8.3. Устранение неисправностей eCA-VA
Ошибка при запуске скрипта установки install.sh “error obtaining MAC configuration for user “имя пользователя СУБД"" в ОС Astra Linux Special Edition 1.8
Заголовок раздела «Ошибка при запуске скрипта установки install.sh “error obtaining MAC configuration for user “имя пользователя СУБД"" в ОС Astra Linux Special Edition 1.8»Возможная причина: не выполнена дополнительная настройка пользователя СУБД для поддержки работы с активным механизмом МРД.
Решение: выполнить настройку пользователя СУБД для поддержки работы с активным механизмом МРД в соответствии с инструкциями подраздела Создание и настройка базы данных (в зависимости от использованного способа создания пользователя СУБД) и перезапустить скрипт установки install.sh.
Прекращение установки ПО или обновления eCA-VA
Заголовок раздела «Прекращение установки ПО или обновления eCA-VA»Причина 1. Нехватка аппаратных ресурсов.
Решение: произведите оценку ресурса вашего ПК в соответствии с требованием к аппаратным ресурсам, указанным в первой части Руководства администратора.
Причина 2. Некорректная установка или отсутствие программного компонента, указанного в требовании.
Решение: проверьте наличие установленного ПО согласно разделу 3 Руководства администратора. Также проверьте и при необходимости переключите текущую версию java-компонентов, выполнив с правами суперпользователя команды:
update-alternatives --config javaupdate-alternatives --config javacupdate-alternatives --config javapНет подключения к ресурсной системе
Заголовок раздела «Нет подключения к ресурсной системе»Причина 1. Включён протокол TLS.
Решение: измените настройку конфигурационного файла контроллера домена /etc/samba/smb.conf, добавив в раздел [global]:
ldap server require strong auth = noПричина 2. Необходимо проверить подключение к контроллеру домена Samba.
Решение: проверьте подключение к контроллеру домена, используя инструмент ldapsearch.
Получение списка пользователей:
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=user)"Получение списка компьютеров:
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=computer)"Получение списка групп безопасности:
ldapsearch -D "Administrator@pki-test.local" -w "Qwerty1234" -b "DC=pki-test,DC=local" -H "ldap:/192.168.111.148" "(objectCategory=group)"где:
Administrator@pki-test.local— имя администратора домена;Qwerty1234— пароль администратора домена;pki-test, pki-test— доменное имя;192.168.111.148— ip-адрес контроллера домена.
В ответ на запрос вы должны получить список объектов, чтобы убедиться, что установлено соединение с ldap-сервером и он отвечает на запросы.
Причина 3. Необходимо проверить подключение к контроллеру домена ALD PRO.
Решение: проверьте подключение к контроллеру домена, используя инструмент ldapsearch.
Получение списка пользователей:
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=x-ald-user)"Получение списка компьютеров:
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=nshost)"Получение списка групп безопасности:
ldapsearch -D "uid=admin,cn=users,cn=accounts,dc=domain,dc=local" -w "Qwerty1234" -b "dc=domain,dc=local" -H "ldap:/192.168.0.10" "(objectclass=ipausergroup)"где:
admin— имя администратора домена;users, accounts;Qwerty1234— пароль администратора домена;domain, local— доменное имя;192.168.111.148— ip-адрес контроллера домена.
В ответ на запрос вы должны получить список объектов, чтобы убедиться, что установлено соединение с ldap-сервером и он отвечает на запросы.
Вход в интерфейс eCA-VA с выпущенным сертификатом невозможен в браузере Chromium
Заголовок раздела «Вход в интерфейс eCA-VA с выпущенным сертификатом невозможен в браузере Chromium»Возможная причина: браузер Chromium не поддерживает сертификаты с алгоритмом шифрования ECDSA512.
Решение: использовать другой браузер.
Вход в интерфейс eCA-VA невозможен в браузере Firefox. Ошибка SEC_ERROR_BAD_SIGNATURE
Заголовок раздела «Вход в интерфейс eCA-VA невозможен в браузере Firefox. Ошибка SEC_ERROR_BAD_SIGNATURE»Возможная причина: проблема возникает при наличии в хранилище сертификатов ОС сертификата ЦС с аналогичным SDN издателю сертификата веб-сервера. Она связана с алгоритмом проверки сертификата веб-сервера браузером Firefox для решения уязвимости, связанной с подлогом серверного сертификата:
- Firefox получает сертификат веб-сервера от сервера.
- После этого выполняет поиск в хранилище сертификатов ОС сертификата ЦС по SDN издателя сертификата.
- И далее выполняет проверку цепочки по открытым ключам.
Решение:
- Проверьте состав сертификатов доверенных ЦС в хранилище ОС.
- В случае несоответствия установите сертификат издателя сертификата веб-сервера.
Периодическая остановка или падение службы aeca-va.service
Заголовок раздела «Периодическая остановка или падение службы aeca-va.service»Возможная причина: недостаток оперативной памяти.
Решение:
-
Проверьте потребление оперативной памяти на хосте с помощью команды
top:- в
MiB Memзначениеtotal— это общий объем оперативной памяти; - в
MiB Memзначениеfree— это свободная оперативная память; - в строке таблицы
USER=aecaзначение в колонкеRES— это потребляемая ЦВ оперативная память.
Для корректной работы ЦВ сумма
freeиRESдолжна быть не менее 8 Гб (см. Требования к аппаратным средствам). - в
-
Если полученное значение меньше 8 Гб, то при исчерпании свободной оперативной памяти
oom-killerостанавливает ЦВ. В данном случае рекомендуется проанализировать состав стороннего ПО на хосте и его потребление памяти, например, с помощью командtopилиhtop. -
После этого следует либо добавить необходимое количество оперативной памяти, либо удалить с хоста стороннее ПО, освободив этим оперативную память.
В итоге для ЦВ должно быть доступно не менее 8 Гб оперативной памяти (см. Требования к аппаратным средствам).
Ошибка аутентификации в eCA-VA с выбором подключения к eCA-CA, сопровождающаяся сообщением об ошибке “Unavailable”
Заголовок раздела «Ошибка аутентификации в eCA-VA с выбором подключения к eCA-CA, сопровождающаяся сообщением об ошибке “Unavailable”»Возможная причина: изменение IP-адреса eCA-CA, ассоциированного с выбранным подключением.
Решение: перезапустите сервис aeca-va.service командой с правами суперпользователя:
systemctl restart aeca-va.service
