福州股票开户 泉州股票开户
logo
加入收藏
联系我们
设为首页
 导航 网站首页 友情链接 留言 论坛 CCTV5直播 网络电视 广州体育 Java 1.5 api jdk7-api Apache2 Php5 RSS2.0 麦田计划
Css教程 网站建设 服务器
 广告位
 
 首页->网页设计->服务器
 关键字:SSL加密
资深网管教你打造SSL加密的安全站点
时间:2007-12-31 16:02  作者:网络收集   来源:网络收集   查看:  4880
jsp空间,php空间,优惠出售双线路jsp,php网站空间

从商业机构到政府部门再到个人家庭,越来越多的用户使用网络来处理事务,交流信息和进行交易活动,这些都不可避免地涉及到网络安全问题,尤其是认证和加密问题。特别是在网上进行购物交易活动中,必须保证交易双方能够互相确认身份,安全地传输敏感信息,事后不能否认交易行为,同时还要防止他人截获篡改宝贵信息或假冒交易方。

    如何提高站点信息的安全性呢?目前最简单的解决方案就是利用SSL安全技术来实现WEB的安全访问。

    小提示:使用SSL协议有什么好处呢?SSL安全协议工作在网络传输层,适用于HTTP,telnet,FTP和NNTP等服务,不过SSL最广泛的应用还是WEB安全访问,如网上交易,政府办公等。

    本文将由笔者为各位读者介绍使用SSL加密协议建立WWW站点的全过程,为了保证技术的先进性我们介绍在windows2003的IIS6上建立SSL加密的方法,当然在windows2000的IIS5上建立SSL加密步骤基本相同。

一、先决条件:

    要想成功架设SSL安全站点关键要具备以下几个条件。

    1、需要从可信的证书办法机构CA获取服务器证书。

    2、必须在WEB服务器上安装服务器证书。

    3、必须在WEB服务器上启用SSL功能。

    4、客户端(浏览器端)必须同WEB服务器信任同一个证书认证机构,即需要安装CA证书

二、准备工作:

    在实施SSL安全站点之前需要我们做一些准备工作。

    第一步:默认情况下IIS6组件是安装在windows2003中的,如果没有该组件请自行安装。

    第二步:我们建立的IIS站点默认是使用HTTP协议的,打开浏览器在地址处输入“http://本机IP”(不含引号)就可以访问。(如图1)

图1

    第三步:安装证书服务,通过控制面板中的添加/删除程序,选择添加/删除windows组件。在windows组件向导中找到“证书服务”,前面打勾后点“下一步”。(如图2)
图2 点击看大图

    小提示:证书服务有两个子选项“证书服务Web注册支持”和“证书服务颁发机构(CA)”。为了方便这两个功能都需要安装。

    第四步:系统会弹出“安装证书服务后计算机名和区域成员身份会出现改变,是否继续”的提示,我们选“是”即可。(如图3)

图3

    第五步:在windows组件向导CA类型设置窗口中选择独立根CA。(如图4)
图4

    第六步:CA识别信息处的CA公用名称输入本地计算机的IP地址,如10.91.30.45,其他设置保留默认信息即可。(如图5)
图5

    第七步:输入证书数据库等信息的保存路径,仍然选择默认位置系统目录的system32下的certlog即可。(如图6)
图6 点击看大图

    第八步:下一步后出现“要完成安装,证书服务必须暂时停止IIS服务”的提示。选择“是”后继续。(如图7)
图7

    第九步:开始复制组件文件到本地硬盘。(如图8)
图8

    第十步:安装过程中会出现缺少文件的提示,我们需要将windows2003系统光盘插入光驱中才能继续。(如图9)
图9
    第十一步:继续复制文件完成windows组件的安装工作。(如图10)
图10

三、配置证书:

    下面就要为各位读者介绍如何通过IIS证书向导配置我们需要的证书文件。

    第一步:通过“管理工具”中的IIS管理器启动IIS编辑器。

    第二步:在默认网站上点鼠标右键选择“属性”。(如图11)

