[KB8515] Aktivieren Sie die OpenSSL 3.x Unterstützung für ESET PROTECT On-Prem unter Linux

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

Lösung

Die erweiterte Sicherheit ist in ESET PROTECT On-Prem standardmäßig aktiviert
  • Zertifikate und Zertifizierungsstellen verwenden SHA-256 (anstelle von SHA-1).
  • Der ESET PROTECT Server verwendet die höchste verfügbare Sicherheitsstufe (TLS 1.3 oder 1.2) für die Kommunikation mit Agenten, Syslog und SMTP.
  • Weitere Informationen finden Sie unter Erweiterte Sicherheitseinstellungen.

Zertifikatsfehler bei Agenten mit früheren Betriebssystemen

Sie erhalten den folgenden Fehler, wenn Sie Agenten auf Computern mit früheren Betriebssystemen bereitstellen: Das bereitgestellte Zertifikat ist kein gültiges PFX-Zertifikat, oder das Passwort stimmt nicht überein.

  1. Öffnen Sie die ESET PROTECT Web Console.

  2. Klicken Sie auf MehrEinstellungen, erweitern Sie Verbindung, deaktivieren Sie das Kästchen neben Erweiterte Sicherheit, klicken Sie auf Speichern und starten Sie den Serverdienst neu.

  3. Zertifizierungsstelle und Peer-Zertifikat erstellen.

  4. Klicken Sie auf MehrEinstellungen, erweitern Sie Verbindung, aktivieren Sie das Kästchen neben Erweiterte Sicherheit, klicken Sie auf Speichern und starten Sie den Serverdienst neu.

  5. Wählen Sie das neue Zertifikat aus, wenn Sie Installationsprogramme erstellen oder Agenten mithilfe der Agentenbereitstellungsaufgabe bereitstellen.

    Verwendung von Zertifikaten mit deaktivierten Einstellungen

    Es wird nicht empfohlen, Zertifikate zu verwenden, die bei deaktivierter erweiterter Sicherheit erstellt wurden, da die Sicherheit beeinträchtigt werden kann.

  6. Erstellen Sie eine neue Agentenrichtlinie um die neuen Zertifikate an Clients auf einem früheren Betriebssystem zu verteilen.


Upgrade von OpenSSL 1.1.1 auf OpenSSL 3.x

Bestehende ESET PROTECT On-Prem-Umgebungen, die OpenSSL 1.1.1 verwenden, können auf OpenSSL 3.x aktualisiert werden.

Der sicherere Weg, OpenSSL zu aktualisieren, ist die Aktualisierung des gesamten Betriebssystems.

OpenSSL wird von kritischen Diensten verwendet wie: SSH, Apache, Nginx, Systempaketmanager, Git, Curl, viele Bibliotheken und kompilierte Anwendungen.

Ein Upgrade von OpenSSL ist unsicher, da jede Komponente, die von der Systemversion abhängt, aufgrund von Inkompatibilität ausfallen könnte.

  1. Laden Sie OpenSSL 3.x herunter und erstellen/installieren Sie es auf dem Server.

  2. Führen Sie den ESET PROTECT Server-Installationsbefehl erneut aus, um eine Verknüpfung mit den OpenSSL 3.x-Bibliotheken herzustellen.

  3. Zertifizierungsstelle und Peer-Zertifikat erstellen. Die neuen Zertifikate werden die OpenSSL 3.x Algorithmen unterstützen.

  4. Create a new agent policy um die neuen Zertifikate an berechtigte Clients zu verteilen. Die ursprünglichen Zertifikate sind weiterhin verfügbar und können verwendet werden, um frühere Geräte anzuschließen, die die neue CA nicht erkennen.