[KB8515] Habilite la compatibilidad con OpenSSL 3.x para ESET PROTECT On-Prem en Linux

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Problema

Solución

La seguridad avanzada está activada por defecto en ESET PROTECT On-prem
  • Los certificados y las autoridades de certificación utilizan SHA-256 (en lugar de SHA-1).
  • El servidor de ESET PROTECT utiliza la máxima seguridad disponible (TLS 1.3 o 1.2) para la comunicación con agentes, Syslog y SMTP.
  • Consulte más información sobre la configuración de Seguridad avanzada.

Error de certificado para agentes que utilizan sistemas operativos anteriores

Recibe el siguiente error al desplegar agentes en equipos que ejecutan sistemas operativos anteriores: El certificado proporcionado no es un certificado PFX válido o la contraseña no coincide.

  1. Abra la consola web de ESET PROTECT.

  2. Haga clic en MásConfiguración, expanda Conexión, desactive el conmutador situado junto a Seguridad avanzada, haga clic en Guardar y reinicie el servicio del servidor.

  3. Crear autoridad de certificación y certificado de pares.

  4. Haga clic en MásConfiguración, expanda Conexión, active el conmutador situado junto a Seguridad avanzada, haga clic en Guardar y reinicie el servicio de servidor.

  5. Seleccione el nuevo certificado cuando genere instaladores o despliegue agentes mediante la tarea de despliegue de agentes.

    Uso de certificados con la configuración desactivada

    No recomendamos utilizar certificados creados cuando la seguridad avanzada está desactivada, ya que la seguridad puede verse comprometida.

  6. Cree una nueva política de agente para distribuir los nuevos certificados a clientes con un sistema operativo anterior.


Actualizar OpenSSL 1.1.1 a OpenSSL 3.x

Los entornos ESET PROTECT On-Prem existentes que utilizan OpenSSL 1.1.1 pueden actualizarse a OpenSSL 3.x.

La forma más segura de actualizar OpenSSL es actualizar todo el sistema operativo.

OpenSSL es utilizado por servicios críticos como: SSH, Apache, Nginx, gestores de paquetes del sistema, Git, Curl, muchas bibliotecas y aplicaciones compiladas.

Actualizar OpenSSL no es seguro porque cualquier componente que dependa de la versión del sistema podría romperse por incompatibilidad.

  1. Descargue y compile/instale OpenSSL 3.x en el servidor.

  2. Vuelva a ejecutar el comando de instalación de ESET PROTECT Server para enlazar con las bibliotecas de OpenSSL 3.x.

  3. Crear autoridad de certificación y certificado de pares. Los nuevos certificados facilitarán los algoritmos OpenSSL 3.x.

  4. Crear una nueva política de agente para distribuir los nuevos certificados a los clientes que cumplan los requisitos. Los certificados originales siguen estando disponibles y pueden utilizarse para conectar dispositivos anteriores que no reconozcan la nueva CA.