Hoppa till innehåll

Varje avsnitt börjar med det ni ser i appliancen, ordagrant. Sedan kommer orsaken och vad ni gör. Vissa meddelanden visar appliancen bara på danska, och då står de på danska här. Löser avsnittet inte problemet skickar ni ett supportpaket till FairSSL.

Det här ser ni: Appliancen har startats om medan den inte kunde nå sslbrain Cloud. Inloggning med sslbrain Cloud ger “Molnautentisering är inte tillgänglig. Försök igen eller använd nödåtkomst.”

Orsak: Vaulten, där certifikatens privata nycklar ligger, öppnas vid start med en nyckel från sslbrain Cloud. Kan appliancen inte nå sslbrain Cloud förblir vaulten låst. Den första uppgiften som behöver vaulten försöker nå sslbrain Cloud igen, så vaulten öppnas automatiskt när anslutningen är tillbaka. Raden Vault på Support visar inte om vaulten är låst. Det gör Molnanslutning under Appliance och licens › Översikt.

Så löser ni det:

  1. Få tillbaka anslutningen till sslbrain Cloud, se sslbrain Cloud kan inte nås. Vaulten öppnas sedan automatiskt.

  2. Behöver ni komma in innan anslutningen är tillbaka klickar ni på Tappat åtkomst? Använd backup-ord på inloggningssidan.

  3. Skriv de 12 backup-orden i fältet Backup-ord och klicka på Logga in med backup-ord. Appliancen öppnar vaulten och loggar in er som Admin Local. Översikt visar bannern Nödåtkomst aktiv.

Är orden fel svarar appliancen “Invalid backup key.” Vad Admin Local kan göra står i Säkerhet.

Det här ser ni: Varje sida visar Installationen är låst och texten “Molnet har tillfälligt pausat denna installation eftersom en annan enhet försöker ta över den, eller eftersom en säkerhetskopia har återställts. Välj hur du vill återställa förbindelsen.” Under Orsak står en kod. Sidan har knapparna Försök återansluta och Använd nödnyckel istället.

Orsak: sslbrain Cloud har sett en annan maskin anmäla sig som samma installation, eller så har appliancen återställts från en backup. Oftast körs en kopia av den virtuella maskinen, eller så har ni själva klickat på Återställ under System › Backup. sslbrain Cloud pausar då installationen, och vaulten låses.

Så löser ni det:

  1. Körs en kopia av appliancen, t.ex. en klon i hypervisorn, stänger ni av den först.

  2. Klicka på Använd nödnyckel istället.

  3. Skriv de 12 backup-orden i fältet Nödnyckel, åtskilda av mellanslag. Stora och små bokstäver och extra mellanslag spelar ingen roll.

  4. Klicka på Lås upp. Appliancen öppnar vaulten, häver låsningen och visar Översikt med “Vault oplåst.”

Är orden fel svarar appliancen med ett meddelande på danska om att nödnyckeln är ogiltig.

Försök återansluta leder till sidan Väntar på bekräftelse, se nästa avsnitt.

Det här ser ni: Installationen är pensionerad och “sslbrain Cloud betjänar inte längre den här appliancen. Licensen har flyttats till en annan appliance, eller så har den tagits ur drift. Certifikat förnyas inte längre härifrån.”

Orsak: Licensen har frigjorts i sslbrain Cloud, och en annan appliance har tagit över den.

Så löser ni det: Det är den appliance som har licensen nu som ni ska använda. Använd nödnyckel istället öppnar data på den pensionerade maskinen, t.ex. om något ska kopieras över. Se Flytta eller återställ appliancen.

Det här ser ni: Sidan Väntar på bekräftelse med texten “Vi har skickat en övertagandebegäran till din administratör i sslbrain-portalen. Sidan uppdateras automatiskt när det finns ett beslut.” Under texten står Begärans-ID, Upphör och Senast kontrollerad.

Orsak: Någon har klickat på Försök återansluta på sidan Installationen är låst. Appliancen har bett sslbrain Cloud att få ta över installationen igen och frågar varje minut om det finns ett beslut. Begäran upphör efter 7 dagar.

