Horizon client连接错面报错:无法建立安全加密链路连接

article/2025/9/16 11:41:17

一、问题描述

前方人员反馈在Horizon环境中交付桌面前,验证过程中,使用Horizon client登录错误报:无法建立安全加密链路连接,如下图所示:
在这里插入图片描述

在这里插入图片描述
UAG软件版本:3.9

二、分析处理

1、检查客户端SSL配置选项,如下图:
在这里插入图片描述
2、检查租户UAG admin管理界面TLS 协议版本是否正确选定:

在这里插入图片描述
如上图示,在UAG页面可配置用于加密客户端和 Unified Access Gateway 设备之间的通信的安全协议和加密算法。

默认设置包括使用 128 位或 256 位 AES 加密的密码套件,匿名 DH 算法除外,并按强度对其进行排序。默认情况下,TLS v1.2 处于启用状态。TLS v1.0、TLS v1.1 和 SSL v3.0 处于禁用状态。

3、检查UAG的来呢及协议URL是否配置正确,如果用域名连接登录桌面,URL也需要用域名,pcoip不需要:

在这里插入图片描述
4、以上检查正常后,重新登录连接测试验证:
在这里插入图片描述
在这里插入图片描述

如上,这时已经可正常登录。

三、附录:知识扩充之UAG高级管理及监控

1)在部署 Unified Access Gateway 设备时,将生成一个默认 TLS/SSL 服务器证书。对于生产环境,VMware 建议您尽快更换默认证书。默认证书不是由受信任的 CA 签名的。只应在非生产环境中使用默认证书。

2)UAG的API规范:https://access-point-appliance.example.com:9443/rest/swagger.yaml,其中AP的ip即UAG的IP。
在这里插入图片描述
创建一个 JSON 请求以指定要使用的协议和密码套件:

{
"cipherSuites": "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384","ssl30Enabled": "false","tls10Enabled": "false","tls11Enabled": "false","tls12Enabled": "true"
}

使用 **REST 客户端(如 curl 或 postman)**通过 JSON 请求调用 Unified Access Gateway REST API 并配置协议和密码套件:

curl -k -d @- -u 'admin' -H "Content-Type: application/json" -X PUT https://access-point-appliance.example.com:9443/rest/v1/config/system < ~/ciphers.json
##其中,access-point-appliance.example.com 是 Unified Access Gateway 设备的完全限定域名;ciphers.json 是在上面创建的 JSON 请求。

这样配置之后,客户端连接桌面时,将使用指定的加密密码套件和传输协议,保证数据及连接安全。涉及的密码套件和协议的特定属性:cipherSuites、ssl30Disabled、tls10Enabled、tls11Disabled 和 tls12Enabled,请自行网络查询相关资料。

3)监控 Edge 服务会话统计信息

Unified Access Gateway 提供有关每项 Edge 服务的活动会话的信息。您可以从 Edge 服务的管理 UI 快速查看您所部署的服务是否已进行配置以及是否已成功启动并正在运行。

在这里插入图片描述
在这里插入图片描述
如果配置充分的话,会列出更多:
在这里插入图片描述

说明:
Edge 服务:列出为其显示会话统计信息的特定 Edge 服务。
总会话数:指示活动会话数和非活动会话数的总和。
活动会话 (已登录会话) :指示已通过身份验证且正在进行的会话数。
非活动会话 :指示未经身份验证的会话数。
失败登录尝试次数:指示登录尝试失败的次数。
会话上限:指示在给定时间点并发会话的最大数量。
PCoIP 会话:指示使用 PCoIP 建立的会话数量。
BLAST 会话:指示使用 Blast 建立的会话数量。
隧道会话:指示使用 Horizon 隧道建立的会话数量。
Edge 服务:Horizon、反向代理 (jira)、反向代理 (sp_blr)、反向代理 (sp_https_saml)、反向代理 (sp_multi_domain)、VMware Tunnel

