Problema
- Prerequisiti
- Utilizzare la riga di comando di Windows per creare un'autorità di certificazione e dei certificati
Soluzione
Prerequisiti
Installare OpenSSL (per Windows). OpenSSL consente di creare certificati firmati.
Utilizzare la riga di comando di Windows per creare un'autorità di certificazione e i certificati
-
Generare un'Autorità di certificazione e la sua chiave privata. Nel Prompt dei comandi, eseguire:
openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"È possibile sostituire
protect-custom-caper i file.keye.dercon nomi di file a scelta. -
Creare un file di estensione del certificato
(protect.ext).Eseguire i seguenti comandi nel Prompt dei comandi:
-
Per un dominio:
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext -
Per domini multipli:
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext
Sostituire:
- In
authorityKeyIdentifierkeyidemittente
Sostituire questi valori con quelli generati da OpenSSL per l'autorità di certificazione.
- In
subjectAltName- i domini di esempio con i nomi DNS o i domini utilizzati nel vostro ambiente
Non modificate i seguenti comandi, poiché sono obbligatori per ESET PROTECT:
basicConstraints=CA:FALSEkeyUsage=digitalSignature,keyEncipherment,dataEncipherment
-
-
Generare il certificato e la sua chiave privata ed esportarlo in un file
.pfx.Eseguire i seguenti comandi nel Prompt dei comandi:
-
Per un certificato ESET PROTECT Server:
openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:passwordSostituire la
passwordcon una password forte di propria scelta. -
Per un certificato ESET Management Agent:
Sostituire laopenssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:passwordpasswordcon una password forte di propria scelta.
-