[KB7856] Configurare una connessione HTTPS/SSL per ESET PROTECT On-Prem (Windows)

NOTA:

Questa pagina è stata tradotta da un computer. Fai clic su English sotto Languages in questa pagina per visualizzare il testo originale. Se trovi qualcosa di poco chiaro, contatta il tuo supporto locale.

Problema

Dettagli


Clicca per espandere

La console web di ESET PROTECT On-Prem installata manualmente utilizza HTTP per impostazione predefinita. Per motivi di sicurezza, si consiglia di configurare ESET PROTECT On-Prem per l'utilizzo di HTTPS.

Per utilizzare HTTPS, è possibile reinstallare la console Web di ESET PROTECT On-Prem utilizzando il programma di installazione All-in-one oppure configurare Apache Tomcat per l’utilizzo di una connessione HTTPS.


Soluzione

Soluzione correlata: Utenti Linux

Reinstallare la console Web di ESET PROTECT On-Prem utilizzando il programma di installazione "All-in-one" e utilizzare un certificato generato automaticamente

Reinstallare la console web di ESET PROTECT On-Prem utilizzando il programma di installazione "All-in-one" per generare automaticamente il certificato per la connessione sicura (HTTPS).

  1. Assicurarsi che Apache Tomcat sia utilizzato esclusivamente dalla console web di ESET PROTECT On-Prem.

  2. Disinstallare Apache Tomcat. In questo modo verrà disinstallata anche la console web di ESET PROTECT On-Prem.

  3. Scaricare il programma di installazione "All-in-one" di ESET PROTECT On-Prem. Utilizzare la stessa versione del proprio server ESET PROTECT On-Prem. Verificare la versione di ESET PROTECT On-Prem e dei componenti correlati.

  4. Eseguire il programma di installazione "All-in-one" di ESET PROTECT On-Prem. Scegliere la lingua e fare clic su Avanti.

  5. Seleziona Installa e fai clic su Avanti.

  6. Leggi i Termini di utilizzo, seleziona la casella di controllo accanto a Accetto i Termini di utilizzo e fai clic su Avanti.

  7. Selezionare la casella di controllo accanto a ESET PROTECT Webconsole e fare clic su Avanti.

  8. Seleziona l’installazione di Java e fai clic su Installa.

  9. Il certificato HTTPS viene generato automaticamente durante l'installazione. Una volta completata l'installazione, è possibile accedere alla console web di ESET PROTECT On-Prem tramite una connessione sicura. Fare clic su "Fine".


Reinstallare la console web ESET PROTECT On-Prem utilizzando il programma di installazione "All-in-one" e utilizzare un certificato personalizzato

Reinstallare la console web ESET PROTECT On-Prem utilizzando il programma di installazione "All-in-one" e aggiungere un certificato HTTPS personalizzato.

  1. Assicurarsi che Apache Tomcat sia utilizzato esclusivamente dalla console web di ESET PROTECT On-Prem.

  2. Disinstallare Apache Tomcat. In questo modo verrà disinstallata anche la console web di ESET PROTECT On-Prem.

  3. Scaricare il programma di installazione "All-in-one" di ESET PROTECT On-Prem. Utilizzare la stessa versione del proprio server ESET PROTECT On-Prem. Verificare la versione di ESET PROTECT On-Prem e dei componenti correlati.

  4. Eseguire il programma di installazione "All-in-one" di ESET PROTECT On-Prem. Scegliere la lingua e fare clic su Avanti.

  5. Seleziona Installa e fai clic su Avanti.

  6. Leggi i Termini di utilizzo, seleziona la casella di controllo accanto a Accetto i Termini di utilizzo e fai clic su Avanti.

  7. Selezionare la casella di controllo accanto a ESET PROTECT Webconsole e Aggiungi certificato HTTPS personalizzato per Webconsole, quindi fare clic su Avanti.

  8. Fare clic su "Sfoglia", individuare e selezionare il certificato personalizzato, digitare la passphrase e fare clic su "Avanti".

    Requisiti del certificato

    È necessario soddisfare i seguenti requisiti per un certificato HTTPS personalizzato:

    • File corretto (.pfx, .p12) selezionato
    • Passphrase corretta inserita
    • Il certificato deve disporre di una chiave privata
    • Il certificato è valido

  9. Selezionare l'installazione di Java e fare clic su Installa.

  10. Il certificato personalizzato verrà utilizzato durante l’installazione. Una volta completata l’installazione, sarà possibile accedere alla console web di ESET PROTECT On-Prem tramite una connessione sicura. Fare clic su “Fine”.


Generare un nuovo certificato e configurare la connessione HTTPS per la console Web di ESET PROTECT On-Prem

Generare un nuovo certificato tramite l’archivio chiavi Java e configurare la connessione HTTPS in Apache Tomcat per la console web di ESET PROTECT On-Prem.

Console Web di ESET PROTECT On-Prem

Seguire le istruzioni riportate di seguito se la console web di ESET PROTECT On-Prem è già installata.

  1. Creare un keystore con un certificato SSL.

    Java include il file keytool.exe, che consente di creare un certificato tramite la riga di comando. È necessario generare un nuovo certificato per ogni istanza di Tomcat (se si dispone di più istanze di Tomcat) per garantire che le altre istanze di Tomcat rimangano sicure nel caso in cui un certificato venga compromesso.

    Accedere al percorso esatto del file keytool.exe. Il percorso dipende dal sistema operativo e dalla versione di Java; si veda l’esempio riportato di seguito:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. Aprire la riga di comando o il terminale nella directory in cui si trova keytool.exe.