实际的会话统计信息是由API获得:https://:9443/rest/v1/monitor/stats,如下:
在这里插入图片描述
说明:下图是分别Horizon View、Web 反向代理、VMware Tunnel各功能模块下属性含义

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
3)UAG已部署服务的运行状况监控

在这里插入图片描述

上图指示灯为绿色,表当前部署的服务是否已正确配置且已成功启动运行,与目标服务通信正常:另说明其他颜色编码含义,如下所示:

●黑色空圈 - 表设置未进行配置。

●红色圆圈 - 表服务已关闭。

●黄色圆圈 -表服务正在部分运行,或部分服务运行异常导致通信异常。

●绿色圆圈 - 服务正在运行,不存在任何问题。

4)Unified Access Gateway 显示“连接到主机 https://gears.opswat.com 时请求超时 (The request timed out while connecting to the host https://gears.opswat.com)”

原因:如果 UAG 中horizon 连接的URL条目 gears.opswat.com 的配置不正确,或者 https://gears.opswat.com 不接受连接请求,会发生此错误。

5)UAG实例虚拟机删安装tcpudump,执行以下脚本:
/etc/vmware/gss-support/install.sh

6)运行以下命令以测试UAG到后端连接服务器或 Web 服务器的连接:

curl -v -k https://:443/ ##TA的IP,可以在 esmanager.log 文件中查看后端服务器连接问题

但不能使用 tcpdump 测试到后端虚拟桌面(例如 PCoIP 4172 和 Blast 22443)的连接,因为这些桌面在会话准备就绪之前不侦听这些端口号。

curl -v telnet://:32111 ##测试 Horizon 框架通道 TCP 连接

curl -v telnet://:9427 ##测试 Horizon MMR/CDR TCP 连接

curl -v telnet://:22443 ##测试从 Unified Access Gateway 到虚拟桌面的端口连接

如果使用PowerShell 命令行,可运行以下命令可监控特定端口的连接:
Test-NetConnection -port 443
Test-NetConnection -port 8443
Test-NetConnection -port 4172

7)UAG的root密码和 Grub2 密码

root 密码将在部署 OVA 文件 365 天后过期。使用 Grub2 密码以 root 用户身份进行登录。从 Unified Access Gateway 3.1 开始,默认情况下将设置 Grub2 编辑密码。用户名是 root,密码与部署 Unified Access Gateway 时配置的 root 密码相同。除非您通过登录到计算机来明确重置此密码,否则将永远不会对其进行重置。

8)从 Unified Access Gateway 设备收集日志

从管理 UI 的“支持设置”部分中下载 UAG-log-archive.zip 文件。该 ZIP 文件包含来自 Unified Access Gateway 设备的所有日志,这些日志文件是从UAG设备上的 /opt/vmware/gateway/logs 目录中收集的。
在这里插入图片描述

另外,UAG设备上其他系统信息可以帮助进行故障排除的文件,可参考下图所列:

在这里插入图片描述
在这里插入图片描述
Unified Access Gateway 的日志文件说明:
在这里插入图片描述
在这里插入图片描述
注:以“-std-out.log”结尾的日志文件包含写入到各种进程的 stdout 中的信息,这些文件通常是空文件。


http://chatgpt.dhexx.cn/article/3xEQvALA.shtml

相关文章

华为设备web登录,安全连接失败问题解决办法

web登录华为交换机、路由器失败 详细错误信息如下&#xff1a; 解决办法 1、可以更换浏览器解决 2、火狐浏览器可以通过加载插件解决&#xff0c;插件链接点击打开链接 3、如果上面链接有问题按如下方法安装插件&#xff1a;1&#xff09;附件组件-扩展-搜索Disable DHE 安…

selenium自动化学习--解决firefox无法建立安全连接的问题(TLS1.0/TLS1.1)

