Проблема
- Під час доступу до ESET PROTECT On-Prem через HTTP з’являється попередження «Використовується незашифроване з’єднання! Налаштуйте веб-сервер для використання HTTPS»
- Використовуйте наявний сертифікат
- Створіть новий сертифікат і отримайте його підпис
Рішення
Пов’язане рішення: Користувачі Windows
Використовуйте наявний сертифікат
Під час доступу до ESET PROTECT On-Prem через HTTP може з’явитися повідомлення про помилку «Використовується незашифроване з’єднання! Налаштуйте веб-сервер на використання HTTPS». Це відбувається після встановлення ESET PROTECT On-Prem.
Наведені нижче кроки стосуються сертифікатів для Apache Tomcat, які використовуються для забезпечення безпечних HTTPS-з’єднань. Дізнайтеся більше про сертифікати ESET PROTECT On-Prem.
-
Перемістіть файл сертифіката (наприклад,
certificate_file.pfx) до папки встановлення Apache Tomcat (наприклад,/etc/tomcat/). -
Відкрийте файл
Server.xml, що знаходиться у папці встановлення Apache Tomcat, і внесіть до нього такі зміни:-
Apache Tomcat 9
-
Якщо після
тегу <Service name="Catalina">відсутній тег<Connector,скопіюйте наведений нижче рядок і вставте його післятегу <Service name="Catalina">.Вкажіть власні значення для
keystoreFile,keystorePassтаkeystoreType:<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_256_CBC_SHA" keystoreFile="/etc/tomcat/certificate_file.pfx" keystorePass="Secret_Password_123" keystoreType="PKCS12" /> -
Якщо після
<Service name="Catalina">присутній елемент<Connector>, використовуйте власні значення для параметрів, перелічених нижче.keystoreFile – вкажітьповний шлях до файлу сертифіката (.pfx,.keystoreабо інший). Якщо ви використовуєте сертифікат, що не належить до JKS (наприклад, файл.pfx), видалітьkeyAlias(він за замовчуванням присутній уфайлі Server.xml) та додайте відповіднийkeystoreType.- keystorePass —
вкажітьпароль сертифіката. keystoreType — вкажітьтип сертифіката.
-
-
Apache Tomcat 10
Відредагуйте тег
<Connectorнаступним чином:Використовуйте власні значення для параметрів, перелічених нижче.
- certificateKeystoreFile —
вкажітьповний шлях до файлу сертифіката. - certificateKeystorePassword —
вкажітьпароль до сховища сертифікатів.
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile=""/etc/tomcat/certificate_file.pfx" certificateKeystorePassword="admin.1234" type="RSA"/> </SSLHostConfig> </Connector> - certificateKeystoreFile —
-
-
Перезапустіть службу Tomcat:
sudo systemctl restart tomcat
-
-
Якщо ви використовуєте файл
.keystore, вкажіть шлях до файлу (keystoreFile="/etc/tomcat/tomcat.keystore") та визначтеkeyAlias(keyAlias="tomcat") замістьkeystoreType. -
Якщо ви хочете вимкнути HTTP:
<!-- <Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" />
-
Створіть новий сертифікат і отримайте його підпис
Використовуйте безпечне HTTPS/SSL-з’єднання для ESET PROTECT On-Prem.
-
Створіть сховище ключів із сертифікатом SSL. Для цього необхідно мати встановлену Java .
Java містить утиліту keytool, яка дозволяє створювати сертифікати за допомогою командного рядка.
-
Ви повинні згенерувати новий сертифікат для кожного екземпляра Tomcat (якщо у вас є кілька екземплярів Tomcat), щоб у разі компрометації одного сертифіката інші екземпляри Tomcat залишалися захищеними. Нижче наведено приклад команди для створення
сховища ключів ізсертифікатом SSL. -
Перейдіть до точного розташування файлу keytool, наприклад
/usr/lib/jvm/”версія Java”/jre/bin(каталог залежить від ОС та версії Java), і виконайте команду:sudo keytool -genkeypair -alias "tomcat" -keyalg RSA -keysize 4096 -validity 3650 -keystore "/etc/tomcat/tomcat.keystore" -storepass "yourpassword" -keypass "вашпароль" -dname "CN=Unknown, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"Шлях до файлу
/etc/tomcat/tomcat.keystoreнаведено лише як приклад; оберіть власне безпечне та доступне місце зберігання.
-
-
Експортуйте сертифікат із
сховища ключів. Нижче наведено приклад команди для експорту запиту на підписання сертифіката зісховища ключів:sudo keytool -certreq -alias tomcat -file "/etc/tomcat/tomcat.csr" -keystore "/etc/tomcat/tomcat.keystore" -ext san=dns:ESETPROTECT -
Отримайте SSL-сертифікат, підписаний кореневим центром сертифікації (CA) на ваш вибір.
Ви можете перейти до кроку 6, якщо плануєте імпортувати кореневий CA пізніше. Якщо ви вирішите діяти таким чином, ваш веб-браузер може відображати попередження про самопідписаний сертифікат, і вам доведеться додати виняток, щоб підключитися до ESET PROTECT On-Prem через HTTPS.
-
Імпортуйте кореневий сертифікат та проміжний сертифікат вашого ЦС до
сховища ключів. Зазвичай ці сертифікати надає організація, яка підписала ваш сертифікат. Це необхідно, оскільки відповідь на сертифікат перевіряється за допомогою довірених сертифікатів зісховища ключів.sudo keytool -import -alias root -file "/etc/Tomcat/root.crt" -keystore "/etc/tomcat/tomcat.keystore"sudo keytool -import -alias intermediate -file "/etc/Tomcat/intermediate.crt.pem" -keystore "/etc/tomcat/tomcat.keystore" -
Коли ви отримаєте підписаний сертифікат від кореневого центру сертифікації (Root CA), імпортуйте відкритий ключ центру сертифікації та сам сертифікат (
tomcat.cer) у свійсховище ключів. Нижче наведено приклад команди, яка імпортує підписаний сертифікат усховище ключів:sudo keytool -import -alias tomcat -file "/etc/tomcat/tomcat.cer" -keystore "/etc/tomcat/tomcat.keystore"Якщо ви хочете використовувати існуючий сертифікат (наприклад, сертифікат компанії), дотримуйтесь цих інструкцій.
-
Відредагуйте файл конфігурації
server.xmlтак, щоб тег<Connectorбув написаний аналогічно наведеному нижче прикладу:<Connector server="OtherWebServer" port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="/etc/tomcat/tomcat.keystore" keystorePass="yourpassword"/>Ця модифікація також вимикає незахищені функції Tomcat, залишаючи увімкненим лише HTTPS (параметр
scheme=). З міркувань безпеки вам також може знадобитися відредагуватифайл tomcat-users.xml, щоб видалити всіх користувачів Tomcat, та змінити файл ServerInfo.properties, щоб приховати ідентифікацію Tomcat. -
Перезапустіть службу Apache Tomcat. ESET PROTECT On-Prem може використовувати ім’я служби
tomcat9.sudo systemctl restart tomcat