设为首页 收藏本站
查看: 1447|回复: 0

[经验分享] Xendesktop5连接vmware VCSA6.0报错及VCSA6.0更换证书问题

[复制链接]

尚未签到

发表于 2018-6-4 12:23:29 | 显示全部楼层 |阅读模式
    xendesktop5早期部署时使用xenserver,后统一更换为vmware vsphere(vcenter5.1),后来vcenter5.1升级到5.5,再升级至vcenter server appliance 6.0。最近想发布一台win7系统,发现增加host时报错,无法连接vmwrae vcenter。报错如下:
  
Script history:
Create Connection
This script will create a new connection for hosts to use
New-Item -Path 'xdhyp:\connections' -Name 'venter6' -HypervisorAddress @('http://10.100.x.x/sdk') -ConnectionType 'VCenter' -Username 'root' -Password '********' -AdminAddress 'xxxxendesktop5.domain.com'
New-Item : The hypervisor was not contactable at the supplied address.
+ CategoryInfo : InvalidOperation: (:) [New-Item], InvalidOperationException
+ FullyQualifiedErrorId : Citrix.XDPowerShell.HostStatus.HypervisorNotContactable,Microsoft.PowerShell.Commands.NewItemCommand    网上搜索了一下官方文档和其他类似问题,基本确定两个问题:
    1>、ssl证书安装问题;2>、vcsa ssl证书更换问题。
    1、证书安装问题:
    在citrix官方讨论区,看到类似问题的网友处理办法为:在DDC上安装证书时,存储位置选择“本地计算机”的“第三方根证书颁发机构”。但使用VMCA的证书无法通过验证,需要更换证书。
    Having re-looked at the architecture, I figured out that the DELIVERY CONTROLLER is the one that has to auth against the VCENTER. So I installed the rui-ca-cert.pem to the LOCALCOMPUTER/THIRD PARTY ROOT CERTIFICATION Store on the DELIVERY CONTROLLER (also called the DDC) and it worked!
  If you running VCENTER on Windows, I believe you will need the cacert.pem, usually located at C:\ProgramData\VMware\VMware VirtualCenter\SSL\cacert.pem
  参考:http://discussions.citrix.com/topic/350566-config-citrix-studio-75-connection-vmware-vsphere-then-have-error-cannot-connect-to-the-vcenter-server-due-to-a-certificate-error/
  

    2、vcsa ssl证书更换问题:
    由于VCSA 6.0升级后一直未使用公司CA签发过证书,使用的是VMCA自带的证书,颁发者和使用者均为localhost.localdom。xendesktop验证通不过。需要更换,方法如下:
    使用自定义的证书颁发机构签发的证书更换vSphere6.0 SSL证书(KB: 2112277
  1、启动/usr/lib/vmware-vmca/bin/certificate-manager证书管理程序,具体请参考以下KB: 2097936
  2、选择Option 1 (Replace Machine SSL certificate with Custom Certificate),并输入SSO管理员密码
  3、选择Option 1 (Generate Certificate Signing Request(s) and Key(s) for Machine SSL certificate),并输入保存csr和key的绝对路径,如/root/ssl
  4、通过Microsoft CA证书颁发机构签发证书。具体请参考以下KB: 2112014和KB: 2112009
  5、上传已签发的VCSA证书和根证书(如有中级CA,需要和根CA合并成一个)到VCSA服务器,并修改名称为:machine_ssl.cer和Root64.cer。具体请参考“使用putty上传或下载文件到linux服务器”和KB: 2107727
    不上传证书的方法(通过复制粘贴新建证书文件):
    通过记事本打开已签发的证书,拷贝-----BEGIN CERTIFICATE----------END CERTIFICATE-----代码在服务器上新建machine_ssl.cer和Root64.cer(有中级证书的需要合并成一个,中级证书在上,根证书在下)文件,粘贴保存即可。在/root/ssl自定义的证书保存目录下一共有4个文件,如下图。
  
    vcenter6:~/ssl # vi machine_ssl.cer   vcenter6:~/ssl # vi Root64.cer
     DSC0000.jpg
  6、选择Option 1 (Continue to importing Custom certificate(s) and key(s) for Machine SSL certificate),返回证书管理
  7、输入有效的自定义machine_ssl证书、key,签名根证书的完整路径。(如下图)
  8、输入Y开始处理请求,更换成功。
DSC0001.jpg

  http://kb.vmware.com/kb/2112277

  http://www.mylesgray.com/security/using-ad-signed-certificates-with-vcenter-server-appliance-6/
    更换证书完成后,需要在DDC服务器上安装企业CA的根证书、中级证书、新颁发的VCSA证书(安装时需要注意上面的“ssl证书安装问题”)。再使用xendesktop5连接vcsa6.0,连接成功。
   DSC0002.jpg
  注意:通过ssl证书认证连接host时,Address地址需要使用https://x.x.x.x/sdk,使用http则无法连接上。
  

