NetWorker: Åtgärda inkonsekvent NSR-peer-information
Summary: NetWorker-kommunikation rapporterar fel vid autentisering med en annan NetWorker-värd. Felen tyder på peer-autentiseringsfel.
Symptoms
Säkerhetskopiering, återställning och kommunikation misslyckas på klienten med följande fel:
Error: 'nsrexecd: SYSTEM error: There is already a machine using the name (NETWORKER_CLIENT_NAM). Either choose a different name for your machine, or delete the "NSR peer information" entry for (NETWORKER_CLIENT_NAM) on host: (HOST_NAME)' Error: 'nsrexecd: SYSTEM error: Connection reset by peer' Error: Could not get session key from NETWORKER_CLIENT_NAME for GSS authentication with SERVER_NAME: Authentication error; why = Server rejected credential
Liknande fel förekommer även i systemen daemon.raw Loggfil:
- Linux:
/nsr/logs/daemon.raw - Windows (Standard):
C:\Program Files\EMC NetWorker\nsr\logs\daemon.raw - NetWorker: Så här använder du nsr_render_log för att återge .raw loggfiler
Cause
Alla NetWorker-servrar, lagringsnoder och klienter innehåller en nsrladb Mappen.
- Linux:
/nsr/res/nsrladb - Windows (Standard):
C:\Program Files\EMC NetWorker\nsr\res\nsrladb
Vid den första anslutningen begär och tar en värd emot certifikatet för den värd som den ansluter till, och cachelagrar värdcertifikatet för framtida jämförelser. Den här mappen innehåller värdens peeringinformation och cachelagrade certifikat med andra NetWorker-system som har autentiserats med nsrauth-peering. Dessa cachelagrade certifikat återspeglas i grenen Lokala värdar i konfigurationsträdet.
Matchningsfel för peer-certifikat kan uppstå på grund av en mängd olika problem. Till exempel:
- Problem med namnmatchning, adressering eller kommunikation
- NetWorker-uppgraderingar
- Systemändringar på värdnivå som orsakade skillnader mellan information på systemnivå och den information som lagras i
nsraldb.
Resolution
NSR-peerinformationen anges på klientnivå, inte på servernivå. Med andra ord: du måste ansluta till NSRLA, inte NSR-databasen. För att göra detta måste du ansluta med "nsradmin -p nsrexec" eller "nsradmin -p nsrexecd.”
Ta bort det gamla icke-matchande och cachelagrade gamla certifikatet för klienten (client_name) på NetWorker-värden som genererar felmeddelandet (host_name).
- Ta bort certifikatet för klienten som har uppdaterats från valfri värd med en kopia av den gamla med hjälp av lokala värdar i NMC
- Ta bort det gamla certifikatet från den berörda klienten med hjälp av kommandoraden
Så här rensar du peer-informationen för klientdatorn (från servern)
nsradmin -s <host_name> -p nsrexec nsradmin> delete type: nsr peer information; peer hostname: <client_name>
För att rensa peer-information från klientdatorn.
nsradmin -p nsrexec nsradmin> print type: nsr peer information delete
Additional Information
Peer-problem kan också uppstå om det finns ett matchningsfel i tillåtna autentiseringsmetoder. I moderna NetWorker-implementeringar är det bara nsrauth användas. Äldre (före 19.4.x) NetWorker-system kan ha inkluderat "oldauth.” Exempel på NetWorker-system med oldauth Reserv aktiverad:
[root@lnx-srvr01 ~]# nsradmin -p nsrexec
NetWorker administration program.
Use the "help" command for help, "visual" for full-screen mode.
nsradmin> p type: nsrla
type: NSRLA;
name: lnx-srvr01.networker.lan;
reverse DNS state: uncached;
nsrmmd version: 19.14.0.0.Build.12;
nsrsnmd version: 19.14.0.0.Build.12;
Multi-subnet state: Disabled;
TCP Retry: 5;
NW instance info operations: ;
NW instance info file: ;
installed products: ;
auth methods: "0.0.0.0/0,nsrauth/oldauth";
max auth attempts: 8;
...
...
Använda oldauth som en kommunikationsreserv kan kringgå vissa kommunikations- eller peeringfel. Emellertid oldauth bör inte användas. oldauth anses inte vara säker.
nsrauth är standardautentiseringsmetoden som används av alla NetWorker-versioner som stöds. Klienter som distribuerats på senare versioner än 19.4.x har inte oldauth Aktiverat. Uppgradera en klient med oldauth enabled tar inte bort den här inställningen automatiskt. Inställningen måste tas bort manuellt.
[root@lnx-srvr01 ~]# nsradmin -p nsrexec
NetWorker administration program.
Use the "help" command for help, "visual" for full-screen mode.
nsradmin> . type: nsrla
Current query set
nsradmin> update auth methods: "0.0.0.0/0,nsrauth"
auth methods: "0.0.0.0/0,nsrauth";
Update? y
updated resource id 3.0.243.13.0.0.0.0.101.15.41.103.192.168.0.6(517)
nsradmin> show auth methods
nsradmin> print
auth methods: "0.0.0.0/0,nsrauth";
nsradmin>
Starta om NetWorker-tjänster:
- Linux:
systemctl restart networker - Windows (PowerShell):
net stop nsrexecd ; net start nsrexecd
net start nsrd och net start gstd.
Rensa peer-information från NetWorker-system som kommunicerar med värden där oldauth har inaktiverats.