[KB7856] Настройка на HTTPS/SSL връзка за ESET PROTECT On-Prem (Windows)

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Проблем

Подробности


Кликнете, за да разгънете

Уеб конзолата на ESET PROTECT On-Prem, инсталирана ръчно, по подразбиране използва HTTP. По съображения за сигурност препоръчваме да настроите ESET PROTECT On-Prem да използва HTTPS.

За да използвате HTTPS, можете да преинсталирате уеб конзолата на ESET PROTECT On-Prem чрез инсталатора „All-in-one“ или да конфигурирате Apache Tomcat да използва HTTPS връзка.


Решение

Свързано решение: Потребители на Linux

Преинсталирайте уеб конзолата на ESET PROTECT On-Prem с помощта на инсталатора „All-in-one“ и използвайте автоматично генериран сертификат

Преинсталирайте ESET PROTECT On-Prem Web Console с помощта на инсталатора „All-in-one“, за да се генерира автоматично сертификатът за сигурна връзка (HTTPS).

  1. Уверете се, че Apache Tomcat се използва само от уеб конзолата на ESET PROTECT On-Prem.

  2. Деинсталирайте Apache Tomcat. Това ще деинсталира и уеб конзолата на ESET PROTECT On-Prem.

  3. Изтеглете инсталатора „All-in-one“ на ESET PROTECT On-Prem. Използвайте същата версия като тази на вашия ESET PROTECT On-Prem сървър. Проверете версията на ESET PROTECT On-Prem и свързаните с него компоненти.

  4. Стартирайте инсталатора „ESET PROTECT On-Prem All-in-one“. Изберете езика си и кликнете върху „Next“.

  5. Изберете „Инсталиране “ и кликнете върху „Напред“.

  6. Прегледайте Условията за ползване, отбележете квадратчето до „Приемам Условията за ползване “ и кликнете „Напред“.

  7. Поставете отметка в квадратчето до „ESET PROTECT Webconsole “ и кликнете „Next“.

  8. Изберете инсталацията на Java и кликнете „Инсталирай“.

  9. HTTPS сертификатът се генерира автоматично по време на инсталацията. След успешната инсталация можете да получите достъп до ESET PROTECT On-Prem Web Console чрез защитена връзка. Кликнете върху „Завърши“.


Преинсталирайте уеб конзолата на ESET PROTECT On-Prem с помощта на инсталатора „All-in-one“ и използвайте персонализиран сертификат

Преинсталирайте ESET PROTECT On-Prem Web Console с помощта на инсталатора „All-in-one“ и добавете персонализиран HTTPS сертификат.

  1. Уверете се, че Apache Tomcat се използва само от уеб конзолата на ESET PROTECT On-Prem.

  2. Деинсталирайте Apache Tomcat. Това ще деинсталира и уеб конзолата на ESET PROTECT On-Prem.

  3. Изтеглете инсталатора „All-in-one“ на ESET PROTECT On-Prem. Използвайте същата версия като тази на вашия ESET PROTECT On-Prem сървър. Проверете версията на ESET PROTECT On-Prem и свързаните с него компоненти.

  4. Стартирайте инсталатора „ESET PROTECT On-Prem All-in-one“. Изберете езика си и кликнете „Next“.

  5. Изберете „Инсталиране “ и кликнете върху „Напред“.

  6. Прегледайте Условията за ползване, отбележете квадратчето до „Приемам Условията за ползване “ и кликнете „Напред“.

  7. Поставете отметка в квадратчето до „ESET PROTECT Webconsole“ и „Добавяне на персонализиран HTTPS сертификат за Webconsole“, след което кликнете „Напред“.

  8. Кликнете върху „Преглед“, преминайте до и изберете вашия персонализиран сертификат, въведете паролата и кликнете върху „Напред“.

    Изисквания към сертификата

    Трябва да бъдат спазени следните изисквания за персонализиран HTTPS сертификат:

    • Избран е правилният файл (.pfx, .p12)
    • Въведена е правилна парола
    • Сертификатът има частен ключ
    • Сертификатът е валиден

  9. Изберете инсталацията на Java и кликнете върху „Инсталирай“.

  10. Персонализираният сертификат ще бъде използван по време на инсталирането. След успешното инсталиране можете да получите достъп до уеб конзолата на ESET PROTECT On-Prem чрез защитена връзка. Кликнете върху „Завърши“.


Генериране на нов сертификат и конфигуриране на HTTPS връзка за уеб конзолата на ESET PROTECT On-Prem

Генерирайте нов сертификат чрез хранилището за ключове на Java и конфигурирайте HTTPS връзка в Apache Tomcat за уеб конзолата на ESET PROTECT On-Prem.

Уеб конзолата на ESET PROTECT On-Prem

Следвайте инструкциите по-долу, ако вече имате инсталирана уеб конзолата на ESET PROTECT On-Prem.

  1. Създайте хранилище за ключове със SSL сертификат.

    Java включва keytool.exe, което ви позволява да създадете сертификат чрез командния ред. Трябва да генерирате нов сертификат за всеки екземпляр на Tomcat (ако имате няколко екземпляра на Tomcat), за да гарантирате, че останалите екземпляри на Tomcat ще останат защитени, ако един сертификат бъде компрометиран.

    Отидете до точното местоположение на файла keytool.exe. Пътят зависи от операционната система и версията на Java, вижте примера по-долу:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. Отворете командния ред/терминала в местоположението на keytool.exe.

