[KB7856] Konfigurer en HTTPS/SSL-tilkobling for ESET PROTECT On-Prem (Windows)

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Problem

Detaljer


Klikk for å utvide

ESET PROTECT On-Prem Web Console som er installert manuelt, bruker HTTP som standard. Av sikkerhetsmessige årsaker anbefaler vi at du konfigurerer ESET PROTECT On-Prem til å bruke HTTPS.

For å bruke HTTPS kan du installere ESET PROTECT On-Prem Web Console på nytt ved hjelp av alt-i-ett-installasjonsprogrammet eller konfigurere Apache Tomcat til å bruke en HTTPS-tilkobling.


Løsning

Relatert løsning: Linux-brukere

Installer ESET PROTECT On-Prem Web Console på nytt ved hjelp av alt-i-ett-installasjonsprogrammet, og bruk et automatisk generert sertifikat

Installer ESET PROTECT On-Prem Web Console på nytt ved hjelp av alt-i-ett-installasjonsprogrammet for å generere sertifikatet for sikker tilkobling (HTTPS) automatisk.

  1. Sørg for at Apache Tomcat kun brukes av ESET PROTECT On-Prem Web Console.

  2. Avinstaller Apache Tomcat. Dette vil også avinstallere ESET PROTECT On-Prem Web Console.

  3. Last ned ESET PROTECT On-Prem All-in-one-installasjonsprogrammet. Bruk samme versjon som ESET PROTECT On-Prem-serveren din. Sjekk versjonen av ESET PROTECT On-Prem og relaterte komponenter.

  4. Kjør ESET PROTECT On-Prem All-in-one-installasjonsprogrammet. Velg språk og klikk på Neste.

  5. Velg Installer og klikk på Neste.

  6. Les gjennom bruksvilkårene, merk av i boksen ved siden av Jeg godtar bruksvilkårene og klikk på Neste.

  7. Merk av i boksen ved siden av ESET PROTECT Webconsole og klikk på Neste.

  8. Velg Java-installasjonen din og klikk på Installer.

  9. HTTPS-sertifikatet genereres automatisk under installasjonen. Når installasjonen er fullført, kan du få tilgang til ESET PROTECT On-Prem Web Console via den sikre tilkoblingen. Klikk på Fullfør.


Installer ESET PROTECT On-Prem Web Console på nytt ved hjelp av alt-i-ett-installasjonsprogrammet, og bruk et tilpasset sertifikat

Installer ESET PROTECT On-Prem Web Console på nytt ved hjelp av alt-i-ett-installasjonsprogrammet, og legg til et tilpasset HTTPS-sertifikat.

  1. Sørg for at Apache Tomcat kun brukes av ESET PROTECT On-Prem Web Console.

  2. Avinstaller Apache Tomcat. Dette vil også avinstallere ESET PROTECT On-Prem Web Console.

  3. Last ned ESET PROTECT On-Prem alt-i-ett-installasjonsprogrammet. Bruk samme versjon som ESET PROTECT On-Prem-serveren din. Sjekk versjonen av ESET PROTECT On-Prem og relaterte komponenter.

  4. Kjør ESET PROTECT On-Prem All-in-one-installasjonsprogrammet. Velg språk og klikk på Neste.

  5. Velg Installer og klikk på Neste.

  6. Les gjennom bruksvilkårene, merk av i boksen ved siden av «Jeg godtar bruksvilkårene» og klikk på «Neste».

  7. Merk av i avmerkingsboksen ved siden av «ESET PROTECT Webconsole » og «Legg til tilpasset HTTPS-sertifikat for Webconsole», og klikk på «Neste».

  8. Klikk på «Bla gjennom», naviger til og velg det tilpassede sertifikatet ditt, skriv inn passordfrasen og klikk på «Neste».

    Krav til sertifikatet

    Følgende krav til et tilpasset HTTPS-sertifikat må oppfylles:

    • Riktig fil (.pfx, .p12) valgt
    • Riktig passordfrase er angitt
    • Sertifikatet har en privat nøkkel
    • Sertifikatet er gyldig

  9. Velg Java-installasjonen din og klikk på Installer.

  10. Det tilpassede sertifikatet vil bli brukt under installasjonen. Etter vellykket installasjon kan du få tilgang til ESET PROTECT On-Prem Web Console via den sikre tilkoblingen. Klikk på Fullfør.


Generer et nytt sertifikat og konfigurer HTTPS-tilkoblingen for ESET PROTECT On-Prem Web Console

Generer et nytt sertifikat via Java-nøkkelbeholderen og konfigurer HTTPS-tilkoblingen i Apache Tomcat for ESET PROTECT On-Prem Web Console.

ESET PROTECT On-Prem-nettkonsollen

Følg instruksjonene nedenfor hvis du allerede har installert ESET PROTECT On-Prem Web Console.

  1. Opprett en nøkkelbeholder med et SSL-sertifikat.

    Java inkluderer keytool.exe, som lar deg opprette et sertifikat via kommandolinjen. Du må generere et nytt sertifikat for hver Tomcat-instans (hvis du har flere Tomcat-instanser) for å sikre at andre Tomcat-instanser forblir sikre hvis ett sertifikat blir kompromittert.

    Naviger til den nøyaktige plasseringen av filen keytool.exe. Stien avhenger av operativsystemet og Java-versjonen, se eksemplet nedenfor:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. Åpne kommandolinjen/terminalen i mappen der keytool.exe ligger.

