TLS mit eigenem Zertifikat in Software einrichten - LSM 3.6 SP1 Business + Prof.
In diesem Kapitel wird die Einrichtung beispielhaft für die LSM Business mit dem WaveNet-Manager beschrieben. Im Beispiel wird ein bereits vorhandener RouterNode 3 auf TLS umgestellt. Die Einrichtung besteht aus folgenden Teilen:
- Eigene Zertifikate installieren
- TLSConnector einrichten (Windows-Explorer: Ordner: C:\Program Files (x86)\SimonsVoss\TLSConnector)
- Dienst für CommNode-Server neu starten (Windows-Dienste)
- RouterNode 3 konfigurieren (WaveNet-Manager)
- Konfig-Dateien übertragen (LSM)
Für die Installation eigener Zertifikate gibt es zwei Wege:
- Installation durch Doppelklick: Als Zertifikat im Windows-Zertifikatsspeicher (certmgr.msc)
- Dieser Weg ist empfehlenswert, da die Zertifikate zusammen mit anderen Zertifikaten verwaltet und gesichert werden können. Im Beispiel wird deshalb dieser Weg gewählt.
- Ablage als Datei im Ordner C:\Program Files (x86)\SimonsVoss\TLSConnector
Wenn Sie noch keinen RouterNode 3 in Ihrem WaveNet-Manager haben, dann ist das Vorgehen fast identisch. Statt den bestehenden RouterNode 3 mit der gleichen Konfiguration zu ersetzen (Ersetzen mit...) fügen Sie ihn einfach neu hinzu (
Hinzufügen: IP oder USB Router oder
Suchen nach IP oder USB Router).
Das Vorgehen in der Software ist unabhängig von der Client-Authentifizierung und deshalb gleich, egal, ob Sie die Client-Authentifizierung nutzen oder nicht.
- LSM 3.6 SP1 inkl. Zusatzanwendungen installiert.
- LSM geöffnet.
- Eigene Zertifikate verfügbar (Beispiel siehe Eigene Zertifikate erstellen (OpenSSL unter Windows/Linux)).
- RouterNode 3 für TLS mit eigenem Zertifikat ohne Authentifizierung konfiguriert (siehe Eigenes Zertifikat ohne Authentifizierung am RouterNode einrichten).
- RouterNode 3 im gleichen Netzwerk.
- Installieren Sie nach Absprache mit Ihrem IT-Administrator folgende Zertifikate: Custom Device CA-Zertifikat (
CustomDeviceCA.crt), Custom-Client-CA-Zertifikat (Beispiel:CustomClientCA.crt) und das Client-Zertifikatspaket (Beispiel:CustomClient.pfx).
(Custom-Client-CA-Zertifikat ist optional, aber empfohlen, um Windows die vollständige Verifizierung zu ermöglichen.) - Kopieren Sie die Datei TLSConnector.cfg.json_store_sample aus dem Installationsverzeichnis Ihrer LSM oder Ihres WaveNet-Managers an einen temporären Ort.

- Öffnen Sie die Datei TLSConnector.cfg.json_store_sample mit einem geeigneten Editor.
- Bearbeiten Sie nach Absprache mit Ihrem IT-Administrator die Datei (Inhalt siehe TLSConnector.cfg.json für eigenes Zertifikat aus dem Zertifikatsspeicher) und speichern Sie diese als TLSConnector.cfg.json.
- Kopieren Sie die Datei TLSConnector.cfg.json in den Ordner C:\Program Files (x86)\SimonsVoss\TLSConnector.

HINWEIS
TLSConnector-Ordner für alle Software-Komponenten
Da mehrere Software-Komponenten (WaveNet-Manager, CommNode-Server...) eine TLS-Verbindung aufbauen, befindet sich die TLSConnector.cfg.json in einem neutralen Ordner. Alle Software-Komponenten, die eine TLS-Verbindung aufbauen, greifen auf diese Datei (und ggfs. in diesem Ordner abgelegte Zertifikate) zu.
- TLS-Konfigurationsdatei TLSConnector.cfg.json ist für alle Software-Komponenten verfügbar.
- Öffnen Sie die Windows-Dienste und suchen Sie nach dem Dienst SimonsVoss CommNode Server.
- Starten Sie diesen Dienst neu.

- Durch den Neustart liest der Dienst SimonsVoss CommNode Server die TLSConnector.cfg.json ein und nutzt auch die dort gespeicherten Einstellungen.
- Öffnen Sie den WaveNet Manager über Netzwerk - .

- Fenster zu den Pfadangaben des WaveNet-Managers öffnet sich.

