必须首先在 Address Manager 中禁用已启用 HSM 的 DNS 服务器,然后才能将其更换。使用更换功能将已启用 HSM 的 DNS 服务器更换为相同类型的新服务器。
在 Address Manager 中更换服务器时,新设备将接收旧服务器的 Address Manager 名称和主机名,以及 Address Manager 服务的完全部署。BlueCat 建议在新更换 DNS 服务器上使用与旧服务器上相同的 IPv4 地址。这将允许新的 DNS 服务器轻松地重新加入 HSM Security World。
如果更换已启用 HSM 的 DNS 服务器以在 xHA 对中使用,请更换服务器,确保从“更换服务器”页面已启用 HSM 支持,然后创建 xHA。有关更多信息,请参阅可选:更换 xHA 对中的已启用 HSM 的 DNS/DHCP 服务器。
新的更换 DNS 服务器可能具有新密码和 IP 地址,但是这个新的 IP 地址必须已经是 HSM Security World 客户端列表中允许的客户端之一。有关如何将客户端添加到 HSM Security World 客户端列表的详情,请参阅《Entrust 用户指南》,或与 HSM 提供商联系。
注: 在更换 HSM 环境中的任何 DNS 服务器时,必须仅使用 BlueCat DNS/DHCP 服务器 设备或虚拟机。如果添加非 BlueCat 设备/VM,将收到以下错误:
CommandNotSupportedException:命令:服务器不支持 61
。注意: 请勿同时更换多个已启用 HSM 的 DNS 服务器
在启用 HSM 的同时不要尝试在 Address Manager 控制下使用多个 DNS/DHCP 服务器。例如,来自多个浏览器选项卡或窗口,或来自多个并行工作的管理员用户(不一定来自同一工作站)。这样做会导致 DNS/DHCP 服务器 配置错误。
要更换已启用 HSM 的 DNS 服务器:
注: 断开连接的 HSM 服务器不会添加到 HSM 配置中
作为最佳实践,请验证是否已连接到 Address Manager 用户界面中列出的所有 HSM 服务器。要确认 HSM 服务器的连接状态,请执行以下操作:
- 以 root 身份通过 SSH 登录 Address Manager。
- 运行以下命令:
hsm-status.sh
Address Manager 应为每个 HSM 服务器返回“连接状态正常”。确保连接状态消息的数量与在 Address Manager 用户界面中配置的 HSM 服务器的数量相匹配。
如果 Address Manager 无法连接到 HSM 服务器,或者确认的连接数小于添加到 Address Manager 用户界面的 HSM 服务器数量,请参阅 故障排除。