解决Firefoxselenium无法建立安全连接的问题SSL_ERROR_UNSUPPORTED_VERSION 问题&#xff1a;解决方案&#xff1a; 问题&#xff1a; 在使用pythonselenium做firefox浏览器自动化测试的时候&#xff0c;遇到了如下问题&#xff1a; 代码如下&#xff1a; profile webdriver.…

Win11此站点的连接不安全解决教程

Win11此站点的连接不安全怎么解决&#xff1f;导致出现这一情况的原因很有可能是是因为网络证书不匹配引起的&#xff0c;对此今天小编就为大家带来Win11此站点的连接不安全解决方法介绍&#xff0c;步骤简单&#xff0c;安全有效&#xff0c;我们一起来看看吧。 解决方法&…

Tomcat启用SSL导致Firefox出现“安全连接失败”错误的解决方法

今天升级了Firefox&#xff0c;发现之前一个可以访问的网站被拦截&#xff0c;提示“连接10.0.0.5时发生错误。在服务器密钥交换握手信息中SSL收到了一 个弱临时Diffie-Hellman密钥。&#xff08;错误码&#xff1a;ssl_error_weak_server_ephemeral_dh_key&#xff09;&#x…

用浏览器访问防火墙提示建立连接失败的有点总结

1.问题起始&#xff1a; 通过火狐浏览器远程访问一台华为USG5000防火墙时&#xff0c;提示我建立安全连接失败。已经判断网络正常&#xff0c;尝试使用其他浏览器&#xff0c;提示都是对端使用了不支持的安全协议。 2.问题解决&#xff08;已火狐浏览器为例&#xff09;&#…

当遇到火狐浏览器“建立安全连接失败”问题,处理方法

报错内容大概为&#xff1a;连接到某一网站时&#xff0c;发生错误&#xff0c;在服务器密钥交换握手信息中SSL收到了一个弱临时Diffie-Hellman密钥。错误代码&#xff1a;SSL_ERROR_WEAK_SERVER_EPHEMERAL_DH_KEY&#xff0c;如图 原因1&#xff1a;缺少Disable-DHE组件导致&a…

建立安全连接失败连接到 120.79.9.99:9200 时发生错误。SSL 接收到一个超出最大准许长度的记录。错误代码:SSL_ERROR_RX_RECORD_TOO_LONG

建立安全连接失败 连接到 120.79.9.99:9200 时发生错误。SSL 接收到一个超出最大准许长度的记录。 错误代码&#xff1a;SSL_ERROR_RX_RECORD_TOO_LONG 因为我是用https访问的需要安全协议只要改为http就行啦 或者直接IP加端口号就行了。主要是自己粗心没有注意。

火狐浏览器打开GitHUb时,说“建立安全连接失败”,解决方案

火狐浏览器打开GitHUb时&#xff0c;说“建立安全连接失败”&#xff0c;解决方案 &#xff08;刚找到&#xff0c;在这记录一下&#xff09; 如图 &#xff08;忽略图中网站&#xff09;打开GItHUb时会出现这样的情况 解决方法 crtlf5就可以了&#xff0c;简单粗暴。

通过bocker把项目部署到容器后,也启动了镜像,但是浏览器报错网址连接不安全,建立安全连接失败,SSL接收到了一个超出最大准许长度的记录

解决方案&#xff1a; 把输入的网址头的https的 ‘s’ 去掉&#xff0c;换成http就可以了 编码不易 如有帮助到您 请支持一下 多谢

火狐浏览器,访问腾讯云服务器的时候,出现建立安全连接失败的问题。

在腾讯云上部署了一个服务器&#xff0c;听过服务器ip访问项目的时候&#xff0c;刚开始的时候&#xff0c;启动tomcat&#xff0c;是可以启动的&#xff0c;有进程的&#xff0c;但是访问的时候&#xff0c;会出现超时连接。后来想了想可能是端口的问题。在服务器上&#xff0…

