Ongelma
- Saat varoituksen "Käytössä on salaamaton yhteys! Määritä verkkopalvelin käyttämään HTTPS-yhteyttä", kun yrität käyttää ESET PROTECT On-Prem -palvelua HTTP-yhteyden kautta
- Käytä olemassa olevaa varmennetta
- Luo uusi varmenne ja hanki sille allekirjoitus
Ratkaisu
Liittyvä ratkaisu: Windows-käyttäjät
Käytä olemassa olevaa varmennetta
Virheilmoitus ”Käytetään salaamatonta yhteyttä! Määritä verkkopalvelin käyttämään HTTPS:ää” saattaa ilmestyä, kun ESET PROTECT On-Prem -palveluun yritetään päästä HTTP:n kautta. Tämä tapahtuu ESET PROTECT On-Prem -asennuksen jälkeen.
Alla olevat ohjeet koskevat Apache Tomcatin varmenteita, joita käytetään turvallisten HTTPS-yhteyksien varmistamiseen. Lue lisää ESET PROTECT On-Prem -varmenteista.
-
Siirrä varmennetiedosto (esimerkiksi
certificate_file.pfx) Apache Tomcatin asennuskansioon (esimerkiksi/etc/tomcat/). -
Avaa Apache Tomcatin asennuskansiossa oleva
Server.xml-tiedosto ja muokkaa sitä seuraavasti:-
Apache Tomcat 9
-
Jos
<Service name="Catalina">-taginjälkeen ei ole<Connector-tagia, kopioi seuraava merkkijono ja liitä se<Service name="Catalina">-tagin jälkeen.Käytä omia arvojasi kentissä
keystoreFile,keystorePassjakeystoreType:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Jos
<Connectoresiintyy<Service name="Catalina">:n jälkeen, käytä omia arvojasi alla luetelluille parametreille.keystoreFile – Annavarmennetiedoston (.pfx,.keystoretai muu) täydellinen polku. Jos käytät muuta kuin JKS-varmennetta (esimerkiksi.pfx-tiedostoa), poistakeyAlias(se on oletusarvoisestiServer.xml-tiedostossa) ja lisää oikeakeystoreType.keystorePass–Annavarmenteen salasana.keystoreType– Määritä varmenteen tyyppi.
-
-
Apache Tomcat 10
Muokkaa
<Connector-tagia seuraavasti:Käytä omia arvojasi alla luetelluille parametreille.
certificateKeystoreFile–Annavarmennetiedoston täydellinen polku.- certificateKeystorePassword –
Annavarmenteen salasana.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
Käynnistä Tomcat-palvelu uudelleen:
sudo systemctl restart tomcat
-
-
Jos käytät
.keystore-tiedostoa, käytä tiedoston polkua (keystoreFile="/etc/tomcat/tomcat.keystore") ja määritäkeyAlias(keyAlias="tomcat")keystoreType-asetuksensijaan. -
Jos haluat poistaa HTTP:n käytöstä:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Luo uusi varmenne ja hanki sille allekirjoitus
Käytä turvallista HTTPS/SSL-yhteyttä ESET PROTECT On-Prem -ohjelmistossa.
-
Luo avainvarasto, jossa on SSL-varmenne. Java on oltava asennettuna .
Java sisältää keytool-työkalun, jonka avulla voit luoda varmenteen komentoriviltä.
-
Sinun on luotava uusi varmenne jokaiselle Tomcat-instanssille (jos sinulla on useita Tomcat-instansseja), jotta voit varmistaa, että jos yksi varmenne vaarantuu, muut Tomcat-instanssit pysyvät turvassa. Alla on esimerkki komennosta, jolla luodaan
avainvarasto SSL-varmenteella. -
Siirry keytool -tiedoston tarkkaan sijaintiin, esimerkiksi
/usr/lib/jvm/”java version”/jre/bin(hakemisto riippuu käyttöjärjestelmästä ja Java-versiosta), ja suorita komento:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "salasanasi" -keypass "salasanasi" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"Tiedostopolku
/etc/tomcat/tomcat.keystoreon vain esimerkki; valitse oma turvallinen ja helposti käytettävissä oleva sijainti.
-
-
Vie varmenne
avainvarastosta. Alla on esimerkki komennosta, jolla varmennepyynnön viedäänavainvarastosta:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Hanki SSL-varmenne, joka on allekirjoitettu valitsemallasi juurivarmenneviranomaisella (CA).
Voit siirtyä vaiheeseen 6, jos aiot tuoda juuritodistusviranomaisen myöhemmin. Jos päätät edetä tällä tavalla, selaimesi saattaa näyttää varoituksia itse allekirjoitetusta varmenteesta, ja sinun on lisättävä poikkeus, jotta voit muodostaa yhteyden ESET PROTECT On-Prem -palveluun HTTPS:n kautta.
-
Tuo varmentusviranomaisesi juurivarmenne ja välivarmenne
avainvarastoosi. Nämä varmenteet ovat yleensä saatavilla varmenteesi allekirjoittaneelta taholta. Tämä on välttämätöntä, koska varmennevastaus vahvistetaanavainvarastossaolevien luotettujen varmenteiden avulla.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Kun saat juuritodistusviranomaisen (Root CA) allekirjoittaman varmenteen, tuo todistusviranomaisen julkinen avain ja varmenne (
tomcat.cer)avainvarastoosi. Alla on esimerkki komennosta, jolla allekirjoitettu varmenne tuodaanavainvarastoon:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Jos haluat käyttää olemassa olevaa varmennetta (esimerkiksi yrityksen varmennetta), noudata näitä ohjeita.
-
Muokkaa
server.xml-määritystiedostoa niin, että<Connector-tagi kirjoitetaan alla olevan esimerkin mukaisesti:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="salasanasi"/>Tämä muutos poistaa käytöstä myös Tomcatin suojaamattomat ominaisuudet, jolloin ainoastaan HTTPS on käytössä (
scheme=-parametri). Turvallisuussyistä saatat joutua muokkaamaan myöstomcat-users.xml-tiedostoapoistaaksesi kaikki Tomcat-käyttäjät sekä muuttamaan ServerInfo.properties-tiedostoa Tomcatin identiteetin piilottamiseksi. -
Käynnistä Apache Tomcat -palvelu uudelleen. ESET PROTECT On-Prem saattaa käyttää palvelunimettä
tomcat9.sudo systemctl restart tomcat