Problema
- Prisijungiant prie „ESET PROTECT On-Prem“ per HTTP, rodomas įspėjimas „Naudojamas nesuskaitmenintas ryšys! Prašome sukonfigūruoti žiniatinklio serverį taip, kad jis naudotų HTTPS“
- Naudokite esamą sertifikatą
- Sukurkite naują sertifikatą ir pasirūpinkite jo pasirašymu
Sprendimas
Susijęs sprendimas: Windows vartotojai
Naudokite esamą sertifikatą
Prisijungiant prie „ESET PROTECT On-Prem“ per HTTP gali pasirodyti klaidos pranešimas „Naudojamas nesuskaitmenintas ryšys! Prašome sukonfigūruoti žiniatinklio serverį naudoti HTTPS“. Tai atsitinka po „ESET PROTECT On-Prem“ įdiegimo.
Toliau pateikti veiksmai susiję su „Apache Tomcat“ sertifikatais, kurie naudojami saugiems HTTPS ryšiams užtikrinti. Skaitykite daugiau apie „ESET PROTECT On-Prem“ sertifikatus.
-
Perkelkite sertifikato failą (pavyzdžiui,
„certificate_file.pfx“) į „Apache Tomcat“ diegimo aplanką (pavyzdžiui,/etc/tomcat/). -
Atidarykite
„Server.xml“failą, esantį „Apache Tomcat“ diegimo aplanke, ir redaguokite jį taip:-
„Apache Tomcat 9“
-
Jei po
<Service name="Catalina">nėra<Connector, nukopijuokite šią eilutę ir įklijuokite ją po<Service name="Catalina">.Naudokite savo reikšmes parametrams
„keystoreFile“,„keystorePass“ir„keystoreType“:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Jei po
<Service name="Catalina">yra<Connector, naudokite savo reikšmes žemiau išvardytiems parametrams.keystoreFile – nurodykitepilną sertifikato failo (.pfx,.keystorear kitokio formato) kelią. Jei naudojate ne JKS sertifikatą (pavyzdžiui,.pfxfailą), ištrinkite„keyAlias“ (jis pagal numatytuosius nustatymus yra„Server.xml“faile) ir įtraukite tinkamą„keystoreType“.- keystorePass –
nurodykitesertifikato slaptažodį. keystoreType – Nurodykitesertifikato tipą.
-
-
„Apache Tomcat 10“
Redaguokite
<Connector>žymą taip:Toliau išvardytiems parametrams naudokite savo reikšmes.
certificateKeystoreFile – nurodykitepilną sertifikato failo kelią.- certificateKeystorePassword –
nurodykitesertifikato slaptažodį.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
Perkraukite „Tomcat“ paslaugą:
sudo systemctl restart tomcat
-
-
Jei naudojate
.keystorefailą, nurodykite failo kelią (keystoreFile="/etc/tomcat/tomcat.keystore") ir vietojkeystoreTypeapibrėžkitekeyAlias(keyAlias="tomcat"). -
Jei norite išjungti HTTP:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Sukurkite naują sertifikatą ir jį pasirašykite
Naudokite saugų HTTPS/SSL ryšį su „ESET PROTECT On-Prem“.
-
Sukurkite raktų saugyklą su SSL sertifikatu. Turite turėti įdiegtą „Java “.
„Java“ sudėtyje yra „keytool“ įrankis, leidžiantis sukurti sertifikatą per komandų eilutę.
-
Turite sugeneruoti naują sertifikatą kiekvienam „Tomcat“ egzemplioriui (jei turite kelis „Tomcat“ egzempliorius), kad užtikrintumėte, jog, jei vienas sertifikatas bus pažeistas, kiti „Tomcat“ egzemplioriai išliks saugūs. Toliau pateikiamas pavyzdinis komandos tekstas, skirtas
raktų saugyklai suSSL sertifikatu sukurti. -
Eikite į tikslią „keytool“ failo vietą, pavyzdžiui,
/usr/lib/jvm/„java versija“/jre/bin(katalogas priklauso nuo operacinės sistemos ir „Java“ versijos) ir paleiskite komandą:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "yourpassword" -keypass „yourpassword“ -dname „CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown“Failo kelias
/etc/tomcat/tomcat.keystoreyra tik pavyzdys; pasirinkite savo saugią ir prieinamą vietą.
-
-
Eksportuokite sertifikatą iš
raktų saugyklos. Toliau pateikta pavyzdinė komanda, skirta eksportuoti sertifikato pasirašymo prašymą išraktų saugyklos:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Gaukite SSL sertifikatą, pasirašytą pasirinktos šakninės sertifikavimo institucijos (CA).
Jei ketinate pagrindinę CA importuoti vėliau, galite pereiti prie 6 žingsnio. Jei nuspręsite elgtis taip, jūsų naršyklė gali rodyti įspėjimus apie savarankiškai pasirašytą sertifikatą, ir jums reikės pridėti išimtį, kad galėtumėte prisijungti prie „ESET PROTECT On-Prem“ per HTTPS.
-
Importuokite savo sertifikatų išdavimo institucijos šakninį sertifikatą ir tarpinį sertifikatą į savo
raktų saugyklą. Šiuos sertifikatus paprastai pateikia subjektas, pasirašęs jūsų sertifikatą. Tai būtina, nes sertifikato atsakymas tikrinamas naudojant patikimus sertifikatus išraktų saugyklos.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Gavę pasirašytą sertifikatą su šaknine sertifikavimo institucija (Root CA), importuokite sertifikavimo institucijos viešąjį raktą ir sertifikatą (
tomcat.cer) į savoraktų saugyklą. Toliau pateikiamas pavyzdinis komandos, importuojančios pasirašytą sertifikatą įraktų saugyklą, pavyzdys:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Jei norite naudoti esamą sertifikatą (pavyzdžiui, įmonės sertifikatą), laikykitės šių instrukcijų.
-
Redaguokite konfigūracijos failą
server.xmltaip, kad žymė<Connectorbūtų parašyta panašiai kaip pateiktame pavyzdyje:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>Šis pakeitimas taip pat išjungia nesaugias „Tomcat“ funkcijas, paliekant įjungtą tik HTTPS (parametras
„scheme=“). Saugumo sumetimais taip pat gali tekti redaguotifailą „tomcat-users.xml“, kad būtų ištrinti visi „Tomcat“ vartotojai, ir pakeisti failą „ServerInfo.properties“, kad būtų paslėpta „Tomcat“ tapatybė. -
Perkraukite „Apache Tomcat“ paslaugą. „ESET PROTECT On-Prem“ gali naudoti paslaugos pavadinimą
„tomcat9“.sudo systemctl restart tomcat