PowerScale:加密的 SyncIQ 策略失败,并显示“sslv3 alert unsupported certificate”

摘要: 加密的 SyncIQ 策略立即失败,并显示 sslv3 警报“证书不受支持”SSL 错误。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

SyncIQ 策略失败,并显示 sslv3 alert unsupported certificate 错误消息。在正确配置 SyncIQ 策略以使用 SSL 证书并在源群集和目标群集上导入正确的证书签名链后,会发生这种情况。

原因

SyncIQ 加密同时使用客户端和服务器身份验证。

链尾证书 certificate imported in server/peer store of SyncIQ 仅配置为使用一种类型的身份验证。通常,它仅限服务器身份验证。

要确认并检查 群集,请执行以下作:

# isi_for_array -sQ ' grep "An SSL handshake failure occurred while establishing" /var/log/isi_migrate.log | grep coord ' | sort | tail -5


预期错误:

TTTTTTTTTTTTTTT <3.3> xxxxxxxxxx-4(id8) isi_migrate[57638]: coord[xxxxxxxxxx:TTTTTTTTTTTT]: siq_create_alert_internal: type: 22 (policy name: xxxxxxxxxx target: xxxxxxxxxx) SyncIQ policy failed to establish an encrypted connection with target. An SSL handshake failure occurred while establishing an encrypted connection to the target cluster. Please view the logs on the source and target for further details. SSL error string: error:14094413:SSL routines:ssl3_read_bytes:sslv3 alert unsupported certificate [ISI_TLS_ERROR_HANDSHAKE], Target: xxxxxxxxxx

 

从群集上的服务器和对等证书存储中

# openssl x509 -text -noout -in /ifs/.ifsvar/modules/isi_certs/synciq/peer/zone_1/certs/<ID>.crt | grep -A1 "X509v3 Extended Key Usage"

# openssl x509 -text -noout -in /ifs/.ifsvar/modules/isi_certs/synciq/server/zone_1/certs/<ID>.crt | grep -A1 "X509v3 Extended Key Usage"


上述命令的结果是查看 TLS Web Server Authentication only 或 TLS Web Client Authentication 只。

正确的输出是同时查找两者 TLS Web Server Authentication
和 TLS Web Client Authentication

解析度

重新生成链末端证书 certificate imported in the server/peer store of SyncIQ 以包括这两种类型的身份验证。

按照生成证书签名请求 (CSR) 的内部流程进行作。确保 conf 用于生成 CSR 的文件包含以下内容:

extendedKeyUsage = serverAuth,clientAuth


根据安全要求对此 CSR 文件进行签名 self-signed or CA signed

受影響的產品

Isilon, PowerScale OneFS, Isilon SyncIQ
文章屬性
文章編號: 000186531
文章類型: Solution
上次修改時間: 11 12月 2025
版本:  5
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。