[KB7857] HTTPS/SSL ryšio nustatymas „ESET PROTECT On-Prem“ (Linux)

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Problema

Sprendimas

Susijęs sprendimas: Windows vartotojai

„Rocky Linux Virtual Appliance“ vartotojai

Jei esate „Rocky Linux Virtual Appliance“ vartotojas, nustatykite jungties prievado numerį 443.

Skaitykite daugiau apie ESET valdymo agentą su sertifikatu iš „Rocky Linux ESET PROTECT Virtual Appliance“.

HTTPS

Saugumo sumetimais rekomenduojame „ESET PROTECT On-Prem“ sukonfigūruoti taip, kad jis naudotų HTTPS.

Naudokite esamą sertifikatą

Prisijungiant prie „ESET PROTECT On-Prem“ per HTTP gali pasirodyti klaidos pranešimas „Naudojamas nesuskaitmenintas ryšys! Prašome sukonfigūruoti žiniatinklio serverį naudoti HTTPS“. Tai atsitinka po „ESET PROTECT On-Prem“ įdiegimo.

Toliau pateikti veiksmai susiję su „Apache Tomcat“ sertifikatais, kurie naudojami saugiems HTTPS ryšiams užtikrinti. Skaitykite daugiau apie „ESET PROTECT On-Prem“ sertifikatus.

  1. Perkelkite sertifikato failą (pavyzdžiui, „certificate_file.pfx“) į „Apache Tomcat“ diegimo aplanką (pavyzdžiui, /etc/tomcat/).

  2. Atidarykite „Server.xml“ failą, esantį „Apache Tomcat“ diegimo aplanke, ir redaguokite jį taip:

    • „Apache Tomcat 9“

      • Jei po <‎Service name="Catalina"> nėra <‎Connector, nukopijuokite šią eilutę ir įklijuokite ją po <‎Service name="Catalina">.

        Naudokite savo reikšmes parametrams „keystoreFile“, „keystorePass“ ir „keystoreType“:

        <Connector port="8443"
                       protocol="HTTP/1.1"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="/etc/tomcat/certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Jei po <‎Service name="Catalina"> yra <‎Connector, naudokite savo reikšmes žemiau išvardytiems parametrams.

        • keystoreFile – nurodykite pilną sertifikato failo (.pfx, .keystore ar kitokio formato) kelią. Jei naudojate ne JKS sertifikatą (pavyzdžiui, .pfx failą), ištrinkite „keyAlias “ (jis pagal numatytuosius nustatymus yra „Server.xml“ faile) ir įtraukite tinkamą „keystoreType“.
        • keystorePass –nurodykite sertifikato slaptažodį.
        • keystoreType – Nurodykite sertifikato tipą.
    • „Apache Tomcat 10“

      Redaguokite <Connector> žymą taip:

      Toliau išvardytiems parametrams naudokite savo reikšmes.

      • certificateKeystoreFile – nurodykite pilną sertifikato failo kelią.
      • certificateKeystorePassword – nurodykite sertifikato slaptažodį.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Perkraukite „Tomcat“ paslaugą:

    sudo systemctl restart tomcat
    • Jei naudojate .keystore failą, nurodykite failo kelią (keystoreFile="/etc/tomcat/tomcat.keystore") ir vietoj keystoreType apibrėžkite keyAlias (keyAlias="tomcat").

    • Jei norite išjungti HTTP:

      <!--
          <Connector port="8080" protocol="HTTP/1.1"
                     connectionTimeout="20000"
                     redirectPort="8443" />
      Įjungtas SELinux

      Vartotojams, kuriems įjungtas SELinux ir kurie gauna pranešimą apie negaliojantį sertifikatą, gali tekti paleisti komandą „restorecon“ , kad atkurtų SELinux saugumo kontekstą:

      restorecon /etc/tomcat/my_cert_file.pfx
      
      ls -lZ
      
      -rw-r--r--. root root unconfined_u:object_r:etc_t:s0   /etc/tomcat/my_cert_file.pfx

Sukurkite naują sertifikatą ir jį pasirašykite

Naudokite saugų HTTPS/SSL ryšį su „ESET PROTECT On-Prem“.

  1. Sukurkite raktų saugyklą su SSL sertifikatu. Turite turėti įdiegtą „Java “.

    „Apache Tomcat“ reikalauja „Java“:
    • Patikrinkite, ar „Java“, „ESET PROTECT On-Prem“ ir „Apache Tomcat“ turi tą patį bitų skaičių.

    • Jei jūsų sistemoje įdiegtos kelios „Java“ versijos, rekomenduojame pašalinti ankstesnes „Java“ versijas ir palikti tik naujausią „Java“.

    • „Oracle JAVA SE“ viešiems atnaujinimams, skirtiems verslui, komerciniam ar gamybiniam naudojimui, reikalinga komercinė licencija. Jei neįsigysite „JAVA SE“ licencijos, galite naudoti šį vadovą, kad pereitumėte prie nemokamos alternatyvos.

    „Java“ sudėtyje yra „keytool“ įrankis, leidžiantis sukurti sertifikatą per komandų eilutę.

    1. Turite sugeneruoti naują sertifikatą kiekvienam „Tomcat“ egzemplioriui (jei turite kelis „Tomcat“ egzempliorius), kad užtikrintumėte, jog, jei vienas sertifikatas bus pažeistas, kiti „Tomcat“ egzemplioriai išliks saugūs. Toliau pateikiamas pavyzdinis komandos tekstas, skirtas raktų saugyklai su SSL sertifikatu sukurti.