  3. Редактирайте и изпълнете следната команда. Редактирайте параметрите -keystore, -storepass и -keypass според вашата среда.

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "вашата парола" -keypass "вашата парола" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"
    Параметри -storepass и -keypass

    Стойностите за -storepass и -keypass трябва да са еднакви.

  4. Редактирайте и изпълнете следната команда. Редактирайте параметрите -file и -ext, за да експортирате заявката за подписване на сертификат от хранилището за ключове.

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    Параметри -file и -ext

    Заменете стойността „C:\Install\Tomcat\tomcat.csr“ за параметъра -file с действителния път и името на файла, където ще бъде експортиран сертификатът.

    Заменете стойността ESETPROTECT за параметъра -ext с действителното име на хоста на сървъра, на който работи вашият Apache Tomcat с ESET PROTECT On-Prem.

  5. Получете SSL сертификата, подписан от избрания от вас корен сертификационен орган (CA).

    Можете да преминете към стъпка 8, ако планирате да импортирате коренов сертификатен орган по-късно. Ако решите да продължите по този начин, уеб браузърът ви може да покаже предупреждения за самоподписан сертификат и ще трябва да добавите изключение, за да се свържете с уеб конзолата на ESET PROTECT On-Prem чрез HTTPS.

  6. Импортирайте кореновия сертификат и междинния сертификат на вашия CA в хранилището си за ключове. Обикновено тези сертификати се предоставят от организацията, която е подписала вашия сертификат. Това е необходимо, тъй като отговорът на сертификата се валидира чрез използване на доверен сертификат от хранилището за ключове.

    Редактирайте и изпълнете следните команди. Редактирайте параметрите -keystore и -file според вашата среда.

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. Когато получите подписания сертификат от кореновия сертификационен орган (Root CA), импортирайте публичния ключ на сертификационния орган, а след това и сертификата tomcat.cer в хранилището си за ключове.

    Редактирайте и изпълнете следната команда. Редактирайте параметрите -file и -keystore.

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. Преминете към папката с конфигурационните файлове на Apache Tomcat. Пътят зависи от операционната система и версията на Apache Tomcat; вижте примера по-долу:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. Отворете файла server.xml с текстов редактор (например Notepad) и добавете следния код след тага </Engine> (ако вече има таг <Connector, редактирайте кода според примера по-долу).

    Редактирайте параметрите keystoreFile и keystorePass според вашата среда.

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/>
    Конфигурация на Apache Tomcat

    Тази промяна деактивира и незащитените функции на Tomcat, като оставя активиран само HTTPS (параметър„scheme“ ). По съображения за сигурност може да се наложи да редактирате и файла tomcat-users.xml, за да изтриете всички потребители на Apache Tomcat, както и да промените файла ServerInfo.properties, за да скриете самоличността на Apache Tomcat. За повече информация вижте документацията на Apache Tomcat.

  10. Натиснете клавиша Windows + R, въведете services.msc и кликнете върху „OK“.

  11. Кликнете с десния бутон върху услугата Apache Tomcat 9.0 и изберете „Рестартирай“ от контекстното меню.


Конфигуриране на HTTPS връзка за уеб конзолата на ESET PROTECT On-Prem с помощта на персонализиран сертификат

Сертификати на ESET PROTECT On-Prem

Стъпките по-долу се отнасят до сертификати за Apache Tomcat, които се използват за осигуряване на сигурни HTTPS връзки. За информация относно сертификатите на ESET PROTECT On-Prem вижте онлайн помощта на ESET PROTECT On-Prem.

Конфигуриране на HTTPS връзка в Apache Tomcat за уеб конзолата на ESET PROTECT On-Prem с помощта на потребителски сертификат.

  1. Преместете файла с сертификата (например certificate.pfx) в папката за инсталиране на Apache Tomcat (например C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\).
    Защитете файла с сертификата с парола

    Файлът с сертификата в формат .pfx трябва да бъде защитен с парола.

  2. В папката за инсталиране на Apache Tomcat отворете файла Server.xml с текстов редактор и го редактирайте, както следва:

    • Apache Tomcat 9

      • Ако след тага </Engine> няма таг <Connector, копирайте следния низ и го поставете след тага </Engine>.

        Използвайте свои собствени стойности за keystoreFile, keystorePass и keystoreType.

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Ако тагът <Connector> се намира след тага </Engine>, използвайте свои собствени стойности за изброените по-долу параметри.

        • keystoreFile – Посочете пълния път към файла с сертификата (.pfx, .keystore или друг). Ако използвате сертификат, който не е JKS (например файл .pfx ), изтрийте keyAlias (той е наличен по подразбиране в Server.xml ) и добавете подходящия keystoreType.
        • keystorePass –Посочете паролата за сертификата.
        • keystoreType – Посочете типа на сертификата.
        Документация за Apache Tomcat

        За повече информация относно HTTP Connector вижте документацията на Apache Tomcat.

    • Apache Tomcat 10

      Редактирайте тага <Connector, както следва:

      Използвайте свои собствени стойности за изброените по-долу параметри.

      • certificateKeystoreFileПосочете пълния път към файла с сертификата.
      • certificateKeystorePassword – Посочете паролата за сертификата.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Натиснете клавиша Windows + R, въведете services.msc и кликнете върху OK.

  4. Кликнете с десния бутон върху услугата Apache Tomcat и изберете „Рестартирай“ от контекстното меню.