[KB7857] HTTPS/SSL-ühenduse seadistamine ESET PROTECT On-Prem (Linux) jaoks

MÄRGE:

See lehekülg on tõlgitud arvuti poolt. Klõpsa selle lehekülje keelte all inglise keeles, et kuvada originaaltekst. Kui midagi jääb ebaselgeks, võta palun ühendust oma kohaliku klienditoega.

Probleem

Lahendus

Seotud lahendus: Windows-kasutajad

Rocky Linuxi virtuaalse seadme kasutajad

Kui olete Rocky Linux Virtual Appliance'i kasutaja, seadistage ühenduse pordi numbriks 443.

Lisateave ESET Management Agent koos Rocky Linux ESET PROTECT Virtual Appliancei kohta.

HTTPS

Turvalisuse tagamiseks soovitame seadistada ESET PROTECT On-Prem nii, et see kasutaks HTTPS-i.

Kasutage olemasolevat sertifikaati

Veateade „Kasutatakse krüpteerimata ühendust! Palun seadistage veebiserver HTTPS-i kasutamiseks” võib ilmuda, kui ESET PROTECT On-Premile pääsetakse ligi HTTP-protokolli kaudu. See juhtub pärast ESET PROTECT On-Prem paigaldamist.

Allpool toodud juhised käsitlevad Apache Tomcati sertifikaate, mida kasutatakse turvaliste HTTPS-ühenduste tagamiseks. Lugege lisateavet ESET PROTECT On-Prem sertifikaatide kohta.

  1. Kopeerige sertifikaadifail (näiteks certificate_file.pfx) Apache Tomcati installikausta (näiteks /etc/tomcat/).

  2. Avage Apache Tomcati installikausta asuv fail Server.xml ja redigeerige seda järgmiselt:

    • Apache Tomcat 9

      • Kui <‎Service name="Catalina"> järel puudub < ‎Connector, kopeerige järgmine string ja kleepige see <‎Service name="Catalina"> järel.

        Kasutage keystoreFile, keystorePass ja keystoreType puhul oma väärtusi:

        <Connector port="8443"
                       protocol="HTTP/1.1"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="/etc/tomcat/certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Kui <‎Connector on olemas pärast <‎Service name="Catalina">, kasutage allpool loetletud parameetrite jaoks oma väärtusi.

        • keystoreFile – Sisestage sertifikaadifaili (.pfx, .keystore või muu) täielik asukoht. Kui kasutate mitte-JKS-sertifikaati (näiteks .pfx-faili ), kustutage keyAlias (see on vaikimisi olemas failis Server.xml ) ja lisage sobiv keystoreType.
        • keystorePassSisestage sertifikaadi parool.
        • keystoreType – Määrake sertifikaadi tüüp.
    • Apache Tomcat 10

      Muutke <Connector -sildit järgmiselt:

      Kasutage allpool loetletud parameetrite jaoks oma väärtusi.

      • certificateKeystoreFileSisestage sertifikaadifaili täielik asukoht.
      • certificateKeystorePassword – Sisestage sertifikaadi parool.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Käivita Tomcat-teenus uuesti:

    sudo systemctl restart tomcat
    • Kui kasutate .keystore-faili, kasutage faili asukohta (keystoreFile="/etc/tomcat/tomcat.keystore") ja määrake keystoreType asemel keyAlias (keyAlias="tomcat").

    • Kui soovite HTTP-d keelata:

      <!--
          <Connector port="8080" protocol="HTTP/1.1"
                     connectionTimeout="20000"
                     redirectPort="8443" />
      SELinux on sisse lülitatud

      Kasutajad, kellel on SELinux sisse lülitatud ja kes saavad kehtetu sertifikaadi märguande, peavad võib-olla käivitama restorecon-käsu , et taastada SELinuxi turvakonttekst:

      restorecon /etc/tomcat/my_cert_file.pfx
      
      ls -lZ
      
      -rw-r--r--. root root unconfined_u:object_r:etc_t:s0   /etc/tomcat/my_cert_file.pfx

Uue sertifikaadi loomine ja allkirjastamine

Kasutage ESET PROTECT On-Prem jaoks turvalist HTTPS/SSL-ühendust.

  1. Loo võtmehoidla koos SSL-sertifikaadiga. Selleks peab sinu arvutisse olema installitud Java .

    Apache Tomcat vajab Java-t:
    • Veenduge, et Java, ESET PROTECT On-Prem ja Apache Tomcat on sama bittisusega.

    • Kui teie süsteemis on installitud mitu Java versiooni, soovitame eemaldada varasemad Java versioonid ja jätta alles ainult uusim Java.

    • Oracle JAVA SE avalikud uuendused äri-, kaubanduslikuks või tootmiskasutuseks nõuavad kommertslitsentsi. Kui te JAVA SE litsentsi ei osta, saate kasutada seda juhendit, et minna üle tasuta alternatiivile.

    Java sisaldab keytool-i, mis võimaldab teil luua sertifikaati käsurea kaudu.

