Проблема
- При доступе к веб-консоли ESET PROTECT On-Prem отображается предупреждение «Используется незашифрованное соединение! Настройте веб-сервер для использования протокола HTTPS»
- Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте автоматически сгенерированный сертификат
- Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте настраиваемый сертификат
- Сгенерируйте новый сертификат и настройте HTTPS-соединение для веб-консоли ESET PROTECT On-Prem
- Настройте HTTPS-соединение для веб-консоли ESET PROTECT On-Prem с использованием пользовательского сертификата
Подробнее
Нажмите, чтобы развернуть
Веб-консоль ESET PROTECT On-Prem, установленная вручную, по умолчанию использует протокол HTTP. Из соображений безопасности рекомендуется настроить ESET PROTECT On-Prem на использование протокола HTTPS.
Чтобы использовать HTTPS, можно переустановить веб-консоль ESET PROTECT On-Prem с помощью универсального установщика или настроить Apache Tomcat на использование соединения HTTPS.
Решение
Связанное решение: Пользователи Linux
Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте автоматически сгенерированный сертификат
Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика, чтобы автоматически сгенерировать сертификат для безопасного соединения (HTTPS).
-
Убедитесь, что Apache Tomcat используется только веб-консолью ESET PROTECT On-Prem.
-
Удалите Apache Tomcat. При этом также будет удалена веб-консоль ESET PROTECT On-Prem.
-
Загрузите универсальный установщик ESET PROTECT On-Prem. Используйте ту же версию, что и для вашего сервера ESET PROTECT On-Prem. Проверка версии ESET PROTECT On-Prem и связанных компонентов.
-
Запустите установщик ESET PROTECT On-Prem All-in-one. Выберите язык и нажмите «Далее».

-
Выберите «Установить » и нажмите «Далее».

-
Ознакомьтесь с Условиями использования, установите флажок рядом с пунктом «Я принимаю Условия использования » и нажмите «Далее».

-
Установите флажок рядом с пунктом «ESET PROTECT Webconsole » и нажмите «Далее».

-
Выберите установленную версию Java и нажмите «Установить».

-
Сертификат HTTPS генерируется автоматически во время установки. После успешной установки вы сможете получить доступ к веб-консоли ESET PROTECT On-Prem через безопасное соединение. Нажмите «Готово».

Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и используйте собственный сертификат
Переустановите веб-консоль ESET PROTECT On-Prem с помощью универсального установщика и добавьте собственный сертификат HTTPS.
-
Убедитесь, что Apache Tomcat используется только веб-консолью ESET PROTECT On-Prem.
-
Удалите Apache Tomcat. При этом также будет удалена веб-консоль ESET PROTECT On-Prem.
-
Загрузите универсальный установщик ESET PROTECT On-Prem. Используйте ту же версию, что и для вашего сервера ESET PROTECT On-Prem. Проверка версии ESET PROTECT On-Prem и связанных компонентов.
-
Запустите установщик ESET PROTECT On-Prem All-in-one. Выберите язык и нажмите «Далее».

-
Выберите «Установить » и нажмите «Далее».

-
Ознакомьтесь с Условиями использования, установите флажок рядом с пунктом «Я принимаю Условия использования » и нажмите «Далее».

-
Установите флажки рядом с пунктами «ESET PROTECT Webconsole » и «Добавить пользовательский сертификат HTTPS для Webconsole», а затем нажмите «Далее».

-
Нажмите «Обзор», перейдите к своему пользовательскому сертификату и выберите его, введите парольную фразу и нажмите «Далее».

-
Выберите установку Java и нажмите «Установить».

-
Пользовательский сертификат будет использоваться во время установки. После успешной установки вы сможете получить доступ к веб-консоли ESET PROTECT On-Prem через безопасное соединение. Нажмите «Готово».

