Veritas NetBackup™ 故障排除指南
- 介绍
- 故障排除过程
- 对 NetBackup 问题进行故障排除
- vnetd 代理连接故障排除
- 安全证书吊销故障排除
- 验证 NetBackup 中的主机名和服务条目
- 冻结的介质故障排除注意事项
- 对 NetBackup Web 服务问题进行故障排除
- 解决 PBX 问题
- 远程主机验证问题故障排除
- 自动映像复制故障排除
- 使用 NetBackup 实用程序
- 灾难恢复
- 关于适用于 UNIX 和 Linux 的磁盘恢复过程
- 关于 UNIX 和 Linux 上的群集 NetBackup 服务器恢复
- 关于适用于 Windows 的磁盘恢复过程
- 关于 Windows 上的群集 NetBackup 服务器恢复
- 关于恢复 NetBackup 目录库
- 关于 NetBackup 目录库恢复和 OpsCenter
- 关于恢复整个 NetBackup 目录库
- 关于恢复 NetBackup 目录库映像文件
- 关于恢复 NetBackup 关系数据库
在配置外部 CA 后,无法登录 NetBackup 管理控制台
请查看以下故障排除场景。
有关 NetBackup 中的外部 CA 支持的信息,请参考《NetBackup 安全和加密指南》。
如果在 NetBackup 管理控制台连接到的主机上 vnetd 服务已关闭
检查在相应主机上该服务是否已启动,并重新尝试登录。
如果外部证书的私钥不可用或格式不正确,将显示错误 VRTS-28678。
检查为 ECA_PRIVATE_KEY_PATH 配置选项提供的路径是否有效(它不应为空)。
检查为 ECA_PRIVATE_KEY_PATH 提供的路径是否可访问,以及私钥文件是否具有所需的访问权限。
提供有效的私钥,并重新尝试登录。
对于 Windows 证书存储库,执行以下操作:
运行 certlm.msc 命令。
如果 certlm.msc 无法运行,您可以通过运行 mmc.exe 命令访问 Windows 证书存储库。转到 。
双击打开证书。
如果证书包含私钥,应显示一条消息,指出您拥有此证书对应的私钥。
如果与 NetBackup 管理控制台建立信任关系时外部证书不存在。
检查为 ECA_TRUST_STORE_PATH 配置选项提供的路径是否不为空。
检查为 ECA_TRUST_STORE_PATH 提供的路径是否可访问,以及 CA 证书文件是否具有所需的访问权限。
提供有效的外部证书,并尝试登录。
对于 Windows 证书存储库,执行以下操作:
检查是否在 Windows 证书存储库的可信根证书颁发机构中添加了根 CA 证书。
运行 certlm.msc 命令。在证书管理窗口中,打开名为“可信根证书颁发机构”的存储库。“可信根证书颁发机构”存储库包含相应计算机信任的所有自签名证书。
如果 certlm.msc 无法运行,您可以通过运行 mmc.exe 访问 Windows 证书存储库。转到 。
在左侧选择证书。
单击
。选择计算机帐户。单击“下一步”。
单击
,然后单击 。单击
。检查“可信根证书颁发机构”存储库中是否存在证书链中的根 CA 证书。
如果不存在根 CA 证书,请执行以下操作:
单击
。选择证书的 .PEM、.CRT 或 .CER 文件,然后单击
。
注意:
所有证书都应导入本地计算机存储库(而不是当前用户存储库)。您可以在证书管理窗口中验证当前存储库。
添加有效的外部 CA 证书,并尝试登录。
如果外部 CA 签名证书不存在或不可访问,将显示以下错误:
The host does not have external CA-signed certificate. The certificate is mandatory to establish a secure connection.
