Trin 5 af 8 · Windows
Windows-servere
Kopiér link til siden “Windows-servere”Service-agenten er en Windows-tjeneste, der melder sig hos appliancen over udgående HTTPS og installerer certifikater på serveren. Når den er godkendt, står serveren under Servere, og sslbrain finder selv tjenesterne på den.
Før I starter
Kopiér link til afsnittet “Før I starter”- Windows Server 2016 eller nyere. Windows Server 2012 og 2012 R2 kræver ESU. MSI-filen er til x64.
- En konto med administratorrettigheder på serveren.
- Serveren kan nå appliancen over HTTPS, port 443 som standard. Porten og den adresse, agenterne får, står under Netværk og DNS › Netværk. Kan serveren ikke nå appliancen direkte, så læs Servere uden for jeres netværk først.
- Windows stoler på appliancens certifikat. Det gør Windows, når appliancen har det gratis navn fra trin 3 (Gratis navn).
- Appliancen er forbundet til sslbrain Cloud. Agenter › Installér henter listen over agentversioner derfra.
Vælg derefter, hvordan agenten skal tilmelde sig:
| Tilmeldingsnøgle | Installationskode | |
|---|---|---|
| Hvor | Agenter › Installér | Agenter › Installationskoder |
| Gælder for | alle servere, indtil nøglen roteres | én server, i 1 til 720 timer (72 som standard) |
| Agenten kan bruge sslbrain Cloud | nej | ja |
| Følger Agenter › Forbindelse | nej | ja |
| Maskinen venter under | Servere | Agenter › Installationskoder |
| Agentversion | alle | fra 1.3.3 med kommandoen på denne side |
En agent fra version 1.3.3, der er installeret med tilmeldingsnøglen, flytter sig selv over til installationskode (Agenter installeret uden installationskode).
Hent MSI-filen
Kopiér link til afsnittet “Hent MSI-filen”-
Åbn Agenter › Installér, og vælg Windows.
-
Vælg Manuel installation under installationsmetode.
-
Klik på Hent installationspakke. Filen hedder
sslbrain-agent-v<version>-win-x64.msi. Er der flere pakker, vælger I under Installationspakke. -
Kontrollér filen på serveren mod den SHA-256, siden viser:
Terminal window Get-FileHash .\sslbrain-agent-v<version>-win-x64.msi -Algorithm SHA256
Filen hentes gennem appliancen og kræver, at I er logget ind. Metoden Én server nedenfor henter selv filen på serveren, så den kræver ingen download.
Installér med den udfyldte kommando
Kopiér link til afsnittet “Installér med den udfyldte kommando”Appliancen fylder sin adresse og tilmeldingsnøglen ind i kommandoen.
-
Åbn Agenter › Installér, og vælg Windows.
-
Kontrollér Applianceadresse. Adressen skal kunne nås fra serveren.
localhostpå serveren er ikke appliancen. -
Kontrollér, at Tilmeldingsnøgle er udfyldt. Siger siden, at nøglen er utilgængelig eller tilbagekaldt, så skal vault’en være åben, eller en administrator skal kontrollere nøglen.
-
Vælg installationsmetode:
- Én server: serveren henter selv scriptet og MSI-filen fra appliancen.
- Manuel installation: I har lagt MSI-filen på serveren (Hent MSI-filen).
-
Klik på Kopiér kommando.
-
Åbn PowerShell som administrator på serveren. Ved Manuel installation: gå til mappen med MSI-filen. Indsæt kommandoen, og tryk Enter.
Kommandoen til Manuel installation har denne form og virker både i PowerShell og i kommandoprompten:
msiexec /i sslbrain-agent-v<version>-win-x64.msi /qn /norestart SERVER=<appliance-adresse> TOKEN=<tilmeldingsnøgle>Under kommandoen ligger varianten Installation med kontrol af SHA-256 og signatur. Den installerer kun, hvis filens SHA-256 passer, og filen er gyldigt signeret af FairSSL A/S.
Har appliancen et certifikat, Windows ikke stoler på, så markér Ignorér TLS-certifikatkontrol (usikkert). Forbindelsen er stadig krypteret, men agenten kontrollerer ikke appliancens identitet. Én server bruger så curl.exe, som følger med Windows Server 2019 og nyere. På Windows Server 2012 R2 og 2016 bruges Manuel installation.
Installér med en installationskode
Kopiér link til afsnittet “Installér med en installationskode”En installationskode virker for én server, én gang. Den indeholder appliancens fingeraftryk, så agenten kun stoler på jeres appliance, også når beskederne går via sslbrain Cloud. Kræver Windows-agenten fra version 1.3.3.
-
Hent MSI-filen, og læg den i en mappe på serveren (Hent MSI-filen).
-
Åbn Agenter › Installationskoder, og udfyld Opret installationskode:
- Navn: hvad koden er til, fx serverens navn. Kun til jer, agenten ser det ikke.
- Gyldig i timer: 1 til 720. En ubrugt kode holder op med at virke af sig selv.
- Adresser: kommasepareret, i den rækkefølge agenten prøver dem. Ordet
cloudbetyder sslbrain Cloud. Anbefalet: appliancens direkte adresse først ogcloudsidst, fxhttps://sslbrain.firma.dk,cloud. - Godkend automatisk: virker kun, når Automatisk agentgodkendelse under Opdateringer › Automatik også er slået til.
-
Klik på Opret kode, og kopiér koden. Den vises kun denne ene gang. Appliancen gemmer den ikke.
-
Åbn PowerShell som administrator på serveren, og gå til mappen med MSI-filen.
-
Indsæt kommandoen nedenfor på én linje. Ret filnavnet til den fil, I har hentet, og
<adresser>til listen fra koden. -
Når PowerShell spørger efter
Install code, så indsæt koden og tryk Enter. -
Godkend maskinen under Agenter › Installationskoder (Godkend serveren).
$d = "$env:ProgramData\SSLBrainInstallCode"; if (Test-Path -LiteralPath $d) { Remove-Item -LiteralPath $d -Recurse -Force -ErrorAction Stop }; $s = New-Object System.Security.AccessControl.DirectorySecurity; $s.SetAccessRuleProtection($true, $false); foreach ($sid in 'S-1-5-32-544', 'S-1-5-18') { $s.AddAccessRule((New-Object System.Security.AccessControl.FileSystemAccessRule((New-Object System.Security.Principal.SecurityIdentifier($sid)), 'FullControl', 'ContainerInherit,ObjectInherit', 'None', 'Allow'))) }; [void][IO.Directory]::CreateDirectory($d, $s); $a = Get-Acl -LiteralPath $d; $o = $a.GetOwner([System.Security.Principal.SecurityIdentifier]).Value; $me = [System.Security.Principal.WindowsIdentity]::GetCurrent().User.Value; if (-not $a.AreAccessRulesProtected -or ($o -notin @('S-1-5-32-544', 'S-1-5-18', $me)) -or @(Get-ChildItem -LiteralPath $d -Force).Count -ne 0 -or @($a.Access | Where-Object { $_.IdentityReference.Translate([System.Security.Principal.SecurityIdentifier]).Value -notin 'S-1-5-32-544', 'S-1-5-18' }).Count -ne 0) { throw 'The folder is not locked to Administrators and SYSTEM, so no code was written' }; $c = Read-Host 'Install code'; if ($c -notmatch '^sbi1\.[A-Za-z0-9_-]{64}$') { throw 'That is not an install code, so nothing was installed' }; $f = [IO.File]::Open("$d\sbi.code", 'CreateNew', 'Write'); $b = [Text.Encoding]::ASCII.GetBytes($c + "`r`n"); $f.Write($b, 0, $b.Length); $f.Close(); $msi = (Resolve-Path -LiteralPath 'sslbrain-agent-v<version>-win-x64.msi').Path; $log = "$env:TEMP\SSLBrainAgent-install.log"; msiexec /i $msi /qn /norestart /l*v $log CODEFILE="$d\sbi.code" DESTINATIONS='<adresser>' | Out-Null; if ($LASTEXITCODE -notin 0, 3010) { throw "msiexec failed with exit code $LASTEXITCODE; its log is $log" }Appliancen viser samme kommando med filnavnet SSLBrainAgent.msi. Brug kommandoen her med navnet på den fil, I har hentet.
Kommandoen er én linje, fordi Read-Host ellers ville tage den næste indsatte linje som koden. Den opretter mappen C:\ProgramData\SSLBrainInstallCode, som kun Administrators og SYSTEM kan læse, skriver koden i filen sbi.code og installerer MSI-filen med den. Koden står aldrig på kommandolinjen, hvor andre brugere på maskinen kan læse den. Tjenesten flytter koden til en del af registreringsdatabasen, som kun SYSTEM og Administrators kan læse, og sletter filen. Kan andre læse eller ændre filen, bruger agenten den ikke og skriver årsagen i sin log. Opret i så fald en ny kode.
Bruger to maskiner den samme kode, får den anden afslag, og Agenter › Installationskoder viser, at koden er sluppet ud. Den første maskine påvirkes ikke.
Udelader I cloud fra Adresser, bruger agenten aldrig sslbrain Cloud, før en administrator slår det til igen på serverens side. Ignorér TLS-certifikatkontrol kan ikke bruges sammen med en installationskode.
Stille installation og MSI-egenskaber
Kopiér link til afsnittet “Stille installation og MSI-egenskaber”MSI-filen installeres uden dialoger med /qn /norestart. En ny installation kræver SERVER eller CODEFILE. Egenskaberne gemmes i registreringsdatabasen (Registreringsdatabasen).
| Egenskab | Standard | Betydning |
|---|---|---|
SERVER | Appliancens adresse, fx https://sslbrain.firma.dk | |
TOKEN | Tilmeldingsnøglen fra Agenter › Installér | |
CODEFILE | Fil med en installationskode (fra version 1.3.3). Brug kommandoen under Installér med en installationskode | |
DESTINATIONS | Adresser i prioriteret rækkefølge, kommasepareret, cloud for sslbrain Cloud (fra version 1.3.1) | |
CLOUD | deny: agenten kontakter aldrig sslbrain Cloud, uanset hvad appliancen sender. allow fjerner spærringen (fra version 1.3.1) | |
IGNORETLS | 0 | 1: agenten kontrollerer ikke appliancens certifikat. Kun med tilmeldingsnøgle |
CHECKININTERVAL | 900 | Sekunder mellem indmeldinger for en agent installeret med tilmeldingsnøgle |
STARTUPDELAYMIN, STARTUPDELAYMAX | 900, 3600 | Ventetid i sekunder før første tilmelding med tilmeldingsnøgle. Tilfældig inden for intervallet |
SCRIPTPOLICY | 15 | Hvilke signerede scripts agenten kører (Egne scripts) |
LOGLEVEL | info | Logniveau i agentens logfil |
NOPHONEHOME | 0 | 1: en agent uden SERVER spørger ikke sslbrain Cloud om appliancens adresse |
En opgradering med en nyere MSI-fil beholder adressen, tilmeldingen og de øvrige værdier fra registreringsdatabasen, når de ikke står på kommandolinjen. MSI-filen afviser en ældre version end den installerede. Angiver I en anden SERVER end den installerede, tilmelder agenten sig på ny hos den appliance.
Til udrulning på mange servere med GPO, SCCM eller Intune: Rul service-agenten ud på mange Windows-servere.
Registreringsdatabasen
Kopiér link til afsnittet “Registreringsdatabasen”Agentens indstillinger står i HKLM\SOFTWARE\SSLBrain som tekstværdier: ServerURL, Destinations, CloudDeny, IgnoreTLS, NoPhoneHome, ScriptPolicy, CheckInInterval, StartupDelayMin, StartupDelayMax, LogLevel, ToolsPath og AgentId.
- Tilmeldingsnøgle og installationskode flytter tjenesten til
HKLM\SOFTWARE\SSLBrain\Credentials, krypteret med DPAPI og kun læsbar for SYSTEM og Administrators. - Værdier under
HKLM\SOFTWARE\Policies\SSLBraingår forud for dem ovenfor, så de kan sættes med en GPO:ScriptPolicy,NoPhoneHome,IgnoreTLS,CloudDeny,CheckInInterval,ServerURLogTrustSignedBefore. - Genstart tjenesten efter en ændring:
Restart-Service SSLBrainAgent.
En agent installeret med installationskode får indmelding, genforsøg og adresser fra Agenter › Forbindelse (Sådan når agenten appliancen).
Godkend serveren
Kopiér link til afsnittet “Godkend serveren”Når agenten har meldt sig, venter maskinen på godkendelse, medmindre den blev godkendt automatisk. Med tilmeldingsnøgle står den under Servere, med installationskode under Agenter › Installationskoder. Ved en installationskode: sammenlign Agentens nøgle på siden med den nøgle, agenten har skrevet i sin log (Logfiler), før I klikker på Godkend. Reglerne for automatisk godkendelse står under Godkend nye servere.
| Hvad | Hvor |
|---|---|
| Agentens log, én fil pr. dag, filer over 30 dage slettes | C:\ProgramData\SSLBrain\logs\agent-<dato>.log |
| Opdateringer af agenten | C:\ProgramData\SSLBrain\logs\update-msiexec-<version>-<tid>.log |
| Installation med installationskode | %TEMP%\SSLBrainAgent-install.log |
Tjenesten hedder SSLBrainAgent (vist som SSLBrain Agent), kører som LocalSystem og starter automatisk med forsinket start. Programmet ligger i C:\Program Files\SSLBrain\.
Get-Service SSLBrainAgentGet-Content "C:\ProgramData\SSLBrain\logs\agent-$(Get-Date -Format yyyy-MM-dd).log" -Tail 50Kontrollér, at det virker
Kopiér link til afsnittet “Kontrollér, at det virker”Get-Service SSLBrainAgentviser statusRunning.- Maskinen står under Servere eller under Agenter › Installationskoder, enten som ventende eller som godkendt.
- Efter godkendelsen viser serverens side Serviceagent med version og Sidst meldt ind, og tjenesterne på serveren dukker op under Tjenester.
En agent installeret med tilmeldingsnøglen venter et tilfældigt tidsrum på mellem 15 og 60 minutter, før den melder sig første gang. Det spreder tilmeldingerne, når mange servere starter samtidig. Ved en enkelt server kan I sætte STARTUPDELAYMIN=0 STARTUPDELAYMAX=0 på msiexec-linjen. En agent installeret med installationskode venter ikke.
Hvis det fejler
Kopiér link til afsnittet “Hvis det fejler”- Agenter › Installér viser “Appliancen er ikke tilkoblet sslbrain Cloud” eller ingen pakke: appliancen skal være forbundet til sslbrain Cloud. Klik på Hent releaseoversigt igen, når forbindelsen virker.
- msiexec skriver
SSLBrain Agent needs its appliance: kommandoen manglerSERVERellerCODEFILE. Kopiér kommandoen fra appliancen igen. - PowerShell skriver “That is not an install code”: det indsatte var ikke hele koden. Koden starter med
sbi1.. - PowerShell skriver “The folder is not locked to Administrators and SYSTEM”: mappen
C:\ProgramData\SSLBrainInstallCodehar andre rettigheder. Kør kommandoen igen som administrator. - PowerShell skriver “msiexec failed with exit code”: årsagen står i den log, meldingen nævner.
- Serveren dukker ikke op i sslbrain: Agenten melder sig ikke.
- Certifikatet bliver ikke installeret på serveren: Installationen fejler.