    2. Eikite į tikslią „keytool“ failo vietą, pavyzdžiui, /usr/lib/jvm/„java versija“/jre/bin (katalogas priklauso nuo operacinės sistemos ir „Java“ versijos) ir paleiskite komandą:

      sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "yourpassword" -keypass „yourpassword“ -dname „CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown“

      Failo kelias /etc/tomcat/tomcat.keystore yra tik pavyzdys; pasirinkite savo saugią ir prieinamą vietą.

      Parametrai -storepass ir -keypass

      -storepass ir -keypass reikšmės turi sutapti.

  2. Eksportuokite sertifikatą iš raktų saugyklos. Toliau pateikta pavyzdinė komanda, skirta eksportuoti sertifikato pasirašymo prašymą iš raktų saugyklos:

    sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT
    Atitinkamai pakeiskite reikšmes
    • -file parametro reikšmę „/etc/tomcat/tomcat.csr“ pakeiskite tikruoju keliu ir failo pavadinimu, į kurį norite eksportuoti sertifikatą.

    • -ext parametro reikšmę ESETPROTECT pakeiskite tikruoju to serverio, kuriame veikia „Apache Tomcat“ su „ESET PROTECT On-Prem“, vardu.

  3. Gaukite SSL sertifikatą, pasirašytą pasirinktos šakninės sertifikavimo institucijos (CA).

    Jei ketinate pagrindinę CA importuoti vėliau, galite pereiti prie 6 žingsnio. Jei nuspręsite elgtis taip, jūsų naršyklė gali rodyti įspėjimus apie savarankiškai pasirašytą sertifikatą, ir jums reikės pridėti išimtį, kad galėtumėte prisijungti prie „ESET PROTECT On-Prem“ per HTTPS.

  4. Importuokite savo sertifikatų išdavimo institucijos šakninį sertifikatą ir tarpinį sertifikatą į savo raktų saugyklą. Šiuos sertifikatus paprastai pateikia subjektas, pasirašęs jūsų sertifikatą. Tai būtina, nes sertifikato atsakymas tikrinamas naudojant patikimus sertifikatus iš raktų saugyklos.

    sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"
    sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore"
  5. Gavę pasirašytą sertifikatą su šaknine sertifikavimo institucija (Root CA), importuokite sertifikavimo institucijos viešąjį raktą ir sertifikatą (tomcat.cer) į savo raktų saugyklą. Toliau pateikiamas pavyzdinis komandos, importuojančios pasirašytą sertifikatą į raktų saugyklą, pavyzdys:

    sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"
    Atitinkamai pakeiskite reikšmes

    -file parametro reikšmę /etc/tomcat/tomcat.csr pakeiskite tikruoju pasirašyto sertifikato keliu ir failo pavadinimu.

    Jei norite naudoti esamą sertifikatą (pavyzdžiui, įmonės sertifikatą), laikykitės šių instrukcijų.

  6. Redaguokite konfigūracijos failą server.xml taip, kad žymė <‎Connector būtų parašyta panašiai kaip pateiktame pavyzdyje:

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>

    Šis pakeitimas taip pat išjungia nesaugias „Tomcat“ funkcijas, paliekant įjungtą tik HTTPS (parametras„scheme=“ ). Saugumo sumetimais taip pat gali tekti redaguoti failą „tomcat-users.xml“, kad būtų ištrinti visi „Tomcat“ vartotojai, ir pakeisti failą „ServerInfo.properties“, kad būtų paslėpta „Tomcat“ tapatybė.

  7. Perkraukite „Apache Tomcat“ paslaugą. „ESET PROTECT On-Prem“ gali naudoti paslaugos pavadinimą „tomcat9“.

    sudo systemctl restart tomcat
    Saugus ryšys vis dar neveikia „Linux“ sistemoje

    Čia pateikiamas svarbus turinys.

    Kataloge /var/....../tomcat gali pasirodyti šis klaidos pranešimas: „nepavyko inicijuoti galinio taško, susijusio su ProtocolHandler [„http-bio-443“].“

    Jei problema neišsprendžiama, failo „server.xml“ prievado numerį pakeiskite į didesnį nei 1024, nes prievadai, kurių numeris mažesnis nei 1024, gali būti neprieinami vartotojams, neturintiems „root“ teisių. Jei dėl kokių nors priežasčių turite naudoti 443 prievadą, vis tiek galite pakeisti jo numerį ir tada nukreipti prievadą.

    Atlikite toliau nurodytus veiksmus, kad įjungtumėte prievado nukreipimą (pavyzdžiui, iš prievado 443 į prievadą 8443):

    1. Leiskite nuotolinę prieigą prie žiniatinklio konsolės:

      sudo iptables -A INPUT -p tcp -m tcp --dport 8443 -j ACCEPT

      Arba galite atidaryti ir redaguoti ugniasienės konfigūracijos failą (nano /etc/sysconfig/iptables) ir įterpti šią eilutę į skyrių, prasidedantį *nat ir baigiantįsi COMMIT:

      -A PREROUTING -p tcp -m tcp --dport 443 -j REDIRECT --to-ports |8443)
    2. Pašalinkite 8080 prievadą, kad išjungtumėte HTTP:

      sudo iptables -D INPUT -p tcp -m tcp --dport 8080 -j ACCEPT
    3. Išsaugokite ugniasienės taisykles:

      iptables-save > /etc/network/iptables.rules
    4. Išjunkite SELinux. Pateiktos instrukcijos gali skirtis priklausomai nuo jūsų Linux distribucijos.