[KB8515] OpenSSL 3.x ondersteuning inschakelen voor ESET PROTECT On-Prem op Linux

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Probleem

Oplossing

Geavanceerde beveiliging is standaard ingeschakeld in ESET PROTECT On-prem
  • Certificaten en certificeringsautoriteiten gebruiken SHA-256 (in plaats van SHA-1).
  • De ESET PROTECT Server gebruikt de hoogst beschikbare beveiliging (TLS 1.3 of 1.2) voor communicatie met agents, Syslog en SMTP.
  • Zie meer informatie over Geavanceerde beveiligingsinstellingen.

Certificaatfout voor agents die oudere besturingssystemen gebruiken

U krijgt de volgende foutmelding wanneer agents worden ingezet op computers met oudere besturingssystemen: Het verstrekte certificaat is geen geldig PFX-certificaat of het wachtwoord komt niet overeen.

  1. Open de ESET PROTECT Web Console.

  2. Klik op MeerInstellingen, vouw Verbinding uit, schakel het schakelaartje naast Geavanceerde beveiliging uit, klik op Opslaan en herstart de serverservice.

  3. Certificaatautoriteit en peer-certificaat aanmaken.

  4. Klik op MeerInstellingen, vouw Verbinding uit, schakel de optie naast Geavanceerde beveiliging in, klik op Opslaan en herstart de serverservice.

  5. Selecteer het nieuwe certificaat bij het genereren van installers of het inzetten van agents met de agent deployment task.

    Certificaten met uitgeschakelde instellingen gebruiken

    We raden af om certificaten te gebruiken die zijn aangemaakt wanneer Geavanceerde beveiliging is uitgeschakeld, omdat de beveiliging dan in gevaar kan komen.

  6. Maak een nieuw agentbeleid om de nieuwe certificaten te distribueren naar clients op een ouder besturingssysteem.


Upgrade OpenSSL 1.1.1 naar OpenSSL 3.x

Bestaande ESET PROTECT On-Prem-omgevingen die OpenSSL 1.1.1 gebruiken, kunnen upgraden naar OpenSSL 3.x.

De veiligere manier om OpenSSL te upgraden is om het hele besturingssysteem te upgraden.

OpenSSL wordt gebruikt door kritieke services zoals: SSH, Apache, Nginx, System package managers, Git, Curl, veel bibliotheken en gecompileerde apps.

Het upgraden van OpenSSL is onveilig omdat elk onderdeel dat afhankelijk is van de systeemversie kapot kan gaan door incompatibiliteit.

  1. Download en bouw/installeer OpenSSL 3.x op de server.

  2. Voer de installatieopdracht van ESET PROTECT Server opnieuw uit om een koppeling te maken met de OpenSSL 3.x-bibliotheken.

  3. Create Certificate Authority and Peer Certificate. De nieuwe certificaten faciliteren de OpenSSL 3.x-algoritmen.

  4. Maak een nieuw agentbeleid om de nieuwe certificaten te distribueren naar clients die hiervoor in aanmerking komen. De originele certificaten zijn nog steeds beschikbaar en kunnen gebruikt worden om verbinding te maken met eerdere apparaten die de nieuwe CA niet herkennen.