Så löser ni det: Öppna appliancen med de 12 backup-orden.

  1. Klicka på Tillbaka till låst läge.

  2. Klicka på Använd nödnyckel istället, skriv de 12 backup-orden i fältet Nödnyckel och klicka på Lås upp.

Har ni inte själva bett om att återansluta kontaktar ni FairSSL på info@fairssl.dk.

Det här ser ni: Ett eller flera av följande:

  • Appliance och licens › Översikt: Molnanslutning står på Inte ansluten.
  • Inloggningssidan: “Molnautentisering är inte tillgänglig. Försök igen eller använd nödåtkomst.”
  • Uppdateringar: “Uppdateringskontrollen nådde inte sslbrain Cloud. Kontrollera molnanslutningen.”
  • Åtgärder på Översikt, efter 48 timmar: Kan ikke kontrollere for opdateringer.

Orsak: Appliancen behöver utgående HTTPS (443) till cloud.sslbrain.com, acme.sslbrain.com och registry.sslbrain.com. En brandvägg, en proxy eller DNS stoppar anslutningen.

Så löser ni det:

  1. Välj 2 Test the connection to sslbrain Cloud i konsolmenyn på den virtuella appliancen. För varje namn står reachable (HTTP nnn), NAME DOES NOT RESOLVE eller NO ANSWER.

  2. NAME DOES NOT RESOLVE är ett DNS-problem. Rätta DNS-servrarna under 3 Configure the network, se Konsolmeny.

  3. NO ANSWER beror oftast på en brandvägg. Öppna utgående 443 till de tre namnen.

Körs appliancen i Docker testar ni från värden:

Terminal window
curl -sS -o /dev/null -w '%{http_code}\n' https://cloud.sslbrain.com/api/v1/health

Det här fungerar medan sslbrain Cloud inte kan nås:

  • Certifikaten på servrarna. De fungerar tills de går ut.
  • Inloggning med e-post och lösenord för en Cloud-användare som har loggat in med lösenord tidigare, och inloggning med lokalt lösenord, se Användare och inloggning.
  • Larm via E-mail (SMTP) och Webhook, se Håll koll på certifikaten.

Certifikat som beställs via sslbrain Cloud väntar tills anslutningen är tillbaka.

Det här ser ni:

  • Övervakning › Larm: “Agenten på … är offline” när agenten inte har hört av sig på 15 minuter.
  • Serverns sida: “Agenten har inte hört av sig på över ett dygn.”
  • Åtgärder på Översikt: “Agent: …” med “Sidste check-in for … timer siden”, efter 48 timmar.
  • Larmregeln Agent inaktiv, efter 48 timmar.

Orsak: Serviceagenten kontaktar själv appliancen över utgående HTTPS. Den hör inte av sig när tjänsten är stoppad, när servern inte kan nå appliancens adress och port, eller när appliancen har fått en annan adress. En agent som har installerats med installationskod hör som standard av sig var 5:e minut, en Windows-agent som har installerats utan installationskod var 15:e minut.

Så löser ni det på Windows-servern, i PowerShell som administratör:

Terminal window
Get-Service SSLBrainAgent
Test-NetConnection -ComputerName <appliance-adress> -Port 443
Get-Content "C:\ProgramData\SSLBrain\logs\agent-$(Get-Date -Format yyyy-MM-dd).log" -Tail 50
Restart-Service SSLBrainAgent

Port 443 är standard. Har ni valt en annan Ekstern HTTPS-port under Nätverk och DNS › Nätverk testar ni den.

  • Tjänsten är stoppad: Starta den med Restart-Service SSLBrainAgent och läs loggen om den stoppar igen. Se Windows-servrar.
  • TcpTestSucceeded är False: Servern kan inte nå appliancen. Öppna utgående HTTPS från servern till appliancen.
  • Servern står utanför ert nätverk (filial, hosting, bakom en brandvägg): Låt serviceagenten ansluta via sslbrain Cloud, se Servrar utanför ert nätverk.
  • Appliancen har fått en annan adress eller port: Agenterna behöver appliancens nuvarande adress, se Så når agenten appliancen.

