[KB7856] Настройка соединения HTTPS/SSL для ESET PROTECT On-Prem (Windows)

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Проблема

Подробнее


Нажмите, чтобы развернуть

Веб-консоль ESET PROTECT On-Prem, установленная вручную, по умолчанию использует протокол HTTP. Из соображений безопасности рекомендуется настроить ESET PROTECT On-Prem на использование протокола HTTPS.

Чтобы использовать HTTPS, можно переустановить веб-консоль ESET PROTECT On-Prem с помощью универсального установщика или настроить Apache Tomcat на использование соединения HTTPS.


Решение

Связанное решение: Пользователи Linux

Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте автоматически сгенерированный сертификат

Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика, чтобы автоматически сгенерировать сертификат для безопасного соединения (HTTPS).

  1. Убедитесь, что Apache Tomcat используется только веб-консолью ESET PROTECT On-Prem.

  2. Удалите Apache Tomcat. При этом также будет удалена веб-консоль ESET PROTECT On-Prem.

  3. Загрузите универсальный установщик ESET PROTECT On-Prem. Используйте ту же версию, что и для вашего сервера ESET PROTECT On-Prem. Проверка версии ESET PROTECT On-Prem и связанных компонентов.

  4. Запустите установщик ESET PROTECT On-Prem All-in-one. Выберите язык и нажмите «Далее».

  5. Выберите «Установить » и нажмите «Далее».

  6. Ознакомьтесь с Условиями использования, установите флажок рядом с пунктом «Я принимаю Условия использования » и нажмите «Далее».

  7. Установите флажок рядом с пунктом «ESET PROTECT Webconsole » и нажмите «Далее».

  8. Выберите установленную версию Java и нажмите «Установить».

  9. Сертификат HTTPS генерируется автоматически во время установки. После успешной установки вы сможете получить доступ к веб-консоли ESET PROTECT On-Prem через безопасное соединение. Нажмите «Готово».


Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте собственный сертификат

Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и добавьте собственный сертификат HTTPS.

  1. Убедитесь, что Apache Tomcat используется только веб-консолью ESET PROTECT On-Prem.

  2. Удалите Apache Tomcat. При этом также будет удалена веб-консоль ESET PROTECT On-Prem.

  3. Загрузите универсальный установщик ESET PROTECT On-Prem. Используйте ту же версию, что и для вашего сервера ESET PROTECT On-Prem. Проверка версии ESET PROTECT On-Prem и связанных компонентов.

  4. Запустите установщик ESET PROTECT On-Prem All-in-one. Выберите язык и нажмите «Далее».

  5. Выберите «Установить » и нажмите «Далее».

  6. Ознакомьтесь с Условиями использования, установите флажок рядом с пунктом «Я принимаю Условия использования » и нажмите «Далее».

  7. Установите флажки рядом с пунктами «ESET PROTECT Webconsole » и «Добавить пользовательский сертификат HTTPS для Webconsole», а затем нажмите «Далее».

  8. Нажмите «Обзор», перейдите к своему пользовательскому сертификату и выберите его, введите парольную фразу и нажмите «Далее».

    Требования к сертификату

    Пользовательский сертификат HTTPS должен соответствовать следующим требованиям:

    • Выбран правильный файл (.pfx, .p12)
    • Введена правильная парольная фраза
    • Сертификат содержит закрытый ключ
    • Сертификат действителен

  9. Выберите установку Java и нажмите «Установить».

  10. Пользовательский сертификат будет использоваться во время установки. После успешной установки вы сможете получить доступ к веб-консоли ESET PROTECT On-Prem через безопасное соединение. Нажмите «Готово».


Создание нового сертификата и настройка HTTPS-соединения для веб-консоли ESET PROTECT On-Prem

Сгенерируйте новый сертификат с помощью хранилища ключей Java и настройте HTTPS-соединение в Apache Tomcat для веб-консоли ESET PROTECT On-Prem.

Веб-консоль ESET PROTECT On-Prem

Следуйте приведенным ниже инструкциям, если у вас уже установлена веб-консоль ESET PROTECT On-Prem.

  1. Создайте хранилище ключей с SSL-сертификатом.

    В состав Java входит утилита keytool.exe, которая позволяет создавать сертификаты из командной строки. Необходимо сгенерировать новый сертификат для каждого экземпляра Tomcat (если у вас несколько экземпляров), чтобы обеспечить безопасность остальных экземпляров в случае компрометации одного из сертификатов.

    Перейдите в папку, где находится файл keytool.exe. Путь зависит от ОС и версии Java; см. пример ниже:

    C:\Program Files\Java\jre1.8.0_201\bin
  2. Откройте командную строку или терминал в папке, где находится файл keytool.exe.

  3. Введите и запустите следующую команду. Измените параметры -keystore, -storepass и -keypass в соответствии с вашей средой.

    keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "yourpassword" -keypass "yourpassword" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"
    Параметры -storepass и -keypass

    Значения параметров -storepass и -keypass должны совпадать.

  4. Отредактируйте и выполните следующую команду. Отредактируйте параметры -file и -ext, чтобы экспортировать запрос на подписание сертификата из хранилища ключей.

    keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT
    Параметры -file и -ext

    Замените значение «C:\Install\Tomcat\tomcat.csr» в параметре -file на фактический путь и имя файла, в который будет экспортирован сертификат.

    Замените значение ESETPROTECT для параметра -ext на фактическое имя хоста сервера, на котором работает ваш Apache Tomcat с ESET PROTECT On-Prem.

  5. Получите SSL-сертификат, подписанный выбранным вами корневым центром сертификации (CA).

