如何解决实际错误:配置IIS使其支持SSL加密的HTTPS,并且要求浏览器客户端证书...

在配置IIS的HTTPS和IE客户端的证书时,我们经常出错,本文就是通过在实际生产环境中配置SSL的过程,让您看看您可能会错在哪里?

当我们在企业需要WEB发布较为保密的数据时,我们一般把IIS 配置成HTTPS的模式。同时,如果我们只希望企业内部人员进行访问而又不希望进行登录时,我们可以在客户端上配置“浏览器证书”(根CA)或“用户证书”(企业CA),具体的做法可以分为如下几步:

1、通过Windows 2003 安装 证书CA服务器 功能。

在这一步容易出错的主要是,安装CA证书服务时,没有安装同步安装CA服务器的IIS功能,这样会导致无法通过浏览器来访问,

即: http://CA_Server/CertSRV,打不开。

解决办法是通过命令行

"certutil -vroot"

就可以自动给IIS安装上相应的WEB功能,以给其它机器提供CA服务。

2、 通过WEB服务器的IIS里的证书申请功能,向CA申请一个服务器证书,其作用是“验证远程服务器的身份”。

在一步容易出错的主要问题是,在申请证书时通用名称或是好记的名称里,我们要加上WEB服务器的URL,最好内部URL和外部URL要相同,如:www.boc.cn

3、申请完毕后在IIS中安装,只要“目录安全性”的证书框中点击“编辑”勾上“要求安全通道(SSL)”,就OK了。

这一步容易出错的是,如何在生产环境中,CA服务器和WEB服务器不是同一台机器,必须让WEB服务器和客户端的PC机都“信任”CA服务器,可以通过在WEB服务器或是PC机客户端中访问CA的WEB

http://CA_Server/CertSRV/Certcarc.asp

中的“请安装CA证书链”,来完成。

4、客户端访问CA的WEB完成如下步:申请“WEB浏览器证书”或是“用户”证书-到CA服务器用MMC颁布-客户端通过IE再安装证书。

填写:大家怕错都会填上国家什么的,其实只要写一个姓名,就好。

类型:在访问CA的WEB申请时,最好,打开“更多选择”和“高级证书申请”,“好记的名称”一栏填上WEB服务器的URL,如www.boc.cn

请注意:在申请的时候就要决定这个证书的私钥是不是可以导出的。所以,如果这个证书,你希望别人也用,那么你申请时就要勾上这个选项,否则只能重申请。

5、在WEB服务器的IIS中,勾上“要求客户端证书”,就可以实现双向的SSL认证了。

在测试环境是这样,但是生产环境,客户端IE总是显示SSL服务器认为“证书吊销”的错误。

大家都认为,只要客户端证书与服务器证书的颁发机构是一样的, 就OK了。 其实大家都错了。

一旦打上了这个勾,一定一定要请你确认你客户端证书内的“CRL分发点”字段,内有2个URL,起码有一个URL对于开启SSL的IIS来说是可以访问的。

在生产环境,CA和SSL WEB不总是在一起,并且由于DNS和内部名称的关系,这个“CRL分发点”URL对于IIS服务器来说,并不是可以访问的。

所以80%的SSL问题其实是由于这个URL对于IIS来说访问不了。

最后,如果你是初学者还没有碰到这个问题,请你先先看看下面的文章,如何碰到问题,再来看看本文。

IIS客户端证书访问配置 http://www.cnblogs.com/chnking/archive/2008/08/18/1270063.html

 

 

 