Efter en återställning från backup visar serverns sida “Appliancen har återställts från en säkerhetskopia. Agenten får inget arbete förrän den har svarat på appliancens utmaning.” Agenten får arbete igen när den har svarat. Se Spara en backup och återställ från den.

Det här ser ni:

  • Servrar: status Ej nåbar eller Autentisering misslyckades.
  • Åtgärder på Översikt: serverns hostname med ett meddelande på danska om att servern inte är tillgänglig, eller “Autentificering fejlet”.
  • Övervakning › Larm: ”… svarar inte”.
  • Larmregeln Anslutning förlorad, när sslbrain inte har kunnat nå servern på mer än 2 timmar.

Orsak: Till enheter utan serviceagent ansluter appliancen själv över SSH eller enhetens API. Ej nåbar betyder att enheten inte svarar på porten. Autentisering misslyckades betyder att enheten har nekat inloggningsuppgifterna.

Så löser ni det:

  1. Öppna servern under Servrar och klicka på Testa anslutning.

  2. Vid Ej nåbar: Kontrollera att enheten är igång och att appliancen kan nå den på porten: 22 för SSH och enhetens HTTPS-port för API.

  3. Vid Autentisering misslyckades: Rätta inloggningsuppgifterna under Åtkomstuppgifter, se Enheter utan agent.

En Windows-server ansluts säkrast med serviceagenten, se Anslut servrar.

Det här ser ni: Något av följande meddelanden vid källan under Källor, vid profilen under Profiler, på certifikatets sida eller under Driftsättning › Schemalagt:

MeddelandeSå löser ni det
”CA:n kunde inte hitta DCV-posten i DNS. Kontrollera att _acme-challenge pekar rätt och försök igen.”Kontrollera CNAME-vidarebefordran i offentlig DNS, se nedan.
”… kan inte valideras eftersom appliancen saknar DNS-åtkomst till zonen. Skapa en CNAME från … till …, eller lägg till en DNS API-credential för zonen.”Skapa den CNAME som meddelandet nämner, se CNAME-vidarebefordran.
”… kan inte valideras eftersom ingen DNS API-credential täcker namnet. …”Skapa en CNAME-vidarebefordran eller en DNS-API-credential för zonen, se DNS-API.
”DNS API-credentialen kunde inte skapa DCV-posten för …. Öppna credentialen, tryck Testa åtkomst och åtgärda det den rapporterar.”Klicka på Testa åtkomst vid credentialen och rätta nyckeln eller behörigheterna hos DNS-leverantören.
”CA:n tar inte emot fler beställningar för namnen just nu (rate limit). Vänta och försök igen senare.”Vänta och försök igen.
”Appliancen är inte ansluten till sslbrain Cloud. Logga in med sslbrain Cloud igen och försök sedan igen.”Se sslbrain Cloud kan inte nås.

Orsak: CA:n slår upp en TXT-post under _acme-challenge.<namn> i offentlig DNS. sslbrain skapar den antingen via CNAME-vidarebefordran till ert Auto-DNS-namn eller med en DNS-API-credential. Finns ingetdera för namnet beställs inte certifikatet.

Så kontrollerar ni CNAME-vidarebefordran mot en offentlig DNS-server:

Terminal window
dig @1.1.1.1 +short CNAME _acme-challenge.<domän>
Terminal window
Resolve-DnsName -Server 1.1.1.1 -Type CNAME _acme-challenge.<domän>

Svaret ska vara det Auto-DNS-namn som står under Domänvalidering › CNAME-vidarebefordran (Auto-DNS). En post som bara finns i er interna DNS ser CA:n inte.

Det här ser ni: Certifikatet står under Åtgärder med “Går ut om … dagar” utan att förnyas, larmregeln Förnyelse misslyckades skickar ett meddelande, eller källan står på Fel under Källor.

Så förnyar sslbrain: Appliancen letar efter certifikat som ska förnyas var 3:e timme. Ett certifikat på 90 dagar eller mindre förnyas när två tredjedelar av giltighetstiden har gått, och ett längre certifikat 30 dagar före utgång. Senast förnyas det när det är 7 dagar kvar. Förnyelsen har ingen inställning, och driftläget påverkar den inte. Se Första certifikatet på servern.

