Webserver-Konfiguration
Über die Webserver-Konfiguration
Cryptshare verwendet einen Jetty-Webserver zur Darstellung der Webseiten. Dieser wird als Teil der Cryptshare-Software ausgeliefert, installiert und konfiguriert . Eine Neukonfiguration des Webservers ist in den meisten Fällen nicht erforderlich. Sollten die Umstände es jedoch erfordern, ist dies durch Ändern der entsprechenden Konfigurationsdateien möglich. Diese Dateien befinden sich im Unterordner „resources/WEB-INF“ des Installationsverzeichnisses. Abgesehen von Änderungen, die Sie möglicherweise zur Konfiguration von Ports und SSL-Einstellungen vornehmen möchten, empfehlen wir, diese Dateien unverändert zu lassen.
Konfigurationsdateien des Webservers
| Datei | Bereich | Beschreibung |
|---|---|---|
ui-config.xml |
Benutzeroberfläche |
Port- und SSL-Konfiguration für die Benutzeroberfläche auf Windows-Servern. |
ai-config.xml |
Administrationsoberfläche |
Port- und SSL-Konfiguration für die Administrationsoberfläche |
Konfigurationsdateien der Webanwendung
Diese Dateien sind standardmäßig nicht im Verzeichnis „resources/WEB-INF“ vorhanden , können aber bei Bedarf erstellt werden, um die Standardeinstellungen zu überschreiben.
| Datei | Bereich | Beschreibung |
|---|---|---|
ui-web.xml |
Benutzeroberfläche |
Anwendungs- und Sicherheitskonfiguration für die Benutzeroberfläche. |
ai-web.xml |
Administrationsoberfläche |
Anwendungs- und Sicherheitskonfiguration für die Administrationsoberfläche |
ws-web.xml |
Webservice-Schnittstelle |
Anwendungs- und Sicherheitskonfiguration für die WSDL-Schnittstelle. |
Portkonfiguration
Es ist möglich, die Ports anzupassen, ohne die XML-Konfigurationsdateien zu bearbeiten. Die gewünschten Portnummern können stattdessen über die Datei „launcher.ini“ festgelegt werden, die sich im Installationsverzeichnis befindet. Weitere Informationen finden Sie im Abschnitt über die Systemstart-Einstellungen im Dokument .
SSL/TLS-Konfiguration
Jede der *-config.xml-Dateien enthält SSL-Einstellungen für den entsprechenden Bereich der Cryptshare-Anwendung. Die folgenden Einstellungen können geändert werden:
-
Passwort für den „TrustStore“
-
Passwort für den Cryptshare-„Keystore“
-
Passwort für das verwendete SSL-Zertifikat
-
Akzeptierte SSL-Protokolle
-
Nicht zugelassene SSL-Protokolle
-
Ausgeschlossene SSL-Verschlüsselungssuiten
Passwörter ändern
Cryptshare verwendet sowohl einen Java TrustStore als auch einen Keystore, um die Website-Zertifikate für alle Teile der Anwendung zu speichern.
|
Beim Ändern des Passworts muss dies in allen vorhandenen Konfigurationsdateien angepasst werden:
|
Verwaltung von Zertifikaten
Detaillierte Informationen zur Verwaltung von SSL-Zertifikaten finden Sie im Kapitel Einrichten eines SSL-Zertifikats. Wir empfehlen die Verwendung des Windows-Tools „KeyStore Explorer“ zur Verwaltung von Java-Keystores: https://keystore-explorer.org/downloads.html Das Tool ist Freeware und kann für alle administrativen Aufgaben im Zusammenhang mit SSL-Zertifikaten für Java verwendet werden.
Verwaltung aktiver Protokolle und Verschlüsselungssuiten
Der Cryptshare-Webserver wurde so vorkonfiguriert, dass keine Protokolle oder Verschlüsselungssuiten verwendet werden, die als unsicher gelten. Dies kann jedoch dazu führen, dass ältere Browser keine erfolgreiche SSL-Verbindung zum Cryptshare-Server herstellen können. In diesem Fall wird empfohlen, einen anderen Browser oder eine aktuelle Browserversion zu verwenden. Ist dies nicht möglich oder erwünscht, können Sie das erforderliche Protokoll oder die Verschlüsselungssuite aktivieren, indem Sie die Einstellung in der entsprechenden Konfigurationsdatei ändern (siehe Abschnitt „SSL-Konfiguration“ weiter oben).
|
Bitte beachten Sie, dass dies nicht empfohlen wird, da dadurch SSL-Verbindungen mit geringer Sicherheit hergestellt werden können. |
Aktivieren der Server Name Indication (SNI)
SNI kann aktiviert werden, indem die
Systemeigenschaft cryptshare.ui.sniHostCheck auf true gesetzt wird.
Standard-Einstellungen für TLS konfigurieren
Es ist möglich, die Standard-TLS-Einstellungen des Cryptshare-Servers zu konfigurieren. Dazu müssen die Konfigurationsdateien des Jetty-Webservers (ui-config.xml / ai-config.xml) bearbeitet werden. Die Dateien befinden sich im Unterverzeichnis „resources/WEB-INF“ des Installationsverzeichnisses. Dies ist der relevante Ausschnitt aus den Konfigurationsdateien:
<!DOCTYPE Configure PUBLIC „-//Jetty//Configure//EN“
„resources/WEB-INF/configure.dtd“> <Configure id="Cryptshare"
class=„org.eclipse.jetty.server.Server“>
<New id="sslContextFactory" class="org.eclipse.jetty.util.ssl.SslContextFactory$Server">
<Set name="KeyStorePath">lib/security/keystore</Set>
<Set name="KeyStorePassword">CA0AZhuFM4NogQh</Set>
<Set name="KeyManagerPassword">CA0AZhuFM4NogQh</Set>
<Set name="TrustStorePath">
<SystemProperty name="java.home" default="."/>/lib/security/cacerts
</Set>
<Set name="TrustStorePassword">changeit</Set>
<Set name="protocol">TLSv1.2</Set>
<Set name="renegotiationAllowed">false</Set>
<Set name="includeProtocols">
<Array type="java.lang.String">
<Item>TLSv1.2</Item>
<Item>TLSv1.3</Item>
</Array>
</Set>
<Set name="excludeProtocols">
<Array type="java.lang.String">
<Item>TLSv1</Item>
<Item>SSLv3</Item>
<Item>SSLv2Hello</Item>
<Item>TLSv1.1</Item>
</Array>
</Set>
Im Abschnitt „includeProtocols“ sind alle Protokolle aufgeführt, die für den Aufbau einer sicheren Verbindung zum Server zur Verfügung stehen. Im Abschnitt „excludeProtocols“ sind alle Protokolle aufgeführt, die nicht für den Aufbau einer sicheren Verbindung zum Server zur Verfügung stehen.
[[Konfiguration des Sitzungszeitlimits für die Benutzeroberfläche]] == Konfiguration des Sitzungszeitlimits für die Benutzeroberfläche
Es ist möglich, das Sitzungszeitlimit für die Benutzeroberfläche manuell zu konfigurieren . Im Standardsystem beträgt das Sitzungszeitlimit 30 Minuten. Um ein vom Standard abweichendes Zeitlimit zu konfigurieren, muss die Datei „ui-web.xml“ geändert werden. Dazu kann im <session-config>-Block eine neue Zeile für das Zeitlimit eingefügt werden (siehe unten).
... <session-config> <cookie-config> <http-only>true</http-only> </cookie-config> <session-timeout>45</session-timeout> </session-config> ...
Der angegebene Wert entspricht einem Timeout in Minuten.