Problema
- Al acceder a ESET PROTECT On-Prem a través de HTTP, aparece el mensaje de advertencia «¡Se está utilizando una conexión no cifrada! Configura el servidor web para que utilice HTTPS»
- Utiliza un certificado existente
- Crea un nuevo certificado y haz que lo firmen
Solución
Solución relacionada: Usuarios de Windows
Utilizar un certificado existente
El mensaje de error «¡Se está utilizando una conexión sin cifrar! Configura el servidor web para que utilice HTTPS» puede aparecer al acceder a ESET PROTECT On-Prem a través de HTTP. Esto ocurre tras la instalación de ESET PROTECT On-Prem.
Los pasos que se indican a continuación se refieren a los certificados para Apache Tomcat, que se utilizan para garantizar conexiones HTTPS seguras. Más información sobre los certificados de ESET PROTECT On-Prem.
-
Mueva el archivo de certificado (por ejemplo,
certificate_file.pfx) a la carpeta de instalación de Apache Tomcat (por ejemplo,/etc/tomcat/). -
Abra el archivo
Server.xmlubicado en la carpeta de instalación de Apache Tomcat y edítelo de la siguiente manera:-
Apache Tomcat 9
-
Si no hay ningún elemento
<Connectordespuésde <Service name="Catalina">, copie la siguiente cadena y péguela después de<Service name="Catalina">.Utilice sus propios valores para
keystoreFile,keystorePassykeystoreType:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Si aparece
<Connectordespués de<Service name="Catalina">, utiliza tus propios valores para los parámetros que se indican a continuación.keystoreFile: indicala ruta completa al archivo de certificado (.pfx,.keystoreu otro). Si utiliza un certificado que no sea JKS (por ejemplo, un archivo.pfx), elimine elkeyAlias(que aparece por defecto enServer.xml) y añada elkeystoreTypeadecuado.keystorePass: introducela frase de contraseña del certificado.keystoreType: especificael tipo de certificado.
-
-
Apache Tomcat 10
Edita la etiqueta
<Connectorde la siguiente manera:Utiliza tus propios valores para los parámetros que se indican a continuación.
- certificateKeystoreFile:
indicala ruta completa al archivo del certificado. - certificateKeystorePassword:
introducela contraseña del certificado.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector> - certificateKeystoreFile:
-
-
Reinicia el servicio Tomcat:
sudo systemctl restart tomcat
-
-
Si utilizas un archivo
.keystore, utiliza la ruta al archivo (keystoreFile="/etc/tomcat/tomcat.keystore") y definekeyAlias(keyAlias="tomcat") en lugar dekeystoreType. -
Si desea desactivar HTTP:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Crea un nuevo certificado y haz que lo firmen
Utilice una conexión HTTPS/SSL segura para ESET PROTECT On-Prem.
-
Crea un almacén de claves con un certificado SSL. Debes tener Java instalado .
Java incluye la herramienta keytool, que te permite crear un certificado mediante la línea de comandos.
-
Debe generar un nuevo certificado para cada instancia de Tomcat (si dispone de varias instancias de Tomcat) para garantizar que, si un certificado se ve comprometido, las demás instancias de Tomcat sigan estando seguras. A continuación se muestra un comando de ejemplo para crear un
almacén de claves conun certificado SSL. -
Accede a la ubicación exacta del archivo keytool, por ejemplo,
/usr/lib/jvm/«java version»/jre/bin(el directorio depende del sistema operativo y de la versión de Java) y ejecuta el comando:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "tu contraseña" -keypass «tu contraseña» -dname «CN=Desconocido, OU=Desconocido, O=Desconocido, L=Desconocido, ST=Desconocido, C=Desconocido»La ruta del archivo
/etc/tomcat/tomcat.keystorees solo un ejemplo; elige tu propia ubicación, que sea segura y accesible.
-
-
Exporta el certificado desde el
almacén de claves. A continuación se muestra un comando de ejemplo para exportar la solicitud de firma de certificado desde elalmacén de claves:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Obtenga el certificado SSL firmado por la autoridad de certificación raíz (CA) de su elección.
Puede pasar al paso 6 si tiene previsto importar una CA raíz más adelante. Si decide seguir este procedimiento, es posible que su navegador web muestre advertencias sobre un certificado autofirmado y tendrá que añadir una excepción para conectarse a ESET PROTECT On-Prem a través de HTTPS.
-
Importe el certificado raíz y el certificado intermedio de su CA a su
almacén de claves. Estos certificados suelen ser facilitados por la entidad que firmó su certificado. Esto es necesario porque la respuesta del certificado se valida utilizando certificados de confianza delalmacén de claves.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Cuando recibas el certificado firmado con la CA raíz, importa la clave pública de la CA y el certificado (
tomcat.cer) a tualmacén de claves. A continuación se muestra un comando de ejemplo que importa un certificado firmado alalmacén de claves:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Si desea utilizar un certificado ya existente (por ejemplo, un certificado de empresa), siga estas instrucciones.
-
Edita el archivo de configuración
server.xmlpara que la etiqueta<Connectorquede escrita de forma similar al ejemplo siguiente:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="tu-contraseña"/>Esta modificación también desactiva las funciones no seguras de Tomcat, dejando habilitado únicamente el protocolo HTTPS (parámetro
«scheme=»). Por motivos de seguridad, es posible que también tengas que editarel archivo «tomcat-users.xml»para eliminar todos los usuarios de Tomcat y modificar el archivo «ServerInfo.properties» para ocultar la identidad de Tomcat. -
Reinicia el servicio Apache Tomcat. ESET PROTECT On-Prem puede utilizar el nombre de servicio
«tomcat9».sudo systemctl restart tomcat