Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день, коллеги
Прошу вас помочь и подсказать.
ранее сделали Бэкап сервера и из него развернули на новой платформе.
Подскажите, как правильно перевыпустить основной сертификат, чтобы не отвалились агенты .
Знаю что  есть резервный сертификат,  возможно  резервный серт распространить на на устройства, после чего произвести  смену основного серта?

Примерный план:
1. Через сервер Администрирования KSC распространить резервный сертификат на все активы с помощь команды:
klsetsrvcert.exe -f "ДД-ММ-ГГГГ чч:мм" -t CR -g <dns имя>

2. На основном сервере администрирования перевыпускаем основной сертификат с помощью команды:
openssl req -x509 -sha256 -nodes -days 397 -newkey rsa:2048 -keyout <название файла ключа>.key -out <название файла сертификата>.crt
openssl pkcs12 -export -out -<название контейнера>.pfx -inkey <название файла ключа>.key -in <название файла сертификата>.crt

в консоли запустите утилиту klsetsrvcert и выполните следующую команду:

klsetsrvcert -t C -i <путь к контейнеру> -p <пароль от контейнера> -o NoCA

3. Через сервер Администрирования KSC распространить новый основной сертификат на все активы с помощь команды:
klsetsrvcert.exe -f "ДД-ММ-ГГГГ чч:мм" -t C -g <dns имя>


   

Изменено пользователем Rgn
Опубликовано

Здравствуйте, если вы используете самоподписанный сертификат сервера администрирования (настройка по умолчанию), то сервер администрирования автоматически его перевыпустит за 3 месяца до истечения основного сертификата. При синхронизации агента с сервером администрирования, резервный сертификат доставляется автоматически. 

Опубликовано

подскажите,  резервный сертификат становится основным? 
Возможно ли самостоятельно поменять сертификат, если да то как ?

Опубликовано
1 час назад, Rgn сказал:

подскажите,  резервный сертификат становится основным? 

Верно, но после истечения основного (примерно за сутки до истечения). Если используется самоподписанный сертификат KSC.

 

1 час назад, Rgn сказал:

Возможно ли самостоятельно поменять сертификат, если да то как ?

Зачем, если он автоматически поменяется? 

Опубликовано

Добрый день
ТК развернули сервер из бекапа, у новогого сервера новое fqdn, а также есть   подчинённый сервер. необходимо как изменить на новом сервере сертификат с новым fqdn/ 

Опубликовано
47 минут назад, Rgn сказал:

ТК развернули сервер из бекапа

Если из снапшота восстанавливали, то это плохая практика. 

 

48 минут назад, Rgn сказал:

как изменить на новом сервере сертификат с новым fqdn/ 

Перевыпустить его, но тогда клиенты потеряют связь и ее придется руками восстанавливать. 

Опубликовано

а если распространить резервный сертификат ,

Опубликовано
11 минут назад, Rgn сказал:

а если распространить резервный сертификат

В резервном сертификате вероятно старый FQDN сервера KSC. 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SergeyOW
      Автор SergeyOW
      День добрый.
      Обращаюсь к тем у кого KSCL 16 и выше.
      Помогите настроить аутентификацию с postgres. Пытаюсь выполнить как описано на  https://support.kaspersky.ru/ksc-linux/16.2/257050.
      В процессе развертывания  на Postgres были созданы 2 базы: kscdb и ksciam. Владельцем kscdb назначил kavdb, а ksciam - kaviam.
      Что я не делал, но при выводе логов postgres появляется ошибка: 
      FATAL:  no pg_hba.conf entry for host "127.0.0.1", user "kaviam", database "ksciam", no encryption
      Может кто сталкивался?
    • Вячеслав313
      Автор Вячеслав313
      Добрый день!
      В организации находится более 900 рабочих станций. Некоторые из них не успевают осуществлять поиск вредоносного ПО по неизвестной мне причине. Подразумеваю что причина в огромном количестве машин, подключенных к одному серверу администрирования. Рассматриваю возможность использования функции Wake on LAN чтобы необходимая мне задача работала до начала или после окончания рабочего дня.
      В диспетчере устройств включил соответствующую настройку сетевой карты. В BIOS также указал параметр Wake on LAN активным.
       
      Через другой компьютер отправил на тестовую рабочую станцию задачу по поиску вредоносного ПО, однако задача не запускается. В результатах выполнения задачи рабочая станция имеет статус "Изменено". 
       
      Подскажите пожалуйста решение данного вопроса
    • Артём Муняев
      Автор Артём Муняев
      Можно ли удалённо (с помощью KSC 16.0) поставить KESL 12.2.0.1224 на АРМ с Astra Linux 1.8 SE под учётной записью администратора так, чтобы пользователь на этом АРМ даже с правами root не смог удалить KESL у него на АРМ?
    • Tungus
      Автор Tungus
      Приветствую!
      В компании остро стоит проблема с обновлениями систем, баз данных Касперского и пр.
      Из-за веры в то, что "кампутер СГОРИТ если его оставлять включенным постоянно", большинство работников каждый день выключают ПК. Из-за этого, зачастую бОльшая часть ПК не обновляется, т.к. обновлять во время рабочего дня неудобно - некоторые обновления Windows, к примеру, требуют обязательной перезагрузки.

      Поэтому я решил настроить Wake-on-LAN функцию. Соответственно возникает вопрос, ежели KSC у меня стоит на виртуалке, что находится на сервере (они вдвоем находятся в домене и видят остальные ПК), нужно ли мне что-то делать в настройках Сети/KSC чтобы у них заработал Wake-on-LAN?

      Также немножко оффтопик вопрос к тем, кто уже успешно настроил у себя Wake-on-LAN. Были ли у вас проблемы, что после включения этой функции в BIOS и настройки в Диспетчере устройств сетевой карты, при выключении ПК, он у вас через 3-5 секунд запускается сам? Причем, в моем случае, это происходит даже когда запрос на Wake-on-LAN не был отправлен с KSC или каким-либо другим образом.

      Буду благодарен помощи от гуру мастеров Касперского 😄
    • Артём Муняев
      Автор Артём Муняев
      Могу ли я поставить 2 Kaspersky Security Center Web Console на разные АРМ (linux, windows) и подключить их к одному серверу с KSC (linux)?
×
×
  • Создать...