[KB7857] Määritä HTTPS/SSL-yhteys ESET PROTECT On-Prem -ohjelmistolle (Linux)

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Ongelma

Ratkaisu

Liittyvä ratkaisu: Windows-käyttäjät

Rocky Linux Virtual Appliance -käyttäjät

Jos olet Rocky Linux Virtual Appliance -käyttäjä, muuta liittimen portin numeroon 443.

Lue lisää ESET Management Agent, jossa on Rocky Linux ESET PROTECT Virtual Appliancen varmenne.

HTTPS

Turvallisuussyistä suosittelemme, että määrität ESET PROTECT On-Prem -ohjelmiston käyttämään HTTPS-yhteyttä.

Käytä olemassa olevaa varmennetta

Virheilmoitus ”Käytetään salaamatonta yhteyttä! Määritä verkkopalvelin käyttämään HTTPS:ää” saattaa ilmestyä, kun ESET PROTECT On-Prem -palveluun yritetään päästä HTTP:n kautta. Tämä tapahtuu ESET PROTECT On-Prem -asennuksen jälkeen.

Alla olevat ohjeet koskevat Apache Tomcatin varmenteita, joita käytetään turvallisten HTTPS-yhteyksien varmistamiseen. Lue lisää ESET PROTECT On-Prem -varmenteista.

  1. Siirrä varmennetiedosto (esimerkiksi certificate_file.pfx) Apache Tomcatin asennuskansioon (esimerkiksi /etc/tomcat/).

  2. Avaa Apache Tomcatin asennuskansiossa oleva Server.xml- tiedosto ja muokkaa sitä seuraavasti:

    • Apache Tomcat 9

      • Jos <‎Service name="Catalina">-tagin jälkeen ei ole < ‎Connector-tagia, kopioi seuraava merkkijono ja liitä se <‎Service name="Catalina">-tagin jälkeen.

        Käytä omia arvojasi kentissä keystoreFile, keystorePass ja keystoreType:

        <Connector port="8443"
                       protocol="HTTP/1.1"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="/etc/tomcat/certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Jos <‎Connector esiintyy <‎Service name="Catalina">:n jälkeen, käytä omia arvojasi alla luetelluille parametreille.

        • keystoreFile – Anna varmennetiedoston (.pfx, .keystore tai muu) täydellinen polku. Jos käytät muuta kuin JKS-varmennetta (esimerkiksi .pfx-tiedostoa ), poista keyAlias (se on oletusarvoisesti Server.xml -tiedostossa) ja lisää oikea keystoreType.
        • keystorePassAnna varmenteen salasana.
        • keystoreType– Määritä varmenteen tyyppi.
    • Apache Tomcat 10

      Muokkaa <Connector -tagia seuraavasti:

      Käytä omia arvojasi alla luetelluille parametreille.

      • certificateKeystoreFileAnna varmennetiedoston täydellinen polku.
      • certificateKeystorePassword – Anna varmenteen salasana.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Käynnistä Tomcat-palvelu uudelleen:

    sudo systemctl restart tomcat
    • Jos käytät .keystore-tiedostoa, käytä tiedoston polkua (keystoreFile="/etc/tomcat/tomcat.keystore") ja määritä keyAlias (keyAlias="tomcat") keystoreType-asetuksen sijaan.

    • Jos haluat poistaa HTTP:n käytöstä:

      <!--
          <Connector port="8080" protocol="HTTP/1.1"
                     connectionTimeout="20000"
                     redirectPort="8443" />
      SELinux käytössä

      Käyttäjät, joilla on SELinux käytössä ja jotka saavat virheilmoituksen virheellisestä varmenteesta, saattavat joutua suorittamaan restorecon-komennon SELinux-turvakontekstin palauttamiseksi:

      restorecon /etc/tomcat/my_cert_file.pfx
      
      ls -lZ
      
      -rw-r--r--. root root unconfined_u:object_r:etc_t:s0   /etc/tomcat/my_cert_file.pfx

Luo uusi varmenne ja hanki sille allekirjoitus

Käytä turvallista HTTPS/SSL-yhteyttä ESET PROTECT On-Prem -ohjelmistossa.

  1. Luo avainvarasto, jossa on SSL-varmenne. Java on oltava asennettuna .

    Apache Tomcat vaatii Javaa:
    • Varmista, että Java, ESET PROTECT On-Prem ja Apache Tomcat ovat samaa bittisyyttä.

    • Jos järjestelmässäsi on asennettuna useita Java-versioita, suosittelemme poistamaan vanhemmat Java-versiot ja säilyttämään vain uusimman Java-version.

    • Oracle JAVA SE:n julkiset päivitykset yritys-, kaupalliseen tai tuotantokäyttöön edellyttävät kaupallista lisenssiä. Jos et osta JAVA SE -lisenssiä, voit käyttää tätä opasta siirtyäksesi maksuttomaan vaihtoehtoon.

    Java sisältää keytool-työkalun, jonka avulla voit luoda varmenteen komentoriviltä.

    1. Sinun on luotava uusi varmenne jokaiselle Tomcat-instanssille (jos sinulla on useita Tomcat-instansseja), jotta voit varmistaa, että jos yksi varmenne vaarantuu, muut Tomcat-instanssit pysyvät turvassa. Alla on esimerkki komennosta, jolla luodaan avainvarasto SSL-varmenteella .

