ファイアウォールから送信されたRSTによりSSL/TLSハンドシェイクが失敗する
環境
- ONTAP 9
- SSL/TLS ハンドシェイク
- OpsRamp
- Palo Alto ファイアウォール
問題
- クライアントはONTAPとのSSL/TLSハンドシェイクを実行できません
- OpsRamp 監視ツールはエラーのため NetApp 検出を実行できず、SSL 接続を閉じます
No peer certificate available: The client did not receive a certificate from the server, which is required for SSL/TLS handshake
- ONTAPパケットトレースはONTAPが送信していることを示しています
Server Hello
クライアントIP/ファイアウォールMACに送信され、クライアントIP/ファイアウォールMACはRST
- クライアントのパケットトレースは、クライアントが
Server Hello
、しかし受け取るRST
ONTAP IP/ファイアウォール MAC から。 - LIFの同じサブネット内のクライアントがTLSハンドシェイクを試行すると、クライアントとLIFの間にファイアウォールがないため成功します。
[fchen@localhost ~]$ openssl s_client -connect 10.216.29.203:443 CONNECTED(00000004) depth=0 CN = nas-cm913, C = US verify error:num=18:self signed certificate verify return:1 depth=0 CN = nas-cm913, C = US verify error:num=10:certificate has expired notAfter=Sep 28 20:08:03 2024 GMT verify return:1 depth=0 CN = nas-cm913, C = US notAfter=Sep 28 20:08:03 2024 GMT verify return:1 --- Certificate chain 0 s:CN = nas-cm913, C = US i:CN = nas-cm913, C = US --- Server certificate -----BEGIN CERTIFICATE-----