和如何在客户端使用证书连接WEB服务器,有了相当详细的教程。然而,在企业实际的生产网络中

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
服务器配置课程学习小结全文共12页,当前为第1页。服务器配置课程学习小结全文共12页,当前为第1页。服务器配置课程学习小结 服务器配置课程学习小结全文共12页,当前为第1页。 服务器配置课程学习小结全文共12页,当前为第1页。 在这门课中,老师从Windows server 2008 R2服务器管理基础、系统配置与管理、活动目录与域开始,经过DNS与WINS服务、DHCP服务、文件与打印服务、IIS服务器、证书服务器与SSL网络安全应用、邮件服务器、远程桌面服务、路由与远程访问服务到网络策略服务器结束,有条理的向我们讲述了网络服务器的全面基础知识及从安装到配置管理操作的过程与常见问题的解决。 一.Windows server 2008 R2服务器管理基础: 在本章中,主要是要了解网络服务器的基础知识,掌握Windows server 2008 R2服务器的安装和基本配置,熟悉服务器管理器和Windows power shell的使用。首先讲的是网络服务器的概述,在其中要了解服务器的定义、常见的网络服务、网络服务的模式、网络服务器的硬件、软件、操作系统及部署方案: 1.服务器指的是在网络环境中为用户计算机提供各种服务器的计算机,承担网络中数据的存储、转发和发布等,是网络应用的基础和核心。 2.常见的网络服务有WEB、FTP、域名等。在网络服务中有两种模式,一为客户/服务器(C/S)模式,是一种两层结构,客户端向服务器端请求信息或服务,服务器端则响应客户端的请求;另一种为浏览器/服务器(B/S)模式,是对C/S模式进行的改进,客户端与服务器之间物理上通过Internet或intranet相连,按照HTTP协议进行通信,便于实现基于Internet的网络应用。 3.在硬件上服务器大都采用了部件冗余技术、RAID技术、内存纠错技术和管理软件。 4.服务器同样拥有操作系统,又叫网络操作系统,是网络的灵魂,除了具有一般操作系统的功能外,还能够提供高效、可靠的网络通信能力和多种网络服务。 5.在网络服务器中的软件是用来接收来自第三方的请求,并提供某种特定形式的信息来应答这些请求。 6.在部署服务器,可以面向内网部署,也可以面向Internet部署。 在Windows server2008 R2的安装中,需了解server 2008的多种版本,懂得如何组建网络测试及服务器的安装;在服务器安装完成后,需了解服务器的一些基本配置:初始配置任务、Windows激活、基本网络设置检查、硬件安装与设置、环境变量设置、虚拟内存设置、故障恢复设置。在服务器安装完成后,就可以在服务器配置课程学习小结全文共12页,当前为第2页。服务器配置课程学习小结全文共12页,当前为第2页。服务器上安装各种服务和应用程序,并且使用服务器管理器进行管理。Windows power shell,是一种专门为系统管理设计的、基于任务的命令行shell和脚本语言,主要是作为Windows管理员使用的专业工具。 服务器配置课程学习小结全文共12页,当前为第2页。 服务器配置课程学习小结全文共12页,当前为第2页。 二.系统配置与管理: 1.熟悉MMC控制台的操作:Microsoft管理控制台、控制面板、CMD命令行、注册表编辑器。 2.本地用户和组的创建和管理:在"计算机管理"工具中设置用户、组。 用户配置文件:是用户登录定义系统加载所需环境的设置和文件的集合。 3.基本磁盘和动态磁盘的管理操作: 基本磁盘:平常使用的默认磁盘类型,通过分区来管理和应用磁盘空间。 每块基础磁盘最多可以划分4个主分区(用来启动操作系统的分区,即系统的引导文件存放的分区) 动态磁盘:使用卷来组织空间,使用方法与基本磁盘分区相似。 可建立在不连续的磁盘空间上,且空间大小可以动态的变更。 在磁盘分区有两种形式: MBR:主引导扇区,是计算机开机后访问硬盘所必须要读取的首个扇区 GPT:是一个实体硬盘的分区结构。它是EFI(可扩展固件接口标准)的一部分,用来替代BIOS中的主引导记录分区表 磁盘配额管理:管理员可以为用户所bai能使用的磁du盘空间进行配额限zhi制,每一用户只能使用最大配额范围内的磁盘空间。 4.文件系统管理: NTFS:是Windows NT内核的系列操作系统支持的、一个特别为网络和磁盘配额、文件加密等管理安全特性设计的磁盘格式,提供长文件名、数据保护和恢复,能通过目录和文件许可实现安全性,并支持跨越分区。 文件夹权限:对用户读写权限的管理。 5.网络连接配置管理: IPV6:是互联网工程任务组(IETF)设计的用于替代IPv4的下一代IP协议,其地址数量号称可以为全世界的每一粒沙子编上一个地址 服务器配置课程学习小结全文共12页,当前为第3页。服务器配置课程学习小结全文共12页,

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值