Πρόβλημα
- Εμφανίζεται το προειδοποιητικό μήνυμα «Χρήση μη κρυπτογραφημένης σύνδεσης! Ρυθμίστε τον διακομιστή ιστού ώστε να χρησιμοποιεί HTTPS» κατά την πρόσβαση στο ESET PROTECT On-Prem μέσω HTTP
- Χρησιμοποιήστε ένα υπάρχον πιστοποιητικό
- Δημιουργήστε ένα νέο πιστοποιητικό και υπογράψτε το
Λύση
Σχετική λύση: Χρήστες Windows
Χρησιμοποιήστε ένα υπάρχον πιστοποιητικό
Το μήνυμα σφάλματος «Χρήση μη κρυπτογραφημένης σύνδεσης! Παρακαλούμε ρυθμίστε τον διακομιστή ιστού ώστε να χρησιμοποιεί HTTPS» ενδέχεται να εμφανιστεί κατά την πρόσβαση στο ESET PROTECT On-Prem μέσω HTTP. Αυτό συμβαίνει μετά την εγκατάσταση του ESET PROTECT On-Prem.
Τα παρακάτω βήματα αφορούν πιστοποιητικά για το Apache Tomcat, τα οποία χρησιμοποιούνται για τη διασφάλιση ασφαλών συνδέσεων HTTPS. Διαβάστε περισσότερα σχετικά με τα πιστοποιητικά του ESET PROTECT On-Prem.
-
Μετακινήστε το αρχείο πιστοποιητικού (για παράδειγμα
certificate_file.pfx) στον φάκελο εγκατάστασης του Apache Tomcat (για παράδειγμα/etc/tomcat/). -
Ανοίξτε το αρχείο
Server.xmlπου βρίσκεται στον φάκελο εγκατάστασης του Apache Tomcat και επεξεργαστείτε το αρχείο ως εξής:-
Apache Tomcat 9
-
Εάν δεν υπάρχει
<Connectorμετάτο <Service name="Catalina">, αντιγράψτε την παρακάτω συμβολοσειρά και επικολλήστε την μετά το<Service name="Catalina">.Χρησιμοποιήστε τις δικές σας τιμές για
τα keystoreFile,keystorePassκαιkeystoreType:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Εάν υπάρχει
<Connectorμετά το<Service name="Catalina">, χρησιμοποιήστε τις δικές σας τιμές για τις παραμέτρους που αναφέρονται παρακάτω.keystoreFile – Καθορίστετην πλήρη διαδρομή προς το αρχείο πιστοποιητικού (.pfx,.keystoreή άλλο). Εάν χρησιμοποιείτε πιστοποιητικό που δεν είναι JKS (για παράδειγμα, ένα αρχείο.pfx), διαγράψτε τοkeyAlias(υπάρχει στοServer.xmlαπό προεπιλογή) και προσθέστε τον κατάλληλοkeystoreType.- keystorePass –
Καθορίστετη φράση πρόσβασης του πιστοποιητικού. keystoreType – Καθορίστετον τύπο πιστοποιητικού.
-
-
Apache Tomcat 10
Επεξεργαστείτε την ετικέτα
<Connectorως εξής:Χρησιμοποιήστε τις δικές σας τιμές για τις παραμέτρους που αναφέρονται παρακάτω.
- certificateKeystore
File–Καθορίστετην πλήρη διαδρομή προς το αρχείο πιστοποιητικού. - certificateKeystorePassword –
Καθορίστετον κωδικό πρόσβασης του πιστοποιητικού.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector> - certificateKeystore
-
-
Επανεκκινήστε την υπηρεσία Tomcat:
sudo systemctl restart tomcat
-
-
Εάν χρησιμοποιείτε αρχείο
.keystore, χρησιμοποιήστε τη διαδρομή προς το αρχείο (keystoreFile="/etc/tomcat/tomcat.keystore") και ορίστετο keyAlias(keyAlias="tomcat") αντί γιατο keystoreType. -
Εάν θέλετε να απενεργοποιήσετε το HTTP:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Δημιουργήστε ένα νέο πιστοποιητικό και υπογράψτε το
Χρησιμοποιήστε μια ασφαλή σύνδεση HTTPS/SSL για το ESET PROTECT On-Prem.
-
Δημιουργήστε ένα αποθετήριο κλειδιών με πιστοποιητικό SSL. Πρέπει να έχετε εγκατεστημένο το Java .
