[KB8588] 在安装 ESET Inspect Server 时从文件导入 ESET Inspect Web Console 证书

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


单击展开

成功安装 ESET Inspect Server 需要 ESET Inspect Web Console 和 Web 浏览器之间 HTTPS/SSL 连接的证书。安装过程中会提示您使用证书。您可以从文件导入证书或 使用 ESET PROTECT On-Prem

设置 ESET Inspect Web 控制台 HTTPS/SSL 证书后,继续配置 ESET Inspect Connector 端证书。您可以选择以下选项之一:


解决方案

ESET Inspect Web Console HTTPS/SSL 证书的要求
  • ESET Inspect Web Console HTTPS/SSL 证书必须使用 SHA-2 算法签名。
  • 在 ESET PROTECT On-Prem 中创建的证书必须启用高级安全性。可以通过 更多 → 设置 → 连接为 ESET PROTECT On-Prem 中的证书启用高级安全性。
  • 您用来访问 Web 控制台的 Web 浏览器必须信任签署证书的认证机构。要使认证机构受信任,请在要访问 Web 控制台的计算机/服务器上 将其添加到 Web 浏览器 HTTPS/SSL 认证列表中

如果不满足这些要求,当您尝试连接 ESET Inspect Web 控制台时,Web 浏览器将显示警告。

在 ESET PROTECT On-Prem 中创建 ESET Inspect Web Console 证书的要求

默认情况下,在 ESET PROTECT On-Prem 中创建对等证书时,"主机"字段设置为 *,这使得证书的 "通用名"(CN) 和 "主题备选名"(SAN) 等于单个星号。ESET Inspect 不支持通用名称 (CN) 或主题替代名称 (SAN) 仅为 * 的证书。您必须在 "主机"字段中使用 ESET Inspect 服务器的实际主机名或 IP 地址。

格式

  • 证书必须是 PKCS #12 格式。PKCS #12 是一种在单个文件(如证书)中存储多个加密对象的文件格式。PKCS #12 格式的文件通常有.pfx .p12 扩展名。
  • 认证机构以 X.509 格式存储(即以.der为扩展名的文件),这是另一种常用于加密的文件格式。

通用名称 (CN) 和主题备选名称 (SAN) 规则

这些规则适用于主证书中的通用名 (CN)、主题备选名 (SAN) 条目,以及 PKCS #12 文件中包含的任何附加证书中的通用名 (CN) 和主题备选名 (SAN)。

  • 通用名 (CN) 和主体替代名 (SAN) 必须包括真实主机名或 IP 地址
  • 不允许: * (仅一个星号)
  • 允许: *.yourcompany.comyourcompany.*.hq.com
    (通配符只能作为域名的一部分,不能作为整个主机名)。

创建对等证书的必选参数

  • 组件:ESET 检查控制台
  • 主机:ESET Inspect 服务器的真实 IP 地址
    要允许来自其他网络的连接,请添加多个 IP 地址或主机名,中间用空格、逗号或分号隔开。Example:192.168.20.22;10.1.183.88
  • 证书路径的文件或文件夹名称中不含分号 (;) (分号用作多个证书的分隔符)

在安装 ESET Inspect Server 时从文件导入 ESET Inspect Web 控制台证书

  1. 在 ESET Inspect Server 安装程序的第一个Web 控制台证书屏幕上,选择从文件导入证书,然后单击下一步

    图 1-1
  2. HTTPS/SSL 证书字段中,定义 ESET Inspect Web 控制台证书文件(.pfx文件)的路径:键入或粘贴文件路径,或单击 "更改"导航到文件位置并手动选择文件。如果需要,在证书密码字段中键入证书密码。单击 下一步

    图 1-2