd för dessa chiffersviter, vilket resulterade i att ingen chiffersvit som stöds av varandra var tillgänglig för TLS-förhandling. Därför misslyckades TLS-handskakningen och det gick inte att upprätta anslutningar till AuthC-tjänsten.


I uppgraderingsscenarier kan tidigare NetWorker-versioner ha tillåtit ytterligare CBC- eller RSA-baserade chiffersviter som anpassades till de chiffersviter som annonserades av operativsystemet. Efter uppgraderingen till NetWorker 19.13.x avslöjade den mer restriktiva AuthC-chifferkonfigurationen chiffersvitens inkompatibilitet.

Valideringssteg:

Om du vill verifiera chiffersviter som annonseras av operativsystemet kör du följande kommando från en upphöjd PowerShell-kommandotolk på NetWorker AuthC-servern: Get-TlsCipherSuite

OBSERVERA: Kommandot ovan är ett Windows PowerShell-modulkommando, om det inte är tillgängligt kontaktar du operativsystemadministratören för att installera den PowerShell-modul som krävs.

Jämför utdata från Get-TlsCipherSuite kommandot med AUTHC-servrarna C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen. Närmare bestämt följande rad:

 <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >

Om de chiffer som används av NetWorker AuthC inte annonseras av operativsystemet misslyckas TLS-förhandlingen. Detta påverkar alla anslutningar till AuthC-tjänsten. till exempel: NMC-installation, installation av NetWorker Web User Interface (NWUI), REST API-funktioner och så vidare.

OBSERVERA: Den här artikeln är specifik för det scenario och de observationer som beskrivs, om du misstänker en annan orsak kan du läsa avsnittet Ytterligare information för andra relevanta artiklar.

解析度

Rådgör med operativsystems- och säkerhetsadministrationsteamen för att konfigurera systemet så att det annonserar chiffer som överensstämmer med NetWorker. Det här problemet uppstår utanför NetWorker.

Alternativ lösning:

Konfigurera NetWorker AuthC för att använda chiffer som överensstämmer med det som operativsystemet annonserar. 

  1. Skapa en kopia av C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml Filen.
  2. Öppna C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\server.xml i en textredigerare.
  3. Ändra:
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256" >
    Att
     <SSLHostConfig protocols="TLSv1.2" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384" >
OBSERVERA: Ovanstående chifferlista är från NetWorker 19.12. De chiffer som anges måste också annonseras av operativsystemet, vilket verifieras med Get-TlsCipherSuite. Dessa chiffer anses vara mindre säkra än de standardchiffer som konfigurerats med NetWorker 19.13.x. Detta bör endast göras som en tillfällig lösning. Du måste diskutera med operativsystems- och säkerhetsadministrationsteamen om att konfigurera härdade OS-chiffer som överensstämmer med NetWorker. När operativsystemet har konfigurerats för att annonsera TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Och TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 Du kan återgå till originalet server.xml för att använda standardchiffer (härdade). Detta kräver en omstart av NetWorker-servertjänsten.
  1. Starta om NetWorker-servertjänster (PowerShell-syntax): net stop nsrd ; net start nsrd
  2. Installera NetWorker Management Console (NMC). Om du uppmanas till det installerar du AuthC-certifikatet på den lokala datorns betrodda rotcertifikat:
    1. Klicka på Visa certifikat.
    2. Från certifikatet klickar du på Installera certifikat.
    3. Välj Lokal dator och klicka på Nästa.
    4. Välj Placera alla certifikat i följande arkiv och klicka sedan på Bläddra.
    5. Välj Betrodda rotcertifikatutfärdare och klicka sedan på OK.
    6. I guiden Certificate Install klickar du på Next.
    7. Klicka på Finish (Avsluta).
    8. Du kan få ett popup-fönster där det står "Importen lyckades" och klicka på OK.
    9. I fönstret Certifikat klickar du på OK.
    10. I fönstret Säkerhetsvarning klickar du på Yes.
  3. Slutför NMC-installationen.

受影響的產品

NetWorker, NetWorker Management Console

產品

NetWorker Family
文章屬性
文章編號: 000489727
文章類型: Solution
上次修改時間: 16 7月 2026
版本:  2
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。