图11 点击看大图

    第三步:在默认网站属性窗口中点“目录安全性”标签,然后在安全通信处点“服务器证书”按钮。(如图12)
图12

    第四步:系统将自动打开WEB服务器证书向导。(如图13)
图13

    第五步:服务器证书处选择“新建证书”,然后下一步继续。(如图14)
图14

    第六步:延迟或立即请求处选择“现在准备证书请求,但稍后发送”。(如图15)
图15

    第七步:设置证书的名称和特定位长,名称保持默认网站即可,在位长处我们通过下拉菜单选择512。(如图16)
图16

    小提示:位长主要用于安全加密,位长越来则越安全,不过传输效率会受到一定的影响,网站性能也受影响。一般来说选择512已经足够了。

    第八步:输入单位信息,包括单位和部门。(如图17)

图17

    第九步:在站点公用名称窗口输入localhost。(如图18)
图18

    第十步:地理信息随便填写即可。(如图19)
图19

    第十一步:设置证书请求的文件名,我们可以将其保存到桌面以便下面步骤调用方便,保存的文件名为certreq.txt。(如图20)
图20

    第十二步:完成了IIS证书向导配置工作,并按照要求将相应的证书文件保存到桌面。(如图21)
图21

四、申请证书:

    配置好IIS所需的证书文件后就要根据该证书内容进行申请了。

    第一步:打开IE浏览器在地址栏中输入http://10.91.30.45/certsrv/打开证书服务界面。(服务器IP地址为10.91.30.45)(如图22)

图22 点击看大图

    第二步:点“申请一个证书”后继续。

    第三步:在申请证书界面选择“高级证书申请”。(如图23)

图23 点击看大图

    第四步:在高级证书申请界面选择“使用base64编码的CMC或PKCS #10文件提交一个证书申请,或继订证书申请”。(如图24)
图24 点击看大图

    第五步:用记事本打开上面保存在桌面上的那个certreq.txt文件,将里面的内容全部复制。(如图25)
图25

    第六步:将复制的全部内容粘贴到“提交一个证书申请或续订申请”界面,然后点“提交”按钮。(如图26)
图26 点击看大图

    第七步:成功申请后出现证书挂起提示,说明证书申请已经收到,等待管理员通过申请认证。(如图27)
图27

    至此我们就完成了证书的申请工作,下面要通过刚刚申请的证书认证

五、验证证书:

    证书申请后还需要服务器的管理员手动颁发该证书才能使之生效。

    第一步:我们选择任务栏的“开始->程序->管理工具->证书颁发机构”。(如图28)

图28 点击看大图

    第二步:在左边选项中找到“挂起的申请”。(如图29)
图29

    第三步:查看右边的列表,刚才提交的证书申请赫然在目,在待申请的证书上单击鼠标右键,弹出菜单中有“所有任务”一项,接着选择子项“颁发”。这时这个“待定申请”就会转移到“颁发的证书”下面。

    第四步:在“颁发的证书”下找到刚才那个证书,双击打开。并在“证书属性窗口”的详细信息标签中选择“复制到文件”。(如图30)

图30

    第五步:在“证书导出向导”中,任意选择一种CER格式导出,比如“DER 编码二进制”并保存成文件。

    通过以上五步操作我们的IIS证书就通过了系统管理员的审核,下面就可以通过审核过的证书建立SSL加密站点了。

六、配置IIS的SSL安全加密功能

    我们再次来到IIS设置窗口中启用SSL安全加密功能。

    第一步:在默认网站属性窗口中点“目录安全性”标签,然后在安全通信处点“服务器证书”按钮。

    第二步:挂起的证书请求窗口中选择“处理挂起的请求并安装证书”选项。(如图31)

图31

    第三步:通过浏览按钮找到在验证证书第五步中通过证书导出向导刚刚保存的DER编码格式的文件。(如图32)
图32

    第四步:这时我们就可以设置SSL参数了,在安全通信属性中将”要求安全通道SSL”前打上对勾,从而启用了IIS站点的SSL加密功能。(如图33)
图33

    第五步:再次来到默认网站属性中的网站标签,可以看到SSL端口已经配置了端口信息——443。(如图34)
图34

    至此我们就完成了SSL加密站点的配置工作,客户端访问服务器的IIS网站时所浏览的信息是通过加密的,是非常安全的

七、浏览SSL加密站点:

    服务器上设置完SSL加密站点功能后我们在客户机上通过浏览器访问该站点时就会弹出一个“安全警报”窗口。(如图35)只有信任该证书后才能够正常浏览网站信息。(如图36)

