簡介
本檔案將說明由於Sectigo CA憑證於5月30日到期而產生的MRA(行動遠端存取)登入和B2B(企業對企業)通話問題的解決方案。
必要條件
需求
本文件沒有特定需求。
採用元件
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
問題
Sectigo CA證書包已於5月30日過期,導致Expressway/VCS部署中斷。由於證書/TLS協商失敗,可能會遇到MRA登入和B2B呼叫中斷。大多數問題都是由Sectigo證書到期引起的。Sectigo連結發佈的諮詢中也有相關記錄
https://support.sectigo.com/Com_KnowledgeDetailPage?Id=kA01N000000rgSZ
症狀
證書到期將導致以下症狀
- MRA登入,B2B呼叫無法正常工作
— 群集關閉
— 遍歷區域(TLS失敗)
— 用於簽署VCS/Expressway證書的Sectigo CA
參考日誌片段
2020-05-31T00:02:55.897-04:00 expe tvcs: Event="Inbound TLS Negotiation Error" Service="SIP" Src-ip="10.106.102.215" Src-port="11239" Dst-ip="10.106.102.222" Dst-port="5061" Detail="No SSL error available, probably remote disconnect" Protocol="TLS" Level="1" UTCTime="2020-05-31 04:02:55,897"
2020-05-31T00:02:55.897-04:00 expe tvcs: UTCTime="2020-05-31 04:02:55,896" Module="developer.ssl" Level="ERROR" CodeLocation="ppcmains/ssl/ttssl/ttssl_openssl.cpp(68)" Method="::TTSSLErrorOutput" Thread="0x7f8dafea0700": TTSSL_continueHandshake: Failed to establish SSL connection iResult="0" error="5" bServer="true" localAddress="['IPv4''TCP''10.106.102.222:5061']" remoteAddress="['IPv4''TCP''10.106.102.215:11239']"
2020-05-31T00:02:55.897-04:00 expe tvcs: UTCTime="2020-05-31 04:02:55,897" Module="network.tcp" Level="DEBUG": Src-ip="10.106.102.215" Src-port="11239" Dst-ip="10.106.102.222" Dst-port="5061" Detail="TCP Connection Closed" Reason="Got EOF on socket"
解決方案
步驟1。您需要從以下連結下載憑證,並在所有對等節點上使用過期的Sectigo Trust憑證替換它們。
https://censys.io/certificates/52f0e1c4e58ec629291b60317f074671b85d7ea80d5b07273463534b32b40234/pem
https://censys.io/certificates/e793c9b02fd8aa13e21c31228accb08119643b749c898964b1746d46c3d4cbd2/pem
附註:在撰寫文檔時,請按照Sectigo建議將文檔連結重定向至何處。
步驟2.導航到維護>安全>受信任CA證書,在Expressway上上傳下載的證書
步驟3.導航到維護>安全>受信任CA證書,刪除Expressway證書信任儲存上的過期Sectigo/AddTurst CA證書。
步驟4. 導航到維護>重新啟動選項>重新啟動,重新啟動Expressway
相關資訊