Klastri loomisel või sellega liitumisel RELIANOID, vahetab süsteem sõlmede vahel SSH-võtmeid turvalise side loomiseks.
Kui see vahetus ebaõnnestub, võite logides näha järgmist viga:
(VIGA) klaster :: SSH võtmete ID-de vahetamine nurjus (VIGA) veebiliides :: Klastri lubamine: SSH võtmete ID-de vahetamine nurjus
Sümptomid #
Klastri loomine või sünkroonimine ebaõnnestub Süsteem> klaster veebiliidese jaotis.
. Süsteem > Logid > süsteemilogi (/var/log/syslog) näitab sarnaseid vigu:
ssh-copy-id: VIGA: @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ VIGA: @ HOIATUS: KAUGHOSTI IDENTIFIKATSIOON ON MUUTUNUD! @ VIGA: @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ VIGA: 10.xyz hostivõti on muutunud ja olete taotlenud ranget kontrolli. VIGA: Hostivõtme kinnitamine nurjus. (VIGA) klaster :: ID-võtme kopeerimisel hostile 10.xyz ilmnes viga (VIGA) klaster :: SSH-võtmete ID-de vahetamine nurjus
See näitab, et kaughosti võti on muutunud või kohalikul sõlmel on SSH-s konfliktne kirje. known_hosts faili.
Põhjus #
Viga tekib järgmistel põhjustel:
- Kaugklastri sõlm installiti uuesti, juurutati uuesti või selle SSH-hosti võti genereeriti uuesti.
- Kohalikus sõlmes on endiselt vana hosti sõrmejälg salvestatud
/root/.ssh/known_hosts. - Turvameetmena keeldub SSH ühenduse loomisest, kuna salvestatud võti ei vasta uuele.
resolutsioon #
Eemalda vana SSH-hosti võtme kirje #
Veast teataval sõlmel käivitage järgmine käsk:
ssh-keygen -f "/root/.ssh/known_hosts" -R "10.xyx"
asendama 10.xyx kaugsõlme IP-aadressiga. Rakendage seda käsku mõlemas klastri sõlmes, sealhulgas kaugsõlme IP-aadressis.
See eemaldab aegunud sõrmejäljed known_hosts.
Kontrollige puhastust #
Käsk peaks teatama, et kirjed leiti ja eemaldati. Näide:
# Host 10.xyx leitud: rida 1 # Host 10.xyx leitud: rida 2 # Host 10.xyx leitud: rida 3 /root/.ssh/known_hosts uuendatud. Algne sisu säilitatud failina /root/.ssh/known_hosts.old
Eemaldage RSA-võtmed igast sõlmest #
Palun eemaldage igast sõlmest uuesti genereeritavad RSA-võtmed.
rm -f /root/.ssh/id_rsa*
Ülevaade hosts.deny fail #
Kontrollige, et ükski hosti pole blokeeritud /etc/hosts.deny fail. Allolev käsk peaks näitama tühja väljundit.
grep -v "^#" /etc/hosts.deny
Kui vastus pole tühi, siis muutke faili /etc/hosts.deny ja eemaldage kaughostiga seotud IP-aadress.
Klastriteenuse taastamine #
Mine veebiliidese sektsiooni Süsteem> klaster
Klastri konfiguratsiooni uuesti loomine või uuesti lubamine.
SSH-võtme vahetamist proovitakse uuesti ja see peaks nüüd õnnestuma.
Lisamärkused #
Kui probleemid püsivad, veenduge järgmises:
- Sõlmed saavad üksteisega ühendust võtta SSH kaudu (
ssh root@<REMOTE IP>). - Süsteemi kellad on sünkroniseeritud (kasutage NTP-d).
- Ükski tulemüüri reegel ei blokeeri porti 22/TCP sõlmede vahel.
Pärast nende toimingute tegemist peaks klaster edukalt valmima ilma SSH-võtmete ID-de vahetuse ebaõnnestumise veata.