[KB8515] Включите поддержку OpenSSL 3.x для ESET PROTECT On-Prem в Linux

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

Решение

Расширенная безопасность включена по умолчанию в ESET PROTECT On-prem
  • Сертификаты и центры сертификации используют SHA-256 (вместо SHA-1).
  • Сервер ESET PROTECT использует самый высокий доступный уровень безопасности (TLS 1.3 или 1.2) для связи с агентами, Syslog и SMTP.
  • Дополнительные сведения см. в разделе Дополнительные настройки безопасности.

Ошибка сертификата для агентов, использующих более ранние операционные системы

При развертывании агентов на компьютерах с более ранними операционными системами возникает следующая ошибка: Предоставленный сертификат не является действительным сертификатом PFX, или пароль не соответствует.

  1. Открыть веб-консоль ESET PROTECT.

  2. Нажмите ЕщеНастройки, разверните Подключение, отключите флажок рядом с пунктом Расширенная безопасность, нажмите Сохранить и перезапустите службу сервера.

  3. Создание центра сертификации и сертификата пира.

  4. Нажмите MoreSettings, разверните Connection, установите флажок рядом с Advanced security, нажмите Save и перезапустите службу сервера.

  5. Выберите новый сертификат при генерации программ установки или развертывании агентов с помощью задачи развертывания агентов.

    Использование сертификатов с отключенными параметрами

    Мы не рекомендуем использовать сертификаты, созданные при отключенной расширенной безопасности, поскольку безопасность может быть нарушена.

  6. Создайте новую политику агента чтобы распространить новые сертификаты среди клиентов на более ранней операционной системе.


Обновление OpenSSL 1.1.1 до OpenSSL 3.x

Существующие среды ESET PROTECT On-Prem, использующие OpenSSL 1.1.1, можно обновить до OpenSSL 3.x.

Более безопасным способом обновления OpenSSL является обновление всей операционной системы.

OpenSSL используется в таких критически важных службах, как: SSH, Apache, Nginx, системные менеджеры пакетов, Git, Curl, многие библиотеки и скомпилированные приложения.

Обновление OpenSSL небезопасно, поскольку любой компонент, зависящий от версии системы, может выйти из строя из-за несовместимости.

  1. Загрузите и соберите/установите OpenSSL 3.x на сервере.

  2. Повторно выполните команду установки ESET PROTECT Server, чтобы установить связь с библиотеками OpenSSL 3.x.

  3. Создание сертификата центра сертификации и сертификата пира. Новые сертификаты будут способствовать работе алгоритмов OpenSSL 3.x.

  4. Создать новую политику агента для распространения новых сертификатов среди подходящих клиентов. Оригинальные сертификаты все еще доступны и могут быть использованы для подключения более ранних устройств, которые не распознают новый ЦС.