Gå til indhold

Trin 4 af 8

En netværksscanning finder de servere, der svarer på jeres netværk, og læser certifikatet på hver TLS-port. I får et overblik over udløbsdatoer den første dag og kan se, hvilke servere der skal have en service-agent.

Intet i de næste trin bygger på scanningen. Vil I direkte til det første certifikat, så gå til trin 5, Forbind servere. Certifikaterne på en server med service-agent bliver fundet af sig selv, når agenten melder sig.

Scanningen kører fra appliancen, så appliancen skal kunne nå de adresser, I scanner.

  1. Åbn Find servere › Discovery. Siden har overskriften Opdagelse.

  2. Klik på Ny netværksscanning.

  3. Skriv under IP-intervaller de adresser, der skal scannes, én pr. linje: enkelte IP-adresser, CIDR-intervaller som 192.168.1.0/24 eller intervaller af adresser.

  4. Lad Porte stå, som det er, medmindre I vil scanne andre porte end standarden (se nedenfor). Et navn på scanningen er valgfrit.

  5. Klik på Start scanning.

Resultatet står under Opdagede servere med IP-adresse, hostname, styresystem, åbne porte og hvornår serveren sidst blev set. Kortet Opdagede certifikater viser, hvor mange forskellige certifikater scanningen har set på TLS-portene. Scanningshistorik viser de scanninger, der er kørt.

Klik på Detaljer på en server for at se hver port med udsteder, udløbsdato og karakter for TLS-opsætningen. Derfra kan I:

  • klikke på Aktiver, så appliancen scanner serverens TLS-porte igen hver nat kl. 04:00;
  • klikke på Administrér, så serveren oprettes i sslbrain. En Windows-server får certifikater installeret via service-agenten (trin 5).

Uden andre porte scanner appliancen de 24 porte herunder og de porte, som installerede agentpakker angiver:

22, 25, 110, 135, 143, 389, 443, 445, 465, 587, 636, 993, 995,
1433, 3306, 3389, 5001, 5432, 5985, 5986, 8006, 8080, 8443, 9090

Markér OS-detektion (ingen TLS) for kun at gætte styresystemet uden at læse certifikater.

Find servere › TLS-scanning læser certifikatet på én adresse og port og giver forbindelsen en karakter.

  1. Åbn Find servere › TLS-scanning. Siden har overskriften TLS Scanner.

  2. Klik på Ny scanning.

  3. Skriv hostname og port, fx intranet.example.dk og 443, og start scanningen.

Resultatet viser certifikatet og en Karakter for TLS-opsætningen. Appliancen skal kunne slå navnet op og nå porten.

Planlagt netværksscanning er slået fra, indtil I slår den til og angiver adresser. Den sættes op under Find servere › Indstillinger. Siden har overskriften Discovery. Alle kan se siden; kun en administrator kan gemme.

FeltStandardHvad det gør
Aktiver discoveryfraSlår den planlagte scanning til.
ScanfrekvensDagligtHver time, Dagligt eller Ugentligt. Appliancen kontrollerer hver time, om det er tid til næste scanning.
IP-intervallertomCIDR-intervaller adskilt af komma, fx 10.0.0.0/24, 192.168.1.0/24. Uden intervaller scannes intet.
PortetomTom betyder standardportene ovenfor, uanset hvilke porte hjælpeteksten under feltet nævner.
Ekstra TCP-portetomPorte, der kun kontrolleres for, om de er åbne.
Ekstra direkte TLS-portetomPorte, hvor appliancen også prøver en TLS-forbindelse og læser certifikatet.
Opbevaringstid (dage)90Fundne servere, som ikke er aktiveret, og scanninger slettes efter så mange dage.
TCP probe threads3Hvor mange forbindelser scanningen prøver samtidig.
Delay mellem batches (ms)0Pause mellem hver gruppe af forbindelser, så scanningen belaster netværket mindre.

Klik på Gem indstillinger.

Certifikater › Fundet på servere viser gyldige certifikater, som sslbrain ikke selv har installeret. Listen fyldes, når en service-agent melder sig og læser serverens certifikatlager, og med certifikater fra Windows CA og certifikater, I uploader uden en profil. Se Discovery på serveren.

sslbrain fornyer ikke certifikaterne på listen. Skal et af dem fornyes automatisk, så lav en regel for serveren i trin 8.

Udløbne certifikater fra de seneste 90 dage står under Certifikater › Udløbet, og certifikater, der er afløst af et nyere, under Certifikater › Erstattet.

Et certifikat, som hverken scanningen eller en agent kan nå, kan uploades, så I holder øje med udløbsdatoen.

  1. Åbn Certifikater, og klik på Upload certifikat.

  2. Vælg filen under Certifikatfil. Formaterne er PEM, CRT, CER, DER, PFX, P12 og JKS, højst 5 MB pr. fil.

  3. Tilføj den private nøgle, kæden (PEM) og adgangskoden til en PFX-, P12- eller JKS-fil, hvis I har dem. Visningsnavn for certifikat er valgfrit.

  4. Klik på Upload certifikat.

Uden privat nøgle bruges certifikatet kun til overvågning af udløb. Med nøglen kan det installeres på en server. Et uploadet certifikat fornyes ikke via en CA, og en upload installerer ikke noget.

  • Find servere › Discovery viser serverne under Opdagede servere med deres åbne porte.
  • Detaljer på en server viser udløbsdato og udsteder for hver TLS-port.
  • Et uploadet certifikat står under Certifikater.
  • Scanningen finder ingen servere: appliancen skal kunne nå de scannede adresser. Kontrollér, at en firewall mellem appliancen og netværket tillader forbindelserne. Se Serveren kan ikke nås.
  • Den planlagte scanning kører ikke: Aktiver discovery skal være slået til, og IP-intervaller må ikke være tomt.
  • Fundet på servere er tom: listen fyldes først, når en service-agent har meldt sig. Se trin 5.