Создание нового сертификата и настройка HTTPS-соединения для веб-консоли ESET PROTECT On-Prem
Сгенерируйте новый сертификат с помощью хранилища ключей Java и настройте HTTPS-соединение в Apache Tomcat для веб-консоли ESET PROTECT On-Prem.
-
Создайте хранилище ключей с SSL-сертификатом.
В состав Java входит утилита keytool.exe, которая позволяет создавать сертификаты из командной строки. Необходимо сгенерировать новый сертификат для каждого экземпляра Tomcat (если у вас несколько экземпляров), чтобы обеспечить безопасность остальных экземпляров в случае компрометации одного из сертификатов.
Перейдите в папку, где находится файл keytool.exe. Путь зависит от ОС и версии Java; см. пример ниже:
C:\Program Files\Java\jre1.8.0_201\bin -
Откройте командную строку или терминал в папке, где находится файл keytool.exe.
-
Введите и запустите следующую команду. Измените параметры -keystore, -storepass и -keypass в соответствии с вашей средой.
keytool.exe -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -storepass "yourpassword" -keypass "yourpassword" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown" -
Отредактируйте и выполните следующую команду. Отредактируйте параметры -file и -ext, чтобы экспортировать запрос на подписание сертификата из хранилища ключей.
keytool.exe -certreq -alias tomcat -file "C:\Install\Tomcat\tomcat.csr" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -ext san=dns:ESETPROTECT -
Получите SSL-сертификат, подписанный выбранным вами корневым центром сертификации (CA).
Вы можете перейти к шагу 8, если планируете импортировать корневой центр сертификации позже. Если вы решите действовать таким образом, ваш веб-браузер может отображать предупреждения о самоподписанном сертификате, и вам потребуется добавить исключение для подключения к веб-консоли ESET PROTECT On-Prem через HTTPS.
-
Импортируйте корневой и промежуточный сертификаты вашего ЦС в хранилище ключей. Обычно эти сертификаты предоставляется организацией, подписавшей ваш сертификат. Это необходимо, поскольку ответ сертификата проверяется с использованием доверенных сертификатов из хранилища ключей.
Отредактируйте и выполните следующие команды. Отредактируйте параметры -keystore и -file в соответствии с вашей средой.
keytool.exe -import -alias root -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\root.crt"keytool.exe -import -alias intermediate -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -trustcacerts -file "C:\intermediate.crt.pem" -
После получения подписанного сертификата от корневого центра сертификации (Root CA) импортируйте открытый ключ центра сертификации, а затем сертификат tomcat.cer в свой хранилище ключей.
Отредактируйте и выполните следующую команду. Отредактируйте параметры -file и -keystore.
keytool.exe -import -alias tomcat -file "C:\Install\Tomcat\tomcat.cer" -keystore "C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" -
Перейдите в папку конфигурации Apache Tomcat. Путь зависит от ОС и версии Apache Tomcat, см. пример ниже:
C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\conf -
Откройте файл server.xml с помощью текстового редактора (например, «Блокнот») и добавьте следующий код после тега </Engine> (если тег <Connector> уже присутствует, отредактируйте код в соответствии с примером ниже).
Измените параметры keystoreFile и keystorePass в соответствии с вашей средой.
<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\tomcat.keystore" keystorePass="yourpassword"/> -
Нажмите клавишу Windows + R, введите services.msc и нажмите «ОК».

-
Щелкните правой кнопкой мыши службу «Apache Tomcat 9.0» и выберите «Перезапустить» в контекстном меню.

Настройте HTTPS-соединение для веб-консоли ESET PROTECT On-Prem с использованием пользовательского сертификата
Настройте HTTPS-соединение в Apache Tomcat для веб-консоли ESET PROTECT On-Prem с использованием пользовательского сертификата.
- Переместите файл сертификата (например,
certificate.pfx) в папку установки Apache Tomcat (например,C:\Program Files\Apache Software Foundation\apache-tomcat-9.0.112\). -
В папке установки Apache Tomcat откройте файл
Server.xmlс помощью текстового редактора и внесите в него следующие изменения:-
Apache Tomcat 9
-
Если после тега
</Engine>отсутствует тег<Connector, скопируйте следующую строку и вставьте её после тега</Engine>.Используйте свои собственные значения для
keystoreFile,keystorePassиkeystoreType.<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256, TLS_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="C:\Program Files\Apache Software Foundation\Tomcat_folder\certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Если тег
<Connector>находится после тега</Engine>, используйте свои собственные значения для параметров, перечисленных ниже.keystoreFile — укажитеполный путь к файлу сертификата (.pfx,.keystoreили другому). Если вы используете сертификат, не относящийся к JKS (например, файл.pfx), удалитеkeyAlias(он присутствует вServer.xmlпо умолчанию) и добавьте соответствующийkeystoreType.keystorePass—укажитепарольную фразу сертификата.keystoreType— укажите тип сертификата.
-
-
Apache Tomcat 10
Отредактируйте тег
<Connectorследующим образом:Используйте собственные значения для перечисленных ниже параметров.
certificateKeystoreFile—укажитеполный путь к файлу сертификата.- certificateKeystorePass
word—укажитепароль сертификата.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile="C:\Program Files\Apache Software Foundation\Tomcat 10.1\console.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector>
-
-
Нажмите клавишу Windows + R, введите
services.mscи нажмите «ОК».
-
Щелкните правой кнопкой мыши службу Apache Tomcat и выберите в контекстном меню пункт «Перезапустить ».