    1. Iga Tomcati instantsi jaoks (kui teil on mitu Tomcati instantsi) peate genereerima uue sertifikaadi, et tagada, et ühe sertifikaadi rikkumise korral jäävad teised Tomcati instantsid turvaliseks. Allpool on näidiskäsk SSL-sertifikaadiga võtmehoidla loomiseks.

    2. Minge keytool-faili täpsesse asukohta, näiteks /usr/lib/jvm/”java versioon”/jre/bin (kataloog sõltub operatsioonisüsteemist ja Java versioonist) ning käivitage käsk:

      sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "teieparool" -keypass "teieparool" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"

      Faili asukoht /etc/tomcat/tomcat.keystore on vaid näide; valige ise turvaline ja juurdepääsetav asukoht.

      Parameetrid -storepass ja -keypass

      -storepass ja -keypass väärtused peavad olema ühesugused.

  2. Ekspordi sertifikaat võtmehoidlast. Allpool on näidiskäsk sertifikaadi allkirjastamisnõude eksportimiseks võtmehoidlast:

    sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT
    Asendage väärtused vastavalt
    • Asendage parameetri -file väärtus „/etc/tomcat/tomcat.csr“ tegeliku teekonna ja failinimega, kuhu soovite sertifikaadi eksportida.

    • Asendage -ext parameetri väärtus ESETPROTECT selle serveri tegeliku hostinimega, kus töötab teie Apache Tomcat koos ESET PROTECT On-Premiga.

  3. Hankige SSL-sertifikaat, mis on allkirjastatud teie valitud juursertifikaadi väljastaja (CA) poolt.

    Võite minna edasi 6. sammu juurde, kui kavatsete juur-CA hiljem importida. Kui otsustate nii toimida, võib veebibrauser kuvada hoiatusi isekirjutatud sertifikaadi kohta ning peate lisama erandi, et ühenduda ESET PROTECT On-Premiga HTTPS-i kaudu.

  4. Importige oma sertifitseerimisasutuse juursertifikaat ja vahe-sertifikaat oma võtmehoidlasse. Need sertifikaadid teeb tavaliselt kättesaadavaks asutus, kes teie sertifikaadi allkirjastas. See on vajalik, kuna sertifikaadi vastust valideeritakse võtmehoidlas olevate usaldusväärsete sertifikaatide abil.

    sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"
    sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore"
  5. Kui saate juur-sertifitseerimisasutuse (Root CA) allkirjastatud sertifikaadi, importige sertifitseerimisasutuse avalik võti ja sertifikaat (tomcat.cer) oma võtmehoidlasse. Allpool on näidiskäsk, millega importida allkirjastatud sertifikaat võtmehoidlasse:

    sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"
    Asendage väärtused vastavalt

    Asendage parameetri -file väärtus /etc/tomcat/tomcat.csr allkirjastatud sertifikaadi tegeliku asukoha ja failinimega.

    Kui soovite kasutada olemasolevat sertifikaati (näiteks ettevõtte sertifikaati), järgige neid juhiseid.

  6. Muutke server.xml konfiguratsioonifaili nii, et silt <‎Connector oleks kirjutatud sarnaselt alloleva näite järgi:

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>

    See muudatus lülitab välja ka Tomcati turvatud funktsioonid, jättes sisse vaid HTTPS-i (parameeterscheme= ). Turvalisuse tagamiseks võib olla vaja muuta ka faili tomcat-users.xml, et kustutada kõik Tomcati kasutajad, ning muuta faili ServerInfo.properties, et varjata Tomcati identiteeti.

  7. Käivitage Apache Tomcati teenus uuesti. ESET PROTECT On-Prem võib kasutada teenuse nime tomcat9.

    sudo systemctl restart tomcat
    Turvaline ühendus ei õnnestu endiselt Linuxis

    Siia tuleb oluline sisu.

    Kataloogis /var/....../tomcat võib ilmuda järgmine veateade: „failed to initialize end point associated with ProtocolHandler ["http-bio-443"].”

    Kui probleem püsib, muutke server.xml-failis porti väärtuseks, mis on suurem kui 1024, sest portidele alla 1024 ei pruugi olla juurkasutajale juurdepääsu. Kui peate mingil põhjusel kasutama porti 443, saate selle väärtust siiski muuta ja seejärel porti edasi suunata.

    Järgige allpool toodud juhiseid, et lubada pordi ümbersuunamist (näiteks pordist 443 pordile 8443):

    1. Luba kaugjuurdepääs veebikonsolile:

      sudo iptables -A INPUT -p tcp -m tcp --dport 8443 -j ACCEPT

      Alternatiivina võite avada ja muuta tulemüüri konfiguratsioonifaili (nano /etc/sysconfig/iptables) ning lisada järgmise rea sektsiooni, mis algab *nat ja lõpeb COMMIT-iga:

      -A PREROUTING -p tcp -m tcp --dport 443 -j REDIRECT --to-ports |8443)
    2. Eemaldage port 8080, et keelata HTTP:

      sudo iptables -D INPUT -p tcp -m tcp --dport 8080 -j ACCEPT
    3. Salvestage tulemüüri reeglid:

      iptables-save > /etc/network/iptables.rules
    4. Lülita SELinux välja. Juhised võivad sõltuvalt sinu Linuxi distributsioonist erineda.