HTTPS プロキシ構成時に vSphere Client を使用して OVF をデプロイできない
search cancel

HTTPS プロキシ構成時に vSphere Client を使用して OVF をデプロイできない

book

Article ID: 457871

calendar_today

Updated On:

Products

VMware vCenter Server

Issue/Introduction

免責事項:これは英文の記事「Unable to deploy OVF using vSphere Client when a HTTPS Proxy is configured (321922)」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

  • HTTPS プロキシ サーバーを使用している環境において、vCenter Server 7.0 以降で vSphere Client を使用して OVF をデプロイできません。

   類似の事象については "cannot authenticate SSL certificate for proxy" in Content Library for vCenter HTTPs Proxy Support を参照してください。

  • 仮想マシンを OVF にエクスポートすると、Web ブラウザー上でエラー 500 が発生する場合があります。
  • vCenter UI から OVF/OVA のデプロイを試みると、以下のようなエラーが表示されることがあります:
    A general system error occurred:Transfer failed:Invalid response code: 503, note that HTTP/s proxy is configured for the transfer.
  • /var/log/vmware/vpxd.log に以下のようなエラーが記録されます:
  • Unrecognized SSL message, plaintext connection?, note that HTTP/s proxy is configured for the transfer
    [YYYY-MM-DDTHH:MM:SS] info vpxd[#####] [Originator@#### sub=Default opID=#######-##] [VpxLRO] -- ERROR task-###### -- <VMNAME> -- ResourcePool.ImportVAppLRO: vim.fault.OvfImportFailed:
    --> Result:
    --> (vim.fault.OvfImportFailed) {
    -->  faultCause = (vmodl.fault.SystemError) {
    -->   faultCause = (vmodl.MethodFault) null,
    -->   faultMessage = (vmodl.LocalizableMessage) [
    -->     (vmodl.LocalizableMessage) {
    -->      key = "com.vmware.ovfs.ovfs-main.ovfs.transfer_failed",
    -->      arg = (vmodl.KeyAnyValue) [
    -->        (vmodl.KeyAnyValue) {
    -->         key = "0",
    -->         value = "Invalid response code: 403, note that HTTP/s proxy is configured for the transfer"
    -->      message = "Transfer failed: Invalid response code: 403, note that HTTP/s proxy is configured for the transfer."
    -->   reason = ""
    -->   msg = "Transfer failed: Invalid response code: 403, note that HTTP/s proxy is configured for the transfer."
    -->  faultMessage = <unset>
  • 上記のエラーコードは Invalid response code: 503 として表示される場合もあります。
  • また、/var/log/vmware/content-library/cls.log に以下のようなメッセージが記録される場合もあります:
    ovf.transfer_failed
    Server not trusted: certificate_unknown(46), note that HTTP/S proxy is configured for the transfer

Environment

  • VMware vCenter Server 9.0.x
  • VMware vCenter Server 8.0.x
  • VMware vCenter Server 7.0.x

Cause

  • この問題は、OVF デプロイメント プロセスがプロキシ サーバーに正常に接続できず、以下のエラーが発生した場合に発生します:
    Transfer failed: Invalid response code: 403, note that HTTP/s proxy is configured for the transfer.
    Transfer failed: Server not trusted, certificate unknown
  • この Invalid response code: 403 は、アクセスしようとしているリソースへのアクセスが許可されていないことを示すプロキシ サーバーからの応答です。
  • プロキシを使用している場合、OVF 転送には HTTPS 対応のプロキシが必要です。プロキシが HTTPS に対応していることを確認するか、以下の回避策を使用してプロキシをバイパスしてください。

Resolution

Broadcom は本問題を認識しており、修正に向けて対応中です。

本問題を回避するには、以下の手順を実施してください。

テストとして vCenter VAMI (ポート 5480) でプロキシを無効にし、再度デプロイを試行します。また、以下のいずれかの手順を実行します(※ 設定値は大文字と小文字が区別されます):

  1. root ユーザーで vCenter Appliance に SSH 接続します。
  2. HTTPS PROXY 設定を変更して HTTP を使用するように修正します:
    1. /etc/sysconfig/proxy ファイルを編集します。HTTPS_PROXY の行を変更し、値を https から http に更新します:
      HTTPS_PROXY="https://proxy.example.com:3128/"
      to 
      HTTPS_PROXY="http://proxy.example.com:3128/" 
       
    2. プロキシ サーバーの FQDN で正しく動作しない場合は、代わりに IP アドレスを指定することも可能です。.
    3. vCenter 7.0 U1 より前のバージョンを使用している場合は VCSA を再起動します。7.0 U1 以降の場合は、以下のコマンドを実行してサービスを再起動します:
      service-control --stop --all && service-control --start --all
  3. プロキシをバイパスするために、ESXi ホストを NO_PROXY 設定に追加します:
    1. /etc/sysconfig/proxy ファイルを編集し、以下の行に ESXi ホストの FQDN または IP アドレスをカンマとスペースで区切って追加します:
      NO_PROXY="localhost, 127.0.0.1, <esxi_hostname>.example.com"
  4. コンテンツ ライブラリおよび vSphere Client から OVF デプロイを再試行します。
    注: 設定変更を適用するために vCenter Server の再起動が必要になる場合があります。

注: 

vCenter 7.0U1c 以降のコンテンツ ライブラリでは、CIDR 表記 (1.2.3.4/24)、ネットマスク表記 (1.2.3.4/255.255.255.0)、または先頭にピリオド (.) を付けたワイルドカード(例: .*.example.com)の指定がサポートされています。

※ ワイルドカード エントリの先頭には必ずピリオドを付ける必要があります。

ファイルベースのバックアップおよびリストアを行う場合は、バックアップ サーバーの FQDN / IP アドレスを明示的に記述する必要があります。詳細についてはNo_Proxy requirement for vCenter File based Backup and Restore を参照してください。

例:

NO_PROXY="localhost, 127.0.0.1, .*.example.com, 10.0.0.1/24"


ワイルドカードを使用したプロキシ設定には以下の制限事項があります:

  • ファイルベースのバックアップおよびリストアに影響を与える可能性があります。
  • VMware Appliance Management UI (VAMI) では、ワイルドカードを使用したプロキシ / NO_PROXY の追加をサポートしていません。
  • wget や curl などの Linux コマンドは、NO_PROXY でのワイルドカード / CIDR / ネットマスク表記をサポートしていません。

Additional Information

この問題は Diagnostics for VMware Cloud Foundation により自動チェックが行われます:

判定条件は以下の通りです:

  • 製品 (Product): vCenter
  • ログ ファイル (Log File): vpxd.log
  • ログ式チェック (Log Expression Check): "Transfer failed: Invalid response code: 403" AND "HTTP/s proxy is configured for the transfer"