Hoppa till innehåll

Steg 4 av 8

En nätverksskanning hittar servrarna som svarar i ert nätverk och läser certifikatet på varje TLS-port. Ni får en överblick över utgångsdatum redan första dagen och ser vilka servrar som behöver en serviceagent.

Inget i de följande stegen bygger på skanningen. Vill ni gå direkt till det första certifikatet, fortsätt till steg 5, Anslut servrar. Certifikaten på en server med serviceagent hittas automatiskt när agenten rapporterar in.

Skanningen körs från appliancen, så appliancen måste nå adresserna ni skannar.

  1. Öppna Hitta servrar › Discovery. Sidan har rubriken Upptäckt.

  2. Klicka på Ny nätverksskanning.

  3. Skriv adresserna som ska skannas under IP-intervall, en per rad: enskilda IP-adresser, CIDR-intervall som 192.168.1.0/24 eller adressintervall.

  4. Låt Portar vara som det är, om ni inte vill skanna andra portar än standardportarna (se nedan). Ett namn på skanningen är valfritt.

  5. Klicka på Starta skanning.

Resultatet står under Upptäckta servrar med IP-adress, värdnamn, operativsystem, öppna portar och när servern senast sågs. Kortet Upptäckta certifikat visar hur många olika certifikat skanningen har sett på TLS-portarna. Skanningshistorik visar de skanningar som har körts.

Klicka på Detaljer på en server för att se varje port med utfärdare, utgångsdatum och betyg för TLS-konfigurationen. Därifrån kan ni:

  • klicka på Aktivera, så skannar appliancen serverns TLS-portar igen varje natt kl. 04:00;
  • klicka på Hantera, så skapas servern i sslbrain. En Windows-server får certifikat installerade via serviceagenten (steg 5).

Utan andra portar skannar appliancen de 24 portarna nedan och de portar som installerade agentpaket anger:

22, 25, 110, 135, 143, 389, 443, 445, 465, 587, 636, 993, 995,
1433, 3306, 3389, 5001, 5432, 5985, 5986, 8006, 8080, 8443, 9090

Markera OS-detektering (ingen TLS) för att bara gissa operativsystemet, utan att läsa certifikat.

Hitta servrar › TLS-skanning läser certifikatet på en adress och port och ger anslutningen ett betyg.

  1. Öppna Hitta servrar › TLS-skanning. Sidan har rubriken TLS Scanner.

  2. Klicka på Ny skanning.

  3. Skriv värdnamn och port, t.ex. intranet.example.se och 443, och starta skanningen.

Resultatet visar certifikatet och ett Betyg för TLS-konfigurationen. Appliancen måste kunna slå upp namnet och nå porten.

Schemalagd nätverksskanning är avstängd tills ni slår på den och anger adresser. Den ställs in under Hitta servrar › Inställningar. Sidan har rubriken Discovery. Alla kan se sidan, men bara en administratör kan spara.

FältStandardVad det gör
Aktiver discoveryavSlår på den schemalagda skanningen.
ScanfrekvensDagligtHver time, Dagligt eller Ugentligt. Appliancen kontrollerar varje timme om det är dags för nästa skanning.
IP-intervallertomtCIDR-intervall åtskilda med kommatecken, t.ex. 10.0.0.0/24, 192.168.1.0/24. Utan intervall skannas ingenting.
PortetomtTomt betyder standardportarna ovan, oavsett vilka portar hjälptexten under fältet nämner.
Ekstra TCP-portetomtPortar som bara kontrolleras för om de är öppna.
Ekstra direkte TLS-portetomtPortar där appliancen också försöker upprätta en TLS-anslutning och läser certifikatet.
Opbevaringstid (dage)90Hittade servrar som inte är aktiverade, och skanningar, tas bort efter så många dagar.
TCP probe threads3Hur många anslutningar skanningen försöker öppna samtidigt.
Delay mellem batches (ms)0Paus mellan varje grupp av anslutningar, så att skanningen belastar nätverket mindre.

Klicka på Spara inställningar.

Certifikat › Hittade på servrar visar giltiga certifikat som sslbrain inte har installerat själv. Listan fylls när en serviceagent rapporterar in och läser serverns certifikatarkiv, och med certifikat från Windows CA och certifikat som ni laddar upp utan profil. Se Discovery på servern.

sslbrain förnyar inte certifikaten i listan. Ska ett av dem förnyas automatiskt, skapa en regel för servern i steg 8.

Certifikat som har gått ut under de senaste 90 dagarna står under Certifikat › Utgångna, och certifikat som har ersatts av ett nyare under Certifikat › Ersatta.

Ett certifikat som varken skanningen eller en agent kan nå kan ni ladda upp, så att ni har koll på utgångsdatumet.

  1. Öppna Certifikat och klicka på Ladda upp certifikat.

  2. Välj filen under Certifikatfil. Formaten är PEM, CRT, CER, DER, PFX, P12 och JKS, högst 5 MB per fil.

  3. Lägg till den privata nyckeln, kedjan (PEM) och lösenordet till en PFX-, P12- eller JKS-fil, om ni har dem. Visningsnamn för certifikat är valfritt.

  4. Klicka på Ladda upp certifikat.

Utan privat nyckel används certifikatet bara för att bevaka utgångsdatumet. Med nyckeln kan det installeras på en server. Ett uppladdat certifikat förnyas inte via en CA, och en uppladdning installerar ingenting.

  • Hitta servrar › Discovery visar servrarna under Upptäckta servrar med deras öppna portar.
  • Detaljer på en server visar utgångsdatum och utfärdare för varje TLS-port.
  • Ett uppladdat certifikat står under Certifikat.
  • Skanningen hittar inga servrar: appliancen måste nå de skannade adresserna. Kontrollera att en brandvägg mellan appliancen och nätverket släpper igenom anslutningarna. Se Servern går inte att nå.
  • Den schemalagda skanningen körs inte: Aktiver discovery måste vara påslaget, och IP-intervaller får inte vara tomt.
  • Hittade på servrar är tom: listan fylls först när en serviceagent har rapporterat in. Se steg 5.