  3. Modifica ed esegui il comando seguente. Modifica i parametri -keystore, -storepass e -keypass in base al tuo ambiente.

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\cartella_Tomcat\tomcat.keystore" -storepass "la_tua_password" -keypass "la_tua_password" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"
    Parametri -storepass e -keypass

    I valori di -storepass e -keypass devono essere identici.

  4. Modifica ed esegui il comando seguente. Modifica i parametri -file e -ext per esportare la richiesta di firma del certificato dall’archivio delle chiavi.

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    Parametri -file e -ext

    Sostituisci il valore "C:\Install\Tomcat\tomcat.csr" del parametro -file con il percorso e il nome del file effettivi in cui verrà esportato il certificato.

    Sostituire il valore ESETPROTECT del parametro -ext con il nome host effettivo del server su cui è in esecuzione Apache Tomcat con ESET PROTECT On-Prem.

  5. Ottenere il certificato SSL firmato dall’Autorità di Certificazione (CA) radice di propria scelta.

    È possibile passare al passaggio 8 se si intende importare un'Autorità di Certificazione Radice in un secondo momento. Se si sceglie di procedere in questo modo, il browser web potrebbe visualizzare avvisi relativi a un certificato autofirmato e sarà necessario aggiungere un'eccezione per connettersi alla console web di ESET PROTECT On-Prem tramite HTTPS.

  6. Importare il certificato radice e il certificato intermedio della propria CA nel keystore. Solitamente questi certificati sono resi disponibili dall’entità che ha firmato il certificato. Ciò è necessario poiché la risposta del certificato viene convalidata utilizzando certificati attendibili presenti nel keystore.

    Modifica ed esegui i seguenti comandi. Modifica i parametri -keystore e -file in base al tuo ambiente.

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\cartella_Tomcat\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. Quando ricevi il certificato firmato dalla CA radice, importa la chiave pubblica della CA e poi il certificato tomcat.cer nel tuo keystore.

    Modifica ed esegui il seguente comando. Modifica i parametri -file e -keystore.

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. Accedere alla cartella di configurazione di Apache Tomcat. Il percorso dipende dal sistema operativo e dalla versione di Apache Tomcat; vedere l’esempio riportato di seguito:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. Aprire il file server.xml utilizzando un editor di testo (ad esempio, Blocco note) e aggiungere il codice seguente dopo il tag </Engine> (se è già presente un tag <Connector, modificare il codice come nell'esempio riportato di seguito).

    Modifica i parametri keystoreFile e keystorePass in base al tuo ambiente.

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="la tua password"/>
    Configurazione di Apache Tomcat

    Questa modifica disabilita anche le funzionalità non sicure di Tomcat, lasciando abilitato solo HTTPS (parametroscheme ). Per motivi di sicurezza, potrebbe essere necessario modificare anche il file tomcat-users.xml per eliminare tutti gli utenti di Apache Tomcat e modificare il file ServerInfo.properties per nascondere l’identità di Apache Tomcat. Per ulteriori informazioni, consultare la documentazione di Apache Tomcat.

  10. Premere il tasto Windows + R, digitare services.msc e fare clic su OK.

  11. Fare clic con il pulsante destro del mouse sul servizio Apache Tomcat 9.0 e selezionare Riavvia dal menu contestuale.


Configurare la connessione HTTPS per la console Web di ESET PROTECT On-Prem utilizzando un certificato personalizzato

Certificati di ESET PROTECT On-Prem

I passaggi riportati di seguito si riferiscono ai certificati per Apache Tomcat, utilizzati per garantire connessioni HTTPS sicure. Per informazioni sui certificati di ESET PROTECT On-Prem, consultare la Guida in linea di ESET PROTECT On-Prem.

Configurare la connessione HTTPS in Apache Tomcat per la console web di ESET PROTECT On-Prem utilizzando un certificato personalizzato.

  1. Spostare il file del certificato (ad esempio, certificate.pfx) nella cartella di installazione di Apache Tomcat (ad esempio, C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\).
    Proteggere il file del certificato con una password

    Il file del certificato .pfx deve essere protetto con una password.

  2. Nella cartella di installazione di Apache Tomcat, aprire il file Server.xml con un editor di testo e modificarlo come segue:

    • Apache Tomcat 9

      • Se non è presente il tag <Connector dopo il tag </Engine>, copiare la stringa seguente e incollarla dopo il tag </Engine>.

        Utilizza i tuoi valori per keystoreFile, keystorePass e keystoreType.

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Se il tag <Connector è presente dopo il tag </Engine>, utilizzare i propri valori per i parametri elencati di seguito.

        • keystoreFile – Specificare il percorso completo del file del certificato (.pfx, .keystore o altro). Se si utilizza un certificato non JKS (ad esempio, un file .pfx ), eliminare il keyAlias (presente per impostazione predefinita nel file Server.xml ) e aggiungere il keystoreType appropriato.
        • keystorePassSpecificare la passphrase del certificato.
        • keystoreType: specificare il tipo di certificato.
        Documentazione di Apache Tomcat

        Per ulteriori informazioni sul connettore HTTP, consultare la documentazione di Apache Tomcat.

    • Apache Tomcat 10

      Modificare il tag <Connector come segue:

      Utilizzare i propri valori per i parametri elencati di seguito.

      • certificateKeystoreFileSpecificare il percorso completo del file del certificato.
      • certificateKeystorePassword – Specificare la passphrase del certificato.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Premere il tasto Windows + R, digitare services.msc e fare clic su OK.

  4. Fare clic con il tasto destro del mouse sul servizio Apache Tomcat e selezionare Riavvia dal menu contestuale.