建立安全连接失败_安全失败

建立安全连接失败 上周&#xff0c;我参加了有关可伸缩敏捷框架SAFe的演示 。 我之前已经阅读过有关它的内容&#xff0c;但这是对该主题的更广泛的介绍。 这将是成功的。 当我谈论scrum为什么成功地跨越了开发人员世界到业务世界的鸿沟时&#xff0c;我看到的主要原因是它抛…

建立安全连接失败(解决浏览器提示建立安全连接失败问题)

解决浏览器提示建立安全连接失败问题分享 1、首先打开开始菜单,选择“网络和Internet”并进入。 2、接着在“以太网”选项中选择“更改适配器选项”,点击并进入。

浏览器建立安全连接失败

使用firefox浏览器突然出现以下错误&#xff1a; 点击详细了解并没有解决问题&#xff08;下图是官方给的可能的原因&#xff09; 我尝试的解决办法&#xff1a; 换网 &#xff08;无用&#xff09;换浏览器&#xff08;无用&#xff09;关掉自己的VPN一段时间&#xff0c;关…

2021/8/11 火狐浏览器报错 建立安全连接失败 连接到 www.baidu.com 时发生错误。您正试图导入一个与已存在证书相同颁发者和序列号但却不相同的证书。错误代码SEC_ERROR_REU

图是后配的&#xff0c;因为第一次写csdn&#xff0c;开始没想记录下来&#xff0c;所以没有图片&#xff0c;但是是含义相同的提示信息。 以下是网络上大多的解决方法&#xff0c;不仅不对&#xff0c;还没说清楚&#xff0c;屁用没有。 1.点击菜单按钮 并点击 选项 按钮 2.…

Session共享的解决方案

Tomcat下集群Session共享的4个方案 问题引入 在这个分布式结构下&#xff0c;如果不用共享session的话&#xff0c;就会出现问题。当一个客户端发送一个请求&#xff08;无session&#xff09;&#xff0c;通过nginx将第一次请求分发给服务器1&#xff0c;服务器判断无sessio…

Spring Cloud Gateway中session共享

Spring Cloud Gateway中session共享 背景 在进行zuul切换到gateway时&#xff0c;需要重新实现session共享&#xff0c;本文主要分享一下自己实现的方案。 zuul中的session共享 在zuul中&#xff0c;是通过spring-session-data-redis这个组件&#xff0c;将session的信息存…

Nginx - session共享

1.负载均衡 session问题 通过负载均衡&#xff0c;我们可以把请求分发到不同的 Tomcat 来缓解服务器的压力&#xff0c;但是这里存在一个问题&#xff1a; 当同一个用户第一次访问tomcat_8111 并且登录成功&#xff0c; 而第二次访问却被分配到了tomcat_8222&#xff0c; 这里…

Spring Session + Redis实现Session共享

功能需求 通常情况下&#xff0c;Tomcat的Servlet容器会默认将Session保存在内存中。如果是单个服务器实例的应用&#xff0c;将Session保存在服务器内存中是一个常用的选择&#xff0c;但是随着服务器数量的增多&#xff0c;这种方法变得不容易扩展。 比如上图中&#xff0c…

nginx实现session共享

在nginx实现了负载均衡之后&#xff0c;用户第一次请求的tomcat和第二次请求的tomcat基本不是同一个&#xff0c;但是你在第一次请求放在session中的值只有一个tomcat1才有&#xff0c;第二个请求的那个tomcat2里面是没有的。这样就出现了用户不停登入的情况。为了解决这个sess…

tomcat配置session共享

tomcat官网 打开 tomcat 官网&#xff1a; http://tomcat.apache.org/ &#xff0c; 找到需要配置的tomcat版本的文档&#xff0c;这里以 tomcat7 为例&#xff0c; 找到对应的 Clustering 配置&#xff08;因为配置session共享&#xff0c;就是配置集群&#xff09;&#xff…