|
标签:南京联想总代理,联想金牌代理,
一、故障现象描述
-
IMM 管理 IP 192.168.70.125 网络层正常:IP 可正常 ping 通、SSH 22 端口连通性正常;
-
业务异常:HTTP (80 端口) 正常打开 IMM 网页,HTTPS 443 端口完全无响应,无法通过加密方式登录管理界面;
-
初次处理:SSH 执行resetsp重启 IMM 整机管理模块,重启后故障依旧,443 端口不通。
二、故障根因定位
登录 IMM http 管理页面查看安全配置 + SSH CLI 查看 SSL 状态:
-
IMM 安全界面:HTTPS Server 选项未启用,提示启用 HTTPS 必须预先部署有效 SSL 证书;
-
IMM CLI 执行sslcfg查看状态:server/client/cim 三项 SSL 全部为disabled,系统内无任何 SSL 证书文件(服务端、客户端、可信证书全部为空);
-
直接 CLI 执行ssl -se on开启服务端 SSL,直接报错:Server certificates are not in place or found error in it.
结论:IMM 缺失合法自签名证书,系统无法加载 443 端口的 HTTPS 服务,导致 443 端口静默无响应,仅明文 80 端口可正常工作。
三、分步修复操作流程
步骤 1:SSH 登录 IMM,执行 IMM 基础重启(兜底操作)
使用 SSH 工具连接 IMM 管理 IP,输入 IMM 管理员账号密码登录命令行:
system> resetsp
# 系统回显:Submitting reset request.. Reset done.
# 执行命令后SSH连接会被主动断开(Remote side unexpectedly closed network connection),等待IMM管理模块重启3~5分钟
说明:resetsp为 IMM2 专用重启管理固件命令,不会重启服务器主机操作系统,仅重启带外管理卡。
本次测试:单纯重启 IMM 固件无法修复证书缺失导致的 443 端口故障。
步骤 2:使用 HTTP 方式登录 IMM Web 管理界面
浏览器输入 http://192.168.70.125(明文 80 端口),正常登入 IMM 后台,核对【Network Settings-Port Assignments】端口配置:
步骤 3:生成 IMM 自签名 SSL 证书(核心修复动作)
|
填写项
|
填写内容
|
补充说明
|
|
Country (2 位国家码)
|
CN
|
中国标准两位代码
|
|
State/Province
|
Jiangsu
|
所在省份
|
|
Locality(City)
|
Nanjing
|
所在城市
|
|
Organization
|
Lenovo
|
所属公司 / 单位名称
|
|
Organizational Unit
|
IT
|
所属部门
|
|
Common Name(核心必填)
|
192.168.70.125
|
必须填写 IMM 实际管理 IP,证书校验匹配地址
|
|
Email Address
|
|
运维管理员邮箱,可自定义
|
步骤 4:验证 HTTPS 访问恢复
Web 服务重启完毕后,浏览器访问 https://192.168.70.125,此时 443 端口正常监听,IMM 加密管理页面正常打开登录,故障彻底解决。
四、补充知识点 & 避坑提示
-
IMM 证书与 HTTPS 绑定逻辑 IMM2 默认不会自动生成自签证书,初次启用 HTTPS、证书文件损坏 / 丢失时,443 服务不会启动,仅 80 明文端口存活;必须先生成合法自签证书,才能勾选启用Enable HTTPS server。
-
CLI 操作限制 无证书前提下,命令行ssl -se on开启 SSL 服务会直接报错,必须优先在 Web 界面生成证书,再启用 SSL 服务。
-
resetsp作用区分
-
浏览器安全提示 自签名证书浏览器会提示 “不安全” 属于正常现象,内网运维环境无需对接 CA 机构签发证书,不影响管理使用。
|
现象
|
排查方向
|
解决手段
|
|
IP 通、22 通、80 通、443 不通
|
SSL 证书缺失 / 损坏
|
HTTP 登录 IMM 生成自签证书,重启 Web 服务
|
|
所有端口全部无响应
|
IMM 固件卡死
|
SSH 执行 resetsp 重启 IMM 模块
|
|
HTTPS 能打开但证书告警
|
自签证书特性
|
内网环境忽略告警,公网场景替换 CA 正式证书
|
|