Το Java περιλαμβάνει το εργαλείο keytool, το οποίο σας επιτρέπει να δημιουργήσετε ένα πιστοποιητικό μέσω της γραμμής εντολών.
-
Πρέπει να δημιουργήσετε ένα νέο πιστοποιητικό για κάθε παρουσία του Tomcat (εάν διαθέτετε πολλές παρουσίες του Tomcat), ώστε να διασφαλίσετε ότι, σε περίπτωση παραβίασης ενός πιστοποιητικού, οι άλλες παρουσίες του Tomcat θα παραμείνουν ασφαλείς. Ακολουθεί ένα παράδειγμα εντολής για τη δημιουργία
αποθήκης κλειδιών μεπιστοποιητικό SSL. -
Μεταβείτε στην ακριβή θέση του αρχείου του keytool, για παράδειγμα
/usr/lib/jvm/”java version”/jre/bin(ο κατάλογος εξαρτάται από το λειτουργικό σύστημα και την έκδοση της Java) και εκτελέστε την εντολή:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "yourpassword" -keypass "yourpassword" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"Η διαδρομή του αρχείου
/etc/tomcat/tomcat.keystoreείναι απλώς ένα παράδειγμα· επιλέξτε τη δική σας ασφαλή και προσβάσιμη θέση αποθήκευσης.
-
-
Εξαγάγετε το πιστοποιητικό από το
keystore. Ακολουθεί ένα παράδειγμα εντολής για την εξαγωγή του αιτήματος υπογραφής πιστοποιητικού από τοkeystore:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Αποκτήστε το πιστοποιητικό SSL υπογεγραμμένο από την Αρχή Πιστοποίησης Ρίζας (CA) της επιλογής σας.
Μπορείτε να προχωρήσετε στο βήμα 6 εάν σκοπεύετε να εισαγάγετε μια ρίζα CA αργότερα. Εάν επιλέξετε να προχωρήσετε με αυτόν τον τρόπο, ο περιηγητής ιστού σας ενδέχεται να εμφανίσει προειδοποιήσεις σχετικά με ένα αυτο-υπογεγραμμένο πιστοποιητικό και θα χρειαστεί να προσθέσετε μια εξαίρεση για να συνδεθείτε στο ESET PROTECT On-Prem μέσω HTTPS.
-
Εισαγάγετε το πιστοποιητικό ρίζας και το ενδιάμεσο πιστοποιητικό της Αρχής Πιστοποίησης (CA) σας στο
αποθετήριο κλειδιώνσας. Αυτά τα πιστοποιητικά διατίθενται συνήθως από τον φορέα που υπέγραψε το πιστοποιητικό σας. Αυτό είναι απαραίτητο, καθώς η απάντηση του πιστοποιητικού επικυρώνεται χρησιμοποιώντας αξιόπιστα πιστοποιητικά από τοαποθετήριο κλειδιών.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Όταν λάβετε το υπογεγραμμένο πιστοποιητικό από την ρίζα CA, εισαγάγετε το δημόσιο κλειδί της CA και το πιστοποιητικό (
tomcat.cer) στοkeystoreσας. Ακολουθεί ένα παράδειγμα εντολής που εισάγει ένα υπογεγραμμένο πιστοποιητικό στοkeystore:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Εάν θέλετε να χρησιμοποιήσετε ένα υπάρχον πιστοποιητικό (για παράδειγμα, ένα εταιρικό πιστοποιητικό), ακολουθήστε αυτές τις οδηγίες.
-
Επεξεργαστείτε το αρχείο διαμόρφωσης
server.xmlέτσι ώστε η ετικέτα<Connectorνα γραφτεί όπως στο παρακάτω παράδειγμα:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>Αυτή η τροποποίηση απενεργοποιεί επίσης τις μη ασφαλείς λειτουργίες του Tomcat, αφήνοντας ενεργοποιημένο μόνο το HTTPS (παράμετρος
scheme=). Για λόγους ασφαλείας, ίσως χρειαστεί επίσης να επεξεργαστείτετο αρχείο tomcat-users.xmlγια να διαγράψετε όλους τους χρήστες του Tomcat και να τροποποιήσετε το αρχείο ServerInfo.properties ώστε να αποκρύψετε την ταυτότητα του Tomcat. -
Επανεκκινήστε την υπηρεσία Apache Tomcat. Το ESET PROTECT On-Prem ενδέχεται να χρησιμοποιεί το όνομα υπηρεσίας
tomcat9.sudo systemctl restart tomcat