Red Hat Training

A Red Hat training course is available for Red Hat Satellite

7.5. 連​​​線​​​錯​​​誤​​​

SSL_CONNETC 是​​​常​​​見​​​的​​​連​​​線​​​問​​​題​​​,這​​​是​​​因​​​為​​​衛​​​星​​​伺​​​服​​​器​​​在​​​安​​​裝​​​時​​​,時​​​間​​​設​​​定​​​不​​​正​​​確​​​。​​​在​​​衛​​​星​​​伺​​​服​​​器​​​的​​​安​​​裝​​​階​​​段​​​,SSL 認​​​證​​​依​​​照​​​不​​​正​​​確​​​的​​​時​​​間​​​產​​​生​​​。​​​在​​​修​​​正​​​了​​​衛​​​星​​​伺​​​服​​​器​​​的​​​時​​​間​​​之​​​後​​​,此​​​認​​​證​​​建​​​立​​​的​​​日​​​期​​​與​​​時​​​間​​​可​​​能​​​設​​​為​​​了​​​未​​​來​​​式​​​,造​​​成​​​錯​​​誤​​​。​​​
若​​​要​​​修​​​正​​​這​​​項​​​問​​​題​​​,請​​​使​​​用​​​以​​​下​​​指​​​令​​​,檢​​​查​​​用​​​戶​​​端​​​與​​​衛​​​星​​​伺​​​服​​​器​​​的​​​時​​​間​​​與​​​日​​​期​​​:
date
所​​​有​​​機​​​器​​​的​​​結​​​果​​​都​​​應​​​該​​​相​​​同​​​,且​​​界​​​於​​​「​​​notBefore」​​​與​​​「​​​notAfter」​​​的​​​認​​​證​​​期​​​之​​​間​​​。​​​請​​​用​​​下​​​列​​​指​​​令​​​,檢​​​查​​​用​​​戶​​​端​​​認​​​證​​​的​​​時​​​間​​​與​​​日​​​期​​​。​​​
openssl x509 -dates -noout -in /usr/share/rhn/RHN-ORG-TRUSTED-SSL-CERT
請​​​用​​​下​​​列​​​指​​​令​​​檢​​​查​​​衛​​​星​​​伺​​​服​​​器​​​認​​​證​​​的​​​日​​​期​​​與​​​時​​​間​​​:
openssl x509 -dates -noout -in /etc/httpd/conf/ssl.crt/server.crt
就​​​預​​​設​​​值​​​,伺​​​服​​​器​​​的​​​認​​​證​​​時​​​效​​​為​​​一​​​年​​​,用​​​戶​​​端​​​的​​​認​​​證​​​為​​​十​​​年​​​。​​​如​​​果​​​您​​​發​​​現​​​認​​​證​​​不​​​正​​​確​​​,您​​​可​​​以​​​等​​​待​​​有​​​效​​​的​​​開​​​始​​​時​​​間​​​,或​​​建​​​立​​​新​​​的​​​認​​​證​​​,建​​​議​​​您​​​將​​​所​​​有​​​的​​​系​​​統​​​時​​​間​​​設​​​為​​​ GMT。​​​
以​​​下​​​的​​​方​​​法​​​可​​​用​​​來​​​為​​​一​​​般​​​連​​​線​​​問​​​題​​​進​​​行​​​疑​​​難​​​排​​​解​​​:
  • 使​​​用​​​ /etc/rhn/rhn.conf 中​​​的​​​正​​​確​​​字​​​串​​​,來​​​嘗​​​試​​​使​​​用​​​指​​​令​​​列​​​連​​​接​​​ RHN Satellite 的​​​資​​​料​​​庫​​​:
    sqlplus username/password@sid
  • 確​​​認​​​ RHN Satellite 使​​​用​​​了​​​網​​​路​​​時​​​間​​​通​​​訊​​​協​​​定​​​(NTP),並​​​設​​​成​​​了​​​適​​​當​​​的​​​時​​​區​​​。​​​這​​​也​​​適​​​用​​​於​​​所​​​有​​​的​​​用​​​戶​​​端​​​系​​​統​​​,以​​​及​​​在​​​ RHN Satellite 中​​​含​​​有​​​ Stand-Alone Database 的​​​各​​​別​​​資​​​料​​​庫​​​。​​​
  • 請​​​確​​​認​​​正​​​確​​​的​​​套​​​件​​​:
    7 rhn-org-httpd-ssl-key-pair-MACHINE_NAME-VER-REL.noarch.rpm 
    已​​​安​​​裝​​​在​​​ RHN Satellite 上​​​,同​​​時​​​相​​​對​​​應​​​的​​​ rhn-org-trusted-ssl-cert-*.noarch.rpm或​​​原​​​始​​​ CA SSL 公​​​開​​​(客​​​戶​​​端​​​)認​​​證​​​已​​​安​​​裝​​​至​​​所​​​有​​​用​​​戶​​​端​​​系​​​統​​​上​​​。​​​
  • 驗​​​證​​​用​​​戶​​​端​​​系​​​統​​​皆​​​已​​​設​​​定​​​為​​​使​​​用​​​適​​​當​​​的​​​認​​​證​​​。​​​
  • 若​​​使​​​用​​​一​​​或​​​多​​​個​​​ RHN Proxy Server,請​​​確​​​保​​​每​​​個​​​代​​​理​​​伺​​​服​​​器​​​的​​​ SSL 認​​​證​​​皆​​​已​​​正​​​確​​​準​​​備​​​。​​​代​​​理​​​伺​​​服​​​器​​​應​​​安​​​裝​​​了​​​它​​​自​​​己​​​的​​​ SSL 金​​​鑰​​​配​​​對​​​,以​​​及​​​ CA SSL(用​​​戶​​​端​​​)的​​​認​​​證​​​,因​​​為​​​它​​​需​​​要​​​服​​​務​​​兩​​​方​​​的​​​需​​​要​​​。​​​請​​​參​​​閱​​​ RHN 用​​​戶​​​端​​​配​​​置​​​指​​​南​​​ 的​​​ SSL 認​​​證​​​一​​​章​​​,以​​​尋​​​求​​​特​​​定​​​指​​​示​​​。​​​
  • 請​​​確​​​定​​​用​​​戶​​​端​​​系​​​統​​​沒​​​有​​​自​​​行​​​使​​​用​​​防​​​火​​​牆​​​,擋​​​掉​​​了​​​必​​​要​​​的​​​連​​​接​​​埠​​​,如​​​ 節 2.4, “額​​​外​​​需​​​求​​​” 中​​​所​​​述​​​。​​​