Trin 5 af 8
5. Forbind servere
Kopiér link til siden “5. Forbind servere”Når en server er forbundet, kan sslbrain finde tjenesterne på den og installere certifikater på den. Windows-servere får en service-agent. Netværksudstyr og cloud-tjenester, der ikke kan køre en agent, forbindes uden agent.
Hvorfor en service-agent
Kopiér link til afsnittet “Hvorfor en service-agent”Service-agenten er den anbefalede forbindelse til Windows-servere. Den installeres på serveren og kontakter selv appliancen over udgående HTTPS. Derfor skal I ikke åbne nogen port ind til serveren, og sslbrain gemmer ikke serverens login.
- Agenten henter sine opgaver fra appliancen, når den melder sig, og kører dem lokalt.
- Den kontrollerer signaturen på hvert script, før den kører det. Som standard kører den FairSSL’s pakker og ingen egne scripts. Det bestemmes af agentens script-politik på serveren (Egne scripts).
- Har en server en service-agent, kører sslbrain alle opgaver på serveren gennem agenten, også for pakker, der ellers forbinder fra appliancen (Sådan kører pakkerne).
Vælg serverens type
Kopiér link til afsnittet “Vælg serverens type”| Server eller enhed | Forbindelse | Vejledning |
|---|---|---|
| Windows Server | Service-agent | Windows-servere |
| Firewall, load balancer, NAS, cloud-tjeneste | Enhedens API eller SSH fra appliancen | Enheder uden agent |
Har I mange Windows-servere, så læs Rul service-agenten ud på mange Windows-servere, før I installerer på dem én ad gangen.
Vælg, hvordan agenten når appliancen
Kopiér link til afsnittet “Vælg, hvordan agenten når appliancen”Service-agenten skal kunne nå appliancen. Der er to veje, og en agent kan have begge.
Direkte til appliancen. Serveren når appliancens adresse over HTTPS, port 443 som standard. Det gælder servere på samme netværk som appliancen eller forbundet til det via VPN. Se Sådan når agenten appliancen.
Via sslbrain Cloud. Til servere i filialer, hos en hostingudbyder eller bag en firewall, som ikke har en vej til appliancen. Agenten og appliancen udveksler krypterede beskeder gennem sslbrain Cloud, og begge sider forbinder kun udad. Det kræver en Professional- eller Enterprise-licens og en agent installeret med en installationskode. Se Servere uden for jeres netværk.
Har agenten begge veje, bruger den den direkte adresse først og sslbrain Cloud, når den direkte vej ikke svarer (Rækkefølgen).
Godkend nye servere
Kopiér link til afsnittet “Godkend nye servere”En ny service-agent bliver først til en server i sslbrain, når den er godkendt. Den godkendes automatisk, når begge dele er opfyldt:
- agenten er installeret med appliancens Tilmeldingsnøgle fra Agenter › Installér, eller med en installationskode, hvor Godkend automatisk er slået til;
- kontakten Automatisk agentgodkendelse under Opdateringer › Automatik er slået til (Automatik).
Driftsformen fra opsætningen gav kontakten sin startværdi: Auto slog den til, Manuelt slog den fra (Driftsform). Derefter er det kontakten, der gælder.
En maskine, der ligner en geninstallation af en server, sslbrain allerede kender (samme hostname, maskine-id eller IP-adresse), venter altid på en administrator.
Hvor en ventende maskine står, afhænger af, hvordan agenten blev installeret:
| Installeret med | Venter under | Godkend med |
|---|---|---|
| Tilmeldingsnøgle (Agenter › Installér) | Servere, i feltet Venter på godkendelse | Godkend eller Afvis. En geninstallation har Godkend som geninstallation og Godkend som ny server |
| Installationskode | Agenter › Installationskoder, under Venter på godkendelse | Sammenlign Agentens nøgle med den nøgle, agenten skriver i sin log på serveren, og klik på Godkend |
-
Åbn listen, hvor maskinen venter (tabellen ovenfor).
-
Kontrollér, at hostname, operativsystem og agentversion passer med den server, I har installeret på. Godkend kun maskiner, I genkender.
-
Klik på Godkend. Er maskinen en geninstallation, så vælg Godkend som geninstallation: den server, sslbrain kender, og dens regler flyttes over til den geninstallerede agent.
Kun en administrator kan godkende. Højst 500 maskiner kan vente på godkendelse på én gang. En maskine med installationskode, der ikke er godkendt inden 14 dage, får status Ikke godkendt i 14 dage og skal installeres med en ny kode.
Serverne i sslbrain
Kopiér link til afsnittet “Serverne i sslbrain”Alle forbundne servere står under Servere. Listen viser hostname, navn, operativsystem, IP-adresse, status, Sidst set og antal Tjenester.
| Status | Betydning |
|---|---|
| Online | Serveren er forbundet |
| Utilgængelig | Test forbindelse kunne ikke nå serveren |
| Auth fejlet | Test forbindelse nåede serveren, men login med adgangsoplysningen blev afvist |
Sidst set viser, hvornår serveren sidst var i kontakt med appliancen. Har en service-agent ikke meldt sig i over et døgn, står det på serverens side.
Rækken Denne appliance er appliancen selv. Den bruges, når et certifikat skal installeres på appliancen.
Licensen dækker et antal servere. Servere ud over det antal bliver mærket som deaktiveret, fordi licensen mangler, og får ingen certifikater. Licensen dækker de ældste servere først.
Serverens egen side har panelet Serviceagent med status, version, Sidst meldt ind og om agenten er Installeret med installationskode eller installeret uden. Her opdateres agenten også (Hold service-agenterne opdateret).
sslbrain finder tjenesterne på serveren
Kopiér link til afsnittet “sslbrain finder tjenesterne på serveren”Når en agent er godkendt, starter sslbrain selv discovery på serveren. Resultatet kommer, næste gang agenten melder sig. Indtil da viser serverens side “Opdagelse kører”.
På en Windows-server leder discovery efter IIS, Remote Desktop, Exchange, SSL-bindinger (netsh), Windows CA (AD CS), Web Application Proxy og certifikaterne i Windows’ certifikatlager.
- De tjenester, der findes, står på serverens side under Tjenester.
- Certifikater, der findes på serveren, står under Certifikater › Fundet på servere (Fundet på servere).
- sslbrain gentager selv discovery, som standard én gang om måneden (kørslen ligger kl. 02:00).
- Har I installeret en ny tjeneste, så klik på Kør opdagelse på serverens side.
Discovery skal have kørt, før serverens tjenester kan vælges som mål for en regel i trin 8 (Vælg mål).
Kontrollér, at det virker
Kopiér link til afsnittet “Kontrollér, at det virker”- Serveren står under Servere med status Online og et nyt tidspunkt i Sidst set.
- Serverens side viser mindst én tjeneste under Tjenester, når discovery er færdig.
Hvis det fejler
Kopiér link til afsnittet “Hvis det fejler”- Serveren dukker ikke op, eller Sidst set flytter sig ikke: Agenten melder sig ikke.
- En enhed uden agent svarer ikke, eller login afvises: Serveren kan ikke nås.
- Agenten kan ikke nå appliancen, fordi serveren står uden for jeres netværk: Servere uden for jeres netværk.