[KB7930] 使用 ESET PROTECT On-Prem 在网络上启用和应用高级安全功能

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


单击展开
  • ESET PROTECT 服务器安装默认已启用高级安全性
  • 新创建的证书和认证机构使用 SHA-256(而不是 SHA-1)
  • ESET PROTECT 服务器使用最新的 TLS (TLS 1.2) 与代理进行通信
  • 高级安全性强制要求系统日志和 SMTP 通信使用 TLS 1.2

解决方案

高级安全功能的最低兼容性要求

  • 启用高级安全功能前,请确保所有客户端计算机都能通过 TLS 1.2 进行通信
  • 支持的操作系统:WindowsLinuxmacOS
  • 要启用高级安全功能,必须重启 ESET PROTECT 服务器服务两次

高级安全功能不会影响现有的认证机构和证书,只会影响启用高级安全功能后创建的新认证机构和证书。要在现有 ESET PROTECT On-Prem 基础设施中应用高级安全性,请更换现有证书。


在 ESET PROTECT On-Prem 中启用高级安全性

解决同级证书通知问题

如果以下情况全部属实,用户可能会收到对等证书通知:

  • ESET 管理代理最初安装的版本为 8.0 或更早,已更新为 ESET 管理代理版本 8.1 或更高版本
  • 代理已移至 SHA-2 证书
  1. 单击更多设置。单击高级安全(需要重启!)旁边的切换按钮启用它。单击保存

  2. 关闭 ESET PROTECT Web 控制台并重新启动 ESET PROTECT 服务器服务。

  3. 服务启动后等待几分钟,然后登录 ESET PROTECT Web 控制台。

  4. 确认所有计算机仍在连接,且未出现其他问题。

  5. 创建新的证书颁发机构。在下一次代理对服务器连接时,认证机构的公共部分会自动发送给所有客户端计算机。

  6. 创建与新认证机构签署的新对等证书。为代理和服务器各创建一个对等证书(在链接过程步骤 2 的组件下拉菜单中选择适用值)。

  7. 应用新的 Agent 证书并将策略 分配给要使用高级安全性的计算机。

    最大限度降低孤岛化客户端计算机的风险

    为最大限度地降低客户端计算机 "孤儿化 "的风险,请先在测试计算机上应用更改,然后再将其应用到所有目标计算机。

  8. 在所有设备都连接到新证书后,用新的服务器证书替换当前的服务器证书。在 ESET PROTECT Web 控制台中,单击更多设置更改证书

  9. 单击打开证书列表

  10. 选择新的服务器证书,然后单击确定确定保存

  11. 重新启动 ESET PROTECT 服务器。