- Stellen Sie sicher, dass die Pfade zu den WaveNet-Manager-Dateien korrekt sind (WaveNetManager.exe und wntop.csv).
HINWEIS
Geänderter Standard-Installationspfad des WaveNet-Managers ab LSM 3.6 SP1
Bisher war der WaveNet-Manager und die WaveNet-Dateien in folgendem Ordner installiert: C:\Program Files (x86)\SimonsVoss\WavenetManager. Dieser Ordner befindet sich im geschützten Programmordner und es kann zu Problemen kommen, wenn nicht mit Adminrechten gestartet wurde.
Ab der LSM 3.6 SP1 wird der WaveNet-Manager deshalb in folgendem Ordner installiert: C:\SimonsVoss\Wavenet Manager (siehe auch Release Notes LSM 3.6 SP1).
Die benötigten Dateien werden im Normalfall von entweder von der LSM in das neue Verzeichnis kopiert oder vom WaveNet-Manager selbst erzeugt. Sie erscheinen nach dem ersten Start aus der LSM automatisch.
- Passen Sie gegebenenfalls die Pfade an.
- Übernehmen Sie die Datei
WNManager.iniaus dem alten Installationsverzeichnis und sichern Sie diese. Sie enthält das WaveNet-Passwort.
- Klicken Sie auf die Schaltfläche Starten.
- WaveNet-Manager fragt nach Passwort für die WaveNet-Konfiguration.

- Klicken Sie auf die Schaltfläche OK.
- WaveNet-Manager öffnet sich.

- RouterNode 3 ist aktuell nicht über TLS eingebunden.
- Öffnen Sie mit einem Rechtsklick auf den RouterNode 3 das Kontextmenü.

- Wählen Sie die Option
Ersetzen mit....
- Klicken Sie auf die Schaltfläche OK.
- WaveNet-Manager fragt nach IP oder Hostnamen des RouterNode 3.

HINWEIS
Hinzufügen von TLS-geschützten RouterNode 3 nur mit IP
TLS-geschützte RouterNode 3 könne nicht über den Hostnamen eingebunden werden.
- Ermitteln Sie ggfs. die IP des RouterNode 3 (siehe Handbuch des RouterNode 3).
- Wählen Sie die
IP-Adresse und geben Sie die IP-Adresse an.
- Klicken Sie auf die Schaltfläche OK.
- WaveNet-Manager schreibt die Konfiguration erneut auf den RouterNode 3.

- Bei erfolgreicher TLS-Verbindung wird dies im WaveNet-Manager durch das Kürzel TLS am RouterNode 3 angezeigt.

- Klicken Sie auf die Schaltfläche Speichern.
- Klicken Sie auf die Schaltfläche Beenden.

- Klicken Sie auf die Schaltfläche Ja.
- WaveNet-Manager schließt sich und Import-Dialog öffnet sich.

- Klicken Sie auf die Schaltfläche Import.
- Ergebnis-Übersicht öffnet sich.

- Klicken Sie auf die Schaltfläche OK.
- Ergebnis-Übersicht schließt sich und Import wird durchgeführt.

- Wählen Sie Netzwerk/.

- Stellen Sie sicher, dass Sie den Kommunikationsknoten sehen, der für Ihr WaveNet verwendet wird.
Im Bereich Anschlüsse muss ihr RouterNode 3 angezeigt werden.
Wechseln Sie bei Bedarf mit den Pfeiltasten zum richtigen Kommunikationsknoten (
und
). 
- Klicken Sie auf die Schaltfläche Konfig-Dateien.
- Explorer-Fenster öffnet sich.

- Wählen Sie den Ordner aus, in dem sich Ihr CommNode-Server befindet (Standard: %ProgramFiles(x86)%\SimonsVoss\\CommNodeSvr_3_x).
- Klicken Sie auf die Schaltfläche OK.
- Rückfrage zu knotenspezifischem Pfad erscheint.

- Klicken Sie auf die Schaltfläche Nein.
- Konfig-Dateien sind im Verzeichnis des Dienstes abgespeichert.

- Klicken Sie auf die Schaltfläche Übertragen.
- Konfig-Dateien werden an den Dienst übertragen.

- Dienst weiß jetzt nicht nur, welche TLS-Einstellungen verwendet werden sollen, sondern auch, welche Router mit TLS angesprochen werden sollen.
- Da die Verbindung zwischen CommNode-Server und RouterNode 3 mit eigenen Zertifikaten über TLS funktioniert, können Sie jetzt auch die Weboberfläche des RouterNode 3 mit denselben Zertifikaten absichtern (siehe Eigenes Zertifikat ohne Authentifizierung am RouterNode einrichten).
- RouterNode 3 ist mit TLS verbunden.
- RouterNode 3 leuchtet türkis.