Der Terminalserver-Agent kann nach dem Upgrade auf firewall 10.1.3 nicht verbunden werden

Der Terminalserver-Agent kann nach dem Upgrade auf firewall 10.1.3 nicht verbunden werden

13426
Created On 05/22/22 06:57 AM - Last Modified 03/02/23 05:27 AM


Symptom


Der Terminalserver-Agent kann nach dem Upgrade auf firewall 10.1.3 nicht verbunden werden

Environment


  • PaloAlto Firewall
  • PAN-OS Upgrade auf 10.1.x
  • Terminalserver-Agent


Cause


  • Ab PAN-OS Version 10.0 weist die Verbindung zum Terminalserver-Agent die firewall gleiche Sicherheitsüberprüfung auf wie der Benutzer-Agent ID (UIA).
  • Es gibt zusätzliche Schlüsselverwendung und CN (Common Name) Validierungen für das Zertifikat, das vom Terminalserver-Agent auf der firewall.
  • Wenn sie unterschiedlich sind, wird im useridd-Protokoll (abzüglich mp-log useridd.log) angezeigt, dass sich der auf dem Zertifikat von dem Hostnamen unterscheidet, der auf der CN . firewall
debug: pan_user_id_perform_cn_validations(pan_user_id_ssl.c:1021): pan_user_id_perform_cn_validations failed
Error: pan_user_id_tsa_verify_def_cert_cb(pan_user_id_tsa.c:381): pan_user_id_perform_cn_validations failed

 


Resolution


Aktualisieren Sie das Zertifikat und firewall die Konfiguration so, dass sie dasselbe CN widerspiegeln (Common Name).

Additional Information


  • Konfigurieren des Terminalserver-Agents
  • Siehe auch: 10.1.5 behobene Probleme () - Es wurde ein Problem behoben, bei dem Terminaldienst-Agenten (PAN-184047TSAgent) Verbindungen mit einem Zertifikatsprofil und der Zertifikatskette auf dem TS Agenten fehlschlugen. Dies lag daran, dass allgemeine Namensüberprüfungen und Schlüsselverwendungsprüfungen im Stamm- oder Zwischenzertifikat durchgeführt wurden.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sYd5CAE&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language