Probleem
- ESET PROTECT On-Premile HTTP-protokolli kaudu juurdepääsul kuvatakse hoiatus „Kasutatakse krüpteerimata ühendust! Palun seadistage veebiserver HTTPS-i kasutamiseks“
- Kasutage olemasolevat sertifikaati
- Looge uus sertifikaat ja laske see allkirjastada
Lahendus
Seotud lahendus: Windows-kasutajad
Kasutage olemasolevat sertifikaati
Veateade „Kasutatakse krüpteerimata ühendust! Palun seadistage veebiserver HTTPS-i kasutamiseks” võib ilmuda, kui ESET PROTECT On-Premile pääsetakse ligi HTTP-protokolli kaudu. See juhtub pärast ESET PROTECT On-Prem paigaldamist.
Allpool toodud juhised käsitlevad Apache Tomcati sertifikaate, mida kasutatakse turvaliste HTTPS-ühenduste tagamiseks. Lugege lisateavet ESET PROTECT On-Prem sertifikaatide kohta.
-
Kopeerige sertifikaadifail (näiteks
certificate_file.pfx) Apache Tomcati installikausta (näiteks/etc/tomcat/). -
Avage Apache Tomcati installikausta asuv fail
Server.xmlja redigeerige seda järgmiselt:-
Apache Tomcat 9
-
Kui
<Service name="Catalina">järel puudub<Connector, kopeerige järgmine string ja kleepige see<Service name="Catalina">järel.Kasutage
keystoreFile,keystorePassjakeystoreTypepuhul oma väärtusi:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Kui
<Connectoron olemas pärast<Service name="Catalina">, kasutage allpool loetletud parameetrite jaoks oma väärtusi.keystoreFile – Sisestagesertifikaadifaili (.pfx,.keystorevõi muu) täielik asukoht. Kui kasutate mitte-JKS-sertifikaati (näiteks.pfx-faili), kustutagekeyAlias(see on vaikimisi olemas failisServer.xml) ja lisage sobivkeystoreType.- keyst
orePass–Sisestagesertifikaadi parool. keystoreType – Määrakesertifikaadi tüüp.
-
-
Apache Tomcat 10
Muutke
<Connector-sildit järgmiselt:Kasutage allpool loetletud parameetrite jaoks oma väärtusi.
certificateKeystoreFile–Sisestagesertifikaadifaili täielik asukoht.- certificateKeystorePassword –
Sisestagesertifikaadi parool.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
Käivita Tomcat-teenus uuesti:
sudo systemctl restart tomcat
-
-
Kui kasutate
.keystore-faili, kasutage faili asukohta (keystoreFile="/etc/tomcat/tomcat.keystore") ja määrakekeystoreTypeasemelkeyAlias(keyAlias="tomcat"). -
Kui soovite HTTP-d keelata:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Uue sertifikaadi loomine ja allkirjastamine
Kasutage ESET PROTECT On-Prem jaoks turvalist HTTPS/SSL-ühendust.
-
Loo võtmehoidla koos SSL-sertifikaadiga. Selleks peab sinu arvutisse olema installitud Java .
Java sisaldab keytool-i, mis võimaldab teil luua sertifikaati käsurea kaudu.
-
Iga Tomcati instantsi jaoks (kui teil on mitu Tomcati instantsi) peate genereerima uue sertifikaadi, et tagada, et ühe sertifikaadi rikkumise korral jäävad teised Tomcati instantsid turvaliseks. Allpool on näidiskäsk
SSL-sertifikaadiga võtmehoidlaloomiseks. -
Minge keytool-faili täpsesse asukohta, näiteks
/usr/lib/jvm/”java versioon”/jre/bin(kataloog sõltub operatsioonisüsteemist ja Java versioonist) ning käivitage käsk:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "teieparool" -keypass "teieparool" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"Faili asukoht
/etc/tomcat/tomcat.keystoreon vaid näide; valige ise turvaline ja juurdepääsetav asukoht.
-
-
Ekspordi sertifikaat
võtmehoidlast. Allpool on näidiskäsk sertifikaadi allkirjastamisnõude eksportimiseksvõtmehoidlast:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Hankige SSL-sertifikaat, mis on allkirjastatud teie valitud juursertifikaadi väljastaja (CA) poolt.
Võite minna edasi 6. sammu juurde, kui kavatsete juur-CA hiljem importida. Kui otsustate nii toimida, võib veebibrauser kuvada hoiatusi isekirjutatud sertifikaadi kohta ning peate lisama erandi, et ühenduda ESET PROTECT On-Premiga HTTPS-i kaudu.
-
Importige oma sertifitseerimisasutuse juursertifikaat ja vahe-sertifikaat oma
võtmehoidlasse. Need sertifikaadid teeb tavaliselt kättesaadavaks asutus, kes teie sertifikaadi allkirjastas. See on vajalik, kuna sertifikaadi vastust valideeritaksevõtmehoidlasolevate usaldusväärsete sertifikaatide abil.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Kui saate juur-sertifitseerimisasutuse (Root CA) allkirjastatud sertifikaadi, importige sertifitseerimisasutuse avalik võti ja sertifikaat (
tomcat.cer) omavõtmehoidlasse. Allpool on näidiskäsk, millega importida allkirjastatud sertifikaatvõtmehoidlasse:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Kui soovite kasutada olemasolevat sertifikaati (näiteks ettevõtte sertifikaati), järgige neid juhiseid.
-
Muutke
server.xmlkonfiguratsioonifaili nii, et silt<Connectoroleks kirjutatud sarnaselt alloleva näite järgi:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>See muudatus lülitab välja ka Tomcati turvatud funktsioonid, jättes sisse vaid HTTPS-i (parameeter
scheme=). Turvalisuse tagamiseks võib olla vaja muuta kafaili tomcat-users.xml, et kustutada kõik Tomcati kasutajad, ning muuta faili ServerInfo.properties, et varjata Tomcati identiteeti. -
Käivitage Apache Tomcati teenus uuesti. ESET PROTECT On-Prem võib kasutada teenuse nime
tomcat9.sudo systemctl restart tomcat