Orsaker och vad ni gör:

Det här ser ni:

  • Åtgärder på Översikt: “Misslyckad driftsättning: …” med “Endpoint: … på …”, för fel under de senaste 7 dagarna.
  • Övervakning › Larm: “Deploy misslyckades på …”.
  • Larmregeln Distribution misslyckades.

Orsak: Körningens utdata säger varför. Ofta hör serviceagenten inte av sig, servern kan inte nås, eller kontot på servern saknar behörighet.

Så löser ni det:

  1. Öppna Driftsättning › Körningar, välj Misslyckas nu och öppna körningen. Den visar utdata, händelser på servern och Utförd via.

  2. Åtgärda orsaken. Hör agenten inte av sig, se En serviceagent hör inte av sig. Kan servern inte nås, se En server utan agent kan inte nås.

  3. Klicka på Kör igen. Operator och roller däröver kan köra en installation igen, men inte medan den pågår.

Ett förnyat certifikat installeras bara automatiskt när regeln är aktiv och Auto-deploy vid certifikatförnyelse är påslaget, och bara inom regelns underhållsfönster om den har ett. Se Första certifikatet på servern.

Det här ser niOrsakSå löser ni det
”E-mail eller adgangskode er forkert.”Fel e-post eller lösenord, för en lokal användare eller en Cloud-användare.Har användaren skapat sitt Cloud-konto med GitHub, Google eller Microsoft har kontot inget Cloud-lösenord. Använd Logga in med sslbrain Cloud.
Ett meddelande på danska om för många inloggningsförsök, med antal sekunder att vänta.Mer än 30 felaktiga försök.Vänta det antal sekunder som meddelandet anger.
”Molnautentisering misslyckades. Försök igen.”Inloggningen via sslbrain Cloud genomfördes inte.Försök igen.
”Molnautentisering är inte tillgänglig. Försök igen eller använd nödåtkomst.”Appliancen kan inte nå sslbrain Cloud.Se sslbrain Cloud kan inte nås.
”You do not have access to this installation.”Cloud-kontot är varken ägare eller administratör på kontot eller medlem i den här appliancen.Ge personen åtkomst under Team i sslbrain Cloud, se sslbrain Cloud.
”Licensen på den här appliancen tillåter inte fler inloggningar. Frigör en, eller uppgradera licensen, och försök igen.”Alla licensens inloggningar är använda.Se Användare och inloggning.
”Din session har gått ut. Logga in igen.”En session varar i 120 minuter.Logga in igen. Appliancen skickar er tillbaka till sidan.

Kommer ingen in använder ni Tappat åtkomst? Använd backup-ord på inloggningssidan med de 12 backup-orden. Ni loggas in som Admin Local. Ge sedan en användare ett lokalt lösenord, så att det finns en väg in som inte är beroende av sslbrain Cloud, se Användare och inloggning.

Det här ser ni: Uppdateringslogg på Underhåll och support › Uppdateringar visar “Misslyckades: …” eller “Återställd: …” med en orsak, och Senaste uppdatering visar “Avbruten, versionen ändrades inte”. Appliancen fortsätter att köra den version den hade.

Orsak i loggenSå löser ni det
”det fanns inte tillräckligt med ledigt diskutrymme för att hämta den nya versionen; den version som körs stoppades inte”Uppdateringen kräver utrymme för den nya versionen (minst 4 GB) plus 2 GB. Se Disken börjar bli full.
”den nya versionen kunde inte hämtas”Appliancen kan inte nå registry.sslbrain.com. Se sslbrain Cloud kan inte nås.
”signaturen kunde inte verifieras”Försök inte igen. Skicka ett supportpaket till FairSSL.
”den nya versionen kunde inte starta” eller “den nya versionen svarade inte korrekt efter start”Läs controllerns logg i konsolmenyn: 4 View logs och sedan 2 The controller: updates, restarts, signature checks. Skicka ett supportpaket till FairSSL.
”en docker-compose override på värden låser en annan image”Appliancen körs i Docker, och en override-fil på värden anger en bestämd image. Ta bort image-raden från override-filen och uppdatera igen.