检查在 NetBackup 配置文件中为 ECA_CERT_PATH 提供的路径是否不为空。
检查为 ECA_CERT_PATH 提供的路径是否指向整个证书链。
检查为 ECA_CERT_PATH 提供的路径是否可访问,以及它是否具有所需的访问权限。
提供有效的外部 CA 签名证书,并尝试登录。
对于 Windows 证书存储库,执行以下操作:
检查 ECA_CERT_PATH 是否包含合适的值:Windows Certificate Store Name\Issuer Name\Subject Name。验证 Windows 证书存储库中是否存在该证书。
运行 certlm.msc 命令。
如果 certlm.msc 无法运行,您可以通过运行 mmc.exe 访问 Windows 证书存储库。
文件 > 添加/删除管理单元。
根据输入的 Windows 证书存储库名称\颁发者名称\使用者名称 导航到您的证书。
双击打开证书。
请确保证书有效,并包含私钥、正确的颁发者名称和正确的使用者名称。
如果在使用者名称中使用 $hostname,请检查该证书使用者是否包含主机的完全限定域名。
如果没有,请更改 ECA_CERT_PATH 或将正确的证书放置在 Windows 证书存储库中,然后尝试登录。
证书吊销列表 (CRL) 不是由可信颁发机构签名的。
如果主服务器曾配置为使用 NetBackup 证书但后来能够使用外部证书(反之亦然),则登录时可能会出现这种情况。因此,如果单击“活动监视器”、锁定屏幕、重新尝试登录或每隔 1 小时进行一次定期检查,NetBackup 管理控制台将开始使用新 CRL,证书吊销状态验证失败。
要解决此问题,您需要关闭控制台,然后重新登录,以便对等主机证书和 CRL 保持同步。
如果重新登录未解决该问题,则可能是因为没有下载新的 CRL。
在更正 CRL 格式后运行以下命令:
UNIX:/usr/openv/netbackup/bin/nbcertcmd -updateCRLCache
Windows:install_path\Veritas\Netbackup\bin\nbcertcmd -updateCRLCache
无法使用 CRL 验证主机证书的吊销状态,因为 CRL 格式无效。
如果使用增量 CRL,可能发生此错误。
NetBackup 不支持增量 CRL,因此您需要使用非增量 CRL。
在更正 CRL 格式后运行以下命令:
UNIX:/usr/openv/netbackup/bin/nbcertcmd -updateCRLCache
Windows:install_path\Veritas\Netbackup\bin\nbcertcmd -updateCRLCache
主机名的证书已吊销。
如果是错误地吊销证书,则为主机重新颁发证书。
如果是有意吊销证书,则可能出现了安全漏洞。请与安全管理员联系。
无法下载证书吊销列表。因此,无法验证证书吊销状态。
可能的原因如下:
ECA_CRL_PATH 缺失或路径错误。
缺少 CRL 文件。CRL 文件已损坏。
CRL 文件无法锁定。
CRL 文件无法解除锁定。
有关更多信息,请参见 bpjava 日志。
证书吊销列表未更新。因此,无法验证证书吊销状态。
可能的原因如下:
CRL 的下一次更新日期/时间早于当前系统日期/时间。
在登录时,CRL 有效。控制台已打开,但现在 CRL 已变为无效。
确保系统时间正确。
如果未下载新的 CRL,请运行以下命令
UNIX:/usr/openv/netbackup/bin/nbcertcmd -updateCRLCache
Windows:install_path\Veritas\Netbackup\bin\nbcertcmd -updateCRLCache
无法连接到 NetBackup Web 管理控制台服务。
可能的原因如下:
NetBackup Web 管理控制台服务已关闭。
ECA_CERT_PATH 未指向整个证书链。
Web 服务证书的颁发者和主机证书的颁发者可能不一致。
如果这两个证书不是由同一外部 CA 颁发,则证书信任验证将失败。
请查看以下内容:
必须提供包含整个证书链(根证书除外)的证书文件的路径。
如果未指定链,则证书信任验证将失败,并且控制台无法连接到 Web 服务。
确保 Web 服务器的证书和主机证书由同一外部 CA 颁发。