问题
- 访问 ESET PROTECT On-Prem Web Console 时,收到“正在使用未加密的连接!请配置 Web 服务器以使用 HTTPS”的警告消息
- 请使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,并使用自动生成的证书
- 使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,并使用自定义证书
- 生成新证书,并为 ESET PROTECT On-Prem Web Console 配置 HTTPS 连接
- 使用自定义证书为 ESET PROTECT On-Prem Web Console 配置 HTTPS 连接
详细信息
点击展开
手动安装的 ESET PROTECT On-Prem Web Console默认使用 HTTP。出于安全考虑,我们建议将 ESET PROTECT On-Prem 配置为使用 HTTPS。
若要使用 HTTPS,您可以使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,或配置 Apache Tomcat 以使用 HTTPS 连接。
解决方案
相关解决方案:Linux 用户
使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web 控制台,并使用自动生成的证书
使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,以自动生成安全连接(HTTPS)证书。
-
确保 Apache Tomcat 仅供 ESET PROTECT On-Prem Web Console 使用。
-
卸载 Apache Tomcat。此操作也将同时卸载 ESET PROTECT On-Prem Web Console。
-
下载 ESET PROTECT On-Prem 一体化安装程序。 请使用与您的 ESET PROTECT On-Prem 服务器相同的版本。检查 ESET PROTECT On-Prem 及相关组件的版本。
-
运行 ESET PROTECT On-Prem 一体化安装程序。选择您的语言,然后单击“下一步”。

-
选择“安装”,然后单击“下一步”。

-
阅读《使用条款》,选中“我接受《使用条款》”旁边的复选框,然后单击“下一步”。

-
选中“ESET PROTECT Webconsole”旁边的复选框,然后单击“下一步”。

-
选择您的 Java 安装路径,然后单击“安装”。

-
HTTPS 证书将在安装过程中自动生成。安装成功后,您可通过安全连接访问 ESET PROTECT On-Prem Web Console。点击“完成”。

使用“一体化安装程序”重新安装 ESET PROTECT 本地 Web 控制台,并使用自定义证书
使用“一体化安装程序”重新安装 ESET PROTECT 本地 Web 控制台,并添加自定义 HTTPS 证书。
-
确保 Apache Tomcat 仅供 ESET PROTECT On-Prem Web Console 使用。
-
卸载 Apache Tomcat。此操作也将同时卸载 ESET PROTECT On-Prem Web Console。
-
下载 ESET PROTECT On-Prem 一体化安装程序。 请使用与您的 ESET PROTECT On-Prem 服务器相同的版本。检查 ESET PROTECT On-Prem 及相关组件的版本。
-
运行 ESET PROTECT On-Prem 一体化安装程序。选择您的语言,然后单击“下一步”。

-
选择“安装”,然后单击“下一步”。

-
阅读《使用条款》,选中“我接受《使用条款》”旁边的复选框,然后单击“下一步”。

-
选中“ESET PROTECT Webconsole”和“为 Webconsole 添加自定义 HTTPS 证书”旁边的复选框,然后单击“下一步”。

-
单击“浏览”,导航至并选择您的自定义证书,输入密码短语,然后单击“下一步”。

-
选择您的 Java 安装路径,然后单击“安装”。

-
安装过程中将使用该自定义证书。安装成功后,您可通过安全连接访问 ESET PROTECT On-Prem Web 控制台。点击“完成”。

为 ESET PROTECT On-Prem Web Console 生成新证书并配置 HTTPS 连接
通过 Java 密钥库生成新证书,并在 Apache Tomcat 中为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接。
-
创建包含 SSL 证书的密钥库。
Java 包含keytool.exe 工具,可通过该工具在命令行下创建证书。您必须为每个 Tomcat 实例(如果有多个 Tomcat 实例)生成一份新的证书,以确保当其中一份证书遭到泄露时,其他 Tomcat 实例的安全性仍能得到保障。
导航至keytool.exe文件的确切位置。路径取决于操作系统和 Java 版本,请参见以下示例:
C:\Program Files\Java\jre1.8.0_201\bin -
在keytool.exe所在位置打开命令行/终端。
-
编辑并运行以下命令。请根据您的环境修改-keystore、-storepass和-keypass参数。
keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "您的密码" -keypass "您的密码" -dname "CN=未知, OU=未知, O=未知, L=未知, ST=未知, C=未知" -
编辑并运行以下命令。编辑-file和-ext参数,以从密钥库导出证书签名请求。
keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT -
获取由您选择的根证书颁发机构 (CA) 签名的 SSL 证书。
如果您计划稍后导入根证书颁发机构 (CA),则可直接跳至第 8 步。若选择此方式,您的网页浏览器可能会显示有关自签名证书的警告,此时您需要添加一个例外,才能通过 HTTPS 连接到 ESET PROTECT On-Prem Web 控制台。
-
将您的 CA 的根证书和中间证书导入到密钥库中。通常,签发您证书的机构会提供这些证书。此步骤是必要的,因为证书响应的验证需要使用密钥库中的受信任证书。
编辑并运行以下命令。请根据您的环境修改-keystore和-file参数。
keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem" -
当您收到由根证书颁发机构(Root CA)签名的证书后,请先将该证书颁发机构的公钥导入您的密钥库,然后将证书tomcat.cer导入其中。
编辑并运行以下命令。请修改 -file 和 -keystore 参数。
keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -
导航至 Apache Tomcat 的配置文件夹。具体路径取决于操作系统和 Apache Tomcat 版本,请参见以下示例:
C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf -
使用文本编辑器(例如记事本)打开server.xml文件,并在</Engine>标签之后添加以下代码(如果已经存在<Connector>标签,请根据下例修改代码)。
根据您的环境修改keystoreFile和keystorePass参数。
<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/> -
按下Windows键 +R,输入services.msc,然后单击“确定”。

-
右键单击“Apache Tomcat 9.0”服务,并在上下文菜单中选择“重新启动”。

使用自定义证书为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接
使用自定义证书在 Apache Tomcat 中为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接。
- 将证书文件(例如
certificate.pfx)移动到 Apache Tomcat 安装文件夹(例如C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\)。 -
在 Apache Tomcat 安装文件夹中,使用文本编辑器打开
Server.xml文件,并按以下方式进行编辑:-
Apache Tomcat 9
-
如果
</Engine>标签之后没有<Connector>标签,请复制以下字符串并将其粘贴到</Engine>标签之后。请根据实际情况填写
keystoreFile、keystorePass和keystoreType的值。<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256, TLS_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
如果
</Engine>标签之后存在<Connector>标签,请为以下参数填写您自己的值。keystoreFile——提供证书文件(.pfx、.keystore或其他格式)的完整路径。 若使用非 JKS 证书(例如.pfx文件),请删除keyAlias(该属性默认存在于Server.xml中),并添加正确的keystoreType。keystorePass——提供证书密码短语。keystoreType——指定证书类型。
-
-
Apache Tomcat 10
按以下方式编辑
<Connector标签:请为以下参数填写您自己的值。
certificateKeystoreFile–提供证书文件的完整路径。certificateKeystorePassword–提供证书密码短语。
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
按下Windows键 +R,输入
services.msc,然后单击“确定”。
-
右键单击“Apache Tomcat”服务,并在上下文菜单中选择“重新启动”。