  3. Rediger og kjør følgende kommando. Rediger parametrene -keystore, -storepass og -keypass i henhold til ditt miljø.

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "dittpassord" -keypass "dittpassord" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"
    Parametrene -storepass og -keypass

    Verdiene for -storepass og -keypass må være like.

  4. Rediger og kjør følgende kommando. Rediger parametrene -file og -ext for å eksportere sertifikatsignaturforespørselen fra nøkkelbeholderen.

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    -file og -ext

    Erstatt verdien «C:\Install\Tomcat\tomcat.csr» for -file- parameteren med den faktiske banen og filnavnet der sertifikatet skal eksporteres.

    Erstatt verdien ESETPROTECT for -ext-parameteren med det faktiske vertsnavnet til serveren der Apache Tomcat med ESET PROTECT On-Prem kjører.

  5. Få SSL-sertifikatet signert av den rot-sertifiseringsinstansen (CA) du ønsker.

    Du kan gå videre til trinn 8 hvis du planlegger å importere en rot-sertifiseringsmyndighet senere. Hvis du velger å fortsette på denne måten, kan nettleseren din vise advarsler om et selvsignert sertifikat, og du må legge til et unntak for å koble til ESET PROTECT On-Prem-nettkonsollen via HTTPS.

  6. Importer rotsertifikatet og mellomliggende sertifikatet fra din CA til nøkkelbeholderen din. Enheten som signerte sertifikatet ditt, stiller vanligvis disse sertifikatene til rådighet. Dette er nødvendig fordi sertifikatsvaret valideres ved hjelp av pålitelige sertifikater fra nøkkelbeholderen.

    Rediger og kjør følgende kommandoer. Rediger parametrene -keystore og -file i henhold til ditt miljø.

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. Når du mottar det signerte sertifikatet fra rot-CA-en, må du importere CA-ens offentlige nøkkel og deretter sertifikatet tomcat.cer til nøkkelbeholderen din.

    Rediger og kjør følgende kommando. Rediger parametrene -file og -keystore.

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. Naviger til konfigurasjonsmappen for Apache Tomcat. Stien avhenger av operativsystemet og versjonen av Apache Tomcat, se eksemplet nedenfor:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. Åpne filen server.xml med et tekstredigeringsprogram (for eksempel Notisblokk) og legg til følgende kode etter </Engine> -taggen (hvis det allerede finnes en <Connector> -tag, må du redigere koden i henhold til eksemplet nedenfor).

    Rediger parametrene keystoreFile og keystorePass i henhold til ditt miljø.

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="dittpassord"/>
    Apache Tomcat-konfigurasjon

    Denne endringen deaktiverer også usikre Tomcat-funksjoner, slik at kun HTTPS er aktivert (scheme-parameteren ). Av sikkerhetsgrunner kan det også være nødvendig å redigere tomcat-users.xml for å slette alle Apache Tomcat-brukere og endre ServerInfo.properties for å skjule identiteten til Apache Tomcat. For mer informasjon, se dokumentasjonen til Apache Tomcat.

  10. Trykk på Windows- tasten + R, skriv inn services.msc og klikk på OK.

  11. Høyreklikk på tjenesten Apache Tomcat 9.0 og velg Start på nytt fra hurtigmenyen.


Konfigurer HTTPS-tilkobling for ESET PROTECT On-Prem Web Console ved hjelp av et tilpasset sertifikat

ESET PROTECT On-Prem-sertifikater

Trinnene nedenfor gjelder sertifikater for Apache Tomcat, som brukes til å sikre sikre HTTPS-tilkoblinger. For informasjon om ESET PROTECT On-Prem-sertifikater, se ESET PROTECT On-Prem-nettveiledningen.

Konfigurer HTTPS-tilkobling i Apache Tomcat for ESET PROTECT On-Prem-nettkonsollen ved hjelp av et tilpasset sertifikat.

  1. Flytt sertifikatfilen (for eksempel certificate.pfx) til installasjonsmappen for Apache Tomcat (for eksempel C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\).
    Beskytt sertifikatfilen med et passord

    .pfx -sertifikatfilen må beskyttes med et passord.

  2. I installasjonsmappen til Apache Tomcat åpner du Server.xml med en tekstredigerer og redigerer filen som følger:

    • Apache Tomcat 9

      • Hvis det ikke finnes noen <Connector -tag etter </Engine> -taggen, kopier følgende streng og lim den inn etter </Engine> -taggen.

        Bruk dine egne verdier for keystoreFile, keystorePass og keystoreType.

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Hvis <Connector -taggen finnes etter </Engine> -taggen, bruk dine egne verdier for parametrene som er oppført nedenfor.

        • keystoreFile – Angi den fullstendige banen til sertifikatfilen (.pfx, .keystore eller annet). Hvis du bruker et sertifikat som ikke er JKS (for eksempel en .pfx-fil ), må du slette keyAlias (den finnes som standard i Server.xml ) og legge til riktig keystoreType.
        • keystorePass –Angi passordfrasen for sertifikatet.
        • keystoreTypeAngi sertifikattypen.
        Apache Tomcat-dokumentasjon

        For mer informasjon om HTTP-koblingen, se dokumentasjonen til Apache Tomcat.

    • Apache Tomcat 10

      Rediger <Connector -taggen som følger:

      Bruk dine egne verdier for parametrene som er oppført nedenfor.

      • certificateKeystoreFileAngi den fullstendige banen til sertifikatfilen.
      • certificateKeystorePassword – Angi passordfrasen for sertifikatet.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Trykk på Windows- tasten + R, skriv inn services.msc og klikk på OK.

  4. Høyreklikk på Apache Tomcat -tjenesten og velg Start på nytt fra hurtigmenyen.