  以下为更换VCSA6.0证书时需要了解和使用到的知识点及操作步骤。
  1、了解和使用vSphere6.0证书管理器(KB: 2097936
DSC0003.jpg http://kb.vmware.com/kb/2097936

  

  2、使用Microsoft证书颁发机构获取vSphere证书(KB: 2112014
   先创建vsphere 6.0 ssl证书模板:

   2.1、创建Microsoft证书颁发机构的vSphere 6.0 SSL证书模板(KB: 2112009
    1>、连接企业CA证书服务器,如有多级CA(如SACA\EACA),请连接中级EACA服务器;
    2>、在开始运行窗口,输入certtmpl.msc命令,启动证书模板控制台
    3>、选择“Web 服务器”模板,右键选择“复制模板”,并选择兼容性,一般使用windows2003。如果你使用的加密等级高于sha1,则选择windows2008;
    4>、在模板的“常规”选项输入模板名称,如“vSphere 6.0”。打开“扩展”选项的“应用程序策略”,删除“服务器身份验证”。编辑“密钥用法”,勾选“数字签名为原件的证明(认可)”;
    注意:证书模板vSphere 6.0中“扩展”->“密钥用法”->“使这个扩展成为关键”可以勾选上(官方文档未提及)
    5>、打开“使用者名称”选项,确保“在请求中提供”有勾选中,保存模板;
    6>、发布模板:在开始运行窗口,输入certsrv.msc命令,启动证书颁发机构控制台。选择“证书模板”右键新建“要颁发的证书模板”,在“启用证书模板”对话框中选择“vSphere 6.0”模板,确定即可发布成功。    
 http://kb.vmware.com/kb/2112009


   再使用Microsoft证书颁发机构获取证书:
   2.2、使用Microsoft证书颁发机构获取vSphere证书(KB: 2112014
    1>、在任一电脑上打开浏览器,输入CA地址:http://CA_server_FQDN/CertSrv/

    2>、输入域用户名和密码登录,选择“申请证书”->“高级证书申请”;
    3>、在证书申请页面,输入Base-64编码(即vcsa ssl证书更换第3步生成的machine_ssl.csr文件中begin和end代码,可以通过lesst查看csr文件并复制编码),证书模板选择“vSphere 6.0”,点击提交;
   DSC0004.jpg
    4>、选择“Base 64”编码,并“下载证书”,保存certnew.cer到本地,改名为machine_ssl.cer。或通过记事本打开certnew.cer文件,复制所有内容到VCSA系统上vi新建一个machine_ssl.cer保存;
    5>、点击右上角“主页”,返回证书申请主页面,选择“Base 64”并“下载CA证书链”,保存certnew.p7b到本地;
    6>、双击打开certnew.p7b,找到“证书”,在右边右键单击CA证书,“所有任务”->“导出”,下一步,选择“Base64编码X.509(.cer)”,下一步,浏览保存路径,保存为Root64.cer;
    注意:如果只有一个根CA,生成的就一个cer文件;如果有中级CA,就需要逐个导出成cer(如保存为eaca.cer、saca.cer),并把中级和根CA的内容合并成一个cer证书。cer证书内容从上到下的顺序,依次为中级CA、根CA。具体方法为:通过记事本分别打开eaca.cer、saca.cer,并把所有内容复制到一个新的文件,另存为Root64.cer。或直接复制到VCSA系统上vi新建一个Root64.cer保存。
   http://kb.vmware.com/kb/2112014
  

   2.3、串联证书文件,生成pem或cer证书,供参考。

   https://www.digicert.com/ssl-support/pem-ssl-creation.htm
  

  3、使用putty上传或下载文件到linux服务器
  上传test.txt文档到root目录:pscp test.txt root@x.x.x.x:/root/
DSC0005.jpg

  下载test.txt文档到D盘根目录:pscp root@x.x.x.x:/root/test.txt d://
DSC0006.jpg

  http://stark-summer.iteye.com/blog/2174980
   3.1、putty或winscp上传证书到VCSA报错时的解决办法(KB: 2107727

    上传或下载时报以下错误:
   DSC0007.jpg
    解决办法:
    1>、通过ssh或DCUI登录VCSA系统;
    2>、允许bash shell命令:shell.set --enable true
    3>、启动bash shell:shell
    4>、修改bash shell的默认设置:chsh -s /bin/bash root 重新上传或下载即可。
    5>、如想返回到Appliance命令行:chsh -s /bin/appliancesh root 退出ssh重新登录即可。
    http://kb.vmware.com/kb/2107727
  

  4、使用VMware的vSphere6.0证书管理器更换证书失败,在0%提示错误:操作失败,执行自动回滚。(KB: 2111571
  http://kb.vmware.com/kb/2111571

  This issue is resolved in VMware vCenter Server 6.0.0b
  升级到6.0 update1请参考:http://lorysun.blog.51cto.com/1035880/1664861

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-518386-1-1.html 上篇帖子: 安装VMware Workstation提示the msi failed的解决办法 下篇帖子: 这算是Vmware的BUG吗?
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表