Перейти к содержимому

8.3. Устранение неисправностей eCA-VA

Aladdin Enterprise CAУстранение неисправностейAladdin Enterprise CA

Ошибка при запуске скрипта установки install.sh “error obtaining MAC configuration for user “имя пользователя СУБД"" в ОС Astra Linux Special Edition 1.8

Заголовок раздела «Ошибка при запуске скрипта установки install.sh “error obtaining MAC configuration for user “имя пользователя СУБД"" в ОС Astra Linux Special Edition 1.8»

Возможная причина: не выполнена дополнительная настройка пользователя СУБД для поддержки работы с активным механизмом МРД.

Решение: выполнить настройку пользователя СУБД для поддержки работы с активным механизмом МРД в соответствии с инструкциями подраздела Создание и настройка базы данных (в зависимости от использованного способа создания пользователя СУБД) и перезапустить скрипт установки install.sh.

Прекращение установки ПО или обновления eCA-VA

Заголовок раздела «Прекращение установки ПО или обновления eCA-VA»

Причина 1. Нехватка аппаратных ресурсов.

Решение: произведите оценку ресурса вашего ПК в соответствии с требованием к аппаратным ресурсам, указанным в первой части Руководства администратора.

Причина 2. Некорректная установка или отсутствие программного компонента, указанного в требовании.

Решение: проверьте наличие установленного ПО согласно разделу 3 Руководства администратора. Также проверьте и при необходимости переключите текущую версию java-компонентов, выполнив с правами суперпользователя команды:

Окно терминала
update-alternatives --config java
update-alternatives --config javac
update-alternatives --config javap

Причина 1. Включён протокол TLS.

Решение: измените настройку конфигурационного файла контроллера домена /etc/samba/smb.conf, добавив в раздел [global]:

ldap server require strong auth = no

Причина 2. Необходимо проверить подключение к контроллеру домена Samba.

Решение: проверьте подключение к контроллеру домена, используя инструмент ldapsearch.

Получение списка пользователей:

Окно терминала
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=user)"

Получение списка компьютеров:

Окно терминала
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=computer)"

Получение списка групп безопасности:

Окно терминала
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=group)"

где:

  • Administrator@pki-test.local — имя администратора домена;
  • Qwerty1234 — пароль администратора домена;
  • pki-test, pki-test — доменное имя;
  • 192.168.111.148 — ip-адрес контроллера домена.

В ответ на запрос вы должны получить список объектов, чтобы убедиться, что установлено соединение с ldap-сервером и он отвечает на запросы.

Причина 3. Необходимо проверить подключение к контроллеру домена ALD PRO.

Решение: проверьте подключение к контроллеру домена, используя инструмент ldapsearch.

Получение списка пользователей:

Окно терминала
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=x-ald-user)"

Получение списка компьютеров:

Окно терминала
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=nshost)"

Получение списка групп безопасности:

Окно терминала
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=ipausergroup)"

где:

  • admin — имя администратора домена;
  • users, accounts;
  • Qwerty1234 — пароль администратора домена;
  • domain, local — доменное имя;
  • 192.168.111.148 — ip-адрес контроллера домена.

В ответ на запрос вы должны получить список объектов, чтобы убедиться, что установлено соединение с ldap-сервером и он отвечает на запросы.

Вход в интерфейс eCA-VA с выпущенным сертификатом невозможен в браузере Chromium

Заголовок раздела «Вход в интерфейс eCA-VA с выпущенным сертификатом невозможен в браузере Chromium»

Возможная причина: браузер Chromium не поддерживает сертификаты с алгоритмом шифрования ECDSA512.

Решение: использовать другой браузер.

Вход в интерфейс eCA-VA невозможен в браузере Firefox. Ошибка SEC_ERROR_BAD_SIGNATURE

Заголовок раздела «Вход в интерфейс eCA-VA невозможен в браузере Firefox. Ошибка SEC_ERROR_BAD_SIGNATURE»

Возможная причина: проблема возникает при наличии в хранилище сертификатов ОС сертификата ЦС с аналогичным SDN издателю сертификата веб-сервера. Она связана с алгоритмом проверки сертификата веб-сервера браузером Firefox для решения уязвимости, связанной с подлогом серверного сертификата:

  1. Firefox получает сертификат веб-сервера от сервера.
  2. После этого выполняет поиск в хранилище сертификатов ОС сертификата ЦС по SDN издателя сертификата.
  3. И далее выполняет проверку цепочки по открытым ключам.

Решение:

  1. Проверьте состав сертификатов доверенных ЦС в хранилище ОС.
  2. В случае несоответствия установите сертификат издателя сертификата веб-сервера.

Периодическая остановка или падение службы aeca-va.service

Заголовок раздела «Периодическая остановка или падение службы aeca-va.service»

Возможная причина: недостаток оперативной памяти.

Решение:

  1. Проверьте потребление оперативной памяти на хосте с помощью команды top:

    • в MiB Mem значение total — это общий объем оперативной памяти;
    • в MiB Mem значение free — это свободная оперативная память;
    • в строке таблицы USER=aeca значение в колонке RES — это потребляемая ЦВ оперативная память.

    Для корректной работы ЦВ сумма free и RES должна быть не менее 8 Гб (см. Требования к аппаратным средствам).

  2. Если полученное значение меньше 8 Гб, то при исчерпании свободной оперативной памяти oom-killer останавливает ЦВ. В данном случае рекомендуется проанализировать состав стороннего ПО на хосте и его потребление памяти, например, с помощью команд top или htop.

  3. После этого следует либо добавить необходимое количество оперативной памяти, либо удалить с хоста стороннее ПО, освободив этим оперативную память.

В итоге для ЦВ должно быть доступно не менее 8 Гб оперативной памяти (см. Требования к аппаратным средствам).

Ошибка аутентификации в eCA-VA с выбором подключения к eCA-CA, сопровождающаяся сообщением об ошибке “Unavailable”

Заголовок раздела «Ошибка аутентификации в eCA-VA с выбором подключения к eCA-CA, сопровождающаяся сообщением об ошибке “Unavailable”»

Возможная причина: изменение IP-адреса eCA-CA, ассоциированного с выбранным подключением.

Решение: перезапустите сервис aeca-va.service командой с правами суперпользователя:

Окно терминала
systemctl restart aeca-va.service