    Вы можете перейти к шагу 8, если планируете импортировать корневой центр сертификации позже. Если вы решите действовать таким образом, ваш веб-браузер может отображать предупреждения о самоподписанном сертификате, и вам потребуется добавить исключение для подключения к веб-консоли ESET PROTECT On-Prem через HTTPS.

  6. Импортируйте корневой и промежуточный сертификаты вашего ЦС в хранилище ключей. Обычно эти сертификаты предоставляется организацией, подписавшей ваш сертификат. Это необходимо, поскольку ответ сертификата проверяется с использованием доверенных сертификатов из хранилища ключей.

    Отредактируйте и выполните следующие команды. Отредактируйте параметры -keystore и -file в соответствии с вашей средой.

    keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"
    keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem"
  7. После получения подписанного сертификата от корневого центра сертификации (Root CA) импортируйте открытый ключ центра сертификации, а затем сертификат tomcat.cer в свой хранилище ключей.

    Отредактируйте и выполните следующую команду. Отредактируйте параметры -file и -keystore.

    keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore"
  8. Перейдите в папку конфигурации Apache Tomcat. Путь зависит от ОС и версии Apache Tomcat, см. пример ниже:

    C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf
  9. Откройте файл server.xml с помощью текстового редактора (например, «Блокнот») и добавьте следующий код после тега </Engine> (если тег <Connector> уже присутствует, отредактируйте код в соответствии с примером ниже).

    Измените параметры keystoreFile и keystorePass в соответствии с вашей средой.

    <Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/>
    Настройка Apache Tomcat

    Данное изменение также отключает незащищённые функции Tomcat, оставляя включённым только HTTPS (параметрscheme ). Из соображений безопасности вам также может потребоваться отредактировать файл tomcat-users.xml, чтобы удалить всех пользователей Apache Tomcat, и изменить файл ServerInfo.properties, чтобы скрыть идентификационные данные Apache Tomcat. Дополнительную информацию см. в документации по Apache Tomcat.

  10. Нажмите клавишу Windows + R, введите services.msc и нажмите «ОК».

  11. Щелкните правой кнопкой мыши службу «Apache Tomcat 9.0» и выберите «Перезапустить» в контекстном меню.


Настройте HTTPS-соединение для веб-консоли ESET PROTECT On-Prem с использованием пользовательского сертификата

Сертификаты ESET PROTECT On-Prem

Приведенные ниже инструкции относятся к сертификатам для Apache Tomcat, которые используются для обеспечения безопасных HTTPS-соединений. Информацию о сертификатах ESET PROTECT On-Prem см. в онлайн-справке ESET PROTECT On-Prem.

Настройте HTTPS-соединение в Apache Tomcat для веб-консоли ESET PROTECT On-Prem с использованием пользовательского сертификата.

  1. Переместите файл сертификата (например, certificate.pfx) в папку установки Apache Tomcat (например, C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\).
    Защитите файл сертификата паролем

    Файл сертификата в формате .pfx должен быть защищен паролем.

  2. В папке установки Apache Tomcat откройте файл Server.xml с помощью текстового редактора и внесите в него следующие изменения:

    • Apache Tomcat 9

      • Если после тега </Engine> отсутствует тег <Connector, скопируйте следующую строку и вставьте её после тега </Engine>.

        Используйте свои собственные значения для keystoreFile, keystorePass и keystoreType.

        <Connector server="OtherWebServer" 
                       port="443"
                       protocol="org.apache.coyote.http11.Http11NioProtocol"
                       SSLEnabled="true"
                       maxThreads="150"
                       scheme="https"
                       secure="true"
                       clientAuth="false"
                       sslProtocol="TLS"
                       sslEnabledProtocols="TLSv1.2,TLSv1.3"
                       ciphers="TLS_AES_256_GCM_SHA384,
                                TLS_CHACHA20_POLY1305_SHA256,
                                TLS_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_AES_128_GCM_SHA256,
                                TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_256_CBC_SHA256,
                                TLS_RSA_WITH_AES_256_GCM_SHA384,
                                TLS_RSA_WITH_AES_256_CBC_SHA"
                       keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx"
                       keystorePass="Secret_Password_123"
                       keystoreType="PKCS12"
                       />
      • Если тег <Connector> находится после тега </Engine>, используйте свои собственные значения для параметров, перечисленных ниже.

        • keystoreFile — укажите полный путь к файлу сертификата (.pfx, .keystore или другому). Если вы используете сертификат, не относящийся к JKS (например, файл .pfx ), удалите keyAlias (он присутствует в Server.xml по умолчанию) и добавьте соответствующий keystoreType.
        • keystorePassукажите парольную фразу сертификата.
        • keystoreType — укажите тип сертификата.
        Документация по Apache Tomcat

        Дополнительную информацию о HTTP-коннекторе см. в документации по Apache Tomcat.

    • Apache Tomcat 10

      Отредактируйте тег <Connector следующим образом:

      Используйте собственные значения для перечисленных ниже параметров.

      • certificateKeystoreFileукажите полный путь к файлу сертификата.
      • certificateKeystorePasswordукажите пароль сертификата.

      <Connector port="443"
                     protocol="org.apache.coyote.http11.Http11NioProtocol"
                     maxThreads="150"
                     SSLEnabled="true">
                     <SSLHostConfig>
                      <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx"
                          certificateKeystorePassword="admin.1234"
                           type="RSA"/>
                     </SSLHostConfig>
                  </Connector>
  3. Нажмите клавишу Windows + R, введите services.msc и нажмите «ОК».

  4. Щелкните правой кнопкой мыши службу Apache Tomcat и выберите в контекстном меню пункт «Перезапустить ».