[KB7856] 为 ESET PROTECT On-Prem(Windows 版)设置 HTTPS/SSL 连接

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


点击展开

手动安装的 ESET PROTECT On-Prem Web Console默认使用 HTTP。出于安全考虑,我们建议将 ESET PROTECT On-Prem 配置为使用 HTTPS。

若要使用 HTTPS,您可以使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,或配置 Apache Tomcat 以使用 HTTPS 连接。


解决方案

相关解决方案:Linux 用户

使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web 控制台,并使用自动生成的证书

使用“一体化安装程序”重新安装 ESET PROTECT On-Prem Web Console,以自动生成安全连接(HTTPS)证书。

  1. 确保 Apache Tomcat 仅供 ESET PROTECT On-Prem Web Console 使用。

  2. 卸载 Apache Tomcat。此操作也将同时卸载 ESET PROTECT On-Prem Web Console。

  3. 下载 ESET PROTECT On-Prem 一体化安装程序。 请使用与您的 ESET PROTECT On-Prem 服务器相同的版本。检查 ESET PROTECT On-Prem 及相关组件的版本

  4. 运行 ESET PROTECT On-Prem 一体化安装程序。选择您的语言,然后单击“下一步”

  5. 选择“安装”,然后单击“下一步”。

  6. 阅读《使用条款》,选中“我接受《使用条款》”旁边的复选框,然后单击“下一步”

  7. 选中“ESET PROTECT Webconsole”旁边的复选框,然后单击“下一步”

  8. 选择您的 Java 安装路径,然后单击“安装”

  9. HTTPS 证书将在安装过程中自动生成。安装成功后,您可通过安全连接访问 ESET PROTECT On-Prem Web Console。点击“完成”


使用“一体化安装程序”重新安装 ESET PROTECT 本地 Web 控制台,并使用自定义证书

使用“一体化安装程序”重新安装 ESET PROTECT 本地 Web 控制台,并添加自定义 HTTPS 证书。

  1. 确保 Apache Tomcat 仅供 ESET PROTECT On-Prem Web Console 使用。

  2. 卸载 Apache Tomcat。此操作也将同时卸载 ESET PROTECT On-Prem Web Console。

  3. 下载 ESET PROTECT On-Prem 一体化安装程序。 请使用与您的 ESET PROTECT On-Prem 服务器相同的版本。检查 ESET PROTECT On-Prem 及相关组件的版本

  4. 运行 ESET PROTECT On-Prem 一体化安装程序。选择您的语言,然后单击“下一步”

  5. 选择“安装”,然后单击“下一步”。

  6. 阅读《使用条款》,选中“我接受《使用条款》”旁边的复选框,然后单击“下一步”

  7. 选中“ESET PROTECT Webconsole”和“为 Webconsole 添加自定义 HTTPS 证书”旁边的复选框,然后单击“下一步”

  8. 单击“浏览”,导航至并选择您的自定义证书,输入密码短语,然后单击“下一步”

    证书要求

    自定义 HTTPS 证书必须满足以下要求:

    • 已选择正确的文件(.pfx、.p12)
    • 已输入正确的密码短语
    • 证书包含私钥
    • 证书有效

  9. 选择您的 Java 安装路径,然后单击“安装”

  10. 安装过程中将使用该自定义证书。安装成功后,您可通过安全连接访问 ESET PROTECT On-Prem Web 控制台。点击“完成”


为 ESET PROTECT On-Prem Web Console 生成新证书并配置 HTTPS 连接

通过 Java 密钥库生成新证书,并在 Apache Tomcat 中为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接。

ESET PROTECT On-Prem Web Console

如果您已安装 ESET PROTECT On-Prem Web Console,请按照以下说明操作。

  1. 创建包含 SSL 证书的密钥库。

    Java 包含keytool.exe 工具,可通过该工具在命令行下创建证书。您必须为每个 Tomcat 实例(如果有多个 Tomcat 实例)生成一份新的证书,以确保当其中一份证书遭到泄露时,其他 Tomcat 实例的安全性仍能得到保障。

    导航至keytool.exe文件的确切位置。路径取决于操作系统和 Java 版本,请参见以下示例:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. keytool.exe所在位置打开命令行/终端。

  3. 编辑并运行以下命令。请根据您的环境修改-keystore-storepass-keypass参数。

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "您的密码" -keypass "您的密码" -dname "CN=未知, OU=未知, O=未知, L=未知, ST=未知, C=未知"
    -storepass 和 -keypass 参数