图36

    小提示:在访问通过SSL加密的站点时所输入的地址应该以https://开头,例如本文中应该使用https://10.91.30.45。如果仍然那使用http://10.91.30.45则会出现“该网页必须通过安全频道查看,您要查看的网页要求在地址中使用"https"。禁止访问:要求SSL”的提示。

    总结:本文介绍的步骤是建立在windows2003+iis6的基础上的,对于windows2000 Server或者Windows 2000 Advance Server也是可以在IIS5基础上建立SSL加密功能的,设置步骤基本类似。如果你使用的是Windows 2000 Professional版本就不用阅读本文了,因为这个版本不支持IIS的SSL访问。

 

 

錯誤訊息的憑證授權單位服務尚未啟動:

重要:本文是以 Microsoft 機器翻譯軟體翻譯而成,而非使用人工翻譯而成。Microsoft 同時提供使用者人工翻譯及機器翻譯兩個版本的文章,讓使用者可以依其使用語言使用知識庫中的所有文章。但是,機器翻譯的文章可能不盡完美。這些文章中也可能出現拼字、語意或文法上的錯誤,就像外國人在使用本國語言時可能發生的錯誤。Microsoft 不為內容的翻譯錯誤或客戶對該內容的使用所產生的任何錯誤或損害負責。Microsoft也同時將不斷地就機器翻譯軟體進行更新。如果您發現錯誤,並想要協助我們進行改善,請填寫本篇文章下方的問卷。
文章編號 : 300867
上次校閱 : 2007年1月31日
版次 : 4.2

徵狀

當您從透過 Web Proxy, 網頁要求憑證可能會收到下列錯誤訊息:
您的要求失敗。 伺服器已處理您的要求時發生錯誤。

如需進一步的協助請洽詢管理員。
存取被拒。 0 x 80070005 5: WIN 32 ()
COM 錯誤資訊::
CCertRequest::Submit 存取遭到拒絕。 0 x 80070005 5: WIN 32 ()
LastStatus:
操作已順利完成。 0 x 0 (0)
建議發生的原因:
憑證授權單位服務並未啟動。.

 

發生的原因

這個問題發生原因為 Web Proxy 服務是裝載在伺服器電腦帳戶已經無法得到授權以進行委派。

 

解決方案

如果要解決這個問題在網域控制站 (DC) 或工作站使用 Active Directory 系統管理工具安裝, 啟用 Web Proxy 的電腦帳戶以便進行委派:
1. 以網域管理員或相等帳戶登入。
2. 按一下 [ 開始 ] 指向 [ 程式集 ] 、 指向, 系統管理工具 ] , 然後按一下 [ Active Directory 使用者及電腦 ] 。
3. 在左窗格, 尋找容器或組織單位 (OU) 在您要啟用委派。
4. 以滑鼠右鍵按一下, 電腦帳戶名稱, 然後按一下 [ 內容 ] 。
5. 在 [ 一般 ] 索引標籤, 按一下 [ 信任電腦以便進行委派 。
6. 按一下 [ 確定 ] 。
7. 結束 「 Active Directory 使用者和電腦。

 

狀況說明

Microsoft 已確認本篇文章開頭所列之 Microsoft 產品確實有上述問題。.

Windows 2003, IIS 6 伺服器憑證的安裝
 
當您收到WIS 匯智的郵件後,您就可以安裝並使用您的伺服器憑證了。將郵件中的憑證內容拷貝到一個純文字檔案中(包含-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----),存成一個cert.cer文件,如下圖所示:
 

 
安裝憑證
 
1. 打開Internet Service Manager 或者 Microsoft Management Console(MMC)找到IIS.
 
2. 展開IIS,找到你計畫安裝憑證的網站.
 
3. 右擊這個站點,選擇屬性.
 
4. 按目錄安全性選項卡.
 
5. 在安全通信下,按伺服器憑證 .
 
6. 出現網站憑證導引,按 下一步.
 
7. 選擇"處理擱置要求及安裝憑證",按 下一步.
 
8. 選擇憑證檔所在的目錄,然後按 下一步.
 
9.出現憑證的詳細資訊,如果確認,請按 下一步.
 
10.可以看到一個確認視窗,告訴你憑證安裝成功,按完成. *注意事項:掛起的請求必須相同對應檔,如果你把掛起請求刪除了,你必須重新申請一個CSR來替換原來的了!


CopyRight©2005-2007 BY www.cuku.net 酷库网络
E-mail:Info#cuku.net QQ:3662296