[KB8515] Активиране на поддръжката на OpenSSL 3.x за ESET PROTECT On-Prem под Linux

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Издание

Решение

Разширената сигурност е активирана по подразбиране в ESET PROTECT On-prem
  • Сертификатите и удостоверяващите органи използват SHA-256 (вместо SHA-1).
  • ESET PROTECT Server използва най-високата налична защита (TLS 1.3 или 1.2) за комуникация с агенти, Syslog и SMTP.
  • Вижте повече информация за Разширените настройки за сигурност.

Грешка в сертификата за агенти, използващи по-ранни операционни системи

Получавате следната грешка, когато внедрявате агенти на компютри, работещи с по-ранни операционни системи: Предоставеният сертификат не е валиден PFX сертификат или паролата не съвпада.

  1. Отворете уеб конзолата на ESET PROTECT.

  2. Щракнете върху ОщеНастройки, разширете Свързване, деактивирайте превключвателя до Разширена сигурност, щракнете върху Запазване и рестартирайте сървърната услуга.

  3. Създаване на удостоверителен орган и партньорски сертификат.

  4. Щракнете върху MoreSettings ( ПовечеНастройки), разширете Connection (Свързване), включете превключвателя до Advanced security (Разширена сигурност), щракнете върху Save (Запази) и рестартирайте сървърната услуга.

  5. Изберете новия сертификат, когато генерирате инсталатори или разгръщате агенти, използвайки задачата за разгръщане на агенти.

    Използване на сертификати с деактивирани настройки

    Не препоръчваме използването на сертификати, създадени при деактивирана функция Разширена сигурност, тъй като сигурността може да бъде компрометирана.

  6. Създаване на нова политика за агенти за разпространение на новите сертификати на клиенти с по-ранна операционна система.


Надграждане на OpenSSL 1.1.1 до OpenSSL 3.x

Съществуващите среди на ESET PROTECT On-Prem, които използват OpenSSL 1.1.1, могат да надградят до OpenSSL 3.x.

По-безопасният начин за надграждане на OpenSSL е да се надгради цялата операционна система.

OpenSSL се използва от критични услуги, като например: SSH, Apache, Nginx, системни мениджъри на пакети, Git, Curl, много библиотеки и компилирани приложения.

Надграждането на OpenSSL не е безопасно, защото всеки компонент, който зависи от версията на системата, може да се повреди поради несъвместимост.

  1. Изтеглете и изградете/инсталирайте OpenSSL 3.x на сървъра.

  2. Изпълнете отново командата за инсталиране на ESET PROTECT Server, за да се свържете с библиотеките на OpenSSL 3.x.

  3. Създаване на удостоверяващ орган и партньорски сертификат. Новите сертификати ще улеснят използването на алгоритмите на OpenSSL 3.x.

  4. Create a new agent policy (Създаване на нова политика за агенти), за да се разпространят новите сертификати сред отговарящите на условията клиенти. Оригиналните сертификати все още са налични и могат да се използват за свързване на по-ранни устройства, които не разпознават новия CA.