    -storepass-keypass的值必须相同。

  4. 编辑并运行以下命令。编辑-file-ext参数,以从密钥库导出证书签名请求。

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    -file 和 -ext 参数

    -file参数中的 “C:\Install\Tomcat\tomcat.csr” 替换证书实际导出的路径和文件名。

    -ext参数的值ESETPROTECT替换为运行带有 ESET PROTECT On-Prem 的 Apache Tomcat 的服务器的实际主机名。

  5. 获取由您选择的根证书颁发机构 (CA) 签名的 SSL 证书。

    如果您计划稍后导入根证书颁发机构 (CA),则可直接跳至第 8 步。若选择此方式,您的网页浏览器可能会显示有关自签名证书的警告,此时您需要添加一个例外,才能通过 HTTPS 连接到 ESET PROTECT On-Prem Web 控制台。

  6. 将您的 CA 的根证书和中间证书导入到密钥库中。通常,签发您证书的机构会提供这些证书。此步骤是必要的,因为证书响应的验证需要使用密钥库中的受信任证书。

    编辑并运行以下命令。请根据您的环境修改-keystore-file参数。

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. 当您收到由根证书颁发机构(Root CA)签名的证书后,请先将该证书颁发机构的公钥导入您的密钥库,然后将证书tomcat.cer导入其中。

    编辑并运行以下命令。请修改 -file 和 -keystore 参数。

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. 导航至 Apache Tomcat 的配置文件夹。具体路径取决于操作系统和 Apache Tomcat 版本,请参见以下示例:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. 使用文本编辑器(例如记事本)打开server.xml文件,并在</Engine>标签之后添加以下代码(如果已经存在<Connector>标签,请根据下例修改代码)。

    根据您的环境修改keystoreFilekeystorePass参数。

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/>
    Apache Tomcat 配置

    此修改还会禁用 Tomcat 的非安全功能,仅保留 HTTPS(scheme参数)。出于安全考虑,您可能还需要编辑tomcat-users.xml以删除所有 Apache Tomcat 用户,并修改ServerInfo.properties以隐藏 Apache Tomcat 的身份。有关更多信息,请参阅Apache Tomcat 文档

  10. 按下Windows键 +R,输入services.msc,然后单击“确定”

  11. 右键单击“Apache Tomcat 9.0”服务,并在上下文菜单中选择“重新启动”


使用自定义证书为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接

ESET PROTECT On-Prem 证书

以下步骤涉及用于确保 HTTPS 连接安全的 Apache Tomcat 证书。有关 ESET PROTECT On-Prem 证书的信息,请参阅ESET PROTECT On-Prem 在线帮助

使用自定义证书在 Apache Tomcat 中为 ESET PROTECT On-Prem Web 控制台配置 HTTPS 连接。

  1. 将证书文件(例如certificate.pfx)移动到 Apache Tomcat 安装文件夹(例如C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\)。
    使用密码保护证书文件

    .pfx证书文件必须设置密码进行保护。

  2. 在 Apache Tomcat 安装文件夹中,使用文本编辑器打开Server.xml文件,并按以下方式进行编辑:

    • Apache Tomcat 9

      • 如果</Engine>标签之后没有<Connector>标签,请复制以下字符串并将其粘贴到</Engine>标签之后。

        请根据实际情况填写keystoreFilekeystorePasskeystoreType 的值。

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • 如果</Engine>标签之后存在<Connector>标签,请为以下参数填写您自己的值。

        • keystoreFile——提供证书文件(.pfx.keystore或其他格式)的完整路径。 若使用非 JKS 证书(例如.pfx文件),请删除keyAlias(该属性默认存在于Server.xml中),并添加正确的keystoreType
        • keystorePass——提供证书密码短语。
        • keystoreType——指定 证书类型
        Apache Tomcat 文档

        有关 HTTP 连接器的更多信息,请参阅Apache Tomcat 文档

    • Apache Tomcat 10

      按以下方式编辑<Connector标签:

      请为以下参数填写您自己的值。

      • certificateKeystoreFile提供证书文件的完整路径。
      • certificateKeystorePassword提供证书密码短语。

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                          type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. 按下Windows键 +R,输入services.msc,然后单击“确定”

  4. 右键单击“Apache Tomcat”服务,并在上下文菜单中选择“重新启动”。