    2. Siirry keytool -tiedoston tarkkaan sijaintiin, esimerkiksi /usr/lib/jvm/”java version”/jre/bin (hakemisto riippuu käyttöjärjestelmästä ja Java-versiosta), ja suorita komento:

      sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "salasanasi" -keypass "salasanasi" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"

      Tiedostopolku /etc/tomcat/tomcat.keystore on vain esimerkki; valitse oma turvallinen ja helposti käytettävissä oleva sijainti.

      -storepass- ja -keypass-parametrit

      -storepass- ja -keypass -parametrien arvojen on oltava samat.

  2. Vie varmenne avainvarastosta. Alla on esimerkki komennosta, jolla varmennepyynnön viedään avainvarastosta:

    sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT
    Korvaa arvot asianmukaisesti
    • Korvaa -file-parametrin arvo "/etc/tomcat/tomcat.csr" sillä polulla ja tiedostonimellä, johon haluat viedä varmenteen.

    • Korvaa -ext-parametrin arvo ESETPROTECT sen palvelimen todellisella isäntänimellä, jolla Apache Tomcat ja ESET PROTECT On-Prem ovat käynnissä.

  3. Hanki SSL-varmenne, joka on allekirjoitettu valitsemallasi juurivarmenneviranomaisella (CA).

    Voit siirtyä vaiheeseen 6, jos aiot tuoda juuritodistusviranomaisen myöhemmin. Jos päätät edetä tällä tavalla, selaimesi saattaa näyttää varoituksia itse allekirjoitetusta varmenteesta, ja sinun on lisättävä poikkeus, jotta voit muodostaa yhteyden ESET PROTECT On-Prem -palveluun HTTPS:n kautta.

  4. Tuo varmentusviranomaisesi juurivarmenne ja välivarmenne avainvarastoosi. Nämä varmenteet ovat yleensä saatavilla varmenteesi allekirjoittaneelta taholta. Tämä on välttämätöntä, koska varmennevastaus vahvistetaan avainvarastossa olevien luotettujen varmenteiden avulla.

    sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"
    sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore"
  5. Kun saat juuritodistusviranomaisen (Root CA) allekirjoittaman varmenteen, tuo todistusviranomaisen julkinen avain ja varmenne (tomcat.cer) avainvarastoosi. Alla on esimerkki komennosta, jolla allekirjoitettu varmenne tuodaan avainvarastoon:

    sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"
    Korvaa arvot asianmukaisesti

    Korvaa -file- parametrin arvo /etc/tomcat/tomcat.csr allekirjoitetun varmenteen todellisella polulla ja tiedostonimellä.

    Jos haluat käyttää olemassa olevaa varmennetta (esimerkiksi yrityksen varmennetta), noudata näitä ohjeita.

  6. Muokkaa server.xml -määritystiedostoa niin, että <‎Connector -tagi kirjoitetaan alla olevan esimerkin mukaisesti:

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="salasanasi"/>

    Tämä muutos poistaa käytöstä myös Tomcatin suojaamattomat ominaisuudet, jolloin ainoastaan HTTPS on käytössä (scheme= -parametri). Turvallisuussyistä saatat joutua muokkaamaan myös tomcat-users.xml-tiedostoa poistaaksesi kaikki Tomcat-käyttäjät sekä muuttamaan ServerInfo.properties-tiedostoa Tomcatin identiteetin piilottamiseksi.

  7. Käynnistä Apache Tomcat -palvelu uudelleen. ESET PROTECT On-Prem saattaa käyttää palvelunimettä tomcat9.

    sudo systemctl restart tomcat
    Suojattu yhteys ei vieläkään toimi Linuxissa

    Tärkeä sisältö tulee tähän.

    Seuraava virheilmoitus saattaa näkyä hakemistossa /var/....../tomcat: "failed to initialize end point associated with ProtocolHandler ["http-bio-443"]."

    Jos ongelma jatkuu, muuta server.xml- tiedoston portin arvoksi yli 1024, koska portteihin, joiden numero on alle 1024, ei välttämättä ole pääsyä muilla kuin root-käyttäjillä. Jos jostain syystä joudut käyttämään porttia 443, voit silti muuttaa arvoa ja sitten ohjata portin.

    Ota portin uudelleenohjaus käyttöön (esimerkiksi portista 443 porttiin 8443) seuraavien ohjeiden mukaisesti:

    1. Salli etäkäyttö Web Consoleen:

      sudo iptables -A INPUT -p tcp -m tcp --dport 8443 -j ACCEPT

      Vaihtoehtoisesti voit avata ja muokata palomuurin konfiguraatiotiedostoa (nano /etc/sysconfig/iptables) ja lisätä tämän rivin osioon, joka alkaa *nat ja päättyy COMMIT:

      -A PREROUTING -p tcp -m tcp --dport 443 -j REDIRECT --to-ports |8443)
    2. Poista portti 8080, jotta HTTP ei ole käytössä:

      sudo iptables -D INPUT -p tcp -m tcp --dport 8080 -j ACCEPT
    3. Tallenna palomuurisäännöt:

      iptables-save > /etc/network/iptables.rules
    4. Poista SELinux käytöstä. Ohjeet voivat vaihdella Linux-jakelusi mukaan.