[KB8274] Създаване на удостоверяващ орган или сертификати за ESET PROTECT On-Prem чрез командния ред на Windows

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Издание

Решение

Предварителни условия

Инсталирайте OpenSSL (за Windows). OpenSSL ви позволява да създавате подписани сертификати.


Използвайте командния ред на Windows, за да създадете удостоверяващ орган и сертификати

  1. Генерирайте удостоверяващ орган и неговия частен ключ. В Command Prompt изпълнете:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Можете да замените protect-custom-ca за файловете .key и .der с имена на файлове по ваш избор.

  2. Създайте файл с разширение на сертификата(protect.ext).

    Файл за разширение на сертификата

    Файлът за разширение дефинира атрибути, необходими за сертификатите на сървъра и агента, за да се определи тяхната роля (краен субект, а не удостоверяващ орган) и идентичност чрез Subject Alternative Name (SAN) (Алтернативно име на субекта), което изброява валидни DNS имена или домейни.

    Тези атрибути гарантират правилното валидиране и сигурната комуникация с ESET PROTECT On-Prem.

    Изпълнете следните команди в Command Prompt:

    • За един домейн:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • За няколко домейна:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Замяна:

    • В authorityKeyIdentifier
      • keyid
      • issuer

      Заместете ги с действителните стойности, генерирани от OpenSSL за вашия сертифициращ орган.

    • В subjectAltName
      • примерните домейни с DNS имената или домейните, използвани във вашата среда

    Не променяйте следните команди, тъй като те са задължителни за ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Генерирайте сертификата и неговия частен ключ и го експортирайте в .pfx файл.

    Последователност на общото име

    Common Name (CN) трябва да включва сървър или агент, в зависимост от типа на сертификата.

    Изпълнете следните команди в Command Prompt:

    • За сертификат ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Заменете паролата със силна парола по ваш избор.

    • За сертификат на ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Заменете паролата със силна парола по ваш избор.