Står det på Uppdateringar “Versionen är inte signerad ännu och kan inte installeras.” väntar ni och klickar på Kontrollera nu senare. Se Håll sslbrain uppdaterat.

Det här ser ni:

  • Åtgärder på Översikt: en punkt på danska om att licensen snart går ut, med antalet dagar kvar, eller en punkt på danska om att licensen har gått ut och måste förnyas för att alla funktioner ska kunna användas.
  • Appliance och licens › Översikt: “Licensen har gått ut. Aktuella gränser visas nedan.”
  • En banner på Översikt: ”… av era … servrar är inaktiverade eftersom licensen omfattar …”, och servrarna är märkta Inaktiverad under Servrar.
  • En ny regel nekas: “Licensen omfattar inga fler deploy-regler. Uppgradera licensen för att skapa fler, eller ta bort en regel ni inte längre använder. Reglerna ni har fortsätter att förnyas och installeras.”

Orsak: En utgången licens faller tillbaka till Free, som täcker 5 servrar och 10 regler. Licensen täcker de äldsta servrarna. Servrar utöver det nekas inte, men certifikaten på dem varken förnyas eller installeras.

Så löser ni det: Förnya eller uppgradera licensen i sslbrain Cloud under Licenser och units, se sslbrain Cloud. Eller radera servrar som ni inte längre använder, så får de som står näst i tur licens.

Två meddelanden under den första konfigurationen:

  • “Kontot har ingen ledig licens just nu.” Köp en licens, eller frigör den som en annan appliance har, se Flytta eller återställ appliancen.
  • “Det finns redan en gratis licens registrerad på denna IP-adress.” Det kan bara finnas en Free-licens per IP-adress.

Det här ser ni: Åtgärder på Översikt visar Lav plads på disken när 80 % av disken används, och Kritisk lav plads på disken vid 90 %. Den kritiska punkten säger, på danska, att backuper och uppdateringar som skulle fylla disken nekas, och att ni ska frigöra utrymme eller utöka disken nu.

Orsak: Backuper, appliancens versioner och loggfiler ligger på samma disk. Förnyelse av certifikat väntar inte på diskutrymme utan fortsätter.

Så löser ni det:

  1. Hämta de backuper ni vill spara och radera gamla backuper under System › Backup, se Spara en backup och återställ från den.

  2. Välj 7 Free disk space i konsolmenyn. Det raderar oanvända images, även den version av appliancen som kördes före den nuvarande. Den appliance som körs rörs inte.

  3. Räcker det inte utökar ni disken: Stäng av den virtuella maskinen, gör den virtuella disken större i hypervisorn och starta maskinen. Välj sedan 9 Danger zone och 5 Claim new space from the virtual disk. Se Konsolmeny.

Körs appliancen i Docker frigör ni utrymme på värden.

Ett supportpaket är en JSON-fil med det som FairSSL behöver för att hitta ett fel. Det finns under Underhåll och support › Support i kortet Supportpaket, som bara administratörer ser.

  • Hämta supportpaket hämtar filen sslbrain-debug-<datum>-<tid>.json. Skicka den till info@fairssl.dk.
  • Skicka till sslbrain Cloud skickar paketet till FairSSL via sslbrain Cloud när ni har bekräftat. Sidan skriver “Supportbundtet er sendt til sslbrain Cloud.” Kan appliancen inte nå sslbrain Cloud står det “Appliancen är inte ansluten till sslbrain Cloud.” Skickade supportpaket visar de senaste 20.

Paketet innehåller systeminformation, migreringsstatus, kön, aktiva ordrar, diskanvändning, de senaste installationerna med agenternas utdata, agentuppgifter, regelkörningar, agentversioner, de sista 100 raderna av appliancens logg och alla inställningar. Lösenord, tokens, API-nycklar och privata nycklar tas bort, både i det ni hämtar och i det som skickas. Hostnames och IP-adresser finns kvar i paketet. Hämta det först om ni vill läsa exakt vad som skickas.

Paketet skickas bara när någon klickar på knappen. Se även Support och diagnostik.