Problem
- Podczas uzyskiwania dostępu do ESET PROTECT On-Prem za pośrednictwem protokołu HTTP pojawia się komunikat ostrzegawczy „Korzystasz z niezaszyfrowanego połączenia! Skonfiguruj serwer WWW tak, aby korzystał z protokołu HTTPS”
- Użyj istniejącego certyfikatu
- Utwórz nowy certyfikat i poproś o jego podpisanie
Rozwiązanie
Powiązane rozwiązanie: Użytkownicy systemu Windows
Użyj istniejącego certyfikatu
Podczas uzyskiwania dostępu do ESET PROTECT On-Prem przez protokół HTTP może pojawić się komunikat o błędzie „Korzystasz z niezaszyfrowanego połączenia! Skonfiguruj serwer WWW tak, aby korzystał z protokołu HTTPS”. Dzieje się tak po instalacji ESET PROTECT On-Prem.
Poniższe kroki dotyczą certyfikatów dla serwera Apache Tomcat, które służą do zapewnienia bezpiecznych połączeń HTTPS. Dowiedz się więcej o certyfikatach ESET PROTECT On-Prem.
-
Przenieś plik certyfikatu (na przykład
certificate_file.pfx) do folderu instalacyjnego serwera Apache Tomcat (na przykład/etc/tomcat/). -
Otwórz plik
Server.xmlznajdujący się w folderze instalacyjnym serwera Apache Tomcat i edytuj go w następujący sposób:-
Apache Tomcat 9
-
Jeśli po
elemencie <Service name="Catalina">nie ma elementu<Connector, skopiuj poniższy ciąg znaków i wklej go po elemencie<Service name="Catalina">.Użyj własnych wartości dla
keystoreFile,keystorePassikeystoreType:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Jeśli po
elemencie <Service name="Catalina">występuje element<Connector>, należy użyć własnych wartości dla parametrów wymienionych poniżej.keystoreFile – podajpełną ścieżkę do pliku certyfikatu (.pfx,.keystorelub inny). Jeśli używasz certyfikatu innego niż JKS (na przykład pliku.pfx), usuńkeyAlias(jest on domyślnie obecny wpliku Server.xml) i dodaj odpowiednikeystoreType.- keyst
orePass–Podajhasło certyfikatu. keystoreType – Określtyp certyfikatu.
-
-
Apache Tomcat 10
Edytuj tag
<Connectorw następujący sposób:Użyj własnych wartości dla parametrów wymienionych poniżej.
certificateKeystoreFile–Podajpełną ścieżkę do pliku certyfikatu.- certificateKeystorePassword –
Podajhasło do magazynu certyfikatów.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
Uruchom ponownie usługę Tomcat:
sudo systemctl restart tomcat
-
-
Jeśli korzystasz z pliku
.keystore, użyj ścieżki do tego pliku (keystoreFile="/etc/tomcat/tomcat.keystore") i zdefiniujkeyAlias(keyAlias="tomcat") zamiastkeystoreType. -
Jeśli chcesz wyłączyć protokół HTTP:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Utwórz nowy certyfikat i uzyskaj jego podpis
W przypadku rozwiązania ESET PROTECT On-Prem należy korzystać z bezpiecznego połączenia HTTPS/SSL.
-
Utwórz magazyn kluczy z certyfikatem SSL. Musisz mieć zainstalowaną Javę .
Java zawiera narzędzie keytool, które umożliwia tworzenie certyfikatów za pomocą wiersza poleceń.
-
Należy wygenerować nowy certyfikat dla każdej instancji serwera Tomcat (jeśli masz wiele instancji serwera Tomcat), aby zapewnić, że w przypadku naruszenia bezpieczeństwa jednego certyfikatu pozostałe instancje serwera Tomcat pozostaną bezpieczne. Poniżej znajduje się przykładowe polecenie służące do utworzenia
magazynu kluczy zcertyfikatem SSL. -
Przejdź do dokładnej lokalizacji pliku keytool, na przykład
/usr/lib/jvm/”wersja Javy”/jre/bin(katalog zależy od systemu operacyjnego i wersji Javy), a następnie uruchom polecenie:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "twojehasło" -keypass „twojehasło” -dname „CN=Nieznane, OU=Nieznane, O=Nieznane, L=Nieznane, ST=Nieznane, C=Nieznane”Ścieżka do pliku
/etc/tomcat/tomcat.keystoreto tylko przykład; wybierz własną, bezpieczną i dostępną lokalizację.
-
-
Wyeksportuj certyfikat z
magazynu kluczy. Poniżej znajduje się przykładowe polecenie służące do wyeksportowania żądania podpisu certyfikatu zmagazynu kluczy:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Uzyskaj certyfikat SSL podpisany przez wybrany przez Ciebie główny urząd certyfikacji (CA).
Możesz przejść do kroku 6, jeśli planujesz zaimportować certyfikat głównego urzędu certyfikacji (CA) w późniejszym terminie. Jeśli zdecydujesz się postępować w ten sposób, Twoja przeglądarka internetowa może wyświetlać ostrzeżenia dotyczące certyfikatu z podpisem własnym i konieczne będzie dodanie wyjątku, aby połączyć się z ESET PROTECT On-Prem za pośrednictwem protokołu HTTPS.
-
Zaimportuj certyfikat główny i certyfikat pośredni swojego urzędu certyfikacji do
magazynu kluczy. Certyfikaty te są zazwyczaj udostępniane przez podmiot, który podpisał Twój certyfikat. Jest to konieczne, ponieważ odpowiedź certyfikatu jest weryfikowana przy użyciu zaufanych certyfikatów zmagazynu kluczy.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Po otrzymaniu podpisanego certyfikatu z głównym urzędem certyfikacji (Root CA) należy zaimportować klucz publiczny urzędu certyfikacji oraz certyfikat (
tomcat.cer) domagazynu kluczy. Poniżej znajduje się przykładowe polecenie służące do importowania podpisanego certyfikatu domagazynu kluczy:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Jeśli chcesz użyć istniejącego certyfikatu (na przykład certyfikatu firmowego), postępuj zgodnie z poniższymi instrukcjami.
-
Edytuj plik konfiguracyjny
server.xmltak, aby tag<Connectormiał postać podobną do poniższego przykładu:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="twojehasło"/>Ta modyfikacja wyłącza również niezabezpieczone funkcje serwera Tomcat, pozostawiając włączony wyłącznie protokół HTTPS (parametr
scheme=). Ze względów bezpieczeństwa może być również konieczna edycjapliku tomcat-users.xmlw celu usunięcia wszystkich użytkowników serwera Tomcat oraz zmiana pliku ServerInfo.properties w celu ukrycia tożsamości serwera Tomcat. -
Uruchom ponownie usługę Apache Tomcat. ESET PROTECT On-Prem może używać nazwy usługi
tomcat9.sudo systemctl restart tomcat