[KB7856] Opsæt en HTTPS/SSL-forbindelse til ESET PROTECT On-Prem (Windows)

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Problem

Detaljer


Klik for at udvide

ESET PROTECT On-Prem Web Console, der er installeret manuelt, bruger som standard HTTP. Af sikkerhedsmæssige årsager anbefaler vi, at du konfigurerer ESET PROTECT On-Prem til at bruge HTTPS.

For at bruge HTTPS kan du geninstallere ESET PROTECT On-Prem Web Console ved hjælp af All-in-one-installationsprogrammet eller konfigurere Apache Tomcat til at bruge en HTTPS-forbindelse.


Løsning

Relateret løsning: Linux-brugere

Geninstaller ESET PROTECT On-Prem Web Console ved hjælp af All-in-one-installationsprogrammet, og brug et automatisk genereret certifikat

Geninstaller ESET PROTECT On-Prem Web Console ved hjælp af All-in-one-installationsprogrammet for automatisk at generere certifikatet til den sikre forbindelse (HTTPS).

  1. Sørg for, at Apache Tomcat kun bruges af ESET PROTECT On-Prem Web Console.

  2. Afinstaller Apache Tomcat. Dette vil også afinstallere ESET PROTECT On-Prem Web Console.

  3. Download ESET PROTECT On-Prem All-in-one-installationsprogrammet. Brug den samme version som din ESET PROTECT On-Prem-server. Kontroller versionen af ESET PROTECT On-Prem og relaterede komponenter.

  4. Kør ESET PROTECT On-Prem All-in-one-installationsprogrammet. Vælg dit sprog, og klik på Næste.

  5. Vælg Installer, og klik på Næste.

  6. Gennemgå brugsbetingelserne, marker afkrydsningsfeltet ud for Jeg accepterer brugsbetingelserne, og klik på Næste.

  7. Markér afkrydsningsfeltet ud for ESET PROTECT Webconsole, og klik på Næste.

  8. Vælg din Java-installation, og klik på " Install".

  9. HTTPS-certifikatet genereres automatisk under installationen. Når installationen er gennemført, kan du få adgang til ESET PROTECT On-Prem Web Console via den sikre forbindelse. Klik på Afslut.


Geninstaller ESET PROTECT On-Prem Web Console ved hjælp af All-in-one-installationsprogrammet, og brug et brugerdefineret certifikat

Geninstaller ESET PROTECT On-Prem Web Console ved hjælp af All-in-one-installationsprogrammet, og tilføj et brugerdefineret HTTPS-certifikat.

  1. Sørg for, at Apache Tomcat kun bruges af ESET PROTECT On-Prem Web Console.

  2. Afinstaller Apache Tomcat. Dette vil også afinstallere ESET PROTECT On-Prem Web Console.

  3. Download ESET PROTECT On-Prem All-in-one-installationsprogrammet. Brug den samme version som din ESET PROTECT On-Prem-server. Kontroller versionen af ESET PROTECT On-Prem og relaterede komponenter.

  4. Kør ESET PROTECT On-Prem All-in-one-installationsprogrammet. Vælg dit sprog, og klik på Næste.

  5. Vælg Installer, og klik på Næste.

  6. Gennemgå brugsbetingelserne, marker afkrydsningsfeltet ud for Jeg accepterer brugsbetingelserne, og klik på Næste.

  7. Markér afkrydsningsfeltet ud for ESET PROTECT Webconsole og Tilføj brugerdefineret HTTPS-certifikat til Webconsole, og klik på Næste.

  8. Klik på Gennemse, find og vælg dit brugerdefinerede certifikat, indtast adgangskoden, og klik på Næste.

    Krav til certifikatet

    Følgende krav til et brugerdefineret HTTPS-certifikat skal være opfyldt:

    • Korrekt fil (.pfx, .p12) valgt
    • Korrekt adgangskode indtastet
    • Certifikatet har en privat nøgle
    • Certifikatet er gyldigt

  9. Vælg din Java-installation, og klik på Installer.

  10. Det brugerdefinerede certifikat vil blive brugt under installationen. Når installationen er gennemført, kan du få adgang til ESET PROTECT On-Prem Web Console via den sikre forbindelse. Klik på Afslut.


Generer et nyt certifikat, og konfigurer HTTPS-forbindelsen til ESET PROTECT On-Prem Web Console

Generer et nyt certifikat via Java-nøgleopbevaringen, og konfigurer HTTPS-forbindelsen i Apache Tomcat til ESET PROTECT On-Prem Web Console.

ESET PROTECT On-Prem Web Console

Følg vejledningen nedenfor, hvis du allerede har installeret ESET PROTECT On-Prem Web Console.

  1. Opret en nøgleopbevaring med et SSL-certifikat.

    Java indeholder keytool.exe, som giver dig mulighed for at oprette et certifikat via kommandolinjen. Du skal generere et nyt certifikat for hver Tomcat-instans (hvis du har flere Tomcat-instanser) for at sikre, at andre Tomcat-instanser forbliver sikre, hvis et certifikat kompromitteres.

    Naviger til den nøjagtige placering af filen keytool.exe. Stien afhænger af operativsystemet og Java-versionen, se eksemplet nedenfor:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. Åbn kommandolinjen/terminalen i den mappe, hvor keytool.exe ligger.

  3. Rediger og kør følgende kommando. Rediger parametrene -keystore, -storepass og -keypass i henhold til dit miljø.

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "ditadgangskode" -keypass "ditadgangskode" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"
    Parametrene -storepass og -keypass

    Værdierne for -storepass og -keypass skal være ens.

  4. Rediger og kør følgende kommando. Rediger parametrene -file og -ext for at eksportere certifikatsignaturanmodningen fra nøgleopbevaringen.

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    -file og -ext

    Erstat værdien "C:\Install\Tomcat\tomcat.csr" for -file- parameteren med den faktiske sti og det faktiske filnavn, hvor certifikatet skal eksporteres til.

    Erstat værdien ESETPROTECT for -ext- parameteren med det faktiske værtsnavn på den server, hvor din Apache Tomcat med ESET PROTECT On-Prem kører.

  5. Få SSL-certifikatet signeret hos den rodcertifikatmyndighed (CA), du foretrækker.

    Du kan fortsætte til trin 8, hvis du planlægger at importere en rodcertifikatmyndighed senere. Hvis du vælger at fortsætte på denne måde, kan din webbrowser vise advarsler om et selvunderskrevet certifikat, og du bliver nødt til at tilføje en undtagelse for at oprette forbindelse til ESET PROTECT On-Prem-webkonsollen via HTTPS.

  6. Importer rodcertifikatet og mellemscertifikatet fra din CA til din nøgleopbevaring. Den enhed, der har underskrevet dit certifikat, stiller normalt disse certifikater til rådighed. Dette er nødvendigt, fordi certifikatsvaret valideres ved hjælp af pålidelige certifikater fra nøgleopbevaringen.

    Rediger og kør følgende kommandoer. Rediger parametrene -keystore og -file i henhold til dit miljø.

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. Når du modtager det signerede certifikat fra rod-CA'en, skal du importere CA'ens offentlige nøgle og derefter certifikatet tomcat.cer til din nøgleopbevaring.

    Rediger og kør følgende kommando. Rediger parametrene -file og -keystore.

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. Naviger til Apache Tomcat-konfigurationsmappen. Stien afhænger af operativsystemet og Apache Tomcat-versionen, se eksemplet nedenfor:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. Åbn filen server.xml med et tekstredigeringsprogram (f.eks. Notepad), og tilføj følgende kode efter </Engine> -tagget (hvis der allerede findes et <Connector> -tag, skal du redigere koden i henhold til eksemplet nedenfor).

    Rediger parametrene keystoreFile og keystorePass i henhold til dit miljø.

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/>
    Apache Tomcat-konfiguration

    Denne ændring deaktiverer også ikke-sikre Tomcat-funktioner, så kun HTTPS er aktiveret (parameterenscheme ). Af sikkerhedsmæssige årsager kan det også være nødvendigt at redigere filen tomcat-users.xml for at slette alle Apache Tomcat-brugere og ændre filen ServerInfo.properties for at skjule Apache Tomcats identitet. Se dokumentationen til Apache Tomcat for yderligere oplysninger.

  10. Tryk på Windows-tasten + R, skriv services.msc, og klik på OK.

  11. Højreklik på tjenesten Apache Tomcat 9.0, og vælg Genstart i kontekstmenuen.


Konfigurer HTTPS-forbindelse til ESET PROTECT On-Prem Web Console ved hjælp af et brugerdefineret certifikat

ESET PROTECT On-Prem-certifikater

Trinene nedenfor vedrører certifikater til Apache Tomcat, som bruges til at sikre sikre HTTPS-forbindelser. Se ESET PROTECT On-Prem-onlinehjælpen for oplysninger om ESET PROTECT On-Prem-certifikater.

Konfigurer HTTPS-forbindelsen i Apache Tomcat til ESET PROTECT On-Prem-webkonsollen ved hjælp af et brugerdefineret certifikat.

  1. Flyt certifikatfilen (f.eks. certificate.pfx) til Apache Tomcat-installationsmappen (f.eks. C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\).
    Beskyt certifikatfilen med en adgangskode

    .pfx -certifikatfilen skal beskyttes med en adgangskode.

  2. I Apache Tomcat-installationsmappen skal du åbne Server.xml med en teksteditor og redigere filen som følger:

    • Apache Tomcat 9

      • Hvis der ikke er et <Connector -tag efter </Engine> -taget, skal du kopiere følgende streng og indsætte den efter </Engine> -taget.

        Brug dine egne værdier for keystoreFile, keystorePass og keystoreType.

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Hvis <Connector- tagget findes efter </Engine> -tagget, skal du bruge dine egne værdier for de nedenfor anførte parametre.

        • keystoreFile – Angiv den fulde sti til certifikatfilen (.pfx, .keystore eller andet). Hvis du bruger et ikke-JKS-certifikat (f.eks. en .pfx-fil ), skal du slette keyAlias (det findes som standard i Server.xml ) og tilføje den korrekte keystoreType.
        • keystorePass –Angiv adgangskoden til certifikatet.
        • keystoreType– Angiv certifikattypen.
        Apache Tomcat-dokumentation

        Se dokumentationen til Apache Tomcat for yderligere oplysninger om HTTP-connectoren.

    • Apache Tomcat 10

      Rediger <Connector -taget som følger:

      Brug dine egne værdier for de nedenfor anførte parametre.

      • certificateKeystoreFile – Angiv den fulde sti til certifikatfilen.
      • certificateKeystorePasswordAngiv adgangskoden til certifikatet.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Tryk på Windows-tasten + R, skriv services.msc, og klik på OK.

  4. Højreklik på Apache Tomcat -tjenesten, og vælg Genstart i kontekstmenuen.