Webserver-Konfiguration

Über die Webserver-Konfiguration

Cryptshare verwendet einen Jetty-Webserver zur Darstellung der Webseiten. Dieser wird als Teil der Cryptshare-Software ausgeliefert, installiert und konfiguriert . Eine Neukonfiguration des Webservers ist in den meisten Fällen nicht erforderlich. Sollten die Umstände es jedoch erfordern, ist dies durch Ändern der entsprechenden Konfigurationsdateien möglich. Diese Dateien befinden sich im Unterordner „resources/WEB-INF“ des Installationsverzeichnisses. Abgesehen von Änderungen, die Sie möglicherweise zur Konfiguration von Ports und SSL-Einstellungen vornehmen möchten, empfehlen wir, diese Dateien unverändert zu lassen.

Konfigurationsdateien des Webservers

Datei Bereich Beschreibung

ui-config.xml

Benutzeroberfläche

Port- und SSL-Konfiguration für die Benutzeroberfläche auf Windows-Servern.

ai-config.xml

Administrationsoberfläche

Port- und SSL-Konfiguration für die Administrationsoberfläche

Konfigurationsdateien der Webanwendung

Diese Dateien sind standardmäßig nicht im Verzeichnis „resources/WEB-INF“ vorhanden , können aber bei Bedarf erstellt werden, um die Standardeinstellungen zu überschreiben.

Datei Bereich Beschreibung

ui-web.xml

Benutzeroberfläche

Anwendungs- und Sicherheitskonfiguration für die Benutzeroberfläche.

ai-web.xml

Administrationsoberfläche

Anwendungs- und Sicherheitskonfiguration für die Administrationsoberfläche

ws-web.xml

Webservice-Schnittstelle

Anwendungs- und Sicherheitskonfiguration für die WSDL-Schnittstelle.

Portkonfiguration

Es ist möglich, die Ports anzupassen, ohne die XML-Konfigurationsdateien zu bearbeiten. Die gewünschten Portnummern können stattdessen über die Datei „launcher.ini“ festgelegt werden, die sich im Installationsverzeichnis befindet. Weitere Informationen finden Sie im Abschnitt über die Systemstart-Einstellungen im Dokument .

SSL/TLS-Konfiguration

Jede der *-config.xml-Dateien enthält SSL-Einstellungen für den entsprechenden Bereich der Cryptshare-Anwendung. Die folgenden Einstellungen können geändert werden:

  • Passwort für den „TrustStore“

  • Passwort für den Cryptshare-„Keystore“

  • Passwort für das verwendete SSL-Zertifikat

  • Akzeptierte SSL-Protokolle

  • Nicht zugelassene SSL-Protokolle

  • Ausgeschlossene SSL-Verschlüsselungssuiten

Passwörter ändern

Cryptshare verwendet sowohl einen Java TrustStore als auch einen Keystore, um die Website-Zertifikate für alle Teile der Anwendung zu speichern.

Beim Ändern des Passworts muss dies in allen vorhandenen Konfigurationsdateien angepasst werden:

  • ui-config.xml

  • ai-config.xml

Verwaltung von Zertifikaten

Detaillierte Informationen zur Verwaltung von SSL-Zertifikaten finden Sie im Kapitel Einrichten eines SSL-Zertifikats. Wir empfehlen die Verwendung des Windows-Tools „KeyStore Explorer“ zur Verwaltung von Java-Keystores: https://keystore-explorer.org/downloads.html Das Tool ist Freeware und kann für alle administrativen Aufgaben im Zusammenhang mit SSL-Zertifikaten für Java verwendet werden.

Verwaltung aktiver Protokolle und Verschlüsselungssuiten

Der Cryptshare-Webserver wurde so vorkonfiguriert, dass keine Protokolle oder Verschlüsselungssuiten verwendet werden, die als unsicher gelten. Dies kann jedoch dazu führen, dass ältere Browser keine erfolgreiche SSL-Verbindung zum Cryptshare-Server herstellen können. In diesem Fall wird empfohlen, einen anderen Browser oder eine aktuelle Browserversion zu verwenden. Ist dies nicht möglich oder erwünscht, können Sie das erforderliche Protokoll oder die Verschlüsselungssuite aktivieren, indem Sie die Einstellung in der entsprechenden Konfigurationsdatei ändern (siehe Abschnitt „SSL-Konfiguration“ weiter oben).

Bitte beachten Sie, dass dies nicht empfohlen wird, da dadurch SSL-Verbindungen mit geringer Sicherheit hergestellt werden können.

Aktivieren der Server Name Indication (SNI)

SNI kann aktiviert werden, indem die Systemeigenschaft cryptshare.ui.sniHostCheck auf true gesetzt wird.

Standard-Einstellungen für TLS konfigurieren

Es ist möglich, die Standard-TLS-Einstellungen des Cryptshare-Servers zu konfigurieren. Dazu müssen die Konfigurationsdateien des Jetty-Webservers (ui-config.xml / ai-config.xml) bearbeitet werden. Die Dateien befinden sich im Unterverzeichnis „resources/WEB-INF“ des Installationsverzeichnisses. Dies ist der relevante Ausschnitt aus den Konfigurationsdateien:

ui-config.xml/ai-config.xml
<!DOCTYPE Configure PUBLIC „-//Jetty//Configure//EN“
„resources/WEB-INF/configure.dtd“> <Configure id="Cryptshare"
class=„org.eclipse.jetty.server.Server“>

<New id="sslContextFactory" class="org.eclipse.jetty.util.ssl.SslContextFactory$Server">
       <Set name="KeyStorePath">lib/security/keystore</Set>
       <Set name="KeyStorePassword">CA0AZhuFM4NogQh</Set>

<Set name="KeyManagerPassword">CA0AZhuFM4NogQh</Set>
       <Set name="TrustStorePath">
           <SystemProperty name="java.home" default="."/>/lib/security/cacerts
       </Set>
       <Set name="TrustStorePassword">changeit</Set>

<Set name="protocol">TLSv1.2</Set>
       <Set name="renegotiationAllowed">false</Set>
       <Set name="includeProtocols">
           <Array type="java.lang.String">
               <Item>TLSv1.2</Item>
               <Item>TLSv1.3</Item>
           </Array>

</Set>
       <Set name="excludeProtocols">
           <Array type="java.lang.String">
 <Item>TLSv1</Item>
               <Item>SSLv3</Item>
               <Item>SSLv2Hello</Item>
               <Item>TLSv1.1</Item>
           </Array>
       </Set>

Im Abschnitt „includeProtocols“ sind alle Protokolle aufgeführt, die für den Aufbau einer sicheren Verbindung zum Server zur Verfügung stehen. Im Abschnitt „excludeProtocols“ sind alle Protokolle aufgeführt, die nicht für den Aufbau einer sicheren Verbindung zum Server zur Verfügung stehen.

[[Konfiguration des Sitzungszeitlimits für die Benutzeroberfläche]] == Konfiguration des Sitzungszeitlimits für die Benutzeroberfläche

Es ist möglich, das Sitzungszeitlimit für die Benutzeroberfläche manuell zu konfigurieren . Im Standardsystem beträgt das Sitzungszeitlimit 30 Minuten. Um ein vom Standard abweichendes Zeitlimit zu konfigurieren, muss die Datei „ui-web.xml“ geändert werden. Dazu kann im <session-config>-Block eine neue Zeile für das Zeitlimit eingefügt werden (siehe unten).

...
<session-config>
 <cookie-config>
 <http-only>true</http-only>
 </cookie-config>
 <session-timeout>45</session-timeout>
</session-config>
...

Der angegebene Wert